top of page

Intelligence-gedreven antwoorden op geopolitieke risico’s, spionagedreigingen en cyberaanvallen

Tom Scott

6 jan 2026

Intelligence-gedreven antwoorden op geopolitieke risico’s, spionagedreigingen en cyberaanvallen

Intelligence-gedreven antwoorden op geopolitieke risico’s, spionagedreigingen en cyberaanvallen

 

Een interview metTim Bosch, CEO van deBirdwatcher Group

 

Na ruim twintig jaar bij de Algemene Inlichtingen- en Veiligheidsdienst (AIVD) richtte Tim Bosch mede de Birdwatcher Group op, een intelligence-gedreven securitybedrijf dat overheden en bedrijven ondersteunt bij geopolitieke risico’s, spionagedreigingen en cyber-fysieke kwetsbaarheden. We spraken met hem over wat CEO’s wakker houdt, hoe bedrijven zich moeten aanpassen aan een wereld waarin handel als ‘wapen’ wordt ingezet, en waarom weerbaarheid het nieuwe besturingssysteem van het bedrijfsleven is geworden.

 

Wat houdt bestuurders ’s nachts wakker? Zijn die zorgen de afgelopen jaren veranderd?

Er is zeker iets veranderd. Op dit moment spelen er drie dominante thema’s. Het eerste is wat wij de geopolitieke whiplash noemen. Sancties, exportbeperkingen, verstoringen in de supply chain: het komt van alle kanten. Geopolitiek staat de wereld in brand.

 

Het tweede is de cyber-fysieke convergentie. Aanvallen beginnen bij IT, informatietechnologie, maar eindigen bij OT, operationele technologie, die de kern vormt van veel systemen zoals fabrieken, havens en netwerken. Dat is een heel nieuw model, waarbij de dreiging fors toeneemt. Een bekend voorbeeld is het incident bij de stuwdam bij Bremanger in Noorwegen, in april van dit jaar. Russische hackers openden een sluis die vier uur lang 500 liter water per seconde loosde, voordat de aanval werd ontdekt.

 

Het derde punt gaat over talent en vertrouwen, en vooral over de dreiging van binnenuit het bedrijf. Het gaat om het lekken van bedrijfsgeheimen, of simpelweg om vijandige staten die doelgericht mensen binnen het bedrijf proberen te bereiken.

 

Wat vergeleken met vijf jaar geleden is veranderd, is de snelheid en de grilligheid van de gebeurtenissen. In 2020 hadden we een goed ingeburgerd scenariodenken. In 2025 gaat het er vooral om vooraf opties klaar te zetten. Ik durf zelfs te zeggen dat ‘scenariodenken’ bijna niet meer mogelijk is. Het gaat zo snel dat uw scenario al bijna achterhaald is voordat u begint.

 

Als scenariodenken niet meer mogelijk is, kunnen bedrijven dan nog op verschuivingen anticiperen voordat het crises worden?

Vroeger lobbyden supply chains vooral over tarieven. Nu handel als wapen wordt ingezet, wint u het niet van de geopolitiek met lobbyen. U kunt zich alleen beter voorbereiden. Hoe doet u dat? Een paar aanwijzingen.

 

1.       Breng elk kwartaal in kaart aan welke risico’s u blootstaat. Denk aan markten, regimes, sancties en exportcontroles.

 

2.       Bepaal wat strategisch onvervangbaar is. Componenten, logistieke routes, cloudregio’s, routeringskanalen: ga ervan uit dat ten minste een deel van uw operationele model uitvalt.

 

3.       Bouw slagkracht op rond vergunningen. Houd dossiers klaar voor aanvragen op het gebied van exportcontrole en sancties. Behandel vergunningverlening als een doorlopend proces.

 

4.       Zet externe intelligence loops op. Kijk verder dan de krantenkoppen en creëer een intelligence loop van alles wat er in de buitenwereld gebeurt. Dat is een iteratief proces: het gestructureerd volgen van beleidssignalen, datastromen, regelgevingskalenders en conceptregels waarop u steeds kunt handelen.

 

Cybersecurity: hoe groot is de dreiging? Zijn Nederlandse bedrijven goed beschermd?

Cybersecurity is inmiddels – na liquiditeit – de grootste categorie operationeel risico voor bedrijven. De focus is verschoven van alleen het voorkomen van incidenten naar het waarborgen van continuïteit tijdens een aanval. Iedereen wordt aangevallen, voortdurend. Cybersecurity heeft ook grensoverschrijdende gevolgen. Dat is vooral van belang voor de cloud: waar staat uw data? Welke jurisdictie heeft de sleutels? Bedrijven moeten ook kijken naar extraterritoriale eisen en inspecties. Per jurisdictie alleen de strikt noodzakelijke data aanhouden is cruciaal; u moet niet alles overal repliceren. En dan is er de interoperabiliteit bij crises: systemen en mensen moeten tijdens een incident internationaal kunnen samenwerken. Dat vraagt om grensoverschrijdende procedures en oefeningen – niet alleen gericht op de nationale crisis – en om het blijven testen van de internationale incidentrespons met partners en verzekeraars.

Doen Nederlandse bedrijven genoeg? De meeste hebben nog een achterstand in te halen, maar ik neem het ze niet kwalijk – dit is een nieuw verschijnsel.

 

Welke blinde vlek onderschatten de meeste organisaties?

Ik vrees dat er veel blinde vlekken zijn. Maar de belangrijkste is het risico van insiders en van mensen die daar dicht tegenaan zitten. Denk aan contractors met te ruime rechten, of aan de systeembeheerder van een joint-venturepartner. Juist systeembeheerders vormen een uitgelezen dreiging van binnenuit, omdat zij systemen kunnen manipuleren en het bedrijf schade kunnen toebrengen. Er zijn manieren om dat risico te beperken: bewustwordingsprogramma’s, ‘least privilege by design’, voortdurende toetsing van toegangsrechten, gerichte screening voor gevoelige functies en continue monitoring van beveiligingsincidenten en inloggegevens.

 

ICC zet zich in om handel open en voorspelbaar te houden, via de WTO, standaardisatie en digitalisering. Nu het vertrouwen in mondiale instellingen afneemt: is er nog een rol voor ICC?

Ik geloof sterk in een stevige publiek-private samenwerking. In deze tijd van hybride oorlogvoering staan bedrijven in de frontlinie. Ze dragen misschien geen uniform, maar ze worden elke dag aangevallen. ICC heeft zeker een rol, niet alleen voor de praktische voorspelbaarheid, maar ook door effectieve soft-lawkaders te creëren en zaken te depolitiseren. ICC kan sectoren op één lijn brengen rond basisnormen, zoals cyber due diligence voor trade finance of verklaringen over de integriteit van de supply chain. ICC is bij uitstek in staat sectoren wereldwijd op één lijn te brengen: zo blijven markten functioneren terwijl de politiek zich herijkt.

 

Als u bestuurders één advies zou mogen geven voor 2026, welk advies zou dat zijn?

Veranker de waarde van opties in uw organisatie. Richt uw bedrijf zo in dat het binnen dagen kan omschakelen en niet binnen kwartalen – of het nu gaat om andere leveranciers, cloudregio’s, banken of juridische routes. En bedenk: weerbaarheid is geen project meer. Het is een besturingssysteem. Maak op het hoogste niveau iemand verantwoordelijk voor niet alleen risico’s, maar ook voor het geopolitieke denken in uw hele organisatie.

 

Terugkijkend op de recente Tweede Kamerverkiezingen – en met het oog op de aanstaande formatie: besteedt de Nederlandse politiek genoeg aandacht aan de uitdagingen waar bedrijven vandaag voor staan, en aan deze thema’s in het bijzonder?

Helaas is mijn antwoord nee. Ik denk dat we gerust kunnen stellen dat geen enkele politieke partij echt diep ingaat op Oekraïne, de hybride aanvallen op Europa, risico’s in de supply chain en de ambities van China als wereldmacht. Mijn doel is bedrijven te helpen met deze dilemma’s – en een constructieve, realistische sparringpartner te zijn in een onvoorspelbare wereld.

 

 

bottom of page