Geopolitieke risicoanalyse
Bijgewerkt op · Door Maarten van den Bos
Een geopolitieke risicoanalyse is een beoordeling van hoe spanningen en verschuivingen tussen landen een organisatie kunnen raken. Denk aan conflicten, sancties, handelsbeperkingen, spionage door staten en afhankelijkheid van buitenlandse leveranciers. De analyse beschrijft welke ontwikkelingen waarschijnlijk zijn, wat de gevolgen zijn voor mensen, systemen en ketens, en welke maatregelen de organisatie kan nemen.
Wat is een geopolitieke risicoanalyse?
Geopolitiek gaat over de macht en belangen van landen, en over hoe geografie, economie en veiligheid daarin samenkomen. Een geopolitieke risicoanalyse vertaalt die grote ontwikkelingen naar de schaal van 1 organisatie: wat betekent een conflict, een sanctie of een verkiezing in een ander land voor onze mensen, systemen, leveranciers en klanten?
De analyse is een onderdeel van security intelligence: inlichtingen gebruiken om beveiligingsbesluiten te nemen. Waar een risicoanalyse voor informatiebeveiliging vooral naar de eigen systemen kijkt, begint een geopolitieke risicoanalyse buiten de organisatie, bij landen en hun belangen.
Geopolitieke risico’s hebben een directe digitale kant. Volgens het Cybersecuritybeeld Nederland 2025 kunnen veranderende geopolitieke verhoudingen ervoor zorgen dat digitale afhankelijkheden risicovol worden, terwijl ze dat eerder niet waren. De positie van Europa staat daarbij onder druk: het wereldwijde marktaandeel van Europese bedrijven in digitale technologie kromp van 22 procent in 2013 naar 11 procent in 2022 (bron: NCTV, Cybersecuritybeeld Nederland 2025). Hetzelfde rapport meldt dat 70 tot 80 procent van de Europese markt voor clouddiensten in handen is van Amerikaanse bedrijven.
Hoe werkt een geopolitieke risicoanalyse?
Een geopolitieke risicoanalyse volgt dezelfde logica als de intelligence cycle: van vraag naar advies. Een organisatie doorloopt meestal deze stappen:
- Breng in kaart waar de organisatie afhankelijk is van het buitenland: vestigingen, leveranciers, clouddiensten, grondstoffen en klanten.
- Verzamel informatie over de relevante landen en regio’s, bijvoorbeeld uit dreigingsbeelden van de overheid en OSINT.
- Beschrijf scenario’s, zoals een handelsconflict, sancties of een cyberaanval door een statelijke threat actor.
- Beoordeel per scenario de kans en de gevolgen voor de organisatie.
- Kies maatregelen, zoals een 2e leverancier, een exitplan voor een clouddienst of extra beveiliging van een vestiging.
- Herhaal de analyse regelmatig, omdat geopolitieke verhoudingen snel kunnen veranderen.
| Soort geopolitiek risico | Voorbeeld van een gevolg voor een organisatie |
|---|---|
| Conflict en oorlog | Cyberaanvallen en sabotage, onveilige reizen voor medewerkers |
| Sancties en exportregels | Leveranciers of klanten waarmee niet meer mag worden gewerkt |
| Digitale afhankelijkheid | Een clouddienst of softwareleverancier die onder buitenlandse wetgeving valt |
| Statelijke spionage | Diefstal van kennis, bedrijfsgeheimen of gegevens |
Voorbeeld uit de praktijk
De Nederlandse overheid maakt zelf geopolitieke risicoanalyses bij investeringen in gevoelige technologie. Sinds 2023 toetst de Wet vifo overnames, fusies en investeringen in de defensie-industrie, quantum, fotonica, halfgeleiders en dual use-technologie. Per 1 januari 2027 komen daar 6 technologieën bij. Het Bureau Toetsing Investeringen van het ministerie van Economische Zaken en Klimaat beoordeelt of een investering een risico vormt voor de nationale veiligheid, en kan voorwaarden stellen of de investering in het uiterste geval verbieden (bron: Rijksoverheid, 2026).
Ook toezichthouders kijken naar geopolitiek. De Nederlandsche Bank schreef op 26 mei 2026 dat geopolitieke spanningen en geo-economische fragmentatie de belangrijkste risicofactoren blijven voor de financiële stabiliteit, en dat cyber- en operationele risico’s toenemen door de combinatie van snelle ontwikkeling van AI en geopolitieke spanningen (bron: DNB, 2026).
Geopolitieke risicoanalyse in de praktijk van een security-professional
Een security officer bij een organisatie met vestigingen of reizende medewerkers in het buitenland gebruikt een geopolitieke risicoanalyse om te bepalen welke beveiliging nodig is. Een CISO kijkt naar digitale afhankelijkheden: welke systemen draaien bij buitenlandse leveranciers en wat gebeurt er als die niet meer beschikbaar zijn? Daarbij komen begrippen als soevereine cloud aan bod.
In de financiële sector volgt De Nederlandsche Bank geopolitieke risico’s, omdat die de financiële stabiliteit kunnen raken. Wie dit vak wil leren, kan kiezen voor een opleiding tot security officer of in informatiebeveiliging.
Veelgestelde vragen
Wat wordt er bedoeld met geopolitiek?
Geopolitiek is de manier waarop landen hun macht en belangen nastreven, en hoe ligging, grondstoffen, economie en veiligheid daarbij een rol spelen. Voor organisaties is geopolitiek vooral relevant omdat conflicten, sancties en handelsbeperkingen tussen landen gevolgen hebben voor leveranciers, klanten, medewerkers en digitale diensten.
Wat zijn voorbeelden van geopolitiek?
Voorbeelden zijn sancties tegen een land, handelsconflicten over technologie zoals chips, investeringstoetsen op gevoelige bedrijven en statelijke cyberaanvallen. In Nederland toetst de Wet vifo sinds 2023 investeringen in onder meer halfgeleiders en quantumtechnologie op risico’s voor de nationale veiligheid. Ook de afhankelijkheid van Amerikaanse clouddiensten is een geopolitiek onderwerp.
Wat is geopolitieke onrust?
Geopolitieke onrust is een periode waarin de verhoudingen tussen landen onvoorspelbaar en gespannen zijn, bijvoorbeeld door oorlog, conflicten of snel veranderend beleid. Voor organisaties betekent dat meer kans op cyberaanvallen, verstoorde toeleveringsketens en plotselinge regels. De Nederlandsche Bank noemt geopolitieke spanningen in 2026 een van de belangrijkste risicofactoren voor de financiële stabiliteit.
Welke methoden zijn er voor risicoanalyse?
Veel risicoanalyses combineren kans en gevolg: hoe waarschijnlijk is een gebeurtenis en hoe groot is de schade? Bij geopolitieke risico’s werken analisten vaak met scenario’s, zoals een handelsconflict of sancties, omdat de toekomst onzeker is. Voor digitale risico’s gebruikt een organisatie daarnaast een risicoanalyse voor informatiebeveiliging, bijvoorbeeld volgens ISO 27001.
Bronnen
- NCTV: Cybersecuritybeeld Nederland 2025
- NCTV: Cybersecuritybeeld 2025, riskante mix in een onvoorspelbare wereld (2025)
- Rijksoverheid: 6 technologieën per 1 januari 2027 toegevoegd aan Wet vifo (2026)
- De Nederlandsche Bank: Grotere kans op cyberaanvallen en marktcorrecties door geopolitieke onrust (2026)
Gerelateerde begrippen
- Security intelligence
Security intelligence is het gebruik van inlichtingen om beslissingen over beveiliging te nemen. Het gaat om informatie over dreigingen, kwetsbaarheden en de omgeving die is verzameld, geanalyseerd en geduid. Waar threat intelligence zich richt op aanvallers, omvat security intelligence alles wat een organisatie moet weten om mensen, gebouwen, informatie en systemen te beschermen.
- Risicoanalyse informatiebeveiliging
Een risicoanalyse informatiebeveiliging is een onderzoek naar wat de informatie van een organisatie bedreigt, hoe groot de kans is dat het misgaat en wat de gevolgen zijn. Op basis daarvan bepaalt de organisatie welke risico's ze accepteert en welke ze met maatregelen verkleint. De risicoanalyse is de basis van elk ISMS.
- Threat intelligence
Threat intelligence is informatie over digitale dreigingen die is verzameld, verrijkt en geanalyseerd, zodat een organisatie betere beslissingen kan nemen over haar beveiliging. Het gaat om vragen als: wie valt aan, met welke middelen en waarom. Security-teams gebruiken threat intelligence om aanvallen eerder te herkennen en maatregelen te kiezen die passen bij de echte dreiging.
- Soevereine cloud
Een soevereine cloud is een clouddienst waarbij een organisatie of overheid zelf zeggenschap houdt over haar gegevens, de techniek en de beschikbaarheid van de dienst. Buitenlandse wetgeving of een buitenlandse leverancier mag daar geen ongewenste invloed op hebben. Er is geen wettelijke definitie; de Europese Commissie maakt soevereiniteit meetbaar met een eigen raamwerk.
- Threat actor
Een threat actor is een persoon of groep die een dreiging vormt voor informatie, systemen of organisaties. Voorbeelden zijn statelijke actoren die spioneren, cybercriminelen die geld willen verdienen, hacktivisten met een politiek doel en insiders binnen een organisatie. Threat actors verschillen in motief, middelen en werkwijze, en daarom ook in de maatregelen die tegen hen helpen.