Naar de inhoud
esif.nl, kennisbank security en intelligence

Intelligence

Intelligence cycle

Bijgewerkt op · Door Maarten van den Bos

De intelligence cycle is het proces waarmee een organisatie van een vraag tot een bruikbare inlichting komt. Een beslisser stelt een vraag, analisten verzamelen informatie, verwerken die tot een inlichting en delen het resultaat. De reactie van de beslisser leidt tot nieuwe vragen, waardoor het proces steeds opnieuw begint.

Wat is de intelligence cycle?

De intelligence cycle, in het Nederlands de inlichtingencyclus, beschrijft hoe losse informatie een inlichting wordt. Een inlichting is informatie die is geanalyseerd en geduid, zodat iemand er een besluit op kan nemen. Het model laat zien dat inlichtingenwerk niet begint bij verzamelen, maar bij een vraag.

Het woord cyclus is belangrijk. Een inlichting beantwoordt een vraag, maar roept meestal ook nieuwe vragen op. Die gaan terug naar het begin. Volgens de Koninklijke Marechaussee kunnen bevindingen uit het veld trends bevestigen of ontkrachten, en leiden ze weer tot nieuwe opdrachten.

Elke inlichtingendienst werkt volgens dit model, maar ook de politie, de krijgsmacht en security-teams bij bedrijven. Threat intelligence en security intelligence gebruiken dezelfde stappen, alleen met andere vragen en bronnen. De informatie zelf komt uit verschillende soorten bronnen, zoals OSINT (openbare bronnen) en HUMINT (menselijke bronnen).

Hoe werkt de intelligence cycle?

De Koninklijke Marechaussee beschrijft de intelligence cycle in 4 stappen die op alle niveaus in de inlichtingenwereld toepasbaar zijn (bron: KMarMagazine, 2020):

  1. Initiëren. Een beslisser geeft een gerichte opdracht of stelt een vraag.
  2. Verzamelen. De intelligence-medewerker zoekt informatie in allerlei bronnen.
  3. Verwerken. De medewerker voegt de informatie samen en maakt er een inlichting van.
  4. Delen. De inlichting gaat naar de collega’s of beslissers die ermee moeten werken.

Andere organisaties splitsen dezelfde stappen soms verder op. Zo maken sommige security-teams van evaluatie een aparte stap: heeft de inlichting geholpen en moet de vraag worden aangepast?

Stap bij de KMarKernvraagWat gaat er mis als je deze stap overslaat?
InitiërenWat wil de beslisser weten?Je verzamelt alles en vindt niets bruikbaars
VerzamelenWelke bronnen geven antwoord?Conclusies rusten op 1 bron
VerwerkenWat betekent dit en hoe betrouwbaar is het?Ruwe gegevens gaan zonder duiding door
DelenWie heeft dit nodig en in welke vorm?De inlichting komt te laat of bij de verkeerde persoon

Het NCSC wijst op het risico van te veel ongerichte informatie. Dat leidt bij ontvangers tot alert fatigue, ook wel het cry wolf-effect: zoveel waarschuwingen dat de belangrijke worden gemist (bron: NCSC, 2021). Een goede eerste stap voorkomt dat.

Voorbeeld uit de praktijk

Bij de Nederlandse inlichtingendiensten begint de cyclus bij de regering. De Raad voor Veiligheid en Inlichtingen, onder voorzitterschap van de minister-president, stelt de Geïntegreerde Aanwijzing vast. Dat geheime document bepaalt waar de AIVD en de MIVD de komende 4 jaar onderzoek naar moeten doen en welke onderzoeken voorrang hebben (bron: Defensie).

Op basis van die aanwijzing maakt de MIVD een jaarplan met een openbaar en een geheim deel. De Geïntegreerde Aanwijzing wordt elke 4 jaar geëvalueerd, met tussentijds jaarlijkse evaluaties. Dat is de intelligence cycle op het hoogste niveau: de regering stelt de vraag, de diensten verzamelen en analyseren, en de uitkomsten bepalen de volgende vragen.

Intelligence cycle in de praktijk van een security-professional

Een threat intelligence-analist gebruikt de intelligence cycle als werkmethode. Het begint met de vraag van de organisatie, bijvoorbeeld welke aanvallers de eigen sector aanvallen, en eindigt met een rapport of een lijst met indicatoren voor de SOC-analist.

Een security officer gebruikt dezelfde stappen bij fysieke beveiliging, bijvoorbeeld rond een evenement: vraag stellen, informatie verzamelen, dreiging beoordelen en adviseren. Wie analytisch werk wil leren, kan beginnen met een opleiding in OSINT, omdat daar het zoeken, controleren en vastleggen van bronnen centraal staat.

Veelgestelde vragen

Wat zijn de stappen van de intelligence cycle?

De Koninklijke Marechaussee beschrijft 4 stappen: initiëren (een vraag of opdracht), verzamelen (informatie uit bronnen halen), verwerken (informatie samenvoegen tot een inlichting) en delen (de inlichting naar de beslisser brengen). Sommige security-teams voegen evaluatie toe als aparte stap. De uitkomst leidt tot nieuwe vragen, waardoor de cyclus opnieuw begint.

Wie bepaalt wat een inlichtingendienst onderzoekt?

In Nederland bepaalt de regering dat. De Raad voor Veiligheid en Inlichtingen stelt de Geïntegreerde Aanwijzing vast, een geheim document dat voor 4 jaar vastlegt waar de AIVD en de MIVD onderzoek naar doen en welke onderzoeken voorrang hebben. De diensten maken daar een jaarplan van.

Wat is het verschil tussen informatie en intelligence?

Informatie is een losse vondst, zoals een nieuwsbericht of een IP-adres. Intelligence is informatie die is verzameld, gecontroleerd en geanalyseerd voor een specifieke vraag, zodat iemand er een besluit op kan nemen. De intelligence cycle beschrijft de stappen waarmee informatie intelligence wordt.

Bronnen

  1. Defensie, KMarMagazine: Operationele Intelligence staat midden in de operatie (2020)
  2. Defensie: De overheid bepaalt wat de MIVD doet
  3. NCSC: Het NCSC en dreigingsinformatie (2021)

Gerelateerde begrippen

  • Inlichtingendienst

    Een inlichtingendienst is een overheidsorganisatie die informatie verzamelt en analyseert over dreigingen voor de nationale veiligheid, zoals terrorisme, spionage en cyberaanvallen. Nederland heeft 2 inlichtingen- en veiligheidsdiensten: de AIVD, die onder het ministerie van Binnenlandse Zaken valt, en de MIVD van Defensie. Hun taken en bevoegdheden staan in de Wiv 2017.

  • Threat intelligence

    Threat intelligence is informatie over digitale dreigingen die is verzameld, verrijkt en geanalyseerd, zodat een organisatie betere beslissingen kan nemen over haar beveiliging. Het gaat om vragen als: wie valt aan, met welke middelen en waarom. Security-teams gebruiken threat intelligence om aanvallen eerder te herkennen en maatregelen te kiezen die passen bij de echte dreiging.

  • Security intelligence

    Security intelligence is het gebruik van inlichtingen om beslissingen over beveiliging te nemen. Het gaat om informatie over dreigingen, kwetsbaarheden en de omgeving die is verzameld, geanalyseerd en geduid. Waar threat intelligence zich richt op aanvallers, omvat security intelligence alles wat een organisatie moet weten om mensen, gebouwen, informatie en systemen te beschermen.

  • OSINT

    OSINT staat voor open source intelligence: inlichtingen uit openbare bronnen, zoals websites, sociale media, nieuwsberichten en openbare registers. Een OSINT-onderzoeker verzamelt die informatie, controleert of ze klopt en analyseert wat ze betekent voor een onderzoeksvraag. Politie, inlichtingendiensten, journalisten en security-teams gebruiken OSINT. Openbaar betekent niet vrij te gebruiken: voor persoonsgegevens geldt de AVG.

  • HUMINT

    HUMINT staat voor human intelligence: inlichtingen die een inlichtingendienst verzamelt via menselijke bronnen. Dat zijn mensen die informatie hebben of op verzoek gaan verzamelen, zoals informanten en agenten. In Nederland werken de AIVD en de MIVD met menselijke bronnen. De Wet op de inlichtingen- en veiligheidsdiensten 2017 regelt wat daarbij mag.