Para os municípios neerlandeses, a segurança da informação é há anos uma rotina anual: preencher questionários na ferramenta ENSIA, uma declaração do executivo, uma auditoria de TI ao DigiD e ao Suwinet e uma secção no relatório anual. O que muda agora que o BIO2 é um dever legal através da Cyberbeveiligingswet? Menos do que se poderia temer, se recolher as evidências ao longo do ano em vez de em dezembro.

O que é o ENSIA?

Segundo a nota explicativa da Cyberbeveiligingsregeling sector overheid, o ENSIA é «uma iniciativa dos municípios, do Ministério do Interior (BZK) e do Ministério dos Assuntos Sociais e do Emprego» que visa «um sistema de prestação de contas sobre segurança e qualidade da informação tão eficaz e eficiente quanto possível». A ferramenta ENSIA é disponibilizada em ensia.nl em nome da VNG Realisatie.

O ENSIA agrega a prestação de contas sobre vários quadros e sistemas nacionais. A VNG (a associação dos municípios neerlandeses) indica a segurança da informação (BIO) e os sistemas BRP, documentos de viagem, Suwinet, DigiD, BAG, BGT e BRO. A prestação de contas faz-se em duas direções:

  • Horizontal: o executivo municipal presta contas à assembleia municipal, através do relatório anual.
  • Vertical: perante os supervisores dos sistemas nacionais. A VNG indica a RvIG, a Logius, o BKWI e a DGRO.

O ciclo anual

FasePeríodoO que acontece
1. Autoavaliação1 de julho a 31 de dezembroO município responde aos questionários na ferramenta ENSIA para o ano de referência.
2. Elaboração1 de janeiro a 30 de abrilCom base na autoavaliação, o município elabora a declaração do executivo; o auditor de TI revê-a e emite relatórios de garantia.
3. Prestação de contasAntes de 30 de abrilO executivo discute os relatórios; carregamento no ENSIA ou nos portais dos sistemas.
4. SubmissãoA partir de 1 de maioO relatório anual com o relatório de segurança da informação segue para a assembleia municipal e para a província.

Fonte: VNG, página do projeto ENSIA (situação a 1 de outubro de 2026). Para o DigiD e o Suwinet, a Consulta Estratégica ENSIA decidiu a 19 de junho de 2025 que, a partir de 2026, os municípios só podem prestar contas sobre as suas ligações DigiD e o Suwinet através do método 3000D. Consulte as orientações atuais da VNG para a organização exata por sistema.

Especificamente para o ano de referência de 2026: a autoavaliação decorre até 31 de dezembro de 2026, e a garantia e a prestação de contas seguem-se na primavera de 2027. Já em 2024, a VNG previa que 2026 seria «o primeiro ano em que se poderá prestar contas através do ENSIA, por exemplo, sobre o BIO2 e outros regulamentos dos ministérios setoriais». A forma exata como o questionário de 2026 se alinha com o BIO2 e a Cbw está na própria ferramenta ENSIA; não conseguimos analisá-la de forma independente.

Como o BIO2 e a Cbw entram no ENSIA

  • A norma: o artigo 5.º da Cyberbeveiligingsregeling sector overheid torna a ISO 27002:2022 e os controlos da administração pública relevantes do BIO2 versão 1.3 a aplicação mínima do dever de diligência. É isso que demonstra no ENSIA. Consulte BIO versus BIO2.
  • O supervisor: a RDI supervisiona a Cbw nos municípios e nos acordos de cooperação intermunicipal em nome do BZK. A nota explicativa do regulamento: «Para a supervisão e a prestação de contas da Cbw, seguiram-se tanto quanto possível os mecanismos de prestação de contas existentes. Para os municípios, trata-se [...] do ENSIA.» A VNG refere que a RDI tem acesso aos dados ENSIA e pode também pedir informações, realizar inspeções e investigar após um incidente.
  • O órgão de administração: ao abrigo da Cbw, o executivo municipal (college van B en W) é o órgão de administração (art.º 24.º, n.º 12, da Cbw). O executivo aprova as medidas e cada membro precisa de um certificado de formação no prazo de dois anos. A declaração do executivo no ENSIA encaixa bem nisto.
  • Acordos de cooperação intermunicipal: segundo a VNG, os que estão abrangidos pela Cbw são eles próprios responsáveis pelas suas obrigações e também têm de se registar.
  • Fora do ENSIA: o dever de comunicação (24 horas, 72 horas, um mês através do MijnNCSC) e o dever de registo não passam pelo ENSIA. Consulte a comunicação e o registo.

CSIRT para os municípios. A VNG descreve o Informatiebeveiligingsdienst (IBD) como o ponto de contacto habitual dos municípios. Segundo a árvore de encaminhamento do NCSC (18 de agosto de 2026), o NCSC presta o serviço formal de CSIRT aos municípios e aos acordos de cooperação intermunicipal pelo menos até ao final de 2026, enquanto se aguarda a decisão sobre o período a partir de 2027. Na prática: comunique através do MijnNCSC e envolva o IBD.

Recolher evidências ao longo do ano

O problema clássico do ENSIA é a corrida de dezembro: nas últimas semanas da autoavaliação, o CISO anda atrás de evidências de vinte responsáveis de processos. Uma abordagem melhor é ligar as evidências ao momento em que são criadas. Eis como organizar isso:

  1. Um único conjunto de controlos: configure os seus controlos da administração pública do BIO2 (e os controlos da ISO 27002 sem controlo da administração pública) como revisões recorrentes, com um responsável por controlo.
  2. Frequência por controlo: revisões de acessos todos os trimestres, testes de reposição semestrais, sensibilização anual, avaliação de fornecedores no início do contrato e periodicamente depois disso.
  3. Evidências com o controlo: carregue o relatório, a exportação ou a captura de ecrã assim que concluir o controlo. Registe quem o fez e quando.
  4. Datas de expiração: os certificados de fornecedores, os relatórios de testes de intrusão e os acordos de tratamento de dados expiram. Receba um aviso antes de isso acontecer.
  5. Desvios: registe as exceções com uma análise de riscos, como o BIO2 exige para o anexo de exceções à Declaração de Aplicabilidade.
  6. Acesso de leitura para o auditor: na primavera, dê ao auditor de TI acesso só de leitura aos controlos, às evidências e à Declaração de Aplicabilidade, em vez de enviar pastas por e-mail.
  7. Declaração do executivo e relatório anual: gere uma visão geral do estado de cada controlo como base para a declaração e para a secção do relatório anual.

Lista de verificação para a autoavaliação

  • Registado no MijnNCSC como entidade essencial, com o registo atualizado
  • SGSI estruturado segundo a ISO 27001, com um âmbito definido
  • Visão geral das redes e sistemas de informação cruciais (nível de impacto elevado ou muito elevado, art.º 4.º do regulamento)
  • Análise de riscos atualizada e Declaração de Aplicabilidade com anexo de exceções
  • Decisão do executivo que aprova as medidas
  • Calendário de formação (ou certificados) para cada membro do executivo
  • Procedimento de comunicação com os limiares do art.º 6.º do regulamento e os prazos da Cbw
  • Procedimento de CVD criado e publicado (BIO2 5.24.08)
  • Registo de fornecedores com avaliações e acordos contratuais
  • Evidências por controlo, com data e responsável

Como o software ajuda (e o que não faz)

Um software de compliance não substitui a ferramenta ENSIA: a autoavaliação, a declaração do executivo e os carregamentos são feitos no ENSIA. O que o software faz é organizar o ano que antecede esse momento: tarefas e lembretes, evidências datadas num só lugar, uma Declaração de Aplicabilidade exportável e uma vista só de leitura para o auditor. O resultado é que, em dezembro, copia as respostas em vez de andar à procura delas.

Fontes

Situação a 1 de outubro de 2026. Esta página contém informação geral e não constitui aconselhamento jurídico. As leis, os regulamentos e as regras setoriais podem mudar; confirme sempre a fonte atual.