Delta ABDO 2019 ↔ ABRO 2026 — hoofdstuk 4 (Cyber) Wat verandert er als je opdracht van ABDO naar ABRO gaat — of nog onder ABDO draait

Bron: ABDO Zelfinspectielijst v1.1 · ABRO 2026 zelfinspectielijst
Geverifieerd tegen: officiële Deltagids (Rijksoverheid, mei 2026)
Niveaus ABDO: ZG/G/C/DV (TBB1–4) · ABRO: DV/C/G/ZG
241ABDO h4-eisen
217ABRO h4-eisen
11 → 15paragrafen
▲ 9 / ▼ 5thema-delta's
Samenvatting in één zin: ABRO is zwaarder op moderne onderwerpen (AI, herkomst, DMZ, ontwikkeling, logging) — maar op drie klassieke punten is ABRO ruimer: telewerken, publieke cloud en de air gap gingen van hard verbod naar "mag onder voorwaarden". ABRO-compliance betekent dus niet automatisch ABDO-compliance — en andersom al evenmin.

▲ Nieuw / zwaarder in ABRO (bestond niet of zwakker in ABDO)

4.2.10 e.a.AI binnen het Vertrouwde Netwerk (4 eisen) — ABDO 2019 kende geen AI
4.5.8Herkomststoets landen: beveiligingsproducten niet uit land met offensief cyberprogramma + ketentoezicht 1.5.5/1.5.9
4.5.5DMZ-verplichting bij externe koppeling — ABDO eiste alleen netwerk-IDS/IPS (4.9.12, DV)
4.5.26/27Diode-richtingregel: uitwisseling tussen niveaus alléén laag→hoog via Goedgekeurde Middelen; hoog→laag op C/G/ZG technisch onmogelijk — ABDO kende alleen "controle bij segmentovergang" (4.9.20)
4.6.1Zero-footprint toegang op afstand — het hele thin-client-patroon was onder ABDO niet apart gewaarborgd
4.15Software-ontwikkeling als eigen regime (23 eisen: dev/test/prod-scheiding, broncode-toegang, CI) — ABDO had 2 broncode-eisen
4.13JSCU Logging-essentials + realtime monitoring/SIEM (4.13.4) op alle niveaus
4.4.9 / 4.1Tijdsynchronisatie (NTP) en aparte paragraaf ontvangst/teruggave digitaal TBB — ABRO-nieuw
4.2.4 / 4.9.4Dragervercijfering absoluut: alle dragers met BI altijd GM-versleuteld, elk niveau, ook binnen het compartiment. ABDO: alleen ZG/G/C én in compartiment (4.4.14.1, met BIV/MIVD-goedkeuring) — op DV bestond géén versleutelingseis: het compartiment mocht de cryptofunctie overnemen. ABRO laat die fysieke substitutie los
bijl. 10Scrubber-formule: geïsoleerd + 2 afwijkende AV-engines + definities ≤7 dagen — ABDO alleen "AV verspreid over de keten" (4.8.19)

▼ Versoepeld of verdwenen (ABDO was hier zwaarder!)

4.2.21Telewerken: ABDO verbood het op ZG/G/C (+ aparte terminalserver-regels 4.2.22/25) — ABRO: geen verbod, mag via zero-footprint/tunnel-regime
4.9.29Publieke cloud: ABDO verbood op alle vier niveaus — ABRO (hfdst. 5): toegestaan op DV mét regime
4.9.16Air gap: ABDO verbood élke netwerkverbinding voor TBB-netwerk op ZG/G/C — ABRO vervangt dit door het soepelere koppelvlak-regime
4.7.6TEMPEST/emissie: 2 eisen (ZG/G/C) → 1 eis overgebleven (ABRO 4.9.2)
wachtw.Wachtwoordbeleid: 20 ABDO-eisen verdicht naar 12 ABRO-eisen

≈ Herschikt maar inhoudelijk gelijk

Toegangsbeveiliging (ABDO 4.5 → ABRO 4.3) · kwetsbaarheden/patch (4.8 → 4.10) · verwijderbare dragers (4.4 → 4.2) · MFA (4.5.36/37 ≈ 4.3.x) · poorten uit (4.5.60/61 ≈ 4.4.1) · DDoS (4.8.9 ≈ 4.5.12) · segmentcontrole (4.9.20 ≈ 4.5.30)
Cosmetisch: ABDO verwees 25× naar AIVD/MIVD-goedkeuring — ABRO doet dat via NBIV (naamswijziging, geen inhoudelijke wijziging)

⟳ Niveaubelevenheden

draadloosABDO: verbod op ZG/G/C (4.9.3), DV ongeregeld · ABRO: DV expliciet gereguleerd als externe koppeling, verbod op C/G/ZG — van wild-west naar regime
clear screenABDO: 15 min op laagste niveau (4.7.14) · ABRO: 10 min — strakker
Praktische valkuil bij ABDO-opdrachten: een moderne, ABRO-compliant inrichting (cloud op DV, telewerkplekken, gekoppeld netwerk) kan stukken ABDO-eisen schenden die in de ABRO bewust zijn versoepeld. Voor nog-lopende ABDO-opdrachten: check vóór migratie van inrichting de ▼-kolom — en andersom geldt: de ▲-onderwerpen (herkomst, DMZ, AI) hoef je onder ABDO níet te bouwen.

Overkoepelende wijzigingen buiten h4 (officiële Deltagids)

hfd 3 fysiekABDO-schillen/slagbomen vervangen door rendementsbenadering: geen verplichte zones, maar aantoonbaar benodigd beveiligingsrendement (uitsteltijd) per TBB-categorie
hfd 2 personeelGeen expliciete koppeling beveiligingsniveau ↔ VGB-niveau meer; géén generieke nationaliteitseis (wel bij NAVO/EU-opdrachten)
4.13 / 5.1Logretentie concreet: 6 mnd (TBB4) en 12 mnd (TBB3/2/1) · cloud: data mag na goedkeuring OG ook binnen de EER (niet alleen NL)
4.5 / 4.3Rubriceringsdomeinen logisch gescheiden op TBB4, fysiek gescheiden op TBB3/2/1 · PAM-oplossing verplicht voor beheerdersrechten · breakglass-account via enveloppenprocedure
GM-regimeOntsnappingsroute bij ontoereikend GM-aanbod: in overleg NBIV + OG alternatieven (EU/NAVO-goedgekeurd of elders rijksbreed ingezet); goedkeuring ligt bij de Opdrachtgever — relevant voor het C-drager-probleem (zie 01B)
structuurABDO h4 volgde ISO 27002:2013; ABRO hanteert het Secure Controls Framework (SCF) · ABDO had 41 bijlagen, ABRO 11 + handreikingen via NBIV