För nederländska kommuner har informationssäkerhet i flera år varit en årlig rutin: enkäter i ENSIA-verktyget, ett uttalande från kommunstyrelsen, en IT-revision för DigiD och Suwinet och ett avsnitt i årsredovisningen. Vad förändras nu när BIO2 är en lagstadgad skyldighet via Cyberbeveiligingswet? Mindre än du kanske fruktar, om du samlar in underlaget under året i stället för i december.
Vad är ENSIA?
Enligt de förklarande anteckningarna till Cyberbeveiligingsregeling sector overheid är ENSIA "ett initiativ från kommunerna, inrikesministeriet (BZK) och ministeriet för sociala frågor och sysselsättning" som syftar till "ett redovisningssystem för informationssäkerhet och informationskvalitet som är så effektivt och ändamålsenligt som möjligt". ENSIA-verktyget erbjuds via ensia.nl på uppdrag av VNG Realisatie.
ENSIA samlar redovisning över flera ramverk och nationella system. VNG (föreningen för nederländska kommuner) nämner informationssäkerhet (BIO) och systemen BRP, resehandlingar, Suwinet, DigiD, BAG, BGT och BRO. Redovisningen går i två riktningar:
- Horisontellt: kommunstyrelsen redovisar för kommunfullmäktige via årsredovisningen.
- Vertikalt: till tillsynsmyndigheterna för de nationella systemen. VNG nämner RvIG, Logius, BKWI och DGRO.
Den årliga cykeln
| Fas | Period | Vad som händer |
|---|---|---|
| 1. Självutvärdering | 1 juli till 31 december | Kommunen besvarar enkäterna i ENSIA-verktyget för rapporteringsåret. |
| 2. Utarbetande | 1 januari till 30 april | Utifrån självutvärderingen tar kommunen fram kommunstyrelsens uttalande; IT-revisorn granskar och lämnar rapporter. |
| 3. Redovisning | Före 30 april | Kommunstyrelsen behandlar rapporterna; uppladdning till ENSIA eller systemportalerna. |
| 4. Inlämning | Från 1 maj | Årsredovisningen med rapporten om informationssäkerhet går till kommunfullmäktige och provinsen. |
Källa: VNG, ENSIA-projektsidan (per 1 oktober 2026). För DigiD och Suwinet beslutade ENSIA:s strategiska samråd den 19 juni 2025 att kommuner från 2026 bara kan redovisa sina DigiD-anslutningar och Suwinet via 3000D-metoden. Kontrollera den aktuella vägledningen från VNG för det exakta upplägget per system.
Specifikt för rapporteringsåret 2026: självutvärderingen pågår till 31 december 2026, och rapporter och redovisning följer våren 2027. Redan 2024 förväntade sig VNG att 2026 "blir det första året då redovisning kan ske via ENSIA för till exempel BIO2 och eventuella andra regleringar från fackdepartement". Exakt hur enkäten för 2026 hänger ihop med BIO2 och Cbw framgår av själva ENSIA-verktyget; det har vi inte kunnat granska oberoende.
Så hamnar BIO2 och Cbw i ENSIA
- Standarden: artikel 5 i Cyberbeveiligingsregeling sector overheid gör ISO 27002:2022 och de relevanta offentliga kontrollerna från BIO2 version 1.3 till det minimala genomförandet av omsorgsplikten. Det är det du dokumenterar i ENSIA. Se BIO jämfört med BIO2.
- Tillsynsmyndigheten: RDI utövar tillsyn över Cbw hos kommuner och gemensamma organ på uppdrag av BZK. De förklarande anteckningarna till regleringen: "För tillsyn över och redovisning av Cbw har befintliga redovisningsmekanismer följts så långt det går. För kommuner är det [...] ENSIA." VNG uppger att RDI har tillgång till ENSIA-data och även kan begära uppgifter, genomföra inspektioner och utreda efter en incident.
- Ledningsorganet: enligt Cbw är kommunstyrelsen (college van B en W) ledningsorganet (Cbw art. 24.12). Kommunstyrelsen godkänner åtgärderna, och varje ledamot ska ha ett utbildningscertifikat inom två år. Kommunstyrelsens uttalande i ENSIA passar väl in här.
- Gemensamma organ: enligt VNG är de som omfattas av Cbw själva ansvariga för sina skyldigheter och måste också själva registrera sig.
- Utanför ENSIA: rapporteringsskyldigheten (24 timmar, 72 timmar, en månad via MijnNCSC) och registreringsskyldigheten går inte genom ENSIA. Se rapportering och registrering.
CSIRT för kommuner. VNG beskriver Informatiebeveiligingsdienst (IBD) som den fasta kontaktpunkten för kommuner. Enligt NCSC:s hänvisningsöversikt (18 augusti 2026) tillhandahåller NCSC den formella CSIRT-tjänsten för kommuner och gemensamma organ till minst slutet av 2026, medan beslutet om perioden från 2027 väntar. I praktiken: rapportera via MijnNCSC och involvera IBD.
Insamling av underlag under året
Det klassiska ENSIA-problemet är decemberrusningen: under självutvärderingens sista veckor jagar CISO:n underlag från tjugo processägare. Ett bättre sätt är att knyta underlaget till det ögonblick det uppstår. Så sätter du upp det:
- En uppsättning kontroller: lägg upp dina offentliga BIO2-kontroller (och de ISO 27002-kontroller som saknar en offentlig kontroll) som återkommande granskningar med en ägare per kontroll.
- Intervall per kontroll: behörighetsgranskning varje kvartal, återställningstest varje halvår, medvetenhet årligen, leverantörsbedömning vid avtalsstart och därefter periodiskt.
- Underlag vid kontrollen: ladda upp rapporten, exporten eller skärmbilden så snart du slutför kontrollen. Registrera vem som gjorde det och när.
- Utgångsdatum: leverantörscertifikat, rapporter från penetrationstester och personuppgiftsbiträdesavtal går ut. Få en varning innan de gör det.
- Avvikelser: registrera undantag med en riskanalys, som BIO2 kräver för bilagan med undantag till tillämplighetsförklaringen.
- Läsåtkomst för revisorn: ge under våren IT-revisorn skrivskyddad åtkomst till kontroller, underlag och tillämplighetsförklaringen i stället för att mejla mappar.
- Kommunstyrelsens uttalande och årsredovisningen: ta fram en översikt över status per kontroll som underlag för uttalandet och avsnittet i årsredovisningen.
Checklista för självutvärderingen
- Registrerad på MijnNCSC som väsentlig entitet, och registreringen är uppdaterad
- ISMS uppbyggt enligt ISO 27001 med en definierad omfattning
- Översikt över avgörande nätverks- och informationssystem (konsekvensnivå hög eller mycket hög, regleringens art. 4)
- En uppdaterad riskanalys och tillämplighetsförklaring med bilaga med undantag
- Ett beslut från kommunstyrelsen som godkänner åtgärderna
- Utbildningsplan (eller certifikat) för varje ledamot i kommunstyrelsen
- Rapporteringsrutin med tröskelvärdena i regleringens art. 6 och Cbw-fristerna
- CVD-rutin inrättad och publicerad (BIO2 5.24.08)
- Leverantörsregister med bedömningar och avtalsmässiga överenskommelser
- Underlag per kontroll, med datum och ägare
Hur programvara hjälper (och vad den inte gör)
Compliance-programvara ersätter inte ENSIA-verktyget: du fyller i självutvärderingen, kommunstyrelsens uttalande och uppladdningarna i ENSIA. Vad programvaran däremot gör är att organisera året fram till dess: uppgifter och påminnelser, daterat underlag på ett ställe, en tillämplighetsförklaring som du kan exportera och en skrivskyddad vy för revisorn. Resultatet är att du i december kopierar över svar i stället för att leta efter dem.
Källor
- VNG, ENSIA (på nederländska)
- VNG, Cyberbeveiligingswet en Wwke: nieuws en updates (uppdaterad 20 augusti 2026, på nederländska)
- VNG, Deadline NIS2 voor gemeenten (16 oktober 2024, på nederländska)
- Cyberbeveiligingsregeling sector overheid, Staatscourant 2026, 27679
- Baseline Informatiebeveiliging Overheid 2, version 1.3, Staatscourant 2026, 7416
- Cyberbeveiligingswet, Staatsblad 2026, 187
- NCSC, Doorverwijsboom Cyberbeveiligingswet 2026 (pdf, 18 augusti 2026, på nederländska)
- Digital Government NL, Cybersecurity Regulation for public sector in Government Gazette (7 augusti 2026)
Per 1 oktober 2026. Den här sidan är allmän information, inte juridisk rådgivning. Lagar, regleringar och sektorsregler kan ändras; kontrollera alltid den aktuella källan.