Algemene Beveiligingseisen voor Rijksopdrachten

ABRO verklaring

Werk je voor Defensie of een andere Rijksorganisatie? Dan krijg je mogelijk te maken met de ABRO: de Algemene Beveiligingseisen voor Rijksopdrachten. Zeker wanneer jouw organisatie werkt met een Te Beschermen Belang (TBB), worden aantoonbare beveiligingsmaatregelen steeds vaker verplicht. Met ABRO werk je aan:

  • Bescherming van gevoelige informatie en processen
  • Grip op beveiligingsrisico’s binnen jouw organisatie
  • Aantoonbare maatregelen richting opdrachtgevers
  • Toegang tot opdrachten binnen Defensie en Rijksoverheid

CertificeringsAdvies Nederland (CAN) helpt organisaties om ABRO werkbaar en praktisch te implementeren. Van TBB-bepaling en GAP-analyse tot borging in processen, mensen en IT.

  • 1000+ organisaties ondersteund
  • Binnen 1 werkdag contact met een expert
  • Vrijblijvende offerte op maat

Vraag direct een offerte aan

Snel en vrijblijvend contact met een expert!

"*" geeft vereiste velden aan

Veelgestelde vragen ABRO

Aantoonbaar grip

Praktische ondersteuning bij ABRO

Een ABRO-traject raakt vaak meerdere onderdelen van je organisatie tegelijk. Denk aan toegangsbeveiliging, leveranciers, IT, procedures, bewustwording en fysieke beveiliging. CertificeringsAdvies Nederland helpt organisaties om overzicht, structuur en aantoonbare borging aan te brengen, zodat je gericht kunt toewerken naar de eisen van jouw opdrachtgever.

ABRO TBB4

O.a. deze organisaties gingen je voor:

  • Thijs Baars – Fastned

    Business Analist & Security Officer

    “Zonder CertificeringsAdvies Nederland (CAN) waren we als een kip zonder kop aan de slag gegaan. Vooral de pragmatische inval (wat moeten we vastleggen, wat ligt informeel in de organisatie al vast) hadden we niet zonder CAN kunnen doen. We zijn blij verrast met het resultaat.”

  • Henk Kraa – Olympia

    IT-manager

    “Tobias heeft ons veel werk uit handen genomen tijdens het ISO 27001 implementatietraject. We zijn blij te kunnen melden dat we recent met vlag en wimpel door de audit van fase 1 zijn gekomen!”

  • Martijn Stuart – Infield ICT

    Eigenaar

    “De manier van communiceren, het snelle contact, de korte lijntjes en de mogelijkheid voor verschillende manieren van ondersteuning spraken ons erg aan bij CertificeringsAdvies Nederland. De adviseurs zijn heel erg ter zake kundig en kunnen dieper op bepaalde zaken ingaan. Over de hele linie kwamen ze met praktische zaken en handige formats!”

  • Paul den Otter – Lannet IT

    Oprichter en eigenaar

    “Gedurende het ISO 27001 en NEN 7510 traject viel vooral de pragmatische aanpak op. CertificeringsAdvies Nederland (CAN) denkt echt vanuit de organisatie en niet vanuit de norm. De CAN-adviseur wist de normen feilloos te vertalen naar de praktijk waardoor het voor ons duidelijk en werkbaar was.”

  • Joris Geelhoed – Vecos

    Security Officer

    “We hebben de ISO 27001 norm met behulp van CertificeringsAdvies Nederland binnen 2 maanden opgetuigd. De gezamenlijke start en de professionele begeleiding van de adviseur hebben erg geholpen om onze hele organisatie te enthousiasmeren voor ISO. Dat was erg positief!”

  • Jan Penning – WSB Solutions

    Algemeen Directeur

    “Samen met Tobias hebben we het afgelopen jaar flinke stappen gezet met betrekking tot ISO 9001 en ISO 27001. Hij heeft veel ervaring in de IT-branche en dat is van grote waarde gebleken. Hij weet hoe andere bedrijven bepaalde uitdagingen hebben opgelost en kan daarom meedenken en alternatieven noemen.”

  • Geertjan Berman – ULU

    Operationeel verantwoordelijke

    “Voordat we samenwerkten met CertificeringsAdvies Nederland hadden we het gevoel dat we nog ver van ISO 27001 af stonden. Laurens nam ons aan de hand mee en heeft het simpel gemaakt voor ons. Na een tijdje kom je erachter dat je eigenlijk al best ver bent.”

  • Wouter van Weeren – Connectworks

    Mede-oprichter

    “Laurens heeft ons begeleid met de implementatie van ISO 27001 en NEN 7510. Die samenwerking ging zo goed, dat hij momenteel bij ons werkzaam is als Security Officer (as a Service).”

ABRO 11

De norm uitgelegd

Wat is ABRO?

ABRO staat voor Algemene Beveiligingseisen voor Rijksopdrachten. Dit kader geldt bij opdrachten waarbij de overheid extra zekerheid nodig heeft dat gevoelige informatie, systemen en processen (te beschermen belangen)  goed beschermd zijn.

Het gaat hierbij om opdrachten waarbij risico’s voor de nationale veiligheid een rol spelen. Denk aan situaties waarin sabotage, spionage, datalekken of cyberaanvallen grote gevolgen kunnen hebben.

Soms gaat het vooral om informatie die als vertrouwelijk of gevoelig wordt aangemerkt en de (digitale) omgang daarmee. Soms gaat het over het inzetten van gescreende mensen op een Defensie-locatie (bijvoorbeeld voor bouwactiviteiten). En zo meer varianten.

Belangrijk: ABRO draait niet alleen om cybersecurity. Het gaat ook om bredere veiligheid, zoals:

  • fysieke beveiliging van gebouwen en ruimtes
  • betrouwbaarheid en bewustwording van personeel
  • veilige omgang met informatie en systemen
  • beveiliging binnen de keten van leveranciers
  • controle over cloud- en IT-diensten

ABRO vraagt dus om aantoonbare grip op veiligheid binnen de hele organisatie.

Toeleverancier aan Defensie?

Wie wil leveren aan Defensie moet aantoonbaar grip hebben op processen, informatie en leveranciers. Dat vraagt om integrale compliance in een markt die versnelt.

Wij kunnen toeleveranciers aan Defensie ondersteunen met voldoen aan compliance eisen.
Meer informatie

De context

Wanneer geldt ABRO?

ABRO wordt contractueel opgelegd door de Rijksoverheid wanneer een opdracht nationale veiligheidsrisico’s bevat.

Dat kan bijvoorbeeld het geval zijn wanneer:

  • je toegang krijgt tot gevoelige overheidsinformatie
  • je werkt binnen een strategische of vitale keten
  • je IT-systemen onderdeel zijn van een rijksproject
  • je betrokken bent bij projecten met vertrouwelijke gegevens

Belangrijk om te weten:
ABRO geldt (via een Verklaring dat het werk mag worden uitgevoerd) per opdracht. Het is dus geen algemene verplichting voor iedere leverancier, maar wordt gekoppeld aan specifieke contracten. Uiteraard kun je, als je wilt gaan leveren, je basiswerkwijze op niveau brengen om in de toekomst verschillende opdrachten te kunnen vervullen.

Sinds 2026 wordt ABRO stapsgewijs ingevoerd bij nieuwe opdrachten binnen ministeries, agentschappen en politie.

BIO2 overheid

De beoordeling

ABRO en NBIV

Binnen ABRO speelt het NBIV (Nationaal Bureau Industrieveiligheid) een belangrijke rol.

Het NBIV is de instantie die namens de overheid beoordeelt of organisaties voldoende beveiligingsmaatregelen hebben getroffen bij opdrachten met risico’s voor de nationale veiligheid.

Wanneer ABRO van toepassing is, kan het NBIV onderzoek doen naar onder andere:

  • bestuur en verantwoordelijkheden
  • personeelsbetrouwbaarheid
  • fysieke beveiliging van locaties
  • cyber- en informatiebeveiliging
  • leveranciers en uitbesteding

Uit dat onderzoek kunnen ook praktische aanbevelingen of eisen volgen vanuit de opdrachtgever. Dat is juist nuttig, omdat dit uit alle mogelijke onderwerpen concreet maakt wat voor opdracht nodig is.

Als een organisatie aantoonbaar voldoet aan de eisen, kan het NBIV een ABRO-verklaring afgeven voor die opdracht.

Belangrijk: een ABRO-verklaring is geen certificaat, maar een opdrachtgebonden beoordeling binnen het ABRO-kader.

ABRO 4

Veelgestelde vragen over ABRO

ABRO 7

Welke eisen bevat ABRO in de praktijk?

De volledige ABRO kijkt naar veiligheid in de volle breedte van je organisatie.

Dat begint bij bestuur en organisatie. Verantwoordelijkheden moeten duidelijk zijn vastgelegd en risico’s moeten aantoonbaar worden beoordeeld en beheerst. Beveiliging is daarmee een managementonderwerp, geen puur technisch vraagstuk.

Daarnaast speelt personeel een belangrijke rol. Medewerkers die met gevoelige informatie werken, moeten zich bewust zijn van hun verantwoordelijkheid. In sommige gevallen kunnen aanvullende betrouwbaarheidseisen of screenings gelden.

Ook fysieke beveiliging is van belang. Vertrouwelijke documenten, systemen en ruimtes moeten passend beschermd zijn tegen onbevoegde toegang.

Tot slot stelt ABRO eisen aan informatie- en cyberbeveiliging én aan het gebruik van cloudomgevingen. Organisaties moeten kunnen aantonen dat hun digitale omgeving veilig is ingericht en dat risico’s binnen IT- en cloudketens beheerst worden.

Samengevat heeft ABRO betrekking op:

  • Bestuur en organisatie
  • Personeel en betrouwbaarheid
  • Fysieke beveiliging
  • Informatie- en cyberbeveiliging
  • Cloud en digitale ketens

Let op!

Hierbij is belangrijk dat de aard van het werk dat je als leverancier gaat doen mede bepaalt welke van deze onderwerpen relevant is. Het daarbij op voorhand maken van slimme keuzes is belangrijk: het kan veel onnodig werk besparen (kan je bijvoorbeeld voorkomen dat je digitale informatie op een van je IT-systemen moet bewaren).

De hele keten is betrokken

ABRO en keten verantwoordelijkheid?

Een belangrijk punt binnen rijksopdrachten is ketenverantwoordelijkheid.

De overheid stelt niet alleen eisen aan de hoofdaannemer, maar verwacht dat beveiliging ook in de hele keten op orde is. Dat betekent dat eisen kunnen worden doorgelegd naar:

  • onderaannemers
  • leveranciers
  • IT-dienstverleners
  • cloudproviders

Als jij hoofdaannemer bent, moet je kunnen aantonen dat jouw leveranciers passende maatregelen treffen. Eén zwakke schakel kan gevolgen hebben voor het hele project.

In de praktijk zien we dat dit voor veel organisaties het meest complexe onderdeel is. Het vraagt om professioneel leveranciersmanagement en duidelijke afspraken over beveiliging.

AQAP pagina 6
ABRO 10

De verschillen

ABRO versus ABDO

ABDO (Algemene Beveiligingseisen Defensieopdrachten) is jarenlang het kader geweest voor defensiecontracten.

ABRO is de rijksbrede opvolger voor nieuwe opdrachten waarbij nationale veiligheid een rol speelt.

Het verschil in hoofdlijnen:

  • ABDO geldt voor bestaande defensiecontracten.
  • ABRO wordt toegepast bij nieuwe rijksopdrachten.
  • ABRO heeft een bredere reikwijdte en wordt rijksbreed ingezet.
  • De beoordeling verloopt via het NBIV (Nationaal Bureau Industrieveiligheid).

Voor organisaties betekent dit dat nieuwe opdrachten onder een uniformer en aangescherpt kader kunnen vallen.

ISO 27001

Hoe verhoudt ABRO zich tot ISO 27001?

ISO 27001 is een internationale norm voor informatiebeveiliging. De norm helpt organisaties om risico’s rondom informatie structureel te identificeren, beheersen en continu te verbeteren via een Information Security Management System (ISMS).

Wanneer ISO 27001 goed is ingericht, beschik je over een sterke basis voor een belangrijk deel van de ABRO-eisen. Denk aan risicobeoordeling, toegangsbeheer, logging en incidentmanagement.

Toch betekent een ISO 27001-certificaat niet automatisch dat je voldoet aan ABRO. ABRO bevat aanvullende eisen op het gebied van fysieke beveiliging, personeelsbetrouwbaarheid, cloudgebruik en ketenverantwoordelijkheid.

ISO 27001 vormt dus vaak een fundament, maar ABRO vraagt om een bredere en integrale invulling. Bij een volledige ABRO kun je denken aan vijf keer zoveel breedte of diepte dan bij ISO 27001.

ABRO 9
  • Thijs Baars – Fastned

    Business Analist & Security Officer

    “Zonder CertificeringsAdvies Nederland (CAN) waren we als een kip zonder kop aan de slag gegaan. Vooral de pragmatische inval (wat moeten we vastleggen, wat ligt informeel in de organisatie al vast) hadden we niet zonder CAN kunnen doen. We zijn blij verrast met het resultaat.”

  • Henk Kraa – Olympia

    IT-manager

    “Tobias heeft ons veel werk uit handen genomen tijdens het ISO 27001 implementatietraject. We zijn blij te kunnen melden dat we recent met vlag en wimpel door de audit van fase 1 zijn gekomen!”

  • Martijn Stuart – Infield ICT

    Eigenaar

    “De manier van communiceren, het snelle contact, de korte lijntjes en de mogelijkheid voor verschillende manieren van ondersteuning spraken ons erg aan bij CertificeringsAdvies Nederland. De adviseurs zijn heel erg ter zake kundig en kunnen dieper op bepaalde zaken ingaan. Over de hele linie kwamen ze met praktische zaken en handige formats!”

  • Paul den Otter – Lannet IT

    Oprichter en eigenaar

    “Gedurende het ISO 27001 en NEN 7510 traject viel vooral de pragmatische aanpak op. CertificeringsAdvies Nederland (CAN) denkt echt vanuit de organisatie en niet vanuit de norm. De CAN-adviseur wist de normen feilloos te vertalen naar de praktijk waardoor het voor ons duidelijk en werkbaar was.”

  • Joris Geelhoed – Vecos

    Security Officer

    “We hebben de ISO 27001 norm met behulp van CertificeringsAdvies Nederland binnen 2 maanden opgetuigd. De gezamenlijke start en de professionele begeleiding van de adviseur hebben erg geholpen om onze hele organisatie te enthousiasmeren voor ISO. Dat was erg positief!”

  • Jan Penning – WSB Solutions

    Algemeen Directeur

    “Samen met Tobias hebben we het afgelopen jaar flinke stappen gezet met betrekking tot ISO 9001 en ISO 27001. Hij heeft veel ervaring in de IT-branche en dat is van grote waarde gebleken. Hij weet hoe andere bedrijven bepaalde uitdagingen hebben opgelost en kan daarom meedenken en alternatieven noemen.”

  • Geertjan Berman – ULU

    Operationeel verantwoordelijke

    “Voordat we samenwerkten met CertificeringsAdvies Nederland hadden we het gevoel dat we nog ver van ISO 27001 af stonden. Laurens nam ons aan de hand mee en heeft het simpel gemaakt voor ons. Na een tijdje kom je erachter dat je eigenlijk al best ver bent.”

  • Wouter van Weeren – Connectworks

    Mede-oprichter

    “Laurens heeft ons begeleid met de implementatie van ISO 27001 en NEN 7510. Die samenwerking ging zo goed, dat hij momenteel bij ons werkzaam is als Security Officer (as a Service).”

Kennis

Best gelezen ABRO blogs

Cover voor

BIO2

ABRO versus BIO2

De BIO2 is het beveiligingskader dat overheidsorganisaties zelf gebruiken om hun informatie en systemen te beschermen.

Werk je samen met de overheid, dan krijg je vaak indirect met de BIO2 te maken. Het BIO2 kader is ook gebaseerd op ISO 27001. De verplichting dat de leverancier de juiste producten levert, wordt door BIO2-plichtige organisaties ook opgelegd aan leveranciers.

Als je als organisatie een softwareproduct hebt geleverd aan een organisatie dan gelden daar veiligheidseisen voor, ook als een latere ABRO opdracht niet meer gaat over het maken van het product (maar bijvoorbeeld over training in die software).

ABRO sluit inhoudelijk aan bij de BIO2, maar richt zich specifiek op opdrachtnemers die zich in een opdracht bezighouden met een te Beschermen Belang. Een scherp beeld bij wat dat te beschermen belang is of zal zijn en hoe belangrijk (TBB kent vier niveau’s), bepaalt ook hoever je moet gaan in de beveiliging die je inricht.

Waar de BIO2 bedoeld is voor overheidsorganisaties, geldt ABRO voor bedrijven die opdrachten uitvoeren binnen een context van nationale veiligheid.

Door BIO2, ISO 27001 en ABRO goed op elkaar af te stemmen, voorkom je dubbel werk en houd je grip op je beveiligingsaanpak.

NIS2

ABRO versus NIS2

ABRO en NIS2 hebben beide betrekking op veiligheid, maar verschillen in oorsprong en toepassing.

NIS2 is Europese wetgeving die organisaties in vitale en belangrijke sectoren verplicht om hun digitale weerbaarheid structureel op orde te brengen. De nadruk ligt op risicobeheersing, incidentmeldingen en managementverantwoordelijkheid. Diezelfde NIS2 verplichting is weer grotendeels gebaseerd op ISO 27001 en wordt voor overheidsorganisaties vooral gerealiseerd door BIO2.

ABRO is een beveiligingskader dat specifiek wordt toegepast bij rijksopdrachten met nationale veiligheidsrisico’s.

Waar NIS2 vertrekt vanuit digitale veiligheid, kijkt ABRO genuanceerder. Het omvat naast IT-beveiliging ook fysieke beveiliging, personeelsbetrouwbaarheid en beveiliging in de keten.

Beide kaders kunnen naast elkaar gelden en vragen om samenhang in je beveiligingsaanpak.

ABRO 8
ABRO 3

AQAP

ABRO versus AQAP

ABRO en AQAP worden vaak in één adem genoemd binnen defensieopdrachten, maar ze richten zich op verschillende onderdelen. AQAP (Allied Quality Assurance Publication) gaat over kwaliteitsborging: het beheersen van processen, documentatie, configuratiebeheer en aantoonbare leverbetrouwbaarheid binnen defensieprojecten.

Beveiliging is daarbij relevant vanuit het perspectief: welke beveiliging is nodig om verstoringen in kwaliteit van de productie te voorkomen? Dit leidt vaak tot gescheiden werk- en opslaglocaties en ketenbeheersing om te voorkomen dat foute halffabricaten in het eindproduct terecht komen.

ABRO vertrekt vanuit de beveiliging. Het kader stelt eisen aan hoe organisaties omgaan met gevoelige informatie, personeel, locaties, IT-systemen en leveranciers wanneer nationale veiligheid een rol speelt.

Kort gezegd: AQAP draait om kwaliteit en procesbeheersing, terwijl ABRO draait om beveiliging en bescherming. Bij veel opdrachten kunnen beide kaders tegelijk van toepassing zijn, waardoor een geïntegreerde aanpak nodig is waarin kwaliteit en veiligheid samen worden geborgd.

AQAP pagina 3

AS 9100

ABRO versus AS 9100

ABRO en AS 9100 worden soms naast elkaar gevraagd binnen defensieopdrachten, maar ze raken verschillende domeinen. AS 9100 richt zich op kwaliteitsmanagement in de lucht- en ruimtevaart, met extra eisen voor productveiligheid, risicobeheersing, configuratiemanagement en ketencontrole binnen ontwerp en productie.

ABRO legt juist de nadruk op beveiligingsmaatregelen rondom gevoelige opdrachten, zoals personeelsbetrouwbaarheid, fysieke beveiliging en veilige samenwerking in de keten.

Kort gezegd: AS 9100 gaat over aantoonbare kwaliteit en leverbetrouwbaarheid, terwijl ABRO draait om beveiliging en bescherming binnen opdrachten met nationale veiligheidsrisico’s.

Implicaties

Wat betekent ABRO concreet voor jouw organisatie?

ABRO raakt meer dan alleen je IT-afdeling. Het heeft impact op:

  • je directie en governance
  • HR en personeelsbeleid
  • IT en security
  • fysieke beveiliging
  • leveranciersmanagement
  • dagelijkse werkprocessen

Voor directie betekent het investeren in structurele borging. Voor sales betekent het alleen kunnen inschrijven wanneer je aantoonbaar voldoet.
Voor QHSE betekent het het inrichten van een samenhangend systeem dat toetsing kan doorstaan.

De grootste valkuil is versnippering. Losse trajecten voor IT, losse maatregelen voor screening en losse procedures voor leveranciers leiden vaak tot onnodige complexiteit.

Een integrale aanpak voorkomt compliance-ballast.

ABRO 5

Kom in contact met de partner in certificeren!

Meer informatie over het ABRO-kader?

Starten met ABRO of je voorbereiden op toekomstige rijksopdrachten? CertificeringsAdvies Nederland helpt je met een praktische en samenhangende aanpak. Informeer gerust naar de mogelijkheden of vraag vrijblijvend een offerte aan!