Dla holenderskich gmin bezpieczeństwo informacji od lat jest corocznym rytuałem: wypełnianie kwestionariuszy w narzędziu ENSIA, oświadczenie zarządu, audyt IT dla DigiD i Suwinet oraz fragment w sprawozdaniu rocznym. Co się zmienia teraz, gdy BIO2 jest obowiązkiem prawnym na mocy Cyberbeveiligingswet? Mniej, niż można się obawiać, jeśli dowody zbierasz przez cały rok, a nie w grudniu.
Czym jest ENSIA?
Według uzasadnienia do Cyberbeveiligingsregeling sector overheid ENSIA to „inicjatywa gmin, Ministerstwa Spraw Wewnętrznych (BZK) i Ministerstwa Spraw Społecznych i Zatrudnienia”, której celem jest „możliwie skuteczny i efektywny system rozliczalności w zakresie bezpieczeństwa informacji i jakości informacji”. Narzędzie ENSIA jest udostępniane przez ensia.nl w imieniu VNG Realisatie.
ENSIA łączy rozliczalność w kilku ramach i systemach krajowych. VNG (stowarzyszenie holenderskich gmin) wymienia bezpieczeństwo informacji (BIO) oraz systemy BRP, dokumenty podróży, Suwinet, DigiD, BAG, BGT i BRO. Rozliczalność przebiega w dwóch kierunkach:
- Poziomo: zarząd gminy rozlicza się przed radą gminy przez sprawozdanie roczne.
- Pionowo: wobec organów nadzorczych systemów krajowych. VNG wymienia RvIG, Logius, BKWI i DGRO.
Cykl roczny
| Faza | Okres | Co się dzieje |
|---|---|---|
| 1. Samoocena | Od 1 lipca do 31 grudnia | Gmina odpowiada na kwestionariusze w narzędziu ENSIA za rok sprawozdawczy. |
| 2. Opracowanie | Od 1 stycznia do 30 kwietnia | Na podstawie samooceny gmina przygotowuje oświadczenie zarządu; audytor IT dokonuje przeglądu i wydaje sprawozdania z zapewnienia. |
| 3. Rozliczenie | Przed 30 kwietnia | Zarząd omawia sprawozdania; przesłanie do ENSIA lub portali systemowych. |
| 4. Złożenie | Od 1 maja | Sprawozdanie roczne ze sprawozdaniem z bezpieczeństwa informacji trafia do rady i prowincji. |
Źródło: VNG, strona projektu ENSIA (stan na 1 października 2026). W odniesieniu do DigiD i Suwinet Konsultacje Strategiczne ENSIA postanowiły 19 czerwca 2025 r., że od 2026 roku gminy mogą rozliczać się ze swoich połączeń DigiD i Suwinet wyłącznie metodą 3000D. Dokładne ustawienia dla każdego systemu sprawdź w aktualnych wytycznych VNG.
Dotyczy w szczególności roku sprawozdawczego 2026: samoocena trwa do 31 grudnia 2026, a zapewnienie i rozliczenie następują wiosną 2027. Już w 2024 roku VNG spodziewało się, że rok 2026 będzie „pierwszym rokiem, za który będzie można się rozliczać przez ENSIA m.in. z BIO2 i ewentualnych innych regulacji ministerstw resortowych”. Dokładnie, jak kwestionariusz 2026 odnosi się do BIO2 i Cbw, wynika z samego narzędzia ENSIA; nie mogliśmy tego niezależnie zweryfikować.
Jak BIO2 i Cbw wpisują się w ENSIA
- Standard: art. 5 Cyberbeveiligingsregeling sector overheid czyni ISO 27002:2022 i odpowiednie zabezpieczenia rządowe z BIO2 w wersji 1.3 minimalnym sposobem realizacji obowiązku staranności. To właśnie wykazujesz w ENSIA. Zobacz BIO a BIO2.
- Organ nadzorczy: RDI nadzoruje Cbw w gminach i związkach międzygminnych w imieniu BZK. Z uzasadnienia do rozporządzenia: „W nadzorze i rozliczalności w zakresie Cbw w miarę możliwości wzorowano się na istniejących mechanizmach rozliczalności. W przypadku gmin jest to [...] ENSIA.” VNG informuje, że RDI ma dostęp do danych ENSIA i może także żądać informacji, przeprowadzać kontrole i prowadzić postępowania po incydencie.
- Organ zarządzający: na gruncie Cbw organem zarządzającym jest zarząd gminy (college van B en W) (art. 24 ust. 12 Cbw). Zarząd zatwierdza środki, a każdy jego członek potrzebuje certyfikatu szkolenia w ciągu dwóch lat. Oświadczenie zarządu w ENSIA dobrze się z tym łączy.
- Związki międzygminne: według VNG te, które podlegają Cbw, same odpowiadają za swoje obowiązki i muszą się także same zarejestrować.
- Poza ENSIA: obowiązek zgłaszania (24 godziny, 72 godziny, jeden miesiąc przez MijnNCSC) i obowiązek rejestracji nie przechodzą przez ENSIA. Zobacz zgłaszanie i rejestracja.
CSIRT dla gmin. VNG opisuje Informatiebeveiligingsdienst (IBD) jako standardowy punkt kontaktowy dla gmin. Według drzewa odesłań NCSC (18 sierpnia 2026) formalną usługę CSIRT dla gmin i związków międzygminnych świadczy NCSC co najmniej do końca 2026 roku, a decyzja o okresie od 2027 roku jeszcze nie zapadła. W praktyce: zgłaszaj przez MijnNCSC i angażuj IBD.
Zbieranie dowodów przez cały rok
Klasyczny problem ENSIA to grudniowy pośpiech: w ostatnich tygodniach samooceny CISO ściga dowody u dwudziestu właścicieli procesów. Lepsze podejście to powiązanie dowodów z chwilą ich powstania. Oto jak to ustawić:
- Jeden zestaw zabezpieczeń: ustaw rządowe zabezpieczenia BIO2 (oraz zabezpieczenia ISO 27002, które nie mają odpowiednika rządowego) jako cykliczne przeglądy, z osobą odpowiedzialną przy każdym zabezpieczeniu.
- Częstotliwość dla każdego zabezpieczenia: przeglądy uprawnień co kwartał, testy odtwarzania co pół roku, szkolenia świadomościowe co roku, ocena dostawców przy starcie umowy i okresowo potem.
- Dowód przy zabezpieczeniu: wgraj raport, eksport lub zrzut ekranu od razu po wykonaniu zabezpieczenia. Zapisz, kto je wykonał i kiedy.
- Daty ważności: certyfikaty dostawców, raporty z testów penetracyjnych i umowy powierzenia przetwarzania danych wygasają. Otrzymaj ostrzeżenie, zanim to nastąpi.
- Odstępstwa: zapisuj wyjątki wraz z analizą ryzyka, tak jak BIO2 wymaga dla załącznika wyjątków do SoA.
- Dostęp do odczytu dla audytora: wiosną daj audytorowi IT dostęp tylko do odczytu do zabezpieczeń, dowodów i SoA, zamiast wysyłać foldery e-mailem.
- Oświadczenie zarządu i sprawozdanie roczne: wygeneruj przegląd statusu poszczególnych zabezpieczeń jako podstawę oświadczenia i fragmentu sprawozdania rocznego.
Lista kontrolna samooceny
- Rejestracja w MijnNCSC jako podmiot kluczowy, a dane rejestracyjne są aktualne
- ISMS wdrożony zgodnie z ISO 27001, z określonym zakresem
- Przegląd kluczowych sieci i systemów informatycznych (poziom wpływu wysoki lub bardzo wysoki, art. 4 rozporządzenia)
- Aktualna analiza ryzyka i deklaracja stosowania z załącznikiem wyjątków
- Uchwała zarządu zatwierdzająca środki
- Harmonogram szkoleń (lub certyfikaty) dla każdego członka zarządu
- Procedura zgłaszania z progami z art. 6 rozporządzenia i terminami Cbw
- Procedura CVD wdrożona i opublikowana (BIO2 5.24.08)
- Rejestr dostawców z ocenami i ustaleniami umownymi
- Dowód przy każdym zabezpieczeniu, z datą i osobą odpowiedzialną
W czym pomaga narzędzie (a czego nie robi)
Narzędzie compliance nie zastępuje narzędzia ENSIA: samoocenę, oświadczenie zarządu i przesłanie plików wykonujesz w ENSIA. Narzędzie porządkuje natomiast rok poprzedzający ten moment: zadania i przypomnienia, opatrzone datą dowody w jednym miejscu, SoA, którą można wyeksportować, oraz widok tylko do odczytu dla audytora. Dzięki temu w grudniu przepisujesz odpowiedzi, zamiast ich szukać.
Źródła
- VNG, ENSIA (po niderlandzku)
- VNG, Cyberbeveiligingswet en Wwke: nieuws en updates (zaktualizowano 20 sierpnia 2026, po niderlandzku)
- VNG, Deadline NIS2 voor gemeenten (16 października 2024, po niderlandzku)
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Baseline Informatiebeveiliging Overheid 2, wersja 1.3, Staatscourant 2026, 7416
- Cyberbeveiligingswet, Staatsblad 2026, 187
- NCSC, Doorverwijsboom Cyberbeveiligingswet 2026 (pdf, 18 sierpnia 2026, po niderlandzku)
- Digital Government NL, Cybersecurity Regulation for public sector in Government Gazette (7 sierpnia 2026)
Stan na 1 października 2026. Ta strona zawiera informacje ogólne i nie stanowi porady prawnej. Przepisy, rozporządzenia i zasady sektorowe mogą się zmieniać; zawsze sprawdzaj aktualne źródło.