BIO en ENSIA

Onderbouw bewustwording voor BIO en ENSIA.

Breng activiteiten, deelname, meldgedrag en gerichte opvolging samen in een vast ritme voor verantwoording en verbetering.

TL;DR: De BIO verplicht gemeenten om medewerkers regelmatig te trainen op cyberdreigingen. ENSIA vraagt elk jaar om bewijs. Phishwise levert phishing simulaties speciaal voor gemeenten, automatische training en kant-en-klare rapportages voor ENSIA-verantwoording. Bekijk ook het volledige compliance-overzicht voor alle frameworks.

BIO: wat gemeenten moeten doen

De Baseline Informatiebeveiliging Overheid (BIO) is het verplichte normenkader voor informatiebeveiliging bij alle Nederlandse overheden. Gemeenten, provincies, waterschappen, rijksoverheid: dezelfde regels voor iedereen.

De BIO is gebaseerd op ISO 27001/27002. Voor bewustwording zijn deze regels belangrijk:

  • Maatregel 7.2.2 (Bewustzijnstraining): Alle medewerkers moeten regelmatig training krijgen over informatiebeveiliging en de regels van de organisatie.
  • Maatregel 7.2.1 (Rol van het management): Het management moet ervoor zorgen dat medewerkers informatiebeveiliging toepassen.
  • Maatregel 7.1.1 (Screening): Medewerkers moeten voor hun start worden gescreend. Daarna moeten ze getraind worden.

“Regelmatig” is bewust vaag gehouden. Maar bij audits wordt steeds concreter gevraagd wat je hebt gedaan. Een jaarlijkse presentatie over wachtwoorden is niet meer genoeg. Structurele phishing simulaties met meetbare resultaten wel.

ENSIA: zo lever je bewijs

ENSIA is het systeem waarmee gemeenten elk jaar rapporteren over informatiebeveiliging. De CISO vult een zelfevaluatie in. Een auditor controleert die.

Zo werkt het ENSIA-proces:

  1. Zelfevaluatie: De gemeente beoordeelt per BIO-maatregel of die is uitgevoerd, deels is uitgevoerd of niet is uitgevoerd.
  2. Bewijs leveren: Bij elke maatregel die je als “uitgevoerd” beoordeelt, moet je bewijs hebben. Voor awareness (maatregel 7.2.2) betekent dat: laten zien dat je regelmatig traint en test.
  3. Externe audit: Een onafhankelijke IT-auditor controleert je zelfevaluatie en bekijkt het bewijs.
  4. Verantwoording: De resultaten gaan naar het college van B&W en komen in de jaarrekening.

Het verschil tussen “deels uitgevoerd” en “uitgevoerd” zit vaak in het bewijs. Zeggen dat je aan awareness werkt is niet genoeg. Je moet het laten zien.

Welk bewijs auditors verwachten

Voor maatregel 7.2.2 verwachten auditors:

  • Bewijs van uitgevoerde simulaties of tests (welke campagnes, wanneer, wie deed mee)
  • Resultaten per afdeling (klikratio’s, meldpercentages, trenddata)
  • Trainingsgegevens (wie heeft welke training afgerond)
  • Een trendlijn die laat zien dat het programma effect heeft

Phishwise levert dit automatisch. De executive report snapshots bevatten precies deze data als momentopnames die niet meer te wijzigen zijn. Elke maand, zonder handwerk.

Risico’s voor gemeenten

Gemeenten beheren enorm veel gevoelige gegevens. Persoonsgegevens, belastingdata, WMO-dossiers, vergunningen, gegevens uit het sociaal domein. Een datalek raakt niet alleen de gemeente, maar ook het vertrouwen van inwoners.

Aanvallers weten dat gemeenten herkenbare communicatie voeren. Brieven over belastingaanslagen, DigiD, vergunningen. Ze bouwen hun phishingmails rond precies die onderwerpen.

Waar gemeenten mee te maken hebben:

  • DigiD-fraude: Nep-mails over verlopen DigiD-koppelingen die naar valse inlogpagina’s leiden. Medewerkers die dagelijks met DigiD werken, trappen er sneller in.
  • Factuurfraude: Gewijzigde IBAN-nummers van leveranciers. Bij gemeenten gaat het om grote bedragen.
  • Sociaal domein: Phishing gericht op medewerkers die werken met kwetsbare groepen. Een mail over een “spoedmelding” wordt snel geopend.
  • CEO-fraude: Nep-mails namens de gemeentesecretaris of wethouder. Urgente verzoeken om betalingen te doen of documenten te delen.

Scenario’s die werken voor gemeenten

De AI-emailgenerator van Phishwise maakt phishingmails op basis van scenario’s die je zelf kiest. Dit zijn scenario’s die ook echte aanvallers gebruiken:

ScenarioVoorbeeldVoor wie?
Logius / DigiD“Je DigiD-machtiging moet opnieuw gekoppeld worden. Bevestig via dit portaal.”Burgerzaken, KCC
RijksOverheid-melding“Nieuwe richtlijn Wmo: download het informatieblad.”Sociaal domein
KPN / Telecom“Je zakelijke telefoonlijn wordt binnenkort gemigreerd. Bevestig je gegevens.”Alle medewerkers
IT-update“Verplichte beveiligingsupdate voor je werkstation. Installeer nu.”Niet-IT medewerkers
Factuurfraude“Factuur leverancier afwijkend IBAN. Controleer de wijziging.”Finance/inkoop
Interne communicatie“Gemeentesecretaris deelt nieuw collegevoorstel. Open via SharePoint.”Management/beleid

Elk scenario heeft drie moeilijkheidsniveaus. Niveau laag bevat duidelijke signalen: spelfouten, een vage aanhef, een verdachte URL. Niveau hoog is bijna niet van echt te onderscheiden: juiste huisstijl, persoonlijke aanhef, subtiele urgentie. Zo test je medewerkers op steeds realistischere dreigingen.

NIS2 maakt het urgenter

Met de komst van de Cyberbeveiligingswet (NIS2) worden de eisen voor gemeenten strenger. Gemeenten vallen als “essentieel” onder het zwaarste toezicht. Dat betekent:

  • Proactief toezicht door de Rijksinspectie Digitale Infrastructuur (RDI)
  • Een meldplicht van 24 uur bij grote incidenten
  • Persoonlijke aansprakelijkheid van bestuurders
  • Verplichte awareness-training, ook voor het college en de gemeentesecretaris

BIO en NIS2 versterken elkaar. De BIO-maatregelen zijn de basis. NIS2 voegt een wettelijke verplichting toe met Europees toezicht. Gemeenten die hun BIO-awareness op orde hebben, zijn al een eind op weg richting NIS2.

Hoe Phishwise het ENSIA-bewijs levert

Het security awareness platform levert de data die je nodig hebt voor ENSIA-verantwoording:

  • Campagneoverzicht: Alle uitgevoerde simulaties met datum, scenario, moeilijkheidsgraad en deelnemers.
  • Resultaten per afdeling: Klikratio’s en meldpercentages per team. Burgerzaken versus ICT versus Sociaal domein.
  • Human Firewall Score: De verhouding tussen goed gedrag (melden) en fout gedrag (klikken).
  • Trainingsgegevens: Wie heeft welke training afgerond? Met deadlines en herinneringen.
  • Trendanalyse: Wordt het gedrag beter? Maandelijkse snapshots laten de ontwikkeling zien.

Bij de ENSIA-zelfevaluatie verwijs je bij maatregel 7.2.2 naar de Phishwise-rapportages. Bij de externe audit toon je de snapshots. Geen handmatig rapport maken, geen screenshots in een presentatie plakken.

Praktisch aan de slag

Een startplan voor gemeenten:

  1. Nulmeting: Stuur een simulatiecampagne naar alle medewerkers op gemiddeld niveau. Meet de klikratio en het meldpercentage. Leg je startpunt vast.
  2. Per afdeling bekijken: Analyseer resultaten per afdeling. Burgerzaken heeft andere risico’s dan ICT. Het sociaal domein verschilt van finance.
  3. Gerichte campagnes: Stuur DigiD-scenario’s naar burgerzaken, factuurfraude naar finance, bestuurlijke communicatie naar management.
  4. Trainingsregels: Stel automatische toewijzing in. Klikken leidt tot een basistraining. Gegevens invullen leidt tot een uitgebreidere module.
  5. Rapportage: Gebruik executive report snapshots als bijlage bij de ENSIA-zelfevaluatie en als bewijs bij de externe audit.

Lees ook de sectorpagina voor gemeenten voor meer over scenario’s en implementatie.

Plan een gesprek met een specialist voor gemeenten

Bekijk welke onderbouwing andere normenkaders vragen.

Niet afvinken. Blijven verbeteren.

In een demo laten we zien hoe je phishingtests, training en rapportage in één vast ritme brengt, passend bij jullie teams en tooling.

Plan een demo