22 april 2026 leestijd: 1 minuut

In dit artikel lees je hoe CAN Comply Groep een ABRO-traject gestructureerd en pragmatisch aanpakt, van TBB-bepaling tot aantoonbare borging richting NBIV. De focus ligt op werkbare implementatie in de praktijk, zodat je grip houdt en audits met vertrouwen doorstaat.

ABRO implementatie: onze aanpak voor leveranciers aan de Rijksoverheid

ABRO implementatie: onze aanpak voor leveranciers aan de Rijksoverheid

Tobias op den Brouw

Tobias op den Brouw

Innovatiemanager & Consultant

Zo pakken wij een ABRO (Algemene Beveiligingseisen voor Rijksopdrachten) traject aan: gestructureerd, pragmatisch en altijd gericht op aantoonbare werking in de praktijk. Daarbij brengen we eerst scherp in beeld welke Te Beschermen Belang (TBB) bij jouw opdracht hoort, wat dat concreet betekent voor processen, systemen en ketenpartners. Niet starten vanuit de norm, maar vanuit jouw opdracht en context. Zodat je grip krijgt op wat er écht nodig is en NBIV (Nationaal Bureau Industrieveiligheid) straks eenvoudig kan vaststellen dat je voldoet.

Daarbij houden we nadrukkelijk rekening met ABRO-eis 1.6.1: informatie over de bijzondere opdracht mag niet gedeeld worden. We ondersteunen dus waar dat kan, mag en effectief is, zonder de kaders te overschrijden. We nemen je mee in wat nuttig is en hoe je opdrachtgever denkt.

Aan de slag voor Defensie?

Wie wil leveren aan Defensie moet aantoonbaar grip hebben op processen, informatie en leveranciers. Dat vraagt om integrale compliance in een markt die versnelt.

Fase 1 – Analyse

1. Scope & Quickscan nationale veiligheid

We beginnen bij de kern: de opdracht zelf.

  • Welke processen en diensten horen hierbij?
  • Welke systemen en ketenpartners spelen een rol?
  • Waar komt Te Beschermen Belang (TBB) in beeld?

Op basis daarvan voeren we de Quickscan nationale veiligheid uit, volgens de methodiek van de overheid.

Uitkomst:

  • Geen risico’s → vaak geen uitgebreid vervolg nodig
  • Wel risico’s → vervolg met een risicoanalyse

Doel: een scherpe afbakening. Je weet precies waar ABRO wél en niet geldt.

2. TBB-toepassing concreet maken

Vervolgens vertalen we de TBB-matrix naar jouw praktijk. We onderscheiden vier toepassingen:

  1. Access to site – fysieke toegang tot locaties
  2. Fysieke opslag – archieven, onderdelen, dragers
  3. Digitale opslag – systemen in eigen beheer
  4. Clouddiensten – publieke cloudomgevingen

Per toepassing bepalen we:

  • Welke ABRO-hoofdstukken van toepassing zijn (H1 t/m H5: Bestuur en organisatie, Personeel, Fysiek, Cyber, Cloud)
  • Wat dit betekent voor de omvang en impact van maatregelen


Bron: ABRO 2026


Bron: CertificeringsAdvies Nederland

Belangrijk inzicht: minder eisen betekent niet automatisch minder complexiteit.
Bijvoorbeeld:

  • Cloud is vanaf TBB 3 verboden
  • Bij TBB 4 mag cloud wél, maar alleen onder strikte voorwaarden

Dat betekent extra eisen zoals risicoanalyses, dataopslaglocaties en assurance (bijv. SOC 2). Bovendien werken eisen uit andere hoofdstukken door. Cloud raakt dus altijd meerdere lagen van je organisatie.

3. Gapanalyse: van theorie naar praktijk

Daarna leggen we de ABRO-eisen naast jouw huidige inrichting. Niet op papier, maar op hoe het écht werkt.

We kijken naar:

  • Bestuur en (securityo)rganisatie
  • Personeel: functionarissen, HR- en screeningprocessen
  • Fysieke beveiliging en compartimentering
  • Cybersecurity, bijvoorbeeld segmentatie en logging
  • Cloudgebruik en beleid

Daarnaast zoomen we in op 1–2 kritieke schakels, zoals:

  • een primair IT-platform
  • een OT-omgeving
  • een belangrijke leverancier of applicatie

Resultaat:

  • Wat is al aantoonbaar op orde
  • Waar zitten de gaps
  • Welke acties prioriteit hebben (op basis van TBB en risico’s)

Uitkomst Fase 1:
Een helder fundament met scope, TBB-toepassing en een concrete verbeterlijst per ABRO-hoofdstuk.

Fase 2 – Risicoanalyse & behandelplan

Blijkt uit de Quickscan dat er risico’s zijn? Dan voeren we een formele risicoanalyse uit, in lijn met de rijksaanpak en ISO 27001-denkwijze.

We brengen onder andere in kaart:

  • Dreigingen (zoals statelijke actoren)
  • Ketenafhankelijkheden (leveranciers, cloud, onderaannemers)
  • De rol van TBB’s: personen, informatie, systemen, materieel, imago en objecten
  • Relevante beheersmaatregelen uit ABDO 2026

Aanpak: workshops met de mensen die het werk doen. Praktisch, gericht en zonder theoretische ballast.

Resultaat: een behandelplan met:

  • Prioriteiten
  • Concrete maatregelen
  • Volgorde en afhankelijkheden
  • Verdeling: wat doe je zelf, waar heb je ondersteuning nodig

Dit vormt jouw roadmap richting aantoonbaar ABRO-conform werken.

Fase 3 – Realisatie: van plan naar praktijk

Met het behandelplan ga je implementeren. Op een manier die past bij jouw organisatie.

Optie 1 – Coachend

  • Jullie voeren uit
  • Wij sturen bij, toetsen en borgen kwaliteit
  • Geschikt bij een volwassen informatiebeveiligingsorganisatie

Optie 2 – Uitvoerend

Wij nemen werk uit handen, zoals:

  • Opstellen of aanscherpen van beleid en procedures
  • Inrichten van processen (screening, onboarding, toegang)
  • Uitwerken van segmentatie en toegangsmodellen
  • Afspraken met leveranciers op ABRO-niveau brengen
  • Projectmanagement en afstemming met opdrachtgever/NBIV

Altijd hetzelfde uitgangspunt:
Niet voldoen op papier, maar aantoonbaar in de praktijk.

  • Documenten die aansluiten op hoe je werkt
  • Maatregelen die uitvoerbaar zijn
  • Dossiervorming die standhoudt richting NBIV

Lees ook het artikel: AQAP implementeren: zo krijg je grip op Defensie-eisen

Fase 4 – Interne audit / zelfinspectie (optioneel)

ABRO kent geen certificaat, maar toetsing door NBIV is wel realiteit. Met een interne audit zorg je voor zekerheid vooraf.

We toetsen onder andere:

  • Volledigheid van maatregelen
  • Werking in de praktijk
  • Onderbouwing in documentatie en registraties
  • Openstaande aandachtspunten richting NBIV

Dit helpt om invulling te geven aan relevante ABRO-eisen en voorkomt verrassingen.

Lees ook het artikel: Leverancier worden van Defensie: kansen, eisen en aandachtspunten

In het kort: wat deze aanpak je oplevert

  1. Heldere scope – je weet exact waar ABRO op van toepassing is
  2. Realistische TBB-inschatting – onderbouwd richting opdrachtgever en NBIV
  3. Concreet gap-overzicht – per hoofdstuk inzichtelijk wat nodig is
  4. Risico- en maatregelenplan – praktisch en gekoppeld aan jouw organisatie
  5. Ondersteuning in uitvoering – coachend of uitvoerend
  6. Grip richting NBIV – voorbereid, aantoonbaar en in control

Deze aanpak sluit aan bij hoe wij compliance zien: niet als verplichting, maar als fundament voor continuïteit en vertrouwen.

Werk je voor Defensie, wil je leveren aan Defensie? Of wil je juist direct aan de slag met ABRO? Wij helpen je om dit alles werkbaar en aantoonbaar in te richten. Meer weten of sparren over jouw situatie? Maak eens kennis!

Tobias op den Brouw

Tobias op den Brouw

Innovatiemanager & Consultant
Tobias op den Brouw is Innovatiemanager en Consultant bij CAN Comply. Zijn kernwaarden zijn helderheid, samenwerken en doelgericht werken en daarmee samen veranderingen realiseren.

Grip op compliance? Kom in contact!

Wij nemen je privacy serieus. Bekijk ons privacybeleid voor meer informatie. Wanneer je op onderstaande button klikt geef je toestemming dat CertificeringsAdvies Nederland je gegevens opslaat en verwerkt.

Ondersteuning op maat!

Het bijhouden van geldende regels, eisen en verplichtingen hoeft geen hoofdpijndossier te zijn. Met de juiste combinatie van overzicht, inzicht en borging verandert compliance van een verplicht nummer in een strategisch voordeel. Bij CAN Comply staan we naast je, zodat jouw organisatie altijd voorbereid is.