Laptop met TBB — configuratie-one-pager Verplichte instellingen op basis van ABRO 2026, hoofdstuk 4 (Cyber)

Context: TBB lokaal opgeslagen · binnen Compartiment
Scope: Opdrachtnemer-eisen · niveau DV (afwijkingen genoteerd)
Ontwerpkern: de laptop is een gesloten apparaat — alles staat standaard uit (poorten, functionaliteit, installatie); alleen wat de opdracht nodig heeft wordt bewust, gedocumenteerd en onder toezicht aangezet. En alles is bewijsbaar: tijd, logs, registraties.

Firmware & versleuteling

4.6.1 / 4.2.4Schijfversleuteling via firmware-encryptiemodule van de schijf (verplicht bij toegang op afstand); lokaal TBB opslag minimaal met Goedgekeurd Middel
4.4.4Hardening volgens fabrikantvoorschriften + actuele marktstandaarden; vergrendelde bootketen, BIOS/UEFI-wachtwoord

Besturingssysteem

4.4.1 / 4.4.2Niet-benodigde functionaliteit uit: diensten, netwerkpoorten, systeemhulpmiddelen, USB-poorten (uitzondering: risicoanalyse + toestemming)
4.4.1Poorten dicht: alle niet-benodigde functionaliteit uit — netwerkpoorten, USB, diensten, systeemhulpmiddelen (standaard-uit, niet standaard-aan)
4.4.3 / 4.5.4Draadloze componenten (Wi-Fi, Bluetooth, NFC — letterlijk zo genoemd) uitgeschakeld C/G/ZG: verboden
4.5.3 / 4.5.5Draadloos op DV: mag, maar geldt als Externe koppeling → DMZ toegepast + filterpaal in het netwerk (niet op de laptop — host-firewall is hardening/4.4.4, geen koppelvlak 4.5.30)
4.4.7 / 4.4.9Beveiligingsinstellingen bewaakt; logmechanismen beschermd tegen manipulatie
4.4.9Tijdsynchronisatie met manipulatiebestendige tijdbron — ook offline (klok = bewijskracht logging)

Accounts & login

4.3.30Wachtwoorden ≥ 15 tekens, patronen uitgesloten, nooit plain opgeslagen
4.3.31Initieel/reset-wachtwoord max 24 uur geldig; jaarlijks nieuw wachtwoord
4.3.263× fout → account geblokkeerd; deblokkering alleen na goedkeuring
4.3.2440 dagen ongebruikt → automatisch geblokkeerd
4.3.9 + 4.3.33+Beheerdersaccount apart + MFA; beheer nooit vanaf gebruikersaccount
4.3.19 / 4.3.20Standaardaccounts uitgeschakeld; breakglass-account fysiek geborgd
4.3.38Aanmeldbanner geautoriseerd gebruik + tonen vorige inlogtijd

Software & sessie

4.6.3Technisch blok op ongeautoriseerde software/scripts; afwijkingen gedetecteerd
4.6.10–12Anti-malware: dagelijkse scan + directe scan bij openen/downloaden; definities dagelijks (offline via goedgekeurd middel)
4.6.6 / 4.6.7Auto-vergrendeling na 10 min (DV/C) resp. 5 min (G/ZG)
4.6.8Hardwaretoken weg = direct vergrendeld

Data

4.2.2–4.2.4Dragers: alleen via procedure, vooraf door scrubber (4.1.8), fysiek label, versleuteld
4.1.8 + bijl. 10Dragers uitsluitend via de Scrubber — zie kader rechtsonder: de scrubber hoort bij deze laptop als schoen bij voet
4.13.1 / 4.13.2Logging conform JSCU Logging-essentials (systeem + gebruiker)
4.2.6DLP-maatregelen actief
4.14.xBack-up van lokaal TBB vastgelegd + locatie geregistreerd

Administratie & levensduur

4.2.1Vóór overdracht/uitwisseling van BI: ontvanger vastgesteld door Beveiligingsfunctionaris (nieuw in 2026)
4.1.1Laptop in assetregistratie: locatie, uitgifte, inname, herkomst
4.6.5Zelfcheck vóór toegang: apparaat handhaaft beveiligingsbeleid automatisch
4.10.xPatchbeheer: kwetsbaarheden geregistreerd, actief onderhouden software
4.1.7 / 4.1.9–11Hergebruik alleen na goedgekeurd wissen; bij afvoer wissen/vernietigen via NBIV-middel
4.3.22Rechten periodiek geëvalueerd (≥ driemaandelijks)

Scrubber (bijlage 10) — onlosmakelijk verbonden met deze laptop

b10 · 1Volledig geïsoleerd systeem: geen enkele netwerkverbinding; draadloos uitgeschakeld
b10 · 2Beveiligd op het hoogste Rubriceringsniveau van de data die hij verwerkt
b10 · 3Geen data-achterlating: na verwerking volledig verwijderd
b10 · 4Minimaal 2 anti-malware-engines, anders dan op het doelnetwerk van de drager
b10 · 5Virusdefinities/signatures max 7 dagen oud + vernieuwingsproces
b10 · 6Verlopen definities → scrubber uitgeschakeld, gebruik onmogelijk
b10 · 7Malwaredetectie → (Cyber-)Beveiligingsfunctionaris geïnformeerd
werkwijzeOntvangen drager: ontsleutelen → scannen → pas dan het vertrouwde netwerk in; uitgaand liefst ook vooraf scannen

Herkomst van beveiligingsproducten

4.5.8Beveiligingsmechanismes (AV, crypto, hardening-tooling) mogen niet voortkomen uit een land met een offensief cyberprogramma tegen Nederlandse belangen — geen landenlijst in ABRO; dreigingsbeeld komt van AIVD/NBIV
4.4.10Alleen door de (toe)leverancier actief onderhouden hardware en software
1.5.9 / 1.5.5Hele leveranciersketen mét vestigingslanden overzichtbaar voor NBIV; risicovolle leverancier = Onderaannemer met ABRO contractueel bedongen
bijl. 9Wie kiest uit de AIVD-lijst (Cryhod, Hiddn, IronKey...) heeft de herkomsttoets implicitiet gedekt — evaluatie door Unit Weerbaarheid
Delta t.o.v. ABDO 2019 (bij opdrachten die nog onder ABDO lopen)
Draadloos op DV: ABRO behandelt dit als externe koppeling (DMZ+filter); ABDO verbood draadloos op ZG/G/C (4.9.3), liet DV ongeregeld — ABRO is hier strakker én explicieter (Wi-Fi/Bluetooth/NFC letterlijk benoemd, ABDO niet)
Clear screen: ABRO DV=10 min / C=10 / G-ZG=5; ABDO gaf DV 15 min — ABRO strakker op het laagste niveau
Anti-malware: ABRO eist dagelijkse scan + dagelijkse definities per systeem; ABDO slechts verspreiding over de keten en actualiteit
Poorten/onnodige functionaliteit uit: bestond al — ABDO 4.5.60/61 (alle niveaus); ABRO formuleert breder (alle niveaus, incl. systeemhulpmiddelen)
MFA: bestond al — ABDO 4.5.36/37 (hardware token ZG/G/C, secundaire factor DV); ABRO legt dit in 4.3.x breder vast
Nieuw in ABRO: herkomststoets landen met offensief cyberprogramma (4.5.8), AI binnen Vertrouwd Netwerk (4.2.10), JSCU Logging-essentials