Sr. Technical Risk & Compliance Expert

  • Bemiddeling
  • Bij opdrachtgever
  • Freelance
  • Part Time
  • ICTU - Den Haag / hybride
  • in overleg/prijsconcurrerend (vrij te onderhandelen; super transparant!) EUR / Uur

ICTU

Overheid

Voor onze opdrachtgever ICTU zijn wij op zoek naar een Sr. Technical Risk & Compliance Expert.

Startdatum: 12 oktober 2026
Einddatum: 30 september 2028
Tarief: in overleg/prijsconcurrerend (vrij te onderhandelen; super transparant!)
Deadline aanbieden: 8 oktober 2026
Inzet: 32 uur per week
Standplaats: ICTU - Den Haag / hybride
Optie tot verlenging: ja

Verantwoordelijkheden & Kernactiviteiten

De activiteiten vinden plaats binnen het Portfolio ENIAMS. Doel van het portfolio betreft het ontwikkelen van informatievoorzieningen en ondersteunen van pilots ten behoeve van implementatie van Europese en Nederlandse Identity en Access Management-stelsels. Deze stelsels hebben betrekking op burgers, bedrijven, onroerend goed en vastgoed. De opdrachten omvatten IV/ICT, beheer, toezicht, handhaving, certificering en accreditatie.

ICTU zoekt voor het Programma ENIAMS een Senior Technical Risk & Compliance Expert voor de gefaseerde ontwikkeling van de Nederlandse E(U)DI-Wallet (NL Wallet). De professional is hands-on en zelfstandig verantwoordelijk voor het opbouwen, structureren en actueel houden van het compliance-dossier inclusief bewijslast (traceability & evidence) ten behoeve van de integrale certificering van de NL Wallet. De opdracht ondersteunt het Nederlandse EDI-stelsel; het product bestaat uit de Wallet App en de Wallet Provider, gekoppeld aan een gecertificeerde Hardware Security Module. De looptijd van het ICTU-programma is voorzien tot en met 2030, of eindigt eerder als informatiesystemen zijn opgeleverd en overgedragen aan de toekomstige beheerorganisatie met financiële en inhoudelijke decharge door de klant.

Taken:

  • Binnen het Programma ENIAMS de rol van Senior Technical Risk & Compliance Expert vervullen en hands-on en zelfstandig verantwoordelijk zijn voor het opbouwen, structureren en actueel houden van het compliance-dossier inclusief bewijslast (traceability & evidence).
  • Nauw samenwerken met de IT-architecten, de kwaliteitsmanager, security experts en testautomatiseerder(s) van het projectteam en het EDI-programma.
  • Unified Control Framework implementeren: de overlappende eisen uit diverse van toepassing verklaarde regelgeving en eisen, waaronder BIO2, ETSI EN 319401, NIS2/CBW, de Cyber Resilience Act (CRA), eIDAS 2.0 en specifieker FITCEM, OWASP MAS en WSCA, geharmoniseerd en ontdubbeld als één eenduidig en onderhoudbaar normenkader implementeren en toepassen.
  • Traceability Matrix bouwen en vullen: de bewijslast van reeds opgeleverde software verzamelen en structureren en koppelen aan de wet- en regelgeving én beheersmaatregelen.
  • Evidence-proces inrichten: het verzamelen van bewijslast tot een continu, bij voorkeur deels geautomatiseerd proces maken binnen het voortbrengingsproces, bijvoorbeeld via koppelingen met Jira, Confluence en CI/CD-pipelines.
  • OWASP MAS, FITCEM en WSCA CC Protection Profiles borgen: deze leidende security-toetsingskaders vertalen naar concrete controlepunten voor de ontwikkelaars en controleren/documenteren of en hoe de Wallet hieraan voldoet.
  • Abstracte normen vertalen naar heldere, concrete taken en requirements/acceptatiecriteria (NFR's) voor het team.
  • Compliance HSM-integratie aantonen: zorgen dat de compliance en certificering van de achterliggende HSM sluitend gedocumenteerd worden in relatie tot de Wallet Provider.
  • Audit-dossier opbouwen en beheren: eigenaarschap nemen van het compliance-dossier, dat continu audit-ready is voor externe certificerende/auditerende instanties.
  • Afstemming met beheerder: scherp krijgen en bewaken waar de bewijslast van ICTU als ontwikkelaar stopt en die van de beheerder begint.
  • Audit-readiness en begeleiding: primair aanspreekpunt vanuit ICTU zijn met betrekking tot externe auditpartijen en toezichthouders (Conformity Assessment Bodies).
  • Procesoptimalisatie: verbetervoorstellen doen en optimalisaties doorvoeren in het voortbrengingsproces met betrekking tot compliancetaken.
  • Toepassing van innovatieve methoden: AI-toepassingen inzetten bij compliancetaken.
  • Gevraagd en ongevraagd adviseren over compliancerisico’s.
  • Kennisborging: vastleggen/documenteren voor overdraagbaarheid van de gehanteerde compliance practices.
  • Een geconsolideerd, eenduidig en onderhoudbaar Unified Control Framework opleveren waarin diverse van toepassing verklaarde regelgeving en eisen zijn ontdubbeld.
  • Een actuele Traceability Matrix opleveren die wetgeving, beheersmaatregelen en bewijslast koppelt aan zowel de reeds gebouwde als de nieuw te bouwen functionaliteit.
  • Een continu audit-ready compliancedossier voor het integrale product opleveren: Wallet App + Wallet Provider/HSM.
  • Heldere non-functional compliance requirements en acceptatiecriteria in de backlog realiseren, zodat nieuwe features compliant-by-design worden opgeleverd.
  • Een ingericht, bij voorkeur deels geautomatiseerd proces voor het doorlopend verzamelen van bewijslast uit het ontwikkelproces opleveren.
  • Gedocumenteerde best practices, richtlijnen en procesoptimalisaties ter kennisborging en overdraagbaarheid opleveren.
  • Zelfstandig en hands-on de compliance en certificeerbaarheid van de NL Wallet borgen binnen de gestelde releaseplanning, in samenwerking met het projectteam en de beheerder.
  • Prioriteiten vaststellen op basis van de ontwikkelagenda en releaseplanning van de product owner.
  • Een eindrapport opleveren over de uitgevoerde compliance activiteiten en resultaten van de gerealiseerde NL Wallet.
  • Een overdraagbaar compliancedossier opleveren dat de integrale certificering van de NL Wallet (Wallet App + Wallet Provider/HSM) aantoonbaar ondersteunt.
  • Een werkende, gedocumenteerde en overdraagbare traceability- en evidence-aanpak opleveren.
  • Kennis borgen in de vorm van documentatie en een warme kennisoverdracht aan de structurele beheerorganisatie bij afronding van de opdracht.
  • De opdracht is afgerond wanneer het eindresultaat is opgeleverd en geaccepteerd door de klant.
  • Voortgang op de traceability matrix en het compliancedossier wordt periodiek, ten minste per release, door de product owner van klant en beheerorganisatie gevalideerd en geaccepteerd.
  • De resultaten worden na elke sprint geëvalueerd en geaccepteerd door product owner.
  • De software wordt periodiek door opdrachtgever getoetst op de bij het resultaat beschreven eisen.
  • De software en het compliancedossier worden op verzoek van de klant periodiek door een externe partij getoetst op compliance aan het unified control framework inclusief certificeringseisen.
  • Voor de eindbeoordeling een aantoonbaar compliancedossier en traceability matrix opleveren die de integrale certificering van de NL Wallet ondersteunen, conform het geldende normenkader en de ICTU-kwaliteitsaanpak Softwareontwikkeling.

Functie-eisen

  • WO werk- en denkniveau met een afgeronde WO opleiding in bijvoorbeeld Informatica, Recht op Technologie, Informatica voor het Recht, Cybersecurity of aanverwant vakgebied.
  • Minimaal 5 jaar ervaring als Compliance Officer, IT-Auditor of Security Specialist binnen complexe beveiligingskritische (overheids)omgevingen in combinatie met product-/softwarecertificering, zoals Common Criteria, eIDAS-audits of SOC2.
  • Diepgaande kennis van en minimaal 2 jaar aantoonbare ervaring met de vertaling van de normenkaders BIO/BIO2 en NIS2/CBW naar een onderhoudbaar integraal unified control framework in GRC tools.
  • Minimaal 2 jaar ervaring met productcompliance onder de Cyber Resilience Act (CRA), waaronder SBoM en vulnerability disclosure.
  • Begrip van cryptografie en hardwarebeveiliging, waaronder HSM's, sleutelbeheer/KMS en secure enclaves op smartphones.
  • Minimaal 2 jaar aantoonbare hands-on ervaring met het, ook met terugwerkende kracht, opbouwen van bewijslast en traceerbaarheid in reeds lopende, complexe brownfield-projecten.
  • Minimaal 2 jaar ervaring met het begeleiden van externe audits/certificeringstrajecten, bijvoorbeeld eIDAS, SOC2, ISO27001 of NEN7510, ISAE3000 of Common Criteria.
  • Minimaal 2 jaar ervaring met Agile/Scrum- en DevSecOps-omgevingen inclusief Secure Software Development conform OWASP SAMM of vergelijkbaar; structureren van traceability en evidence in tools als Jira, Confluence en Gitlab/GitHub.
  • Uitstekende beheersing van de Nederlandse taal in woord en geschrift, alsmede een goede schriftelijke beheersing van de Engelse taal.
  • De professional beschikt over een specifieke combinatie van kennis en ervaring die binnen de organisatie van de opdrachtgever niet aanwezig is en die noodzakelijk is voor de uitvoering van de opdracht.
  • De professional voert de opdracht zelfstandig uit in een Agile/Scrum-omgeving en bepaalt binnen de afgesproken kaders de wijze van uitvoering.
  • Gedragscompetenties: analytisch, gestructureerd, hands-on/doener, zelfstandig, oplossingsgericht, pragmatisch, communicatief, samenwerkingsgericht, proactief en nauwkeurig.
  • De professional verricht het werk naar eigen inzicht. ICTU kan wel aanwijzingen en instructies geven omtrent het resultaat en de doorlooptijd van de werkzaamheden. In geval van samenwerking met anderen vindt afstemming plaats met ICTU, voor zover dat voor de uitvoering van de werkzaamheden nodig is.
  • Aanlevering: Nederlandstalig CV in Word-document van maximaal 7 pagina's.
  • Aanlevering: tarief vermelden.
  • Aanlevering: beschikbaarheid en vakantieplannen in de komende 3 maanden vermelden.

Functie-wensen

  • De ideale kandidaat heeft affiniteit met het domein digitale identiteit/toegang en mobiele apps, gecombineerd met diepgaande kennis van moderne compliance-frameworks en tooling.
  • Omdat ICTU de Wallet Developer is en Logius de Wallet Provider (de beheerder), ligt de focus op product compliance en secure software development (proces compliance), waarbij de beheerder/Wallet Provider leunt op de compliance van de Wallet Developer.
  • Er is al veel gebouwd. De eerste prioriteit is in kaart brengen van wat er ligt, dit spiegelen aan het unified control framework en het aantoonbaar maken van de noodzakelijke traceerbaarheid en bewijslast.
  • Daarnaast borgt de professional dat nieuwe features vanaf het begin compliant-by-design worden opgeleverd, in nauwe samenwerking met het projectteam.
  • De kandidaat is analytisch scherp en heeft een pragmatische, technisch onderlegde en hands-on instelling.
  • De kandidaat is gedreven om de compliance naar een excellent niveau te tillen.
  • Met een actieve en resultaatgerichte houding weet de kandidaat compliance effectief te integreren in het voortbrengingsproces.
  • De kandidaat geeft heldere compliancerisicoadviezen op zowel tactisch als operationeel niveau aan uiteenlopende stakeholders.
  • W1 Certificeringen: RE (Register EDP-auditor), CISA, CISM, CISSP of SOC2 Lead Auditor.
  • W2 Protection Profiles (PP): diepgaande kennis van OWASP MAS, FITCEM en WSCA CC protection profiles.
  • W3 Cryptografie & digitale identiteit: ervaring met W3C Verifiable Credentials en OpenID4VC.
  • W4 Compliance Automatisering: ervaring met de toepassing van geïntegreerde evidence-generatie en/of AI-gestuurde tools.
  • W5 Mate waarin de kandidaat aantoonbare ervaring heeft met het zelfstandig uitvoeren en coördineren van complexe Risk & Compliance- en IT-auditwerkzaamheden bij de rijksoverheid of vergelijkbaar, binnen beveiligingskritische IT-projecten. Hierbij wordt gekeken naar de inhoudelijke complexiteit van de vraagstukken, de mate van zelfstandigheid, de samenwerking met verschillende disciplines en het vermogen om risico’s en compliance-eisen te vertalen naar concrete maatregelen, onderbouwing en aantoonbare resultaten. De kandidaat onderbouwt dit met concrete praktijkvoorbeelden uit eerdere opdrachten.
  • De kandidaat heeft zeer ruime en diepgaande ervaring met het zelfstandig uitvoeren én coördineren van complexe Risk & Compliance- en IT-auditwerkzaamheden binnen beveiligingskritische IT-projecten bij de rijksoverheid of een vergelijkbare organisatie. Heeft aantoonbaar complexe vraagstukken over meerdere disciplines heen behandeld en risico’s en compliance-eisen vertaald naar concrete beheersmaatregelen, onderbouwde bewijsvoering en aantoonbare resultaten, bijvoorbeeld in de vorm van een integraal compliance-dossier, traceability & evidence of certificering.

Sollicitatie

We ontvangen bij een sollicitatie graag je CV en motivatiebrief. Onderschrijf in je motivatiebrief los van je algemene motivatie svp ook de functie-eisen per eis. Svp puntsgewijs aantonen dat je voldoet aan de functie-eisen en aangeven met welke ervaring en resultaten bij welke opdrachtgevers. Zorg ook dat dit terugkomt in je CV,

Wij zijn volledig transparant over jouw tarief en onze marge. Samen bepalen we wat passend en realistisch is op basis van ervaring, kennis, match, maximale inkooptarief eindklant en slagingskans.

Keer terug naar alle vacatures

Om te solliciteren op deze vacature stuur je je sollicitatie naar info@berkhofenterprises.nl