Bekijk alle vacatures

Sr. Technical Risk & Compliance Expert

  • Den Haag, Den Haag

Voor onze klant ictu zijn wij op zoek naar een Sr. Technical Risk & Compliance Expert
 
Start z.s.m
Einddatum 30-09-2028
Optie op verlenging ja
Uren per week 32
Locatie ICTU - Den Haag / hybride
Bijzonderheden zzp mogelijk, 2 CV's mag ik aanbieden 
Deadline 8 oktober 13.00
tarief in overleg/ prijsconcurrerend


Opdrachtbeschrijving
 
 
Omschrijf de context van het project/programma waarin de activiteiten plaatsvinden, wanneer en op grond waarvan is het project/programma afgerond en welke rol heeft de professional binnen het project/programma? 
Beschrijving project/programma:
De activiteiten vinden plaats binnen het Portfolio ENIAMS. Doel van het portfolio betreft het ontwikkelen van informatievoorzieningen (IV) en ondersteunen van pilots ten behoeve van implementatie van Europese en Nederlandse Identity en Access Management (IAM) Stelsels. Deze Stelsels hebben betrekking op zowel subjecten (burgers en bedrijven) als objecten (onroerend goed en vastgoed). De opdrachten binnen dit portfolio betreffen een samenhangend geheel van stelsels, wet- en regelgeving en verordeningen, waaronder — maar niet uitsluitend — EDI, eIDAS, DTC, Toegang, Wdo, Reisdocumenten, SVM en Wtta. Deze opdrachten omvatten niet alleen de ontwikkeling en doorontwikkeling van informatievoorzieningen (IV) en ICT, maar ook activiteiten op het gebied van beheer, toezicht, handhaving, certificering en accreditatie.

Omschrijving einde project/programma:
De implementatie van de IV en ICT vergt naar verwachting meerdere jaren, waarbij de looptijd van het ICTU-programma is voorzien tot en met 2030, of eindigt zoveel eerder als informatiesystemen zijn opgeleverd en overgedragen aan de toekomstige beheerorganisatie, waarbij financiële en inhoudelijke decharge door de klant heeft plaatsgevonden.

Welke rol heeft de professional binnen het project/programma:
De professional vervult binnen het Programma ENIAMS de rol van Senior Technical Risk & Compliance Expert en is als zodanig hands-on en zelfstandig verantwoordelijk voor het opbouwen, structureren en actueel houden van het compliance-dossier inclusief bewijslast (traceability & evidence).

De professional beschikt hiervoor over de vereiste expertise (zie de eisen en wensen onder ‘gewenst profiel’ verderop voor de gevraagde expertise).
 
Welke opdracht gaat de professional uitvoeren en welke activiteiten horen daarbij? 
 
Ter ondersteuning van het Nederlandse EDI-stelsel (EDI-stelsel NL) heeft ICTU de Softwarerealisatieopdracht gekregen voor de gefaseerde ontwikkeling van de Nederlandse E(U)DI-Wallet (NL Wallet). Met deze wallet (het product) kunnen burgers en bedrijven zich binnen het publieke én private domein digitaal identificeren, elektronische handtekeningen zetten en zelf gegevens of documenten delen, zowel in Nederland als in andere EU-lidstaten (Digital Single Market). Het product is complex en dient gecertificeerd te worden. Het bestaat uit de Wallet App (front-end, op het apparaat van de gebruiker) en de Wallet Provider (back-end, op het hosting platform van de beheerder), gekoppeld aan een gecertificeerde Hardware Security Module (HSM).

Als Senior Technical Risk & Compliance Expert ben je zelfstandig verantwoordelijk voor het leveren van een gestructureerd en actueel compliance-dossier inclusief bewijslast (traceability & evidence) ten behoeve van de integrale certificering van de NL Wallet. De professional werkt hiertoe nauw samen met de IT-architecten, de kwaliteitsmanager, security experts en testautomatiseerder(s) van het projectteam en het EDI-programma.

Activiteiten die horen bij het realiseren van de opdracht:
  • Unified Control Framework implementeren: De overlappende eisen uit diverse van toepassing verklaarde regelgeving en eisen (denk aan BIO2, ETSI EN 319401, NIS2/CBW, de Cyber Resilience Act (CRA), eIDAS 2.0 en specifieker FITCEM, OWASP MAS, WSCA) geharmoniseerd en ontdubbeld als één eenduidig en onderhoudbaar normenkader implementeren en toepassen.
  • Traceability Matrix bouwen en vullen: De bewijslast van reeds opgeleverde software verzamelen en structureren en koppelen aan de wet- en regelgeving én beheersmaatregelen.
  • Evidence-proces inrichten: Het verzamelen van bewijslast tot een continu, bij voorkeur (deels) geautomatiseerd proces maken binnen het voortbrengingsproces, bijvoorbeeld via koppelingen met Jira, Confluence en CI/CD-pipelines.
  • OWASP MAS, FITCEM en WSCA CC Protection Profiles borgen: Deze leidende security-toetsingskaders vertalen naar concrete controlepunten voor de ontwikkelaars en controleren/documenteren of en hoe de Wallet hieraan voldoet.
  • Vertalen naar concrete acties: Abstracte normen vertalen naar heldere, concrete taken en requirements/acceptatiecriteria (NFR's) voor het team.
  • Compliance HSM-integratie aantonen: Zorgen dat de compliance en certificering van de achterliggende HSM sluitend gedocumenteerd worden in relatie tot de Wallet Provider.
  • Audit-dossier opbouwen en beheren: Eigenaarschap van het compliance-dossier, dat continu audit-ready is voor externe certificerende/auditerende instanties.
  • Afstemming met beheerder: Scherp krijgen en bewaken waar de bewijslast van ICTU (als ontwikkelaar) stopt en die van de beheerder begint.
  • Audit-readiness en begeleiding: Primair aanspreekpunt vanuit ICTU met betrekking tot externe auditpartijen en toezichthouders (Conformity Assessment Bodies).
  • Procesoptimalisatie: Het doen van verbetervoorstellen en het doorvoeren van optimalisaties in het voortbrengingsproces m.b.t. compliancetaken.
  • Toepassing van innovatieve methoden: Het inzetten van AI-toepassingen bij compliancetaken.
  • Advisering: Het gevraagd en ongevraagd adviseren over compliancerisico’s.
  • Kennisborging: Het vastleggen/documenteren voor overdraagbaarheid van de gehanteerde compliance practices.
Welke concrete resultaten dient de professional te behalen? Resultaten dienen concreet en meetbaar te zijn. 
Deelresultaten:
  • Unified Control Framework: Een geconsolideerd, eenduidig en onderhoudbaar normenkader waarin diverse van toepassing verklaarde regelgeving en eisen zijn ontdubbeld.
  • Traceability Matrix: Een actuele matrix die wetgeving, beheersmaatregelen en bewijslast koppelt aan zowel de reeds gebouwde als de nieuw te bouwen functionaliteit.
  • Audit-dossier: Een continu audit-ready compliancedossier voor het integrale product (Wallet App + Wallet Provider/HSM).
  • Vertaalde requirements: Heldere non-functional compliance requirements en acceptatiecriteria in de backlog, zodat nieuwe features compliant-by-design worden opgeleverd.
  • Evidence-proces: Een ingericht, bij voorkeur (deels) geautomatiseerd proces voor het doorlopend verzamelen van bewijslast uit het ontwikkelproces.
  • Compliance Practices: Gedocumenteerde best practices, richtlijnen en procesoptimalisaties ter kennisborging en overdraagbaarheid.

Resultaat van de inzet:
Het zelfstandig en hands-on borgen van de compliance en certificeerbaarheid van de NL Wallet binnen de gestelde releaseplanning, in samenwerking met het projectteam en de beheerder. Prioriteiten worden vastgesteld op basis van de ontwikkelagenda en releaseplanning van de product owner.

Eindresultaten:
  • Eindrapport over de uitgevoerde compliance activiteiten en resultaten van de gerealiseerde NL Wallet;
  • Een overdraagbaar compliancedossier dat de integrale certificering van de NL Wallet (Wallet App + Wallet Provider/HSM) aantoonbaar ondersteunt.
  • Een werkende, gedocumenteerde en overdraagbare traceability- en evidence-aanpak.
  • Geborgde kennis in de vorm van documentatie en een warme kennisoverdracht aan de (structurele) beheerorganisatie bij afronding van de opdracht.

Wanneer is de opdracht afgerond en beëindigd:
De opdracht is afgerond wanneer het eindresultaat is opgeleverd en geaccepteerd door de klant.
 
Hoe wat en wanneer zal het werk/de resultaten worden beoordeeld? 
Detailleer de criteria en momenten voor feedback en beoordeling. Voorbeeld: maandelijkse voortgangsrapporten en een eindbeoordeling bij projectafsluiting. 
Tussentijdse beoordeling: 
  • Voortgang op de traceability matrix en het compliancedossier wordt periodiek — ten minste per release — door de product owner van klant en beheerorganisatie gevalideerd en geaccepteerd.
  • De resultaten worden na elke sprint geëvalueerd en geaccepteerd door product owner.  
  • De software wordt periodiek door opdrachtgever getoetst op de bij het resultaat beschreven eisen. 
  • De software en het compliancedossier worden op verzoek van de klant periodiek door een externe partij getoetst op compliance aan het unified control framework inclusief certificeringseisen.
 
Eindbeoordeling:  
  • Een aantoonbaar compliancedossier en traceability matrix die de integrale certificering van de NL Wallet ondersteunen, conform het geldende normenkader en de ICTU-kwaliteitsaanpak Softwareontwikkeling.
 
Wat is de kans dat de verwachte duur wordt overschreden, c.q. welke onzekerheden er zijn t.a.v. de verwachte duur? 
De looptijd van het Programma ENIAMS is afhankelijk van besluitvorming bij klant en voortgang bij beheerorganisatie en andere ketenpartijen. Op basis van de huidige inzichten wordt de kans klein geacht dat de duur wordt overschreden.  
  
Over welke specifieke kennis beschikt de professional, waarover het eigen personeel van de Opdrachtgever niet beschikt en waar een eventuele vervanger ook over zou moeten beschikken? 
De professional beschikt over een specifieke combinatie van kennis en ervaring die binnen de organisatie van de opdrachtgever niet aanwezig is. Deze expertise is noodzakelijk voor de uitvoering van de opdracht. Zie hiertoe de eisen hierna.
 
 
 
 
Gewenste profiel
De ideale kandidaat heeft affiniteit met het domein digitale identiteit/toegang en mobiele apps, gecombineerd met diepgaande kennis van moderne compliance-frameworks en tooling.

Omdat ICTU de Wallet Developer is en Logius de Wallet Provider (de beheerder), ligt de focus op product compliance en secure software development (proces compliance), waarbij de beheerder/Wallet Provider leunt op de compliance van de Wallet Developer. Er is al veel gebouwd. De eerste prioriteit van de professional is dan ook in kaart brengen van wat er ligt, dit spiegelen aan het unified control framework en het aantoonbaar maken van de noodzakelijke traceerbaarheid en bewijslast. Daarnaast borgt de professional dat nieuwe features vanaf het begin compliant-by-design worden opgeleverd, in nauwe samenwerking met het projectteam.

De kandidaat is analytisch scherp en heeft een pragmatische, technisch onderlegde en hands-on instelling. Hij/zij is gedreven om de compliance naar een excellent niveau te tillen. Met een actieve en resultaatgerichte houding weet je compliance effectief te integreren in het voortbrengingsproces. De kandidaat geeft heldere compliancerisicoadviezen op zowel tactisch als operationeel niveau aan uiteenlopende stakeholders.

De professional voert de opdracht zelfstandig uit in een Agile/Scrum-omgeving en bepaalt binnen de afgesproken kaders de wijze van uitvoering.

Gedragscompetenties: analytisch, gestructureerd, hands-on/doener, zelfstandig, oplossingsgericht, pragmatisch, communicatief, samenwerkingsgericht, proactief, nauwkeurig.
 
Eisen
  • WO werk- en denkniveau met een afgeronde WO opleiding in bijvoorbeeld Informatica, Recht op Technologie, Informatica voor het Recht, Cybersecurity of aanverwant vakgebied.
  • Minimaal 5 jaar ervaring als Compliance Officer, IT-Auditor of Security Specialist binnen complexe beveiligingskritische (overheids)omgevingen in combinatie met product-/softwarecertificering (zoals Common Criteria, eIDAS-audits of SOC2).
  • Diepgaande kennis van en minimaal 2 jaar aantoonbare ervaring met de vertaling van de normenkaders BIO/BIO2 en NIS2/CBW naar een onderhoudbaar integraal unified control framework in GRC tools.
  • Minimaal 2 jaar ervaring met productcompliance onder de Cyber Resilience Act (CRA), waaronder SBoM en vulnerability disclosure.
  • Begrip van cryptografie en hardwarebeveiliging (HSM's, sleutelbeheer/KMS, secure enclaves op smartphones).
  • Minimaal 2 jaar aantoonbare hands-on ervaring met het — ook met terugwerkende kracht — opbouwen van bewijslast en traceerbaarheid in reeds lopende, complexe ("brownfield") projecten.
  • Minimaal 2 jaar ervaring met het begeleiden van externe audits/certificeringstrajecten (bijv. eIDAS, SOC2, ISO27001 of NEN7510, ISAE3000 of Common Criteria).
  • Minimaal 2 jaar ervaring met Agile/Scrum- en DevSecOps-omgevingen inclusief Secure Software Development cf. OWASP SAMM of vergelijkbaar (NB. Structureren van traceability en evidence in tools als Jira, Confluence en Gitlab/GitHub).
  • Uitstekende beheersing van de Nederlandse taal in woord en geschrift, alsmede een goede schriftelijke beheersing van de Engelse taal.
     
Wensen
Nr Omschrijving Gewicht Beoordeling
W1 Certificeringen: RE (Register EDP-auditor), CISA, CISM, CISSP of SOC2 Lead Auditor.  15% Per certificering 2 punten.
Maximaal aantal punten = 10
Geen = 0 punten
W2 Protection Profiles (PP): diepgaande kennis van OWASP MAS, FITCEM en WSCA CC protection profiles  20% Per PP 3 punten.
Maximaal aantal punten = 9
Geen = 0 punten
W3 Cryptografie & digitale identiteit: ervaring met W3C Verifiable Credentials en OpenID4VC.  10% ≥ 2 jaar ervaring = 10 punten
≥ 1 jaar < 2 jaar ervaring = 5 punten
< 1 jaar ervaring = 0 punten
W4 Compliance Automatisering: Ervaring met de toepassing van geïntegreerde evidence-generatie en of AI-gestuurde tools.  15% ≥ 2 jaar ervaring = 10 punten
≥ 1 jaar < 2 jaar ervaring = 5 punten
≥ 0 jaar < 1 jaar ervaring = 1 punt
Geen ervaring = 0 punten
W5 Mate waarin de kandidaat aantoonbare ervaring heeft met het zelfstandig uitvoeren en coördineren van complexe Risk & Compliance- en IT-auditwerkzaamheden bij de rijksoverheid of vergelijkbaar, binnen beveiligingskritische IT-projecten. Hierbij wordt gekeken naar de inhoudelijke complexiteit van de vraagstukken, de mate van zelfstandigheid, de samenwerking met verschillende disciplines en het vermogen om risico’s en compliance-eisen te vertalen naar concrete maatregelen, onderbouwing en aantoonbare resultaten. De kandidaat onderbouwt dit met concrete praktijkvoorbeelden uit eerdere opdrachten.


 
 20% Uitstekend (10 punten)
De kandidaat heeft zeer ruime en diepgaande ervaring met het zelfstandig uitvoeren én coördineren van integrale Risk & Compliance- en IT-auditwerkzaamheden binnen complexe, beveiligingskritische IT-projecten bij de rijksoverheid of een vergelijkbare organisatie. Heeft aantoonbaar complexe vraagstukken over meerdere disciplines heen behandeld en risico’s en compliance-eisen vertaald naar concrete beheersmaatregelen, onderbouwde bewijsvoering en aantoonbare resultaten, zoals een integraal compliance-dossier, traceability & evidence of certificering.

Goed (6 punten)
De kandidaat heeft ruime relevante ervaring met het zelfstandig uitvoeren en coördineren van complexe Risk & Compliance- en IT-auditwerkzaamheden binnen beveiligingskritische IT-projecten. Heeft aantoonbaar samengewerkt met meerdere disciplines en risico’s en compliance-eisen vertaald naar concrete maatregelen, adviezen en/of onderbouwing met aantoonbare resultaten.

Voldoende (3 punten)
De kandidaat heeft relevante ervaring met het zelfstandig uitvoeren van Risk & Compliance- en/of IT-auditwerkzaamheden binnen beveiligingskritische IT-projecten. Heeft ervaring met het analyseren van risico’s en compliance-eisen en het vertalen hiervan naar concrete werkzaamheden of maatregelen, maar de verantwoordelijkheid en complexiteit waren meer afgebakend.

Onvoldoende (0 punten)
De kandidaat kan onvoldoende relevante ervaring aantonen met het zelfstandig uitvoeren van complexe Risk & Compliance- en IT-auditwerkzaamheden binnen beveiligingskritische IT-projecten, of kan de ervaring niet overtuigend onderbouwen met concrete praktijkvoorbeelden.

NB: Toetsing vindt plaats op basis van het cv en een schriftelijke toelichting in het cv. De kandidaat beschrijft per wens concrete ervaring met de context, eigen rol, aanpak en resultaten. Tijdens het intakegesprek worden de beschreven voorbeelden verdiept. De schriftelijke onderbouwing en de verdieping daarvan tijdens het interview vormen gezamenlijk de basis voor één score.
 
Prijs
Gewicht van prijs bij beoordeling  20%

ICTU behoudt zich het recht voor om indien onverwacht een te hoog uurtarief (qua budget) wordt aangeboden, om op basis hiervan een kandidaat als niet passend te verklaren
Algemeen beoordeling werkzaamheden
De professional verricht het werk naar eigen inzicht. ICTU kan wel aanwijzingen en instructies geven omtrent het resultaat en de doorlooptijd van de werkzaamheden. In geval van samenwerking met anderen vindt afstemming plaats met ICTU, voor zover dat voor de uitvoering van de werkzaamheden nodig is.
Graag ontvang ik het CV van mogelijk passende kandidaten. Hou bij aanbieden rekening met de onderstaande punten (zonder deze info kan het CV helaas niet mee worden genomen in de selectie!):

1.Nederlandstalig CV (Word doc.) van max  7 pagina's.
2.Persoonlijke Motivatie en toelichting eisen gericht op de vacature. Dit kan kort d.m.v. ja de ervaring heb ik opgedaan / de werkzaamheden heb ik gedaan in de perioden x  bij de organisaties y. Dus puntsgewijs per eis,  (graag deze ervaring & werkzaamheden in het CV vermelden in de betreffende perioden).
3.tarief
4. beschikbaarheid en vakantieplannen in de komende 3 maanden
5. Leveranciers dienen Waadi gerechtigd en SNA gecertificeerd te zijn.

Met vriendelijke groeten,
 
Arnold Vonk
Recruitment Consultant

 Smartphone silhouet +31 6 14668383
Envelop silhouet arnold@flexvalue.nl  
imagehttps://www.linkedin.com/in/arnoldvonk1/
Afbeelding met tekst, Lettertype, Graphics, logo  Door AI gegenereerde inhoud is mogelijk onjuist.

Savannahweg 71 | 3542 AW | Utrecht | Ontvanger silhouet +31 30 20 72 005
Envelop silhouet info@flexvalue.nl | imageFlexValue | Wereld silhouethome