Sr. Technical Risk & Compliance Expert

Dienst ICT Uitvoering (DICTU)

Dienst ICT Uitvoering (DICTU)
In overleg
23 maanden
WO
Nog 5 dagen

Dit ga je doen

Project-/Programmacontext:
De professional werkt binnen het Programma ENIAMS aan de NL Wallet, waarmee burgers en bedrijven
zich digitaal kunnen identificeren, elektronische handtekeningen kunnen zetten en gegevens kunnen
delen binnen Nederland en de EU. Het product (Wallet App + Wallet Provider/HSM) is complex en moet
integraal worden gecertificeerd.

Rol en verantwoordelijkheden:
Als Senior Technical Risk & Compliance Expert ben je hands-on en zelfstandig verantwoordelijk voor
het opbouwen, structureren en actueel houden van het compliance-dossier inclusief bewijslast
(traceability & evidence) ten behoeve van de integrale certificering van de NL Wallet. Je werkt nauw
samen met IT-architecten, kwaliteitsmanager, security experts en testautomatiseerders.

Werkzaamheden:
Implementeren van een Unified Control Framework (BIO2, ETSI EN 319401, NIS2/CBW, CRA,
eIDAS 2.0, FITCEM, OWASP MAS, WSCA) als eenduidig normenkader.
Bouwen en vullen van een Traceability Matrix die wetgeving, beheersmaatregelen en bewijslast
koppelt aan functionaliteit.
Inrichten van een (deels) geautomatiseerd evidence-proces binnen het voortbrengingsproces
(koppelingen met Jira, Confluence, CI/CD).
Borgen van OWASP MAS, FITCEM en WSCA CC Protection Profiles door deze te vertalen naar
concrete controlepunten en aantoonbaarheid.
Vertalen van abstracte normen naar concrete taken en NFR-acceptatiecriteria voor het team.
Aantonen van compliance bij HSM-integratie in relatie tot de Wallet Provider.
Eigenaarschap over een continu audit-ready compliancedossier voor externe CAB’s en
toezichthouders.
Afstemmen met de beheerder over verdeling van bewijslast tussen ontwikkelaar (ICTU) en
beheerder (Wallet Provider).
Begeleiden van audit-readiness en optreden als primair aanspreekpunt richting externe
auditpartijen.
Doorvoeren van procesoptimalisaties m.b.t. compliancetaken en inzetten van innovatieve (AI-)
methoden.
Adviseren over compliancerisico’s en borgen van kennis en overdraagbaarheid.

  • Implementeren van een Unified Control Framework (BIO2, ETSI EN 319401, NIS2/CBW, CRA, eIDAS 2.0, FITCEM, OWASP MAS, WSCA) als eenduidig normenkader.
  • Bouwen en vullen van een Traceability Matrix die wetgeving, beheersmaatregelen en bewijslast koppelt aan functionaliteit.
  • Inrichten van een (deels) geautomatiseerd evidence-proces binnen het voortbrengingsproces (koppelingen met Jira, Confluence, CI/CD).
  • Borgen van OWASP MAS, FITCEM en WSCA CC Protection Profiles door deze te vertalen naar concrete controlepunten en aantoonbaarheid.
  • Vertalen van abstracte normen naar concrete taken en NFR-acceptatiecriteria voor het team.
  • Aantonen van compliance bij HSM-integratie in relatie tot de Wallet Provider.
  • Eigenaarschap over een continu audit-ready compliancedossier voor externe CAB’s en toezichthouders.
  • Afstemmen met de beheerder over verdeling van bewijslast tussen ontwikkelaar (ICTU) en beheerder (Wallet Provider).
  • Begeleiden van audit-readiness en optreden als primair aanspreekpunt richting externe auditpartijen.
  • Doorvoeren van procesoptimalisaties m.b.t. compliancetaken en inzetten van innovatieve (AI-)methoden.
  • Adviseren over compliancerisico’s en borgen van kennis en overdraagbaarheid.
  • Unified Control Framework als geconsolideerd en onderhoudbaar normenkader.
  • Actuele Traceability Matrix die wetgeving, beheersmaatregelen en bewijslast koppelt aan bestaande en nieuwe functionaliteit.
  • Continu audit-ready compliancedossier voor Wallet App + Wallet Provider/HSM.
  • Heldere non-functional compliance requirements en acceptatiecriteria in de backlog (compliant-bydesign).
  • (Deels) geautomatiseerd evidence-proces voor doorlopende bewijslast.
  • Gedocumenteerde compliance practices en procesoptimalisaties t.b.v. kennisborging.

Dit ben jij

  • Minimaal 5 jaar ervaring als Compliance Officer, IT-Auditor of Security
    Specialist in beveiligingskritische (overheids)omgevingen i.c.m.
    product-/softwarecertificering (bijv. Common Criteria, eIDAS-audits of
    SOC2)
  • Diepgaande kennis van en minimaal 2 jaar ervaring met vertaling van
    BIO/BIO2 en NIS2/CBW naar een integraal unified control framework in
    GRC-tools
  • Minimaal 2 jaar ervaring met productcompliance onder de Cyber Resilience
    Act (CRA), incl. SBoM en vulnerability disclosure
  • Begrip van cryptografie en hardwarebeveiliging (HSM’s, sleutelbeheer/KMS,
    secure enclaves op smartphones)
  • Minimaal 2 jaar hands-on ervaring met opbouwen van bewijslast en
    traceerbaarheid in lopende complexe (brownfield) projecten
  • Minimaal 2 jaar ervaring met het begeleiden van externe
    audits/certificeringstrajecten (bijv. eIDAS, SOC2, ISO27001, NEN7510,
    ISAE3000 of Common Criteria)
  • Minimaal 2 jaar ervaring met Agile/Scrum- en DevSecOps-omgevingen inclusief
    Secure Software Development (bijv. OWASP SAMM) en tooling (Jira,
    Confluence, Gitlab/GitHub)
  • Uitstekende beheersing van de Nederlandse taal in woord en geschrift en
    goede schriftelijke beheersing van de Engelse taal
  • Certificeringen zoals RE, CISA, CISM, CISSP of SOC2 Lead Auditor
  • Diepgaande kennis van OWASP MAS, FITCEM en WSCA CC Protection Profiles
  • Ervaring met W3C Verifiable Credentials en OpenID4VC (cryptografie &
    digitale identiteit)
  • Ervaring met geïntegreerde evidence-generatie en/of AI-gestuurde tools voor
    complianceautomatisering
  • Aantoonbare ervaring met zelfstandig uitvoeren en coördineren van complexe
    Risk & Complianceen IT-auditwerkzaamheden binnen beveiligingskritische
    rijks- of vergelijkbare omgevingen

Het proces

Dit verhaal gaat over jou

01

De zoektocht – waar begin je?

Elke maand ontvangen we honderden vacatures. Die publiceren we op onze website, maar we blijven niet achteroverleunen. Ons team gaat actief op zoek naar de juiste match. Misschien vind jij ons, of wij jou – hoe dan ook: we maken snel contact.

02

De kennismaking – een goed gesprek, geen kruisverhoor

Jij ziet een interessante opdracht of wij denken dat er een goed bij je past. We bellen om je beter te leren kennen en de opdracht door te nemen. Wat vind jij belangrijk? Wat zijn je ambities? We houden het persoonlijk én to the point. Zo verkennen we samen wat de juiste match voor je is en wat daarmee ook het beste voor de klant is.

Gemeente Noordoostpolder vacatures

03

Afspraken maken – helder en zonder kleine lettertjes

Past de opdracht bij jouw expertise? Top. We bespreken de voorwaarden, je gewenste salaris en hoe de opdracht eruitziet. Omdat het om overheidsvacatures gaat, kunnen de eisen complex zijn en het proces tijdrovend – maar daar helpen wij je soepel doorheen.

04

Introductie – wij regelen de papierwinkel

Je levert een bijgewerkt cv, motivatie en eventuele referenties aan. Wij stellen de introductie samen, volledig afgestemd op de wensen van de opdrachtgever. Alles wat we bespreken komt daarin terug – eerlijk, transparant en geen verrassingen.

05

Even geduld – maar we houden je op de hoogte

Overheidsprocessen kunnen soms traag zijn. Wij geven je vooraf een realistische tijdlijn en houden je tussendoor op de hoogte. Geen radiostilte, maar duidelijke updates.

06

Op gesprek – goed voorbereid op pad

Word je uitgenodigd? Mooi! We plannen samen het gesprek en bereiden het grondig voor. We geven je tips & tricks en duiken in de inhoud van de opdracht. Het doel: jouw kansen maximaliseren.

07

Go of No-Go – samen evalueren

Na het gesprek evalueren we hoe het ging. Wil jij door en ziet de opdrachtgever het ook zitten? Dan koppelen we je aan één van onze uitzendpartners. Zij regelen het uitzendcontract. Is het toch geen match? Dan halen we feedback op en zoeken we verder.

08

Aan de slag – alles geregeld, jij kunt starten

Bij een succesvolle bemiddeling leggen we alle afspraken vast in een overeenkomst. Je uitzendpartner regelt het contract, de administratie en zorgt ervoor dat je netjes en op tijd betaald wordt. Jij hoeft alleen maar te focussen op je werk (en een taart sturen mag altijd 😉).

09

Service – ook ná de start zijn we er voor je

Zolang je aan de opdracht werkt, blijven wij je aanspreekpunt. Ook kan je regelmatig uitnodigingen van ons verwachten voor kleine events en borrels bij ons op kantoor. Heb je vragen over je opdracht, verlenging of indexaties? Eén belletje en we helpen je verder. Is de opdracht afgerond? Dan zoeken we met plezier naar een volgende uitdaging voor je.

Iets voor jou?

Laat het ons weten!

Reageer op deze vacature via TenMonks en ons recruitment team neemt contact met je op om de match te verkennen.

Iets voor jou?

Reageer dan vandaag nog!

Feedback