Pentru municipalitățile neerlandeze, securitatea informației este de ani buni o rutină anuală: completarea chestionarelor în instrumentul ENSIA, o declarație a executivului, un audit IT pentru DigiD și Suwinet și o secțiune în raportul anual. Ce se schimbă acum că BIO2 este o obligație legală prin Cyberbeveiligingswet? Mai puțin decât v-ați teme, dacă adunați dovezile pe tot parcursul anului, nu în decembrie.

Ce este ENSIA?

Potrivit notei explicative la Cyberbeveiligingsregeling sector overheid, ENSIA este „o inițiativă a municipalităților, a Ministerului de Interne (BZK) și a Ministerului Afacerilor Sociale și Ocupării Forței de Muncă” care urmărește „un sistem de raportare privind securitatea și calitatea informației cât mai eficace și eficient posibil”. Instrumentul ENSIA este oferit prin ensia.nl în numele VNG Realisatie.

ENSIA reunește raportarea pentru mai multe cadre și sisteme naționale. VNG (asociația municipalităților din Țările de Jos) enumeră securitatea informației (BIO) și sistemele BRP, documentele de călătorie, Suwinet, DigiD, BAG, BGT și BRO. Raportarea are două direcții:

  • Orizontală: executivul municipal dă socoteală consiliului municipal, prin raportul anual.
  • Verticală: către autoritățile de supraveghere ale sistemelor naționale. VNG enumeră RvIG, Logius, BKWI și DGRO.

Ciclul anual

EtapăPerioadăCe se întâmplă
1. Autoevaluare1 iulie - 31 decembrieMunicipalitatea răspunde la chestionarele din instrumentul ENSIA pentru anul de raportare.
2. Redactare1 ianuarie - 30 apriliePe baza autoevaluării, municipalitatea redactează declarația executivului; auditorul IT o analizează și emite rapoarte de asigurare.
3. RaportareÎnainte de 30 aprilieExecutivul discută rapoartele; încărcare în ENSIA sau în portalurile sistemelor.
4. TransmitereDe la 1 maiRaportul anual cu raportul privind securitatea informației merge la consiliu și la provincie.

Sursă: VNG, pagina proiectului ENSIA (la 1 octombrie 2026). Pentru DigiD și Suwinet, Consultarea strategică ENSIA a decis la 19 iunie 2025 că, din 2026, municipalitățile pot da socoteală pentru conexiunile DigiD și Suwinet doar prin metoda 3000D. Verificați îndrumările actuale ale VNG pentru organizarea exactă pe fiecare sistem.

Specific pentru anul de raportare 2026: autoevaluarea durează până la 31 decembrie 2026, iar asigurarea și raportarea urmează în primăvara lui 2027. Încă din 2024, VNG se aștepta ca 2026 „să fie primul an pentru care se poate da socoteală prin ENSIA, de exemplu, pentru BIO2 și pentru eventuale alte reglementări ale ministerelor de resort”. Modul exact în care chestionarul 2026 se aliniază cu BIO2 și Cbw se află în instrumentul ENSIA; nu am putut verifica acest lucru independent.

Cum se reflectă BIO2 și Cbw în ENSIA

  • Standardul: articolul 5 din Cyberbeveiligingsregeling sector overheid face din ISO 27002:2022 și din controalele relevante pentru administrație din BIO2 versiunea 1.3 implementarea minimă a obligației de diligență. Asta demonstrați în ENSIA. Consultați BIO comparat cu BIO2.
  • Autoritatea de supraveghere: RDI supraveghează Cbw la municipalități și asocierile comune în numele BZK. Nota explicativă la reglementare: „Pentru supravegherea și raportarea privind Cbw, s-au urmat cât mai mult posibil mecanismele de raportare existente. Pentru municipalități, acesta este [...] ENSIA.” VNG raportează că RDI are acces la datele ENSIA și poate, de asemenea, să solicite informații, să efectueze inspecții și să investigheze după un incident.
  • Organul de conducere: conform Cbw, executivul municipal (college van B en W) este organul de conducere (art. 24 alin. (12) Cbw). Executivul aprobă măsurile, iar fiecare membru are nevoie de un certificat de instruire în termen de doi ani. Declarația executivului din ENSIA se potrivește bine cu aceasta.
  • Asocieri comune: potrivit VNG, cele care intră sub incidența Cbw sunt ele însele responsabile pentru obligațiile lor și trebuie să se înregistreze singure.
  • În afara ENSIA: obligația de raportare (24 de ore, 72 de ore, o lună prin MijnNCSC) și obligația de înregistrare nu trec prin ENSIA. Consultați raportarea și înregistrarea.

CSIRT pentru municipalități. VNG descrie Informatiebeveiligingsdienst (IBD) ca punct de contact obișnuit pentru municipalități. Conform arborelui de direcționare NCSC (18 august 2026), NCSC oferă serviciul CSIRT formal pentru municipalități și asocierile comune cel puțin până la sfârșitul lui 2026, în timp ce decizia pentru perioada de după 2027 este în așteptare. În practică: raportați prin MijnNCSC și implicați IBD.

Colectarea dovezilor pe tot parcursul anului

Problema clasică ENSIA este graba din decembrie: în ultimele săptămâni ale autoevaluării, CISO urmărește dovezi de la douăzeci de responsabili de procese. O abordare mai bună este să legați dovezile de momentul în care sunt create. Iată cum să organizați acest lucru:

  1. Un singur set de controale: configurați controalele BIO2 pentru administrație (și controalele ISO 27002 care nu au un control pentru administrație) ca revizuiri recurente, cu un responsabil pentru fiecare control.
  2. Frecvență pentru fiecare control: revizuiri ale accesului în fiecare trimestru, teste de restaurare la fiecare șase luni, conștientizare anual, evaluarea furnizorilor la începutul contractului și periodic după aceea.
  3. Dovezi la control: încărcați raportul, exportul sau captura de ecran imediat ce finalizați controlul. Înregistrați cine l-a făcut și când.
  4. Date de expirare: certificatele furnizorilor, rapoartele testelor de penetrare și acordurile de prelucrare a datelor expiră. Primiți un avertisment înainte de expirare.
  5. Abateri: înregistrați excepțiile cu o analiză de risc, așa cum cere BIO2 pentru anexa cu excepții la SoA.
  6. Acces de citire pentru auditor: primăvara, oferiți auditorului IT acces doar în citire la controale, dovezi și SoA, în loc să trimiteți dosare prin e-mail.
  7. Declarația executivului și raportul anual: generați o prezentare a stadiului fiecărui control ca bază pentru declarație și pentru secțiunea din raportul anual.

Listă de verificare pentru autoevaluare

  • Înregistrat pe MijnNCSC ca entitate esențială, cu înregistrarea actualizată
  • SGSI instituit conform ISO 27001, cu un domeniu de aplicare definit
  • Evidența rețelelor și sistemelor informatice cruciale (nivel de impact ridicat sau foarte ridicat, art. 4 din reglementare)
  • O analiză de risc actualizată și o Declarație de aplicabilitate cu anexa de excepții
  • O decizie a executivului de aprobare a măsurilor
  • Program de instruire (sau certificate) pentru fiecare membru al executivului
  • Procedură de raportare cu pragurile din art. 6 al reglementării și termenele Cbw
  • Procedură CVD instituită și publicată (BIO2 5.24.08)
  • Registrul furnizorilor cu evaluări și clauze contractuale
  • Dovezi pentru fiecare control, cu dată și responsabil

Cum ajută un instrument (și ce nu face)

Un instrument de conformitate nu înlocuiește instrumentul ENSIA: autoevaluarea, declarația executivului și încărcările le faceți în ENSIA. Ce face un instrument este să organizeze anul care duce până acolo: sarcini și mementouri, dovezi datate într-un singur loc, o SoA pe care o puteți exporta și o vizualizare doar în citire pentru auditor. Rezultatul: în decembrie copiați răspunsurile, în loc să le căutați.

Surse

Situația la 1 octombrie 2026. Această pagină oferă informații generale, nu consultanță juridică. Legile, reglementările și normele sectoriale se pot schimba; verificați întotdeauna sursa actuală.