Privacy- en Informatiebeveiligingsspecialist
ICTU
Overheid
Voor onze opdrachtgever ICTU zijn wij op zoek naar een Privacy- en Informatiebeveiligingsspecialist.
Startdatum: 1 oktober 2026
Einddatum: 30 september 2028
Tarief: marktconform aanbieden; ICTU heeft geen tarief gegeven
Deadline aanbieden: 30 september 2026
Inzet: 8 uur per week
Standplaats: Den Haag + Remote
Optie tot verlenging: Ja
Verantwoordelijkheden & Kernactiviteiten
ICTU is opdrachtgever voor het Portfolio ENIAMS. Binnen dit portfolio worden informatievoorzieningen ontwikkeld en pilots ondersteund ten behoeve van implementatie van Europese en Nederlandse Identity en Access Management (IAM) Stelsels. De opdrachten omvatten stelsels, wet- en regelgeving en verordeningen, waaronder EDI, eIDAS, Toegang, Wdo, Reisdocumenten, SVM en Wtta.
De in te zetten professional vervult binnen het Programma ENIAMS de rol van Privacy- en Informatiebeveiligingsspecialist. Met de herziene eIDAS-verordening ontstaat binnen de Europese Unie een stelsel van Europese Digitale Identiteitswallets waarmee natuurlijke personen zich digitaal kunnen identificeren en persoonsgegevens en andere gegevens veilig kunnen delen met overheidsorganisaties en private dienstverleners. Het project betreft de voorfase van het BRP-koppelpunt Wallet (BRPk-W) en het eIDAS-koppelpunt Wallet (eIDASk-W), inclusief een demo-/testomgeving. In de Voorfase worden de technische en organisatorische kaders, architectuur en ontwerpen onderzocht en uitgewerkt, wordt een eerste non-productie-iteratie voorbereid en wordt een demo-/testomgeving ingericht. De implementatie van de IV en ICT vergt naar verwachting meerdere jaren; de looptijd van het ICTU-programma is voorzien tot en met 2030, of eindigt eerder als informatiesystemen zijn opgeleverd en overgedragen aan de toekomstige beheerorganisatie en financiële en inhoudelijke decharge door de klant heeft plaatsgevonden. De opdracht is afgerond wanneer de overeengekomen werkzaamheden en resultaten zijn opgeleverd.
Taken:
- Uitwerken en beoordelen van IB- en privacymaatregelen binnen de voorfase.
- Reviewen van security- en privacyaspecten van architectuur en ontwerp.
- Uitvoeren van risicoanalyses en bijdragen aan het beheersen van informatiebeveiligings- en privacyrisico’s.
- Beoordelen van beveiligings- en privacyvraagstukken rondom de te ontwikkelen voorzieningen.
- Bijdragen aan de borging van informatiebeveiliging en privacy binnen het project.
- Afstemmen met het projectteam en betrokken security- en privacyprofessionals.
- Bijdragen aan het in kaart brengen en beoordelen van de IB- en privacyrisico’s binnen de voorfase.
- Beoordelen van de IB- en privacymaatregelen en -uitgangspunten voor de te ontwikkelen voorzieningen.
- Bijdragen aan de borging van informatiebeveiliging en privacy in de architectuur, het ontwerp en de verdere uitwerking van de voorzieningen.
- Reviewen van relevante IB- en privacyaspecten binnen de projectresultaten en hierover bevindingen vastleggen.
- Opleveren van een overzicht van de resterende IB- en privacy-aandachtspunten en benodigde maatregelen ter voorbereiding op de realisatiefase.
- Eindresultaat: de IB- en privacyaspecten zijn voldoende uitgewerkt en beoordeeld als onderdeel van de voorfase. De relevante risico’s, maatregelen en resterende aandachtspunten zijn inzichtelijk en vastgelegd, zodat deze kunnen worden meegenomen in de besluitvorming over de realisatiefase.
- De stand van zaken op het bereiken van de (deel-)resultaten wordt periodiek gemonitord en beoordeeld middels voortgangsoverleggen.
- Het BRP-koppelpunt Wallet moet het mogelijk maken om persoonsgegevens uit de Basisregistratie Personen (BRP) beschikbaar te stellen voor gebruik via een Europese Digitale Identiteitswallet. Hiermee wordt onderzocht hoe burgers hun persoonsgegevens op een betrouwbare en veilige manier kunnen gebruiken bij digitale dienstverlening.
- Het eIDAS-koppelpunt Wallet richt zich op de aansluiting op het Europese stelsel voor digitale identiteit.
Functie-eisen
- WO werk- en denkniveau (voorkeur een afgeronde opleiding informatica).
- Minimaal 5 jaar (opgeteld) aantoonbare kennis en ervaring met o.a. NIS2 en normenkaders/standaarden BIO en ISO 27001.
- In bezit van afgeronde certificeringen CISSP, CISM.
- Kennis en ervaring met het uitvoeren van risicoanalyses en het oppakken van de daaruit voortkomende verbeterplannen.
- Ontwikkelstraat: Git, GitHub/GitLab/ CI/CD, Docker, Kubernetes – 5 jaar.
- De Privacy- en informatiebeveiligingsspecialist beschikt over een gedegen technische achtergrond en heeft ervaring met het opstellen en uitvoeren van (verbeter)plannen ten behoeve van de informatieveiligheid.
- De kandidaat is bekend met het aanleveren van informatie ten behoeve van audits.
- De kandidaat heeft een certificering voor IT-security, kennis en ervaring met standaardisatie, standaarden ISO 27001.
- Een proactieve werkhouding en oplossingsgericht denken.
- Effectief communiceren met een brede groep betrokkenen, van technisch specialisten, beheerders en ontwikkelaars tot projectmanagers (beleids-)adviseurs.
- Beheersing van de Nederlandse taal in woord en geschrift.
- Een teamspeler maar ook iemand die zelfstandig kan werken.
- DBA-proof projectinformatie: er is behoefte aan specifieke deskundigheid die niet aanwezig is bij de opdrachtgever; ICTU heeft geen deskundigheid op het gebied van informatiebeveiliging.
- DBA-proof projectinformatie: de werkzaamheden behelzen geen werkzaamheden die tot de kernwerkzaamheden van ICTU behoren en behoren op basis van huidige inzichten ook niet tot een functie die in de nabije toekomst ingevuld gaat worden door een eigen medewerker van ICTU.
- DBA-proof projectinformatie: personeel van de opdrachtgever gaat de professional niet werkinhoudelijk aansturen; de professional is volledig zelfstandig in het bepalen van zijn werktijden en stemt in onderling overleg de op te leveren (deel)resultaten af. De professional realiseert volgens eigen inzicht en volgens afgesproken kwaliteitsnormen de gedefinieerde (deel)resultaten. Er wordt geen werkinhoudelijke aansturing of leiding en gezag op de professional uitgeoefend.
- DBA-proof projectinformatie: opdrachtgever gaat de professional niet periodiek inhoudelijk beoordelen; er worden geen functionerings- of beoordelingsgesprekken gevoerd. Er vindt periodiek overleg plaats op het behalen van de (deel)resultaten en een eindoverleg bij de oplevering van het eindresultaat.
- DBA-proof projectinformatie: de professional bepaalt zelf hoe, wanneer en waar de opdracht wordt uitgevoerd, deelt zijn werkzaamheden zelfstandig in en verricht deze naar eigen inzicht. De professional houdt zich aan wettelijke normen en onderling gemaakte afspraken over de oplevering van het resultaat/de resultaten en de doorlooptijd van de werkzaamheden.
- DBA-proof projectinformatie: de professional is vrij om zichzelf in de uitvoer van de opdracht te laten vervangen, mits er over dezelfde kennis en kunde wordt beschikt en na overleg en goedkeuring ICTU.
- DBA-proof projectinformatie: ICTU heeft geen medewerkers in dienst die dezelfde werkzaamheden uitvoeren of vacatures voor dezelfde werkzaamheden open staan.
- DBA-proof projectinformatie: de professional voorziet zich van eigen middelen en materialen.
- De looptijd van het Programma ENIAMS is afhankelijk van besluitvorming bij klant en voortgang bij beheerorganisatie en andere ketenpartijen. Op basis van de huidige inzichten wordt de kans klein geacht dat de duur wordt overschreden.
- De verwachte duur van de opdracht (30-09-2028) kan mogelijk worden overschreden (tot eind 2028) i.v.m. mogelijke herstelwerkzaamheden / nazorg na livegang of vertraging.
Functie-wensen
- W1 - Gewicht 25%: Aantoonbare relevante ervaring met ICT-securityvraagstukken binnen de overheid, waarbij de kandidaat zelfstandig heeft bijgedragen aan het analyseren, beoordelen en oplossen van complexe securityvraagstukken. Beoordeling: Uitstekend (10 punten): de kandidaat toont overtuigend aan ruime en brede ervaring te hebben met ICT-securityvraagstukken binnen complexe overheidsomgevingen. De kandidaat heeft zelfstandig en op strategisch of tactisch niveau securityvraagstukken geanalyseerd, risico’s beoordeeld en bijgedragen aan concrete en aantoonbare verbeteringen van de informatiebeveiliging. Goed (8 punten): de kandidaat heeft aantoonbare en relevante ervaring met ICT-security binnen de overheid en heeft zelfstandig bijgedragen aan het analyseren en oplossen van complexe securityvraagstukken. De kandidaat kan concrete toepassingen en resultaten onderbouwen. Voldoende (6 punten): de kandidaat heeft relevante ervaring met ICT-security binnen een overheidscontext en kan concrete securityvraagstukken en de eigen bijdrage daaraan toelichten. De ervaring is beperkter in complexiteit, breedte of zelfstandigheid. Matig (2 punten): de kandidaat heeft beperkte ervaring met ICT-security binnen de overheid. De rol was voornamelijk ondersteunend of uitvoerend en de zelfstandige bijdrage en resultaten zijn beperkt aantoonbaar. Onvoldoende (0 punten): de relevante ervaring met ICT-security binnen de overheid ontbreekt of wordt niet concreet en overtuigend onderbouwd.
- W2 - Gewicht 20%: Aantoonbare diepgaande kennis en praktijkervaring met digitale identiteiten en het toepassen daarvan binnen security- en informatievoorzieningsvraagstukken. Beoordeling: Uitstekend (10 punten): de kandidaat toont overtuigend aan diepgaande kennis en brede praktijkervaring te hebben met digitale identiteiten. De kandidaat kan complexe vraagstukken rond identiteitsbeheer, authenticatie, autorisatie en/of toegangsbeheer zelfstandig analyseren en vertalen naar passende technische of organisatorische oplossingen. Goed (8 punten): de kandidaat beschikt over aantoonbare en brede kennis en praktijkervaring met digitale identiteiten en kan deze zelfstandig toepassen bij concrete security- en informatievoorzieningsvraagstukken. De kandidaat kan gemaakte keuzes en resultaten onderbouwen. Voldoende (6 punten): de kandidaat beschikt over relevante kennis en praktijkervaring met digitale identiteiten en kan deze toepassen in concrete situaties. De ervaring is beperkter in diepgang, complexiteit of zelfstandigheid. Matig (2 punten): de kandidaat beschikt over beperkte kennis en praktijkervaring met digitale identiteiten. De toepassing is voornamelijk ondersteunend of uitvoerend en de zelfstandige bijdrage is beperkt aantoonbaar. Onvoldoende (0 punten): de relevante kennis en praktijkervaring met digitale identiteiten ontbreken of worden niet concreet en overtuigend onderbouwd.
- W3 - Gewicht 15%: Aantoonbare ervaring met het zelfstandig adviseren over passende securitymaatregelen in complexe technische en organisatorische omgevingen. Beoordeling: Uitstekend (10 punten): de kandidaat toont overtuigend aan zelfstandig en op strategisch of tactisch niveau te hebben geadviseerd over securitymaatregelen binnen zeer complexe omgevingen. De kandidaat heeft risico’s en dreigingen integraal beoordeeld, verschillende belangen en technische mogelijkheden afgewogen en adviezen vertaald naar aantoonbaar passende en gerealiseerde maatregelen. Goed (8 punten): de kandidaat heeft aantoonbare ervaring met het zelfstandig adviseren over securitymaatregelen in complexe omgevingen. De kandidaat kan de risicoanalyse, gemaakte afwegingen en het concrete resultaat van het advies onderbouwen. Voldoende (6 punten): de kandidaat heeft relevante ervaring met het adviseren over securitymaatregelen en kan concrete voorbeelden geven. De complexiteit, verantwoordelijkheid of zelfstandigheid was beperkter. Matig (2 punten): de kandidaat heeft beperkte ervaring met securityadvisering. De rol was voornamelijk ondersteunend of uitvoerend en de zelfstandige advisering en het resultaat zijn beperkt aantoonbaar. Onvoldoende (0 punten): de relevante ervaring met het adviseren over securitymaatregelen ontbreekt of wordt niet concreet en overtuigend onderbouwd.
- W4 - Gewicht 10%: Aantoonbare ervaring met het zelfstandig uitvoeren, begeleiden en/of beoordelen van securityaudits en het vertalen van bevindingen naar concrete verbetermaatregelen. Beoordeling: Uitstekend (10 punten): de kandidaat toont overtuigend aan zelfstandig een substantiële rol te hebben vervuld bij complexe securityaudits. De kandidaat kan auditbevindingen inhoudelijk beoordelen, risico’s en tekortkomingen duiden en deze vertalen naar concrete, prioriteerbare en aantoonbaar opgevolgde verbetermaatregelen. Goed (8 punten): de kandidaat heeft aantoonbare ervaring met het zelfstandig uitvoeren, begeleiden of beoordelen van securityaudits. De kandidaat kan concrete auditbevindingen, de eigen bijdrage en de vertaling naar verbetermaatregelen onderbouwen. Voldoende (6 punten): de kandidaat heeft relevante ervaring met securityaudits en kan concrete voorbeelden geven van uitgevoerde of begeleide audits en de opvolging van bevindingen. De rol of complexiteit was beperkter. Matig (2 punten): de kandidaat heeft beperkte ervaring met securityaudits en had voornamelijk een ondersteunende of uitvoerende rol. De eigen bijdrage en toepassing van auditbevindingen zijn beperkt aantoonbaar. Onvoldoende (0 punten): de relevante ervaring met securityaudits ontbreekt of wordt niet concreet en overtuigend onderbouwd.
- W5 - Gewicht 10%: Aantoonbare kennis en praktijkervaring met het toepassen en beoordelen van versleuteling van gegevens binnen informatiebeveiligingsvraagstukken. Beoordeling: Uitstekend (10 punten): de kandidaat toont overtuigend aan diepgaande kennis en ruime praktijkervaring te hebben met versleuteling van gegevens. De kandidaat kan zelfstandig beoordelen welke cryptografische maatregelen passend zijn, rekening houdend met risico’s, gegevenssoorten, architectuur en relevante beveiligingseisen, en kan concrete toepassingen en resultaten onderbouwen. Goed (8 punten): de kandidaat heeft aantoonbare kennis en relevante praktijkervaring met versleuteling van gegevens en kan zelfstandig passende maatregelen toepassen of beoordelen binnen concrete securityvraagstukken. Voldoende (6 punten): de kandidaat beschikt over relevante kennis en praktijkervaring met versleuteling en kan concrete toepassingen toelichten. De ervaring is beperkter in complexiteit, diepgang of zelfstandigheid. Matig (2 punten): de kandidaat beschikt over beperkte praktijkervaring met versleuteling van gegevens. De kennis is voornamelijk theoretisch of de toepassing was vooral ondersteunend of uitvoerend. Onvoldoende (0 punten): de relevante kennis en praktijkervaring met versleuteling van gegevens ontbreken of worden niet concreet en overtuigend onderbouwd.
Sollicitatie
Solliciteer of stel een vraag via de "solliciteer" button! We ontvangen bij een sollicitatie graag je CV en motivatiebrief. Onderschrijf in je motivatiebrief los van je algemene motivatie svp ook de functie-eisen per eis. Svp puntsgewijs aantonen dat je voldoet aan de functie-eisen of toelichten hoe jij denkt dit dan wel aan te vliegen als je niet (helemaal) aan de eis voldoet.
Keer terug naar alle vacatures
Om te solliciteren op deze vacature stuur je je sollicitatie naar info@berkhofenterprises.nl