Dla holenderskich gmin bezpieczeństwo informacji od lat jest corocznym rytuałem: wypełnianie kwestionariuszy w narzędziu ENSIA, oświadczenie zarządu, audyt IT dla DigiD i Suwinet oraz fragment w sprawozdaniu rocznym. Co się zmienia teraz, gdy BIO2 jest obowiązkiem prawnym na mocy Cyberbeveiligingswet? Mniej, niż można się obawiać, jeśli dowody zbierasz przez cały rok, a nie w grudniu.

Czym jest ENSIA?

Według uzasadnienia do Cyberbeveiligingsregeling sector overheid ENSIA to „inicjatywa gmin, Ministerstwa Spraw Wewnętrznych (BZK) i Ministerstwa Spraw Społecznych i Zatrudnienia”, której celem jest „możliwie skuteczny i efektywny system rozliczalności w zakresie bezpieczeństwa informacji i jakości informacji”. Narzędzie ENSIA jest udostępniane przez ensia.nl w imieniu VNG Realisatie.

ENSIA łączy rozliczalność w kilku ramach i systemach krajowych. VNG (stowarzyszenie holenderskich gmin) wymienia bezpieczeństwo informacji (BIO) oraz systemy BRP, dokumenty podróży, Suwinet, DigiD, BAG, BGT i BRO. Rozliczalność przebiega w dwóch kierunkach:

  • Poziomo: zarząd gminy rozlicza się przed radą gminy przez sprawozdanie roczne.
  • Pionowo: wobec organów nadzorczych systemów krajowych. VNG wymienia RvIG, Logius, BKWI i DGRO.

Cykl roczny

FazaOkresCo się dzieje
1. SamoocenaOd 1 lipca do 31 grudniaGmina odpowiada na kwestionariusze w narzędziu ENSIA za rok sprawozdawczy.
2. OpracowanieOd 1 stycznia do 30 kwietniaNa podstawie samooceny gmina przygotowuje oświadczenie zarządu; audytor IT dokonuje przeglądu i wydaje sprawozdania z zapewnienia.
3. RozliczeniePrzed 30 kwietniaZarząd omawia sprawozdania; przesłanie do ENSIA lub portali systemowych.
4. ZłożenieOd 1 majaSprawozdanie roczne ze sprawozdaniem z bezpieczeństwa informacji trafia do rady i prowincji.

Źródło: VNG, strona projektu ENSIA (stan na 1 października 2026). W odniesieniu do DigiD i Suwinet Konsultacje Strategiczne ENSIA postanowiły 19 czerwca 2025 r., że od 2026 roku gminy mogą rozliczać się ze swoich połączeń DigiD i Suwinet wyłącznie metodą 3000D. Dokładne ustawienia dla każdego systemu sprawdź w aktualnych wytycznych VNG.

Dotyczy w szczególności roku sprawozdawczego 2026: samoocena trwa do 31 grudnia 2026, a zapewnienie i rozliczenie następują wiosną 2027. Już w 2024 roku VNG spodziewało się, że rok 2026 będzie „pierwszym rokiem, za który będzie można się rozliczać przez ENSIA m.in. z BIO2 i ewentualnych innych regulacji ministerstw resortowych”. Dokładnie, jak kwestionariusz 2026 odnosi się do BIO2 i Cbw, wynika z samego narzędzia ENSIA; nie mogliśmy tego niezależnie zweryfikować.

Jak BIO2 i Cbw wpisują się w ENSIA

  • Standard: art. 5 Cyberbeveiligingsregeling sector overheid czyni ISO 27002:2022 i odpowiednie zabezpieczenia rządowe z BIO2 w wersji 1.3 minimalnym sposobem realizacji obowiązku staranności. To właśnie wykazujesz w ENSIA. Zobacz BIO a BIO2.
  • Organ nadzorczy: RDI nadzoruje Cbw w gminach i związkach międzygminnych w imieniu BZK. Z uzasadnienia do rozporządzenia: „W nadzorze i rozliczalności w zakresie Cbw w miarę możliwości wzorowano się na istniejących mechanizmach rozliczalności. W przypadku gmin jest to [...] ENSIA.” VNG informuje, że RDI ma dostęp do danych ENSIA i może także żądać informacji, przeprowadzać kontrole i prowadzić postępowania po incydencie.
  • Organ zarządzający: na gruncie Cbw organem zarządzającym jest zarząd gminy (college van B en W) (art. 24 ust. 12 Cbw). Zarząd zatwierdza środki, a każdy jego członek potrzebuje certyfikatu szkolenia w ciągu dwóch lat. Oświadczenie zarządu w ENSIA dobrze się z tym łączy.
  • Związki międzygminne: według VNG te, które podlegają Cbw, same odpowiadają za swoje obowiązki i muszą się także same zarejestrować.
  • Poza ENSIA: obowiązek zgłaszania (24 godziny, 72 godziny, jeden miesiąc przez MijnNCSC) i obowiązek rejestracji nie przechodzą przez ENSIA. Zobacz zgłaszanie i rejestracja.

CSIRT dla gmin. VNG opisuje Informatiebeveiligingsdienst (IBD) jako standardowy punkt kontaktowy dla gmin. Według drzewa odesłań NCSC (18 sierpnia 2026) formalną usługę CSIRT dla gmin i związków międzygminnych świadczy NCSC co najmniej do końca 2026 roku, a decyzja o okresie od 2027 roku jeszcze nie zapadła. W praktyce: zgłaszaj przez MijnNCSC i angażuj IBD.

Zbieranie dowodów przez cały rok

Klasyczny problem ENSIA to grudniowy pośpiech: w ostatnich tygodniach samooceny CISO ściga dowody u dwudziestu właścicieli procesów. Lepsze podejście to powiązanie dowodów z chwilą ich powstania. Oto jak to ustawić:

  1. Jeden zestaw zabezpieczeń: ustaw rządowe zabezpieczenia BIO2 (oraz zabezpieczenia ISO 27002, które nie mają odpowiednika rządowego) jako cykliczne przeglądy, z osobą odpowiedzialną przy każdym zabezpieczeniu.
  2. Częstotliwość dla każdego zabezpieczenia: przeglądy uprawnień co kwartał, testy odtwarzania co pół roku, szkolenia świadomościowe co roku, ocena dostawców przy starcie umowy i okresowo potem.
  3. Dowód przy zabezpieczeniu: wgraj raport, eksport lub zrzut ekranu od razu po wykonaniu zabezpieczenia. Zapisz, kto je wykonał i kiedy.
  4. Daty ważności: certyfikaty dostawców, raporty z testów penetracyjnych i umowy powierzenia przetwarzania danych wygasają. Otrzymaj ostrzeżenie, zanim to nastąpi.
  5. Odstępstwa: zapisuj wyjątki wraz z analizą ryzyka, tak jak BIO2 wymaga dla załącznika wyjątków do SoA.
  6. Dostęp do odczytu dla audytora: wiosną daj audytorowi IT dostęp tylko do odczytu do zabezpieczeń, dowodów i SoA, zamiast wysyłać foldery e-mailem.
  7. Oświadczenie zarządu i sprawozdanie roczne: wygeneruj przegląd statusu poszczególnych zabezpieczeń jako podstawę oświadczenia i fragmentu sprawozdania rocznego.

Lista kontrolna samooceny

  • Rejestracja w MijnNCSC jako podmiot kluczowy, a dane rejestracyjne są aktualne
  • ISMS wdrożony zgodnie z ISO 27001, z określonym zakresem
  • Przegląd kluczowych sieci i systemów informatycznych (poziom wpływu wysoki lub bardzo wysoki, art. 4 rozporządzenia)
  • Aktualna analiza ryzyka i deklaracja stosowania z załącznikiem wyjątków
  • Uchwała zarządu zatwierdzająca środki
  • Harmonogram szkoleń (lub certyfikaty) dla każdego członka zarządu
  • Procedura zgłaszania z progami z art. 6 rozporządzenia i terminami Cbw
  • Procedura CVD wdrożona i opublikowana (BIO2 5.24.08)
  • Rejestr dostawców z ocenami i ustaleniami umownymi
  • Dowód przy każdym zabezpieczeniu, z datą i osobą odpowiedzialną

W czym pomaga narzędzie (a czego nie robi)

Narzędzie compliance nie zastępuje narzędzia ENSIA: samoocenę, oświadczenie zarządu i przesłanie plików wykonujesz w ENSIA. Narzędzie porządkuje natomiast rok poprzedzający ten moment: zadania i przypomnienia, opatrzone datą dowody w jednym miejscu, SoA, którą można wyeksportować, oraz widok tylko do odczytu dla audytora. Dzięki temu w grudniu przepisujesz odpowiedzi, zamiast ich szukać.

Źródła

Stan na 1 października 2026. Ta strona zawiera informacje ogólne i nie stanowi porady prawnej. Przepisy, rozporządzenia i zasady sektorowe mogą się zmieniać; zawsze sprawdzaj aktualne źródło.