Para os municípios neerlandeses, a segurança da informação é há anos uma rotina anual: preencher questionários na ferramenta ENSIA, uma declaração do executivo, uma auditoria de TI ao DigiD e ao Suwinet e uma secção no relatório anual. O que muda agora que o BIO2 é um dever legal através da Cyberbeveiligingswet? Menos do que se poderia temer, se recolher as evidências ao longo do ano em vez de em dezembro.
O que é o ENSIA?
Segundo a nota explicativa da Cyberbeveiligingsregeling sector overheid, o ENSIA é «uma iniciativa dos municípios, do Ministério do Interior (BZK) e do Ministério dos Assuntos Sociais e do Emprego» que visa «um sistema de prestação de contas sobre segurança e qualidade da informação tão eficaz e eficiente quanto possível». A ferramenta ENSIA é disponibilizada em ensia.nl em nome da VNG Realisatie.
O ENSIA agrega a prestação de contas sobre vários quadros e sistemas nacionais. A VNG (a associação dos municípios neerlandeses) indica a segurança da informação (BIO) e os sistemas BRP, documentos de viagem, Suwinet, DigiD, BAG, BGT e BRO. A prestação de contas faz-se em duas direções:
- Horizontal: o executivo municipal presta contas à assembleia municipal, através do relatório anual.
- Vertical: perante os supervisores dos sistemas nacionais. A VNG indica a RvIG, a Logius, o BKWI e a DGRO.
O ciclo anual
| Fase | Período | O que acontece |
|---|---|---|
| 1. Autoavaliação | 1 de julho a 31 de dezembro | O município responde aos questionários na ferramenta ENSIA para o ano de referência. |
| 2. Elaboração | 1 de janeiro a 30 de abril | Com base na autoavaliação, o município elabora a declaração do executivo; o auditor de TI revê-a e emite relatórios de garantia. |
| 3. Prestação de contas | Antes de 30 de abril | O executivo discute os relatórios; carregamento no ENSIA ou nos portais dos sistemas. |
| 4. Submissão | A partir de 1 de maio | O relatório anual com o relatório de segurança da informação segue para a assembleia municipal e para a província. |
Fonte: VNG, página do projeto ENSIA (situação a 1 de outubro de 2026). Para o DigiD e o Suwinet, a Consulta Estratégica ENSIA decidiu a 19 de junho de 2025 que, a partir de 2026, os municípios só podem prestar contas sobre as suas ligações DigiD e o Suwinet através do método 3000D. Consulte as orientações atuais da VNG para a organização exata por sistema.
Especificamente para o ano de referência de 2026: a autoavaliação decorre até 31 de dezembro de 2026, e a garantia e a prestação de contas seguem-se na primavera de 2027. Já em 2024, a VNG previa que 2026 seria «o primeiro ano em que se poderá prestar contas através do ENSIA, por exemplo, sobre o BIO2 e outros regulamentos dos ministérios setoriais». A forma exata como o questionário de 2026 se alinha com o BIO2 e a Cbw está na própria ferramenta ENSIA; não conseguimos analisá-la de forma independente.
Como o BIO2 e a Cbw entram no ENSIA
- A norma: o artigo 5.º da Cyberbeveiligingsregeling sector overheid torna a ISO 27002:2022 e os controlos da administração pública relevantes do BIO2 versão 1.3 a aplicação mínima do dever de diligência. É isso que demonstra no ENSIA. Consulte BIO versus BIO2.
- O supervisor: a RDI supervisiona a Cbw nos municípios e nos acordos de cooperação intermunicipal em nome do BZK. A nota explicativa do regulamento: «Para a supervisão e a prestação de contas da Cbw, seguiram-se tanto quanto possível os mecanismos de prestação de contas existentes. Para os municípios, trata-se [...] do ENSIA.» A VNG refere que a RDI tem acesso aos dados ENSIA e pode também pedir informações, realizar inspeções e investigar após um incidente.
- O órgão de administração: ao abrigo da Cbw, o executivo municipal (college van B en W) é o órgão de administração (art.º 24.º, n.º 12, da Cbw). O executivo aprova as medidas e cada membro precisa de um certificado de formação no prazo de dois anos. A declaração do executivo no ENSIA encaixa bem nisto.
- Acordos de cooperação intermunicipal: segundo a VNG, os que estão abrangidos pela Cbw são eles próprios responsáveis pelas suas obrigações e também têm de se registar.
- Fora do ENSIA: o dever de comunicação (24 horas, 72 horas, um mês através do MijnNCSC) e o dever de registo não passam pelo ENSIA. Consulte a comunicação e o registo.
CSIRT para os municípios. A VNG descreve o Informatiebeveiligingsdienst (IBD) como o ponto de contacto habitual dos municípios. Segundo a árvore de encaminhamento do NCSC (18 de agosto de 2026), o NCSC presta o serviço formal de CSIRT aos municípios e aos acordos de cooperação intermunicipal pelo menos até ao final de 2026, enquanto se aguarda a decisão sobre o período a partir de 2027. Na prática: comunique através do MijnNCSC e envolva o IBD.
Recolher evidências ao longo do ano
O problema clássico do ENSIA é a corrida de dezembro: nas últimas semanas da autoavaliação, o CISO anda atrás de evidências de vinte responsáveis de processos. Uma abordagem melhor é ligar as evidências ao momento em que são criadas. Eis como organizar isso:
- Um único conjunto de controlos: configure os seus controlos da administração pública do BIO2 (e os controlos da ISO 27002 sem controlo da administração pública) como revisões recorrentes, com um responsável por controlo.
- Frequência por controlo: revisões de acessos todos os trimestres, testes de reposição semestrais, sensibilização anual, avaliação de fornecedores no início do contrato e periodicamente depois disso.
- Evidências com o controlo: carregue o relatório, a exportação ou a captura de ecrã assim que concluir o controlo. Registe quem o fez e quando.
- Datas de expiração: os certificados de fornecedores, os relatórios de testes de intrusão e os acordos de tratamento de dados expiram. Receba um aviso antes de isso acontecer.
- Desvios: registe as exceções com uma análise de riscos, como o BIO2 exige para o anexo de exceções à Declaração de Aplicabilidade.
- Acesso de leitura para o auditor: na primavera, dê ao auditor de TI acesso só de leitura aos controlos, às evidências e à Declaração de Aplicabilidade, em vez de enviar pastas por e-mail.
- Declaração do executivo e relatório anual: gere uma visão geral do estado de cada controlo como base para a declaração e para a secção do relatório anual.
Lista de verificação para a autoavaliação
- Registado no MijnNCSC como entidade essencial, com o registo atualizado
- SGSI estruturado segundo a ISO 27001, com um âmbito definido
- Visão geral das redes e sistemas de informação cruciais (nível de impacto elevado ou muito elevado, art.º 4.º do regulamento)
- Análise de riscos atualizada e Declaração de Aplicabilidade com anexo de exceções
- Decisão do executivo que aprova as medidas
- Calendário de formação (ou certificados) para cada membro do executivo
- Procedimento de comunicação com os limiares do art.º 6.º do regulamento e os prazos da Cbw
- Procedimento de CVD criado e publicado (BIO2 5.24.08)
- Registo de fornecedores com avaliações e acordos contratuais
- Evidências por controlo, com data e responsável
Como o software ajuda (e o que não faz)
Um software de compliance não substitui a ferramenta ENSIA: a autoavaliação, a declaração do executivo e os carregamentos são feitos no ENSIA. O que o software faz é organizar o ano que antecede esse momento: tarefas e lembretes, evidências datadas num só lugar, uma Declaração de Aplicabilidade exportável e uma vista só de leitura para o auditor. O resultado é que, em dezembro, copia as respostas em vez de andar à procura delas.
Fontes
- VNG, ENSIA (em neerlandês)
- VNG, Cyberbeveiligingswet en Wwke: nieuws en updates (atualizado a 20 de agosto de 2026, em neerlandês)
- VNG, Deadline NIS2 voor gemeenten (16 de outubro de 2024, em neerlandês)
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Baseline Informatiebeveiliging Overheid 2, versão 1.3, Staatscourant 2026, 7416
- Cyberbeveiligingswet, Staatsblad 2026, 187
- NCSC, Doorverwijsboom Cyberbeveiligingswet 2026 (pdf, 18 de agosto de 2026, em neerlandês)
- Digital Government NL, Cybersecurity Regulation for public sector in Government Gazette (7 de agosto de 2026)
Situação a 1 de outubro de 2026. Esta página contém informação geral e não constitui aconselhamento jurídico. As leis, os regulamentos e as regras setoriais podem mudar; confirme sempre a fonte atual.