Pre holandské obce je informačná bezpečnosť už roky každoročnou rutinou: vypĺňanie dotazníkov v nástroji ENSIA, vyhlásenie rady obce, IT audit pre DigiD a Suwinet a oddiel vo výročnej správe. Čo sa mení, keď je BIO2 cez Cyberbeveiligingswet zákonnou povinnosťou? Menej, než by ste sa mohli obávať, ak zbierate dôkazy v priebehu roka namiesto v decembri.

Čo je ENSIA?

Podľa dôvodovej správy k Cyberbeveiligingsregeling sector overheid je ENSIA „iniciatívou obcí, ministerstva vnútra (BZK) a ministerstva sociálnych vecí a zamestnanosti“, ktorá sa usiluje o „čo najúčinnejší a najefektívnejší systém zodpovednosti za informačnú bezpečnosť a kvalitu informácií“. Nástroj ENSIA sa ponúka cez ensia.nl v mene VNG Realisatie.

ENSIA združuje zodpovednosť naprieč niekoľkými rámcami a celoštátnymi systémami. VNG (združenie holandských obcí) uvádza informačnú bezpečnosť (BIO) a systémy BRP, cestovné doklady, Suwinet, DigiD, BAG, BGT a BRO. Zodpovednosť beží dvoma smermi:

  • Horizontálne: rada obce skladá účty obecnému zastupiteľstvu, prostredníctvom výročnej správy.
  • Vertikálne: voči dozorným orgánom celoštátnych systémov. VNG uvádza RvIG, Logius, BKWI a DGRO.

Ročný cyklus

FázaObdobieČo sa stane
1. Sebahodnotenie1. júla až 31. decembraObec odpovedá na dotazníky v nástroji ENSIA za vykazovaný rok.
2. Príprava1. januára až 30. aprílaNa základe sebahodnotenia obec pripraví vyhlásenie rady obce; IT audítor ho preskúma a vydá správy o overení.
3. ZodpovednosťPred 30. aprílomRada obce prerokuje správy; nahranie do ENSIA alebo portálov systémov.
4. PodanieOd 1. májaVýročná správa so správou o informačnej bezpečnosti ide zastupiteľstvu a provincii.

Zdroj: VNG, projektová stránka ENSIA (stav k 1. októbru 2026). Pre DigiD a Suwinet rozhodla Strategická konzultácia ENSIA 19. júna 2025, že od roku 2026 môžu obce skladať účty za svoje pripojenia DigiD a Suwinet len metódou 3000D. Presné usporiadanie pre jednotlivé systémy si overte v aktuálnych pokynoch VNG.

Konkrétne pre vykazovaný rok 2026: sebahodnotenie beží do 31. decembra 2026 a overenie a zodpovednosť nasledujú na jar 2027. Už v roku 2024 VNG očakávalo, že rok 2026 „bude prvým rokom, za ktorý bude možné skladať účty cez ENSIA napríklad za BIO2 a prípadné ďalšie predpisy rezortných ministerstiev“. Ako presne je dotazník 2026 zosúladený s BIO2 a Cbw, je v samotnom nástroji ENSIA; nezávisle sme to nemohli overiť.

Ako sa BIO2 a Cbw premietajú do ENSIA

  • Norma: článok 5 Cyberbeveiligingsregeling sector overheid robí ISO 27002:2022 a príslušné vládne opatrenia z BIO2 verzie 1.3 minimálnym naplnením povinnosti starostlivosti. To preukazujete v ENSIA. Pozrite BIO verzus BIO2.
  • Dozorný orgán: RDI vykonáva dohľad nad Cbw pri obciach a spoločných usporiadaniach v mene BZK. Dôvodová správa k predpisu: „Pre dohľad nad Cbw a zodpovednosť zaň sa čo najviac nadviazalo na existujúce mechanizmy zodpovednosti. Pri obciach je to [...] ENSIA.“ VNG uvádza, že RDI má prístup k údajom ENSIA a môže tiež vyžadovať informácie, vykonávať inšpekcie a vyšetrovať po incidente.
  • Riadiaci orgán: podľa Cbw je riadiacim orgánom rada obce (college van B en W) (čl. 24 ods. 12 Cbw). Rada schvaľuje opatrenia a každý člen potrebuje do dvoch rokov certifikát o školení. Vyhlásenie rady obce v ENSIA k tomu dobre zapadá.
  • Spoločné usporiadania: podľa VNG tie, ktoré patria pod Cbw, samy zodpovedajú za svoje povinnosti a musia sa tiež samy registrovať.
  • Mimo ENSIA: ohlasovacia povinnosť (24 hodín, 72 hodín, jeden mesiac cez MijnNCSC) a registračná povinnosť cez ENSIA nebežia. Pozrite hlásenie a registráciu.

CSIRT pre obce. VNG opisuje Informatiebeveiligingsdienst (IBD) ako bežné kontaktné miesto pre obce. Podľa rozhodovacieho stromu NCSC (18. augusta 2026) poskytuje formálnu službu CSIRT pre obce a spoločné usporiadania NCSC najmenej do konca roka 2026, pričom rozhodnutie o období od roku 2027 sa očakáva. V praxi: hláste cez MijnNCSC a zapojte IBD.

Zber dôkazov v priebehu roka

Klasickým problémom ENSIA je decembrový zhon: v posledných týždňoch sebahodnotenia CISO zháňa dôkazy od dvadsiatich vlastníkov procesov. Lepšie je prepojiť dôkaz s okamihom, keď vzniká. Takto to nastavíte:

  1. Jedna sada opatrení: nastavte vládne opatrenia BIO2 (a opatrenia ISO 27002, ktoré vládne opatrenia nemajú) ako opakované revízie, s vlastníkom pri každom opatrení.
  2. Frekvencia pri každom opatrení: revízie prístupov každý štvrťrok, testy obnovy každý polrok, povedomie ročne, posúdenia dodávateľov na začiatku zmluvy a potom pravidelne.
  3. Dôkaz pri opatrení: nahrajte správu, export alebo snímku obrazovky hneď po dokončení opatrenia. Zaznamenajte, kto to urobil a kedy.
  4. Dátumy vypršania: certifikáty dodávateľov, správy z penetračných testov a zmluvy o spracúvaní vypršia. Nechajte sa upozorniť vopred.
  5. Odchýlky: zaznamenávajte výnimky s analýzou rizík, ako BIO2 vyžaduje pre prílohu výnimiek k vyhláseniu o aplikovateľnosti.
  6. Prístup na čítanie pre audítora: na jar dajte IT audítorovi prístup len na čítanie k opatreniam, dôkazom a vyhláseniu o aplikovateľnosti, namiesto posielania priečinkov e-mailom.
  7. Vyhlásenie rady obce a výročná správa: vygenerujte prehľad stavu pri každom opatrení ako podklad pre vyhlásenie a oddiel vo výročnej správe.

Kontrolný zoznam pre sebahodnotenie

  • Registrácia v MijnNCSC ako základný subjekt, registrácia je aktuálna
  • ISMS zriadený podľa ISO 27001, s vymedzeným rozsahom
  • Prehľad kľúčových sietí a informačných systémov (úroveň dopadu vysoká alebo veľmi vysoká, čl. 4 predpisu)
  • Aktuálna analýza rizík a vyhlásenie o aplikovateľnosti s prílohou výnimiek
  • Uznesenie rady obce schvaľujúce opatrenia
  • Harmonogram školení (alebo certifikáty) pre každého člena rady
  • Postup hlásenia s prahovými hodnotami z čl. 6 predpisu a lehotami Cbw
  • Postup CVD zavedený a zverejnený (BIO2 5.24.08)
  • Register dodávateľov s posúdeniami a zmluvnými dojednaniami
  • Dôkazy pri každom opatrení, s dátumom a vlastníkom

Ako pomáha softvér (a čo nerobí)

Softvér pre compliance nenahrádza nástroj ENSIA: sebahodnotenie, vyhlásenie rady obce a nahrávanie vyplníte v ENSIA. Softvér však usporiada rok, ktorý tomu predchádza: úlohy a pripomienky, datované dôkazy na jednom mieste, vyhlásenie o aplikovateľnosti na export a pohľad len na čítanie pre audítora. Výsledkom je, že v decembri odpovede len prepíšete, namiesto toho, aby ste ich hľadali.

Zdroje

Stav k 1. októbru 2026. Táto stránka poskytuje všeobecné informácie, nie právne poradenstvo. Zákony, predpisy a odvetvové pravidlá sa môžu meniť; vždy si overte aktuálny zdroj.