Opdrachtbeschrijving
Voor een publieke organisatie die complexe regelingen uitvoert en intensief met gevoelige (persoons)gegevens werkt, zoeken we een ervaren professional die helpt om informatiebeveiliging en privacy structureel te verankeren in beleid, processen en projecten. De organisatie opereert in een sterk digitale en data-gedreven omgeving en werkt met uiteenlopende maatschappelijke programma’s en dienstverlening voor ondernemers en organisaties in Nederland.
In deze rol werk je vanuit een tweedelijnspositie binnen een grote, complexe omgeving. Je bewaakt de kaders voor informatiebeveiliging en privacy, helpt risico’s inzichtelijk te maken en adviseert over passende beheersmaatregelen. Je werkt nauw samen met architecten, project- en lijnorganisaties, privacy- en riskcollega’s en fungeert als inhoudelijke sparringpartner voor management en andere stakeholders.
Jouw Profiel
- Je combineert diepgaande kennis van informatiebeveiliging en privacy met goed ontwikkeld bestuurlijk inzicht.
- Je kunt complexe security- en privacyvraagstukken helder uitleggen aan zowel technische teams als bestuurders.
- Je herkent patronen in risico’s, compliancevraagstukken en beheersmaatregelen en durft daar duidelijke aanbevelingen over te doen.
- Je werkt graag samen met verschillende disciplines en weet belangen en perspectieven goed met elkaar te verbinden.
- Je beschikt over sterk analytisch vermogen en goed beoordelingsvermogen bij het wegen van risico’s en maatregelen.
- Je communiceert helder, zowel mondeling als schriftelijk, en treedt proactief op in het signaleren en adresseren van knelpunten.
Eisen
- Je hebt minimaal 5 jaar relevante ervaring binnen IT- of informatiebeveiliging, bijvoorbeeld in functies rond security, informatiearchitectuur of technisch risicobeheer in de publieke sector of financiële dienstverlening.
- Je hebt ten minste 5 jaar gewerkt in een tweedelijnsfunctie binnen het three-lines-of-defence-model bij een grote publieke organisatie of een vergelijkbare omgeving.
- Je hebt aantoonbare praktijkervaring met het invoeren en toepassen van kaders zoals NIS2, BIO en een ISMS binnen een organisatie.
- Je beheerst de Nederlandse en Engelse taal op minimaal C1-niveau, mondeling en schriftelijk, zodat je effectief kunt schakelen met verschillende lagen in de organisatie.
- Je beschikt over één of meer erkende certificeringen op het gebied van informatiebeveiliging en risk, zoals bijvoorbeeld CISSP, CISM, CRISC, CISA, ISO 27001 Lead Implementer of ISO 27001 Lead Auditor, of een vergelijkbare combinatie.
- Je hebt een relevante opleiding of certificering op het gebied van enterprise- of informatiearchitectuur afgerond, zoals TOGAF, ArchiMate Practitioner, DYA of een vergelijkbaar traject.
Wensen
- Je hebt kennis van en ervaring met GRC-platformen, zoals ServiceNow, Archer of vergelijkbare oplossingen.
- Je hebt ervaring met technische en/of security-architectuurprincipes in een grote, complexe IT-omgeving.
- Je hebt ervaring met de voorbereiding en ondersteuning van audits en toetsen op het gebied van informatiebeveiliging en privacy, bijvoorbeeld rond ISO 27001 of vergelijkbare normen.
- Je laat in je werk duidelijk zien dat je kerncompetenties als technisch inzicht, beoordelingsvermogen, analytisch vermogen, samenwerken, communicatieve vaardigheden en een proactieve houding stevig ontwikkeld zijn.
- Cloud- en netwerkgerelateerde certificeringen (bijvoorbeeld AWS, Azure, CCSK) gelden als duidelijke pluspunten.
Relevante termen:
Information Security Officer, Security Office, ISO, Privacy Officer, Informatiebeveiliging, ISMS, GRC, PDCA-cyclus, Risicomanagement, NIS2, BIO2, ENISA, ISO 27001, CISSP, CISM, CRISC, CISA, IT Audit, TOGAF, ArchiMate Practitioner, DYA, GRC-platform, ServiceNow, Archer, Cloud Security.