Security intelligence
Bijgewerkt op · Door Maarten van den Bos
Security intelligence is het gebruik van inlichtingen om beslissingen over beveiliging te nemen. Het gaat om informatie over dreigingen, kwetsbaarheden en de omgeving die is verzameld, geanalyseerd en geduid. Waar threat intelligence zich richt op aanvallers, omvat security intelligence alles wat een organisatie moet weten om mensen, gebouwen, informatie en systemen te beschermen.
Wat is security intelligence?
Security intelligence verbindt 2 vakgebieden: beveiliging (security) en inlichtingenwerk (intelligence). Het woord intelligence betekent hier niet intelligentie, maar inlichtingen: informatie die is verzameld en geanalyseerd zodat iemand er een besluit op kan nemen. NIST gebruikt die gedachte ook in zijn definitie van threat intelligence: informatie die is geanalyseerd en geïnterpreteerd om context te geven voor besluitvorming.
Security intelligence past die aanpak toe op alle beveiligingsvragen. Moet een evenement extra bewaking krijgen? Welke landen zijn riskant voor een zakenreis? Welke systemen moeten als eerste een patch krijgen? Het antwoord komt uit een combinatie van bronnen: dreigingsbeelden van de overheid, OSINT (open bronnen), meldingen van eigen medewerkers en technische gegevens uit systemen.
Het onderscheid met gewone informatie is het doel. Een nieuwsbericht is informatie. Een analyse van wat dat nieuws betekent voor de veiligheid van jouw locaties of systemen, met een advies, is security intelligence. Die stap van ruwe gegevens naar een onderbouwd advies volgt de intelligence cycle.
Hoe werkt security intelligence en wat is het verschil met threat intelligence?
Security intelligence is het bredere begrip. Threat intelligence is een onderdeel ervan dat zich richt op aanvallers.
| Kenmerk | Threat intelligence | Security intelligence |
|---|---|---|
| Vraag | Wie valt aan, hoe en waarom? | Wat moeten we weten om goed te beveiligen? |
| Onderwerp | Aanvallers, hun werkwijze en sporen | Dreigingen, kwetsbaarheden, omgeving en eigen organisatie |
| Domein | Vooral digitaal | Digitaal, fysiek, personeel en geopolitiek |
| Typische output | IoC-feeds, rapporten over aanvalsgroepen | Risicobeoordelingen, dreigingsbeelden, beveiligingsadvies |
| Voorbeeldgebruiker | SOC-analist | Security officer, CISO, bestuur |
In de praktijk werkt een organisatie met security intelligence in deze stappen:
- Formuleer de beveiligingsvraag, bijvoorbeeld of een locatie extra maatregelen nodig heeft.
- Verzamel informatie uit overheidsbronnen, open bronnen en eigen meldingen.
- Analyseer wat die informatie betekent voor de eigen mensen, gebouwen en systemen.
- Adviseer de beslisser met een concrete keuze en de onderbouwing.
- Evalueer na het besluit of de maatregel werkte.
Voorbeeld uit de praktijk
Het Dreigingsbeeld Terrorisme Nederland van de Nationaal Coördinator Terrorismebestrijding en Veiligheid (NCTV) is een bekend Nederlands voorbeeld van security intelligence. Het dreigingsniveau staat sinds december 2023 op 4 op een schaal van 5, wat betekent dat er een reële kans is dat in Nederland een aanslag plaatsvindt. In het dreigingsbeeld van juni 2026 bleef het niveau op 4 (bron: NCTV, 2026).
Het dreigingsniveau zelf leidt niet automatisch tot maatregelen. Volgens de NCTV zijn er geen standaardmaatregelen aan gekoppeld. Partners zoals politie, gemeenten en ministeries gebruiken de gedetailleerde informatie uit het dreigingsbeeld om zelf te beslissen, en burgemeesters nemen waar nodig extra beveiligingsmaatregelen. Dat is de kern van security intelligence: inlichtingen die leiden tot beveiligingsbesluiten op de plek waar het risico speelt.
Security intelligence in de praktijk van een security-professional
Een security officer gebruikt security intelligence om beveiligingsmaatregelen af te stemmen op de actuele dreiging, bijvoorbeeld bij evenementen of bezoek van bekende personen. Een CISO combineert dreigingsinformatie van het NCSC met gegevens over de eigen systemen om prioriteiten te stellen. Bij organisaties met vestigingen in het buitenland hoort ook een geopolitieke risicoanalyse bij het werk.
Veel kennis komt van de overheid: de NCTV, het NCSC en elke inlichtingendienst publiceren dreigingsbeelden. Wie dit vak wil leren, kan beginnen met een opleiding in OSINT, omdat analyse van open bronnen de basis is van veel security intelligence-werk.
Veelgestelde vragen
Wat is de definitie van intelligence?
Intelligence betekent in security en inlichtingenwerk: informatie die is verzameld, geanalyseerd en geduid, zodat iemand er een besluit op kan nemen. Losse gegevens zijn nog geen intelligence. Pas als een analist uitlegt wat de gegevens betekenen en wat de gevolgen zijn, ontstaat intelligence.
Wat is de Nederlandse vertaling van intelligence?
In security en veiligheid wordt intelligence vertaald als inlichtingen, niet als intelligentie. Een inlichtingendienst zoals de AIVD heet in het Engels daarom een intelligence service. Security intelligence betekent dus letterlijk inlichtingen voor beveiliging.
Wat is de betekenis van intelligence bij de politie?
Bij de politie staat intelligence voor het verzamelen en analyseren van informatie om criminaliteit en onveiligheid te voorkomen en te bestrijden. Denk aan analyses van criminele netwerken of van risico’s rond een demonstratie. Het is dezelfde gedachte als bij security intelligence: informatie omzetten in een beslissing over inzet en maatregelen.
Wat doet een intelligence specialist bij de politie?
Een intelligence specialist verzamelt en analyseert informatie uit politiesystemen, open bronnen en meldingen, en maakt daar analyses en adviezen van voor rechercheurs en leidinggevenden. Het doel is dat de politie haar mensen en middelen inzet waar het risico het grootst is.
Bronnen
Gerelateerde begrippen
- Threat intelligence
Threat intelligence is informatie over digitale dreigingen die is verzameld, verrijkt en geanalyseerd, zodat een organisatie betere beslissingen kan nemen over haar beveiliging. Het gaat om vragen als: wie valt aan, met welke middelen en waarom. Security-teams gebruiken threat intelligence om aanvallen eerder te herkennen en maatregelen te kiezen die passen bij de echte dreiging.
- Inlichtingendienst
Een inlichtingendienst is een overheidsorganisatie die informatie verzamelt en analyseert over dreigingen voor de nationale veiligheid, zoals terrorisme, spionage en cyberaanvallen. Nederland heeft 2 inlichtingen- en veiligheidsdiensten: de AIVD, die onder het ministerie van Binnenlandse Zaken valt, en de MIVD van Defensie. Hun taken en bevoegdheden staan in de Wiv 2017.
- Intelligence cycle
De intelligence cycle is het proces waarmee een organisatie van een vraag tot een bruikbare inlichting komt. Een beslisser stelt een vraag, analisten verzamelen informatie, verwerken die tot een inlichting en delen het resultaat. De reactie van de beslisser leidt tot nieuwe vragen, waardoor het proces steeds opnieuw begint.
- Geopolitieke risicoanalyse
Een geopolitieke risicoanalyse is een beoordeling van hoe spanningen en verschuivingen tussen landen een organisatie kunnen raken. Denk aan conflicten, sancties, handelsbeperkingen, spionage door staten en afhankelijkheid van buitenlandse leveranciers. De analyse beschrijft welke ontwikkelingen waarschijnlijk zijn, wat de gevolgen zijn voor mensen, systemen en ketens, en welke maatregelen de organisatie kan nemen.
- OSINT
OSINT staat voor open source intelligence: inlichtingen uit openbare bronnen, zoals websites, sociale media, nieuwsberichten en openbare registers. Een OSINT-onderzoeker verzamelt die informatie, controleert of ze klopt en analyseert wat ze betekent voor een onderzoeksvraag. Politie, inlichtingendiensten, journalisten en security-teams gebruiken OSINT. Openbaar betekent niet vrij te gebruiken: voor persoonsgegevens geldt de AVG.