De Algemene Beveiligingseisen voor Rijksoverheidsopdrachten zijn sinds 1 januari 2026 het rijksbrede kader voor opdrachten waarbij na risicobeperkende maatregelen nog risico's voor de nationale veiligheid bestaan. Voor een rijksorganisatie is ABRO daarom niet alleen een inkoop- of beveiligingsdocument. De opdracht bepaalt ook wie toegang krijgt tot gevoelige informatie, kritieke systemen of fysieke locaties, welke betrouwbaarheid nodig is, wie wijzigingen doorgeeft en hoe toegang aantoonbaar eindigt. Die personele keten moet vóór de start van het werk zijn ingericht.

Wat de bronnen laten zien

Rijksoverheid vermeldt dat ABRO sinds 1 januari 2026 wordt ingevoerd voor bedrijven die opdrachten uitvoeren met risico's voor de nationale veiligheid. Het kader brengt voor ministeries, diensten, agentschappen en politie één set beveiligingseisen. De invoering is gefaseerd: organisaties krijgen twee jaar en de ingangsdatum verschilt per organisatie. De politie, Algemene Zaken, Defensie en het kerndepartement van Justitie en Veiligheid passen ABRO volgens de actuele overzichtspagina al toe; andere ministeries, diensten en agentschappen volgen in 2026 en 2027. Een rijksorganisatie moet dus haar eigen officiële invoeringsdatum en opdrachtstatus vaststellen.

De opdrachtgever beoordeelt bij inkoop eerst of de opdracht risico's voor de nationale veiligheid heeft en neemt maatregelen om die te beperken. Blijven zulke risico's bestaan, dan geldt ABRO. Het Nationaal Bureau Industrieveiligheid controleert vervolgens onder meer organisatie en bestuur van de leverancier, medewerkers en hun betrouwbaarheid, fysieke beveiliging en beveiliging van computers, netwerken en clouddiensten. Wanneer aan de eisen is voldaan, kan een ABRO-verklaring worden afgegeven en kan de opdracht starten.

Het Kaderbesluit ABRO rijksdienst legt het bestuurlijke kader voor ministeries, diensten en agentschappen vast. De gepubliceerde ABRO 2026 bevat eisen, formulieren en handreikingen; daarnaast is er officiële uitleg over ABRO als opschortende voorwaarde bij een aanbesteding. Dat laatste is belangrijk voor planning: gunning, toegang en feitelijke start zijn verschillende momenten. Een leverancier kan commercieel geselecteerd zijn terwijl de vereiste beveiligingsbeoordeling nog niet is afgerond.

ABRO geldt niet automatisch voor iedere externe medewerker of iedere rijksopdracht. De trigger is het resterende risico voor de nationale veiligheid bij de opdracht. Omgekeerd kan een algemeen VOG-proces de ABRO-beoordeling niet vervangen wanneer het kader wél geldt. Opdrachtclassificatie, leveranciersbeoordeling en toegang van concrete personen zijn samenhangende maar afzonderlijk traceerbare beslissingen.

HR-duiding

Maak personele toegang onderdeel van het opdrachtontwerp. Beschrijf vóór aanbesteding of inzet welke informatie, systemen, locaties en middelen nodig zijn, welke taken zonder die toegang kunnen en welke wijzigingen opnieuw beoordeeld moeten worden. Wijs aan rijkszijde één opdrachtverantwoordelijke aan die inkoop, security, contractmanagement, HR of externe-inhuurproces en de ontvangende lijn bij elkaar brengt.

Gebruik een toegangsregister dat de zakelijke noodzaak vastlegt zonder een parallel personeelsdossier te bouwen. Registreer minimaal persoon of rol, leverancier, opdracht, sponsor, goedgekeurde toegang, start- en einddatum en status van de vereiste ABRO-stap. Medische gegevens of niet-relevante achtergrondinformatie horen daar niet in. Beperk inzage en laat de inhoud aansluiten op de officiële beveiligingsinstructies van de opdracht.

Koppel onboarding aan een harde vrijgave. Een account, pas, repository, clouddienst of dossier wordt pas geopend nadat de vereiste verklaring of toestemming aantoonbaar aanwezig is en de betrokkene de opdrachtinstructies heeft ontvangen. Ontwerp dezelfde discipline voor rolwissel, onderaannemer, vervanging, langdurige afwezigheid en spoed. Een spoedlabel is geen eigen beveiligingsgrondslag; gebruik alleen een officieel toegestane route.

Offboarding begint vóór de einddatum. De sponsor bevestigt welke toegang wordt ingetrokken, welke bedrijfsmiddelen terugkomen, welke informatie overdraagbaar is en wie na vertrek verantwoordelijk blijft. Laat leveranciers wijzigingen in relevante personen, eigendom, organisatie of beveiligingssituatie via de afgesproken route melden. Test periodiek of opdrachtlijst, leverancierslijst en actieve toegangen nog op elkaar aansluiten en herstel afwijkingen met eigenaar en termijn.

Behandel gefaseerde invoering als beheerde verandering. Leg per rijksorganisatie en opdrachtcategorie vast vanaf welke datum ABRO wordt toegepast, welke lopende opdrachten worden geraakt en wie de bronactualiteit controleert. Communiceer aan leidinggevenden niet dat 'iedere externe moet worden gescreend', maar welke opdrachten geraakt zijn en welke toegang pas na welke stap mag worden verleend.

Werkgeverscheck

  • Classificeer vóór aanbesteding of verlenging de opdracht, resterende nationale-veiligheidsrisico's en benodigde toegang.
  • Wijs één rijksbrede opdrachtverantwoordelijke aan die inkoop, security, contractbeheer en ontvangende lijn verbindt.
  • Blokkeer fysieke en digitale toegang totdat de vereiste ABRO-stap en opdrachtinstructie aantoonbaar zijn afgerond.
  • Registreer sponsor, leverancier, toegang, start- en einddatum en wijzigingsstatus met minimale persoonsgegevens.
  • Test periodiek rolwissels, onderaannemers en offboarding en herstel verschillen tussen opdracht- en toegangsregister.

Waar de grens ligt

Dit artikel bepaalt niet of één opdracht ABRO-plichtig is, welk betrouwbaarheidsniveau geldt of welke persoon toegang mag krijgen. Die beoordeling hoort bij de bevoegde opdrachtgever, beveiligingsfunctie en het NBIV binnen het actuele Kaderbesluit, de ABRO-documenten en de specifieke opdracht. Gebruik alleen officiële informatie; Rijksoverheid waarschuwt dat andere ABRO-informatie onjuist of verouderd kan zijn.

ABRO mag niet worden gebruikt als algemene rechtvaardiging om onbeperkt persoonsgegevens over externen of medewerkers te verzamelen. Pas doelbinding, minimale gegevensverwerking, beperkte toegang en bewaartermijnen toe. Een VOG, geheimhoudingsverklaring, contractclausule of technische accountcontrole kan relevant zijn, maar geen van die instrumenten vervangt op zichzelf de vereiste ABRO-route.

Redactionele afbakening

Dit artikel biedt algemene HR-duiding en is geen individueel juridisch, medisch of arbeidsvoorwaardelijk advies. Controleer de actuele primaire bron voor een concrete beslissing.

Bronnen

  1. Rijksoverheid: beveiligingseisen bij overheidsopdrachtenActuele reikwijdte, risicobeoordeling, NBIV-controle en gefaseerde invoering.
  2. Algemene Beveiligingseisen voor Rijksoverheidsopdrachten 2026Officiële ABRO 2026 met eisen, formulieren en handreikingen.
  3. Kaderbesluit ABRO rijksdienstBestuurlijk kader voor ministeries, diensten en agentschappen.
  4. Rijksoverheid: ABRO als opschortende voorwaardeOfficiële toelichting op de positie van de beveiligingsvoorwaarde in aanbestedingen.
  5. AIVD: nieuwe vereisten voor nationale veiligheidGezaghebbende toelichting op uniforme eisen en controle door AIVD en MIVD via het NBIV.