Sr. Technical Risk & Compliance Expert
Dienst ICT Uitvoering (DICTU)
- Uitzenden
- 12-10-2026
- 40 uur
Dit ga je doen
Project-/Programmacontext:
De professional werkt binnen het Programma ENIAMS aan de NL Wallet, waarmee burgers en bedrijven
zich digitaal kunnen identificeren, elektronische handtekeningen kunnen zetten en gegevens kunnen
delen binnen Nederland en de EU. Het product (Wallet App + Wallet Provider/HSM) is complex en moet
integraal worden gecertificeerd.
Rol en verantwoordelijkheden:
Als Senior Technical Risk & Compliance Expert ben je hands-on en zelfstandig verantwoordelijk voor
het opbouwen, structureren en actueel houden van het compliance-dossier inclusief bewijslast
(traceability & evidence) ten behoeve van de integrale certificering van de NL Wallet. Je werkt nauw
samen met IT-architecten, kwaliteitsmanager, security experts en testautomatiseerders.
Werkzaamheden:
Implementeren van een Unified Control Framework (BIO2, ETSI EN 319401, NIS2/CBW, CRA,
eIDAS 2.0, FITCEM, OWASP MAS, WSCA) als eenduidig normenkader.
Bouwen en vullen van een Traceability Matrix die wetgeving, beheersmaatregelen en bewijslast
koppelt aan functionaliteit.
Inrichten van een (deels) geautomatiseerd evidence-proces binnen het voortbrengingsproces
(koppelingen met Jira, Confluence, CI/CD).
Borgen van OWASP MAS, FITCEM en WSCA CC Protection Profiles door deze te vertalen naar
concrete controlepunten en aantoonbaarheid.
Vertalen van abstracte normen naar concrete taken en NFR-acceptatiecriteria voor het team.
Aantonen van compliance bij HSM-integratie in relatie tot de Wallet Provider.
Eigenaarschap over een continu audit-ready compliancedossier voor externe CAB’s en
toezichthouders.
Afstemmen met de beheerder over verdeling van bewijslast tussen ontwikkelaar (ICTU) en
beheerder (Wallet Provider).
Begeleiden van audit-readiness en optreden als primair aanspreekpunt richting externe
auditpartijen.
Doorvoeren van procesoptimalisaties m.b.t. compliancetaken en inzetten van innovatieve (AI-)
methoden.
Adviseren over compliancerisico’s en borgen van kennis en overdraagbaarheid.
- Implementeren van een Unified Control Framework (BIO2, ETSI EN 319401, NIS2/CBW, CRA, eIDAS 2.0, FITCEM, OWASP MAS, WSCA) als eenduidig normenkader.
- Bouwen en vullen van een Traceability Matrix die wetgeving, beheersmaatregelen en bewijslast koppelt aan functionaliteit.
- Inrichten van een (deels) geautomatiseerd evidence-proces binnen het voortbrengingsproces (koppelingen met Jira, Confluence, CI/CD).
- Borgen van OWASP MAS, FITCEM en WSCA CC Protection Profiles door deze te vertalen naar concrete controlepunten en aantoonbaarheid.
- Vertalen van abstracte normen naar concrete taken en NFR-acceptatiecriteria voor het team.
- Aantonen van compliance bij HSM-integratie in relatie tot de Wallet Provider.
- Eigenaarschap over een continu audit-ready compliancedossier voor externe CAB’s en toezichthouders.
- Afstemmen met de beheerder over verdeling van bewijslast tussen ontwikkelaar (ICTU) en beheerder (Wallet Provider).
- Begeleiden van audit-readiness en optreden als primair aanspreekpunt richting externe auditpartijen.
- Doorvoeren van procesoptimalisaties m.b.t. compliancetaken en inzetten van innovatieve (AI-)methoden.
- Adviseren over compliancerisico’s en borgen van kennis en overdraagbaarheid.
- Unified Control Framework als geconsolideerd en onderhoudbaar normenkader.
- Actuele Traceability Matrix die wetgeving, beheersmaatregelen en bewijslast koppelt aan bestaande en nieuwe functionaliteit.
- Continu audit-ready compliancedossier voor Wallet App + Wallet Provider/HSM.
- Heldere non-functional compliance requirements en acceptatiecriteria in de backlog (compliant-bydesign).
- (Deels) geautomatiseerd evidence-proces voor doorlopende bewijslast.
- Gedocumenteerde compliance practices en procesoptimalisaties t.b.v. kennisborging.
Dit ben jij
- Minimaal 5 jaar ervaring als Compliance Officer, IT-Auditor of Security
Specialist in beveiligingskritische (overheids)omgevingen i.c.m.
product-/softwarecertificering (bijv. Common Criteria, eIDAS-audits of
SOC2) - Diepgaande kennis van en minimaal 2 jaar ervaring met vertaling van
BIO/BIO2 en NIS2/CBW naar een integraal unified control framework in
GRC-tools - Minimaal 2 jaar ervaring met productcompliance onder de Cyber Resilience
Act (CRA), incl. SBoM en vulnerability disclosure - Begrip van cryptografie en hardwarebeveiliging (HSM’s, sleutelbeheer/KMS,
secure enclaves op smartphones) - Minimaal 2 jaar hands-on ervaring met opbouwen van bewijslast en
traceerbaarheid in lopende complexe (brownfield) projecten - Minimaal 2 jaar ervaring met het begeleiden van externe
audits/certificeringstrajecten (bijv. eIDAS, SOC2, ISO27001, NEN7510,
ISAE3000 of Common Criteria) - Minimaal 2 jaar ervaring met Agile/Scrum- en DevSecOps-omgevingen inclusief
Secure Software Development (bijv. OWASP SAMM) en tooling (Jira,
Confluence, Gitlab/GitHub) - Uitstekende beheersing van de Nederlandse taal in woord en geschrift en
goede schriftelijke beheersing van de Engelse taal
- Certificeringen zoals RE, CISA, CISM, CISSP of SOC2 Lead Auditor
- Diepgaande kennis van OWASP MAS, FITCEM en WSCA CC Protection Profiles
- Ervaring met W3C Verifiable Credentials en OpenID4VC (cryptografie &
digitale identiteit) - Ervaring met geïntegreerde evidence-generatie en/of AI-gestuurde tools voor
complianceautomatisering - Aantoonbare ervaring met zelfstandig uitvoeren en coördineren van complexe
Risk & Complianceen IT-auditwerkzaamheden binnen beveiligingskritische
rijks- of vergelijkbare omgevingen
Team TenMonks
Het proces
Dit verhaal gaat over jou
Iets voor jou?
Laat het ons weten!
Reageer op deze vacature via TenMonks en ons recruitment team neemt contact met je op om de match te verkennen.