Een Rijksoverheid ICT-uitvoeringsorganisatie in west-Nederland die informatievoorzieningen ontwikkelt en pilots ondersteunt voor Europese en Nederlandse Identity & Access Management (IAM) stelsels (o.a. EDI, eIDAS, Wdo, Toegang, Reisdocumenten).
Over de opdracht
Je werkt binnen het Programma ENIAMS aan de NL Wallet — waarmee burgers en bedrijven zich digitaal kunnen identificeren, elektronische handtekeningen kunnen zetten en gegevens kunnen delen binnen Nederland en de EU. Je bent hands-on en zelfstandig verantwoordelijk voor het opbouwen, structureren en actueel houden van het compliance-dossier inclusief bewijslast (traceability & evidence) ten behoeve van de integrale certificering van de Wallet App en Wallet Provider/HSM. Concrete deliverables zijn: een Unified Control Framework (BIO2, ETSI EN 319401, NIS2/CBW, CRA, eIDAS 2.0, FITCEM, OWASP MAS, WSCA), een actuele Traceability Matrix, een continu audit-ready compliancedossier, non-functional compliance requirements in de backlog en een (deels) geautomatiseerd evidence-proces gekoppeld aan Jira, Confluence en CI/CD.
Vereisten en knock-out criteria
- WO werk- en denkniveau met afgeronde WO-opleiding (bijv. Informatica, Recht op Technologie, Cybersecurity of aanverwant).
- Minimaal 5 jaar ervaring als Compliance Officer, IT-Auditor of Security Specialist in beveiligingskritische (overheids)omgevingen, gecombineerd met product-/softwarecertificering (bijv. Common Criteria, eIDAS-audits of SOC2).
- Diepgaande kennis van én minimaal 2 jaar ervaring met het vertalen van BIO/BIO2 en NIS2/CBW naar een integraal unified control framework in GRC-tools.
- Minimaal 2 jaar ervaring met productcompliance onder de Cyber Resilience Act (CRA), inclusief SBoM en vulnerability disclosure.
- Aantoonbaar begrip van cryptografie en hardwarebeveiliging (HSM's, sleutelbeheer/KMS, secure enclaves op smartphones).
- Minimaal 2 jaar hands-on ervaring met opbouwen van bewijslast en traceerbaarheid in lopende complexe (brownfield) projecten.
- Minimaal 2 jaar ervaring met begeleiden van externe audits/certificeringstrajecten (bijv. eIDAS, SOC2, ISO27001, NEN7510, ISAE3000 of Common Criteria).
- Minimaal 2 jaar ervaring in Agile/Scrum- en DevSecOps-omgevingen inclusief Secure Software Development (bijv. OWASP SAMM) en tooling (Jira, Confluence, GitLab/GitHub).
- Uitstekende beheersing van de Nederlandse taal in woord en geschrift; goede schriftelijke beheersing van de Engelse taal.
Gewenste competenties
- Certificeringen zoals RE, CISA, CISM, CISSP of SOC2 Lead Auditor.
- Diepgaande kennis van OWASP MAS, FITCEM en WSCA CC Protection Profiles.
- Ervaring met W3C Verifiable Credentials en OpenID4VC (cryptografie & digitale identiteit).
- Ervaring met geïntegreerde evidence-generatie en/of AI-gestuurde tools voor compliance-automatisering.
- Aantoonbare ervaring met zelfstandig uitvoeren en coördineren van complexe Risk & Compliance- en IT-auditwerkzaamheden binnen beveiligingskritische rijks- of vergelijkbare omgevingen.
- Analytisch, gestructureerd, hands-on, zelfstandig, oplossingsgericht, pragmatisch, communicatief, samenwerkingsgericht, proactief en nauwkeurig.
- Kwaliteit van het CV en motivatie in relatie tot de gestelde eisen en wensen.
Tarief en voorwaarden
BYOD: de opdrachtnemer dient te beschikken over een eigen laptop en mobiele telefoon en gaat akkoord met het reglement zakelijke apparatuur (N-1 beleid voor ICT-voorzieningen).
- CV-screening en beoordeling motivatie door intermediair.
- Voordracht van de beste match aan de opdrachtgever.
- Intakegesprek bij de opdrachtgever.
- Gunning en contractopstelling.
- Startdatum: 12 oktober 2026 (deadline inschrijving: 8 oktober 2026 vóór 14:00 uur).
- Duur: tot 30 september 2028 (ca. 11 maanden initieel, verwachte looptijd tot sept. 2028).
- Uren: 32–40 uur per week.
- Locatie: hybride — minimaal elke dinsdag en donderdag op locatie in Den Haag.
- CV-eisen: recent cv in Word-formaat + korte motivatie, inclusief beschikbaarheid, eventuele geplande vakanties en all-in uurtarief excl. btw.