Pre holandské obce je informačná bezpečnosť už roky každoročnou rutinou: vypĺňanie dotazníkov v nástroji ENSIA, vyhlásenie rady obce, IT audit pre DigiD a Suwinet a oddiel vo výročnej správe. Čo sa mení, keď je BIO2 cez Cyberbeveiligingswet zákonnou povinnosťou? Menej, než by ste sa mohli obávať, ak zbierate dôkazy v priebehu roka namiesto v decembri.
Čo je ENSIA?
Podľa dôvodovej správy k Cyberbeveiligingsregeling sector overheid je ENSIA „iniciatívou obcí, ministerstva vnútra (BZK) a ministerstva sociálnych vecí a zamestnanosti“, ktorá sa usiluje o „čo najúčinnejší a najefektívnejší systém zodpovednosti za informačnú bezpečnosť a kvalitu informácií“. Nástroj ENSIA sa ponúka cez ensia.nl v mene VNG Realisatie.
ENSIA združuje zodpovednosť naprieč niekoľkými rámcami a celoštátnymi systémami. VNG (združenie holandských obcí) uvádza informačnú bezpečnosť (BIO) a systémy BRP, cestovné doklady, Suwinet, DigiD, BAG, BGT a BRO. Zodpovednosť beží dvoma smermi:
- Horizontálne: rada obce skladá účty obecnému zastupiteľstvu, prostredníctvom výročnej správy.
- Vertikálne: voči dozorným orgánom celoštátnych systémov. VNG uvádza RvIG, Logius, BKWI a DGRO.
Ročný cyklus
| Fáza | Obdobie | Čo sa stane |
|---|---|---|
| 1. Sebahodnotenie | 1. júla až 31. decembra | Obec odpovedá na dotazníky v nástroji ENSIA za vykazovaný rok. |
| 2. Príprava | 1. januára až 30. apríla | Na základe sebahodnotenia obec pripraví vyhlásenie rady obce; IT audítor ho preskúma a vydá správy o overení. |
| 3. Zodpovednosť | Pred 30. aprílom | Rada obce prerokuje správy; nahranie do ENSIA alebo portálov systémov. |
| 4. Podanie | Od 1. mája | Výročná správa so správou o informačnej bezpečnosti ide zastupiteľstvu a provincii. |
Zdroj: VNG, projektová stránka ENSIA (stav k 1. októbru 2026). Pre DigiD a Suwinet rozhodla Strategická konzultácia ENSIA 19. júna 2025, že od roku 2026 môžu obce skladať účty za svoje pripojenia DigiD a Suwinet len metódou 3000D. Presné usporiadanie pre jednotlivé systémy si overte v aktuálnych pokynoch VNG.
Konkrétne pre vykazovaný rok 2026: sebahodnotenie beží do 31. decembra 2026 a overenie a zodpovednosť nasledujú na jar 2027. Už v roku 2024 VNG očakávalo, že rok 2026 „bude prvým rokom, za ktorý bude možné skladať účty cez ENSIA napríklad za BIO2 a prípadné ďalšie predpisy rezortných ministerstiev“. Ako presne je dotazník 2026 zosúladený s BIO2 a Cbw, je v samotnom nástroji ENSIA; nezávisle sme to nemohli overiť.
Ako sa BIO2 a Cbw premietajú do ENSIA
- Norma: článok 5 Cyberbeveiligingsregeling sector overheid robí ISO 27002:2022 a príslušné vládne opatrenia z BIO2 verzie 1.3 minimálnym naplnením povinnosti starostlivosti. To preukazujete v ENSIA. Pozrite BIO verzus BIO2.
- Dozorný orgán: RDI vykonáva dohľad nad Cbw pri obciach a spoločných usporiadaniach v mene BZK. Dôvodová správa k predpisu: „Pre dohľad nad Cbw a zodpovednosť zaň sa čo najviac nadviazalo na existujúce mechanizmy zodpovednosti. Pri obciach je to [...] ENSIA.“ VNG uvádza, že RDI má prístup k údajom ENSIA a môže tiež vyžadovať informácie, vykonávať inšpekcie a vyšetrovať po incidente.
- Riadiaci orgán: podľa Cbw je riadiacim orgánom rada obce (college van B en W) (čl. 24 ods. 12 Cbw). Rada schvaľuje opatrenia a každý člen potrebuje do dvoch rokov certifikát o školení. Vyhlásenie rady obce v ENSIA k tomu dobre zapadá.
- Spoločné usporiadania: podľa VNG tie, ktoré patria pod Cbw, samy zodpovedajú za svoje povinnosti a musia sa tiež samy registrovať.
- Mimo ENSIA: ohlasovacia povinnosť (24 hodín, 72 hodín, jeden mesiac cez MijnNCSC) a registračná povinnosť cez ENSIA nebežia. Pozrite hlásenie a registráciu.
CSIRT pre obce. VNG opisuje Informatiebeveiligingsdienst (IBD) ako bežné kontaktné miesto pre obce. Podľa rozhodovacieho stromu NCSC (18. augusta 2026) poskytuje formálnu službu CSIRT pre obce a spoločné usporiadania NCSC najmenej do konca roka 2026, pričom rozhodnutie o období od roku 2027 sa očakáva. V praxi: hláste cez MijnNCSC a zapojte IBD.
Zber dôkazov v priebehu roka
Klasickým problémom ENSIA je decembrový zhon: v posledných týždňoch sebahodnotenia CISO zháňa dôkazy od dvadsiatich vlastníkov procesov. Lepšie je prepojiť dôkaz s okamihom, keď vzniká. Takto to nastavíte:
- Jedna sada opatrení: nastavte vládne opatrenia BIO2 (a opatrenia ISO 27002, ktoré vládne opatrenia nemajú) ako opakované revízie, s vlastníkom pri každom opatrení.
- Frekvencia pri každom opatrení: revízie prístupov každý štvrťrok, testy obnovy každý polrok, povedomie ročne, posúdenia dodávateľov na začiatku zmluvy a potom pravidelne.
- Dôkaz pri opatrení: nahrajte správu, export alebo snímku obrazovky hneď po dokončení opatrenia. Zaznamenajte, kto to urobil a kedy.
- Dátumy vypršania: certifikáty dodávateľov, správy z penetračných testov a zmluvy o spracúvaní vypršia. Nechajte sa upozorniť vopred.
- Odchýlky: zaznamenávajte výnimky s analýzou rizík, ako BIO2 vyžaduje pre prílohu výnimiek k vyhláseniu o aplikovateľnosti.
- Prístup na čítanie pre audítora: na jar dajte IT audítorovi prístup len na čítanie k opatreniam, dôkazom a vyhláseniu o aplikovateľnosti, namiesto posielania priečinkov e-mailom.
- Vyhlásenie rady obce a výročná správa: vygenerujte prehľad stavu pri každom opatrení ako podklad pre vyhlásenie a oddiel vo výročnej správe.
Kontrolný zoznam pre sebahodnotenie
- Registrácia v MijnNCSC ako základný subjekt, registrácia je aktuálna
- ISMS zriadený podľa ISO 27001, s vymedzeným rozsahom
- Prehľad kľúčových sietí a informačných systémov (úroveň dopadu vysoká alebo veľmi vysoká, čl. 4 predpisu)
- Aktuálna analýza rizík a vyhlásenie o aplikovateľnosti s prílohou výnimiek
- Uznesenie rady obce schvaľujúce opatrenia
- Harmonogram školení (alebo certifikáty) pre každého člena rady
- Postup hlásenia s prahovými hodnotami z čl. 6 predpisu a lehotami Cbw
- Postup CVD zavedený a zverejnený (BIO2 5.24.08)
- Register dodávateľov s posúdeniami a zmluvnými dojednaniami
- Dôkazy pri každom opatrení, s dátumom a vlastníkom
Ako pomáha softvér (a čo nerobí)
Softvér pre compliance nenahrádza nástroj ENSIA: sebahodnotenie, vyhlásenie rady obce a nahrávanie vyplníte v ENSIA. Softvér však usporiada rok, ktorý tomu predchádza: úlohy a pripomienky, datované dôkazy na jednom mieste, vyhlásenie o aplikovateľnosti na export a pohľad len na čítanie pre audítora. Výsledkom je, že v decembri odpovede len prepíšete, namiesto toho, aby ste ich hľadali.
Zdroje
- VNG, ENSIA (v holandčine)
- VNG, Cyberbeveiligingswet en Wwke: nieuws en updates (aktualizované 20. augusta 2026, v holandčine)
- VNG, Deadline NIS2 voor gemeenten (16. októbra 2024, v holandčine)
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Baseline Informatiebeveiliging Overheid 2, verzia 1.3, Staatscourant 2026, 7416
- Cyberbeveiligingswet, Staatsblad 2026, 187
- NCSC, Doorverwijsboom Cyberbeveiligingswet 2026 (pdf, 18. augusta 2026, v holandčine)
- Digital Government NL, predpis o kybernetickej bezpečnosti pre verejný sektor v Staatscourant (7. augusta 2026)
Stav k 1. októbru 2026. Táto stránka poskytuje všeobecné informácie, nie právne poradenstvo. Zákony, predpisy a odvetvové pravidlá sa môžu meniť; vždy si overte aktuálny zdroj.