Levert u software, clouddiensten of andere IT-diensten aan de Rijksoverheid of de politie? Dan kunt u te maken krijgen met een nieuw beveiligingsregime: de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten 2026 (ABRO 2026).

ABRO stelt niet alleen eisen aan informatiebeveiliging, maar onder meer ook aan personeel, onderaannemers, IT-infrastructuur, beheer en cloudgebruik. 

Wanneer geldt ABRO 2026?

ABRO 2026 geldt niet automatisch voor iedere IT-opdracht van de Rijksoverheid. De regeling is bedoeld voor opdrachten waarbij nationale veiligheidsbelangen een rol spelen.

Centraal staat het zogenoemde ‘Te Beschermen Belang (TBB)’. Dat kan bijvoorbeeld betrekking hebben op informatie of systemen. Als het voor de uitvoering van een opdracht noodzakelijk is dat een leverancier toegang krijgt tot of in aanraking komt met een TBB, is sprake van een Bijzondere Opdracht.

Welke beveiligingseisen vervolgens gelden, hangt onder meer af van de aard van de opdracht en de TBB-categorie. Het Nationaal Bureau Industrieveiligheid (NBIV) stelt vooraf vast welke onderdelen van ABRO 2026 van toepassing zijn.

Een IT-leverancier moet vóór aanvang van de werkzaamheden over de vereiste ABRO-Verklaring beschikken.

Voor elke nieuwe opdracht een aparte ABRO-Verklaring

Een ABRO-Verklaring is geen algemeen beveiligingscertificaat waarmee een leverancier vervolgens voor iedere overheidsopdracht is gekwalificeerd.

De verklaring wordt afgegeven voor één specifieke Bijzondere Opdracht. Een verklaring voor opdracht A kan daarom niet zonder meer worden gebruikt voor opdracht B.

Bestaande certificeringen kunnen wel helpen. ABRO sluit bijvoorbeeld aan bij bestaande beveiligingsstandaarden. Maar een certificering biedt geen garantie dat het NBIV een ABRO-Verklaring afgeeft.

Cloud onder voorwaarden

Voor cloudleveranciers bevat ABRO 2026 een afzonderlijk hoofdstuk. Publieke cloudoplossingen kunnen uitsluitend worden ingezet voor informatie in de categorie TBB 4 (Departementaal VERTROUWELIJK). Voor de hogere rubriceringsniveaus (TBB 3, 2 en 1) is gebruik van publieke cloud niet toegestaan.

Ook bij TBB 4 zijn de voorwaarden stevig. Zo moet een Cloud Service Provider gedurende de contractperiode beschikken over een SOC 2 type 2-verklaring op basis van alle Trusted Services Criteria of over een door het NBIV als gelijkwaardig beoordeelde assuranceverklaring.

Daarnaast moeten gegevens van de opdrachtgever, waaronder metadata en telemetrie, in beginsel binnen Nederland blijven. Met goedkeuring van de opdrachtgever kan verwerking binnen de EER plaatsvinden.

Dit zijn eisen die rechtstreeks kunnen ingrijpen op de technische architectuur van een bestaande SaaS- of clouddienst. 

ABRO geldt voor heel de leveranciersketen

Een IT-leverancier moet voorgenomen uitbesteding in het kader van een Bijzondere Opdracht vooraf ter goedkeuring voorleggen. Als een toeleverancier een risico vormt voor de Bijzondere Opdracht, kan deze als onderaannemer worden aangemerkt en moet ABRO ook contractueel worden doorgelegd.

De opdrachtnemer blijft verantwoordelijk voor het voldoen aan de ABRO-eisen door zijn onderaannemers.

Dat maakt de leveranciersketen juridisch én praktisch relevant. Denk aan hostingproviders, gespecialiseerde beheerders en andere partijen die bij de dienstverlening worden ingeschakeld.

ABRO wordt onderdeel van het contract

Bij een Bijzondere Opdracht wordt de leverancier contractueel verplicht de toepasselijke beveiligingsmaatregelen te treffen. ABRO vormt een integraal onderdeel van het contract.

Niet-naleving kan daardoor contractbreuk opleveren. Volgens ABRO kan dit leiden tot opschorting of intrekking van de ABRO-Verklaring met beëindiging van het contract als mogelijk gevolg.

Voor IT-leveranciers is het daarom verstandig om al vóór inschrijving of contractering vast te stellen welke ABRO-eisen gelden en of de bestaande dienstverlening daaraan kan voldoen.

Wat kunt u als IT-leverancier vooraf controleren?

Inventariseer in ieder geval:

  • of u opdrachten uitvoert of verwacht waarbij ABRO 2026 kan gelden;

  • welke TBB-categorie en ABRO-hoofdstukken op de opdracht van toepassing zijn;

  • voldoet uw cloudarchitectuur, dataopslag en sleutelbeheer aan gestelde eisen;

  • hoe remote beheer en onderhoud zijn ingericht;

  • welke onderaannemers en toeleveranciers onderdeel zijn van de dienstverlening;

  • bieden bestaande contracten met die partijen voldoende mogelijkheden om ABRO-eisen door te leggen.

De kern is daarbij eenvoudig: wacht niet met de ABRO-toets totdat het contract ter ondertekening voorligt. Sommige eisen raken de technische en organisatorische inrichting van de dienstverlening en kunnen niet achteraf met alleen juridische clausules worden opgelost.

Uw IT-contract laten toetsen op ABRO 2026?

Levert u IT-diensten aan de Rijksoverheid of politie en wilt u vóór inschrijving of contractonderhandeling weten welke gevolgen ABRO 2026 voor uw dienstverlening en contracten heeft? Legalz kan uw overeenkomst en leveranciersketen juridisch beoordelen en vaststellen welke contractuele afspraken moeten worden aangepast of doorgelegd naar onderaannemers.

Neem vandaag nog vrijblijvend contact op en bespreek uw situatie.
Klik op onderstaande button en wij nemen contact met u op of bel ons direct op telefoonnummer 010-2290646.