Wetgeving

De eis staat vast. De praktijk is niet getoetst.

ABRO 2026 stelt de eis via uw opdrachtgever, de Wwke en de Cyberbeveiligingswet via de wet. Alle drie vragen hetzelfde: niet of het beveiligingsplan bestaat, maar of het werkt wanneer het erop aankomt.

ABRO 2026 · contractueel

Beveiligingseisen voor opdrachtnemers

De Algemene Beveiligingseisen voor Rijksoverheidsopdrachten gelden sinds 1 januari 2026 voor opdrachten met risico's voor de nationale veiligheid. Zij vervangen de ABDO 2019 volledig; Defensie past ze toe op nieuwe opdrachten sinds 1 juli 2026.

  • Vijf hoofdstukken: governance en organisatie, personeel, fysiek, cyber en cloud
  • Voor het eerst één set eisen voor rijksoverheid en politie
  • Toezicht door het Nationaal Bureau Industrieveiligheid (NBIV)
  • De eis komt niet van een toezichthouder maar van uw opdrachtgever: geen autorisatie betekent geen opdracht

Wwke · wettelijk

Wet weerbaarheid kritieke entiteiten

De Nederlandse uitwerking van de Europese CER-richtlijn (Critical Entities Resilience, EU 2022/2557), die lidstaten verplicht hun kritieke entiteiten weerbaar te maken tegen sabotage, terrorisme, uitval en natuurrampen. Van kracht sinds 15 augustus 2026.

  • Raakt circa 500 organisaties in onder meer energie, transport, bankwezen, zorg, drinkwater, afvalwater, digitale infrastructuur, overheid, ruimtevaart, nucleair en voedsel
  • Gaat over fysieke en organisatorische weerbaarheid, niet over cyber
  • De vakminister wíjst aan: u bepaalt niet zelf of u eronder valt
  • Na aanwijzing: negen maanden voor de risicobeoordeling, tien maanden voor zorgplicht en meldplicht

Cyberbeveiligingswet · wettelijk

NIS2 in Nederlandse wetgeving

De Cyberbeveiligingswet is de Nederlandse implementatie van de Europese NIS2-richtlijn en geldt sinds 15 augustus 2026 voor ruim 8.000 organisaties. Waar de Wwke over fysieke weerbaarheid gaat, gaat deze wet over digitale weerbaarheid en de keten daaromheen.

  • Essentiële en belangrijke entiteiten: zelfde zorgplicht, meldplicht en registratieplicht, ander toezichtregime
  • Meldplicht in drie stappen: eerste melding binnen 24 uur, inhoudelijke melding binnen 72 uur, eindrapport binnen een maand
  • Zorgplicht omvat nadrukkelijk ook risico's via leveranciers en dienstverleners
  • Bestuurders zijn persoonlijk verantwoordelijk en moeten aantoonbaar geschoold zijn

Een goedgekeurd plan is geen bewijs.

Drie kaders, twee triggers. ABRO 2026 komt via uw opdrachtgever, de Wwke en de Cyberbeveiligingswet via de wet. Alle drie vragen ze hetzelfde: maatregelen die aantoonbaar wérken, niet alleen bestaan.

Wij schrijven geen beveiligingsplannen en verzorgen geen certificering. Wij toetsen onafhankelijk of de organisatie in de praktijk doet wat het plan, de opdrachtgever en het bestuur veronderstellen. Die toets voert vrijwel niemand uit, terwijl juist daar het verschil zit tussen voldoen en functioneren.

Wwke

Essentiƫle dienst

Kan de kritieke dienst worden gecontinueerd bij fysieke of organisatorische verstoring?

NIS2

Digitale afhankelijkheid

Zijn digitale en leveranciersrisico's bestuurlijk beheerst en aantoonbaar getest?

ABRO 2026

Eisen uit de keten

Kan de organisatie richting opdrachtgever en het Nationaal Bureau Industrieveiligheid aantonen dat beveiliging ook werkt, niet alleen beschreven is?

Truestate

Validatie

Werken plannen, processen en mensen wanneer meerdere aannames tegelijk onder druk komen?

Vertrouwelijk gesprek

Voldoen is niet hetzelfde als functioneren.

Wij valideren of uw kritieke dienstverlening standhoudt, niet alleen of het beleid op orde is.

Plan een gesprek