Voor gemeenten is informatiebeveiliging al jaren een jaarlijkse routine: vragenlijsten invullen in de ENSIA-tool, een collegeverklaring, een IT-audit voor DigiD en Suwinet, en een paragraaf in het jaarverslag. Wat verandert er nu BIO2 via de Cyberbeveiligingswet een wettelijke plicht is? Minder dan je vreest, als je het bewijs gedurende het jaar verzamelt in plaats van in december.

Wat is ENSIA?

ENSIA is volgens de toelichting bij de Cyberbeveiligingsregeling sector overheid "een initiatief van gemeenten, het Ministerie van BZK en Ministerie van Sociale Zaken en Werkgelegenheid", dat streeft naar "een zo effectief en efficiënt mogelijk ingericht verantwoordingsstelsel voor informatiebeveiliging en informatiekwaliteit". De ENSIA-tool wordt in opdracht van VNG Realisatie aangeboden via ensia.nl.

ENSIA bundelt verantwoording over meerdere normenkaders en stelsels. De VNG noemt informatiebeveiliging (BIO) en de stelsels BRP, Reisdocumenten, Suwinet, DigiD, BAG, BGT en BRO. Er zijn twee richtingen van verantwoording:

  • Horizontaal: het college legt verantwoording af aan de gemeenteraad, via het jaarverslag.
  • Verticaal: richting de toezichthouders van de stelsels. De VNG noemt RvIG, Logius, BKWI en DGRO.

De jaarcyclus

FasePeriodeWat er gebeurt
1. Zelfevaluatie1 juli tot en met 31 decemberDe gemeente beantwoordt de vragenlijsten in de ENSIA-tool over het verantwoordingsjaar.
2. Opstellen1 januari tot en met 30 aprilOp basis van de zelfevaluatie stelt de gemeente de collegeverklaring op; de IT-auditor beoordeelt en stelt assurancerapporten op.
3. VerantwoordenVóór 30 aprilHet college behandelt de rapportages; uploaden in ENSIA of de stelselportalen.
4. VersturenVanaf 1 meiHet jaarverslag met de informatieveiligheidsrapportage gaat naar de raad en de provincie.

Bron: VNG, projectpagina ENSIA (stand 1 oktober 2026). Voor DigiD en Suwinet besloot het ENSIA Strategisch Overleg op 19 juni 2025 dat gemeenten zich vanaf 2026 alleen nog via de 3000D-methode over hun DigiD-aansluitingen en Suwinet kunnen verantwoorden. Controleer de actuele handreikingen van de VNG voor de precieze inrichting per stelsel.

Concreet voor het verantwoordingsjaar 2026: de zelfevaluatie loopt tot en met 31 december 2026, en de assurance en verantwoording volgen in het voorjaar van 2027. De VNG verwachtte in 2024 al dat 2026 "het eerste jaar zal zijn waarover via ENSIA-verantwoording over bijvoorbeeld de BIO2 en eventuele andere regelingen van vakministers afgelegd kan worden". Hoe de vragenlijst voor 2026 precies op BIO2 en de Cbw aansluit, staat in de ENSIA-tool zelf; we hebben dat niet onafhankelijk kunnen inzien.

Hoe BIO2 en de Cbw in ENSIA landen

  • De norm: artikel 5 van de Cyberbeveiligingsregeling sector overheid maakt ISO 27002:2022 en de relevante overheidsmaatregelen uit BIO2 versie 1.3 de minimale invulling van de zorgplicht. Dat is wat je in ENSIA aantoont. Zie BIO versus BIO2.
  • De toezichthouder: de RDI houdt namens BZK toezicht op de Cbw bij gemeenten en gemeenschappelijke regelingen. De toelichting bij de regeling: "Bij het toezicht en de verantwoording over de Cbw is zoveel mogelijk aangesloten bij bestaande verantwoordingsmechanismen. Voor de gemeenten is dat [...] ENSIA." De VNG meldt dat de RDI toegang heeft tot ENSIA-gegevens en daarnaast informatie kan opvragen, inspecties kan uitvoeren en na een incident onderzoek kan doen.
  • Het bestuur: onder de Cbw is het college van B en W het bestuur (art. 24 lid 12 Cbw). Het college keurt de maatregelen goed en elk lid heeft binnen twee jaar een trainingscertificaat nodig. De collegeverklaring in ENSIA sluit daar goed op aan.
  • Gemeenschappelijke regelingen: die onder de Cbw vallen, zijn volgens de VNG zelf verantwoordelijk voor hun verplichtingen en moeten zich ook zelf registreren.
  • Buiten ENSIA: de meldplicht (24 uur, 72 uur, één maand via MijnNCSC) en de registratieplicht lopen niet via ENSIA. Zie melden en registreren.

CSIRT voor gemeenten. De VNG beschrijft de Informatiebeveiligingsdienst (IBD) als het vaste aanspreekpunt van gemeenten. Volgens de doorverwijsboom van het NCSC (18 augustus 2026) levert het NCSC de formele CSIRT-dienstverlening voor gemeenten en gemeenschappelijke regelingen tot in elk geval eind 2026, terwijl de besluitvorming over de periode vanaf 2027 loopt. In de praktijk: meld via MijnNCSC en betrek de IBD.

Bewijs verzamelen gedurende het jaar

Het klassieke probleem van ENSIA is de decemberpiek: in de laatste weken van de zelfevaluatie zoekt de CISO bewijs bij twintig proceseigenaren. Een betere aanpak is bewijs koppelen aan het moment waarop het ontstaat. Zo richt je dat in:

  1. Eén maatregelenset: zet je BIO2-overheidsmaatregelen (en de ISO 27002-maatregelen waar geen overheidsmaatregel bij hoort) als terugkerende taken klaar, met een eigenaar per taak.
  2. Frequentie per maatregel: autorisatiereviews per kwartaal, restore-test per halfjaar, awareness jaarlijks, leveranciersbeoordeling bij contract en daarna periodiek.
  3. Bewijs bij de taak: upload het verslag, de export of de schermafdruk direct bij het afronden. Leg vast wie het deed en wanneer.
  4. Vervaldata: certificaten van leveranciers, pentestrapporten en verwerkersovereenkomsten verlopen. Laat je waarschuwen vóór ze verlopen.
  5. Afwijkingen: leg uitzonderingen vast met risicoanalyse, zoals BIO2 vraagt voor de bijlage uitzonderingen bij de VvT.
  6. Leesrechten voor de auditor: geef de IT-auditor in het voorjaar alleen-lezentoegang tot taken, bewijs en VvT, in plaats van mappen te mailen.
  7. Collegeverklaring en jaarverslag: genereer een overzicht van de stand per maatregel als basis voor de verklaring en de paragraaf in het jaarverslag.

Checklist voor de zelfevaluatie

  • Geregistreerd op MijnNCSC als essentiële entiteit, en de registratie is actueel
  • ISMS volgens ISO 27001 ingericht, met vastgesteld toepassingsgebied
  • Overzicht van cruciale netwerk- en informatiesystemen (impactniveau hoog of zeer hoog, art. 4 regeling)
  • Actuele risicoanalyse en Verklaring van Toepasselijkheid met bijlage uitzonderingen
  • Collegebesluit waarin de maatregelen zijn goedgekeurd
  • Trainingsplanning (of certificaten) voor elk collegelid
  • Meldprocedure met de drempels uit art. 6 van de regeling en de Cbw-termijnen
  • CVD-procedure ingericht en gepubliceerd (BIO2 5.24.08)
  • Leveranciersregister met beoordelingen en contractafspraken
  • Bewijs per maatregel, met datum en eigenaar

Hoe een tool helpt (en wat niet)

Een compliance-tool vervangt de ENSIA-tool niet: de zelfevaluatie, de collegeverklaring en de uploads doe je in ENSIA. Wat een tool wel doet, is het jaar ervoor organiseren: taken en herinneringen, bewijs met datum op één plek, een VvT die je kunt exporteren, en een leesweergave voor de auditor. Het resultaat is dat je in december antwoorden overneemt in plaats van ze bij elkaar te zoeken.

Bronnen

Stand van zaken 1 oktober 2026. Deze pagina is algemene informatie en geen juridisch advies. Wet- en regelgeving en sectorregelingen kunnen wijzigen; controleer altijd de actuele bron.