Sr. Technical Risk & Compliance Expert

Broncircle8.nl (externe link)

Senior Technical Risk & Compliance Expert voor NL Wallet (Programma ENIAMS) bij ICTU, hybride Den Haag, 32-40 uur/week, start 12-10-2026.

Locatie
Den Haag
Werkvorm
hybride
Uren
32–40 uur per week
Sluitingsdatum

Warme-stoelsignaal. Aanwijzingen voor een zittende of vooraf gekozen kandidaat; geen bewijs.

De combinatie van verplichte eisen met specifieke certificeringskaders (CRA, BIO2/NIS2, eIDAS, Common Criteria) en de nadruk op brownfield-projecten en traceerbaarheid in een lopend programma is sterk toegespitst op iemand die al binnen dit traject werkt; hoewel geen persoon genoemd wordt, is dit een concrete aanwijzing voor een vooringevulde positie.

Onderbouwing uit de bron

  • Minimaal 2 jaar ervaring met productcompliance onder de Cyber Resilience Act (CRA), incl. SBoM en vulnerability disclosure
  • Diepgaande kennis van en minimaal 2 jaar ervaring met vertaling van BIO/BIO2 en NIS2/CBW naar een integraal unified control framework in GRC-tools
  • Minimaal 2 jaar ervaring met het begeleiden van externe audits/certificeringstrajecten (bijv. eIDAS, SOC2, ISO27001, NEN7510, ISAE3000 of Common Criteria)
  • Minimaal 2 jaar hands-on ervaring met opbouwen van bewijslast en traceerbaarheid in lopende complexe (brownfield) projecten

Zo werkt de warme stoel check.

Bekijk en reageer bij circle8.nl (externe link)

Alle 6 publicaties en brokers

Eisen

  • Minimaal 2 jaar hands-on ervaring met opbouwen van bewijslast en traceerbaarheid in lopende complexe (brownfield) projecten
  • WO Werk- en denkniveau met afgeronde WO-opleiding (bijv. Informatica, Recht op Technologie, Informatica voor het Recht, Cybersecurity of aanverwant)
  • Begrip van cryptografie en hardwarebeveiliging (HSM’s, sleutelbeheer/KMS, secure enclaves op smartphones)
  • Minimaal 2 jaar ervaring met het begeleiden van externe audits/certificeringstrajecten (bijv. eIDAS, SOC2, ISO27001, NEN7510, ISAE3000 of Common Criteria)
  • Uitstekende beheersing van de Nederlandse taal in woord en geschrift en goede schriftelijke beheersing van de Engelse taal
  • Minimaal 2 jaar ervaring met productcompliance onder de Cyber Resilience Act (CRA), incl. SBoM en vulnerability disclosure
  • Diepgaande kennis van en minimaal 2 jaar ervaring met vertaling van BIO/BIO2 en NIS2/CBW naar een integraal unified control framework in GRC-tools
  • Minimaal 2 jaar ervaring met Agile/Scrum- en DevSecOps-omgevingen inclusief Secure Software Development (bijv. OWASP SAMM) en tooling (Jira, Confluence, Gitlab/GitHub)
  • Minimaal 5 jaar ervaring als Compliance Officer, IT-Auditor of Security Specialist in beveiligingskritische (overheids)omgevingen i.c.m. product-/softwarecertificering (bijv. Common Criteria, eIDAS-audits of SOC2)

Wensen

  • Aantoonbare ervaring met zelfstandig uitvoeren en coördineren van complexe Risk & Compliance- en IT-auditwerkzaamheden binnen beveiligingskritische rijks- of vergelijkbare omgevingen
  • Ervaring met W3C Verifiable Credentials en OpenID4VC (cryptografie & digitale identiteit)
  • Ervaring met geïntegreerde evidence-generatie en/of AI-gestuurde tools voor compliance-automatisering
  • Certificeringen zoals RE, CISA, CISM, CISSP of SOC2 Lead Auditor
  • Diepgaande kennis van OWASP MAS, FITCEM en WSCA CC Protection Profiles
Volledige omschrijving

Project-/Programmacontext:

De professional werkt binnen het Programma ENIAMS aan de NL Wallet, waarmee burgers en bedrijven zich digitaal kunnen identificeren, elektronische handtekeningen kunnen zetten en gegevens kunnen delen binnen Nederland en de EU. Het product (Wallet App + Wallet Provider/HSM) is complex en moet integraal worden gecertificeerd.

Rol en verantwoordelijkheden:

Als Senior Technical Risk & Compliance Expert ben je hands-on en zelfstandig verantwoordelijk voor het opbouwen, structureren en actueel houden van het compliance-dossier inclusief bewijslast (traceability & evidence) ten behoeve van de integrale certificering van de NL Wallet. Je werkt nauw samen met IT-architecten, kwaliteitsmanager, security experts en testautomatiseerders.

Werkzaamheden:

- Implementeren van een Unified Control Framework (BIO2, ETSI EN 319401, NIS2/CBW, CRA, eIDAS 2.0, FITCEM, OWASP MAS, WSCA) als eenduidig normenkader.

- Bouwen en vullen van een Traceability Matrix die wetgeving, beheersmaatregelen en bewijslast koppelt aan functionaliteit.

- Inrichten van een (deels) geautomatiseerd evidence-proces binnen het voortbrengingsproces (koppelingen met Jira, Confluence, CI/CD).

- Borgen van OWASP MAS, FITCEM en WSCA CC Protection Profiles door deze te vertalen naar concrete controlepunten en aantoonbaarheid.

- Vertalen van abstracte normen naar concrete taken en NFR-acceptatiecriteria voor het team.

- Aantonen van compliance bij HSM-integratie in relatie tot de Wallet Provider.

- Eigenaarschap over een continu audit-ready compliancedossier voor externe CAB’s en toezichthouders.

- Afstemmen met de beheerder over verdeling van bewijslast tussen ontwikkelaar (ICTU) en beheerder (Wallet Provider).

- Begeleiden van audit-readiness en optreden als primair aanspreekpunt richting externe auditpartijen.

- Doorvoeren van procesoptimalisaties m.b.t. compliancetaken en inzetten van innovatieve (AI-)methoden.

- Adviseren over compliancerisico’s en borgen van kennis en overdraagbaarheid.

Te behalen resultaten:

- Unified Control Framework als geconsolideerd en onderhoudbaar normenkader.

- Actuele Traceability Matrix die wetgeving, beheersmaatregelen en bewijslast koppelt aan bestaande en nieuwe functionaliteit.

- Continu audit-ready compliancedossier voor Wallet App + Wallet Provider/HSM.

- Heldere non-functional compliance requirements en acceptatiecriteria in de backlog (compliant-by-design).

- (Deels) geautomatiseerd evidence-proces voor doorlopende bewijslast.

- Gedocumenteerde compliance practices en procesoptimalisaties t.b.v. kennisborging.

Inzetdetails

- Locatie: ICTU, Den Haag (hybride). In ieder geval elke dinsdag en donderdag op locatie.

- Uren: 32–40 uur per week.

- Duur: Tot 30 september 2028 (verwacht).

Over de klant:

Organisatiecontext

De activiteiten vinden plaats binnen het Portfolio ENIAMS bij ICTU, met als doel de ontwikkeling van informatievoorzieningen en ondersteuning van pilots voor de implementatie van Europese en Nederlandse Identity en Access Management (IAM) stelsels. Het betreft een samenhangend geheel van stelsels, wet- en regelgeving en verordeningen (o.a. EDI, eIDAS, DTC, Toegang, Wdo, Reisdocumenten, SVM en Wtta).

BYOD en werkwijze

ICTU biedt BYOD-voorzieningen aan voor externe medewerkers. Van de externe medewerker wordt verwacht dat deze beschikt over een passend apparaat (laptop) en mobiele telefoon en (digitaal) akkoord gaat met het reglement zakelijke apparatuur. ICTU hanteert voor ICT-voorzieningen een N-1 beleid.

Eisen:

- WO Werk- en denkniveau met afgeronde WO-opleiding (bijv. Informatica, Recht op Technologie, Informatica voor het Recht, Cybersecurity of aanverwant).

- Minimaal 5 jaar ervaring als Compliance Officer, IT-Auditor of Security Specialist in beveiligingskritische (overheids)omgevingen i.c.m. product-/softwarecertificering (bijv. Common Criteria, eIDAS-audits of SOC2).

- Diepgaande kennis van en minimaal 2 jaar ervaring met vertaling van BIO/BIO2 en NIS2/CBW naar een integraal unified control framework in GRC-tools.

- Minimaal 2 jaar ervaring met productcompliance onder de Cyber Resilience Act (CRA), incl. SBoM en vulnerability disclosure.

- Begrip van cryptografie en hardwarebeveiliging (HSM’s, sleutelbeheer/KMS, secure enclaves op smartphones).

- Minimaal 2 jaar hands-on ervaring met opbouwen van bewijslast en traceerbaarheid in lopende complexe (brownfield) projecten.

- Minimaal 2 jaar ervaring met het begeleiden van externe audits/certificeringstrajecten (bijv. eIDAS, SOC2, ISO27001, NEN7510, ISAE3000 of Common Criteria).

- Minimaal 2 jaar ervaring met Agile/Scrum- en DevSecOps-omgevingen inclusief Secure Software Development (bijv. OWASP SAMM) en tooling (Jira, Confluence, Gitlab/GitHub).

- Uitstekende beheersing van de Nederlandse taal in woord en geschrift en goede schriftelijke beheersing van de Engelse taal.

Wensen:

- Certificeringen zoals RE, CISA, CISM, CISSP of SOC2 Lead Auditor.

- Diepgaande kennis van OWASP MAS, FITCEM en WSCA CC Protection Profiles.

- Ervaring met W3C Verifiable Credentials en OpenID4VC (cryptografie & digitale identiteit).

- Ervaring met geïntegreerde evidence-generatie en/of AI-gestuurde tools voor compliance-automatisering.

- Aantoonbare ervaring met zelfstandig uitvoeren en coördineren van complexe Risk & Compliance- en IT-auditwerkzaamheden binnen beveiligingskritische rijks- of vergelijkbare omgevingen.

Gewenst profiel

Affiniteit met digitale identiteit/toegang en mobiele apps; analytisch, pragmatisch en hands-on ingesteld. Voert de opdracht zelfstandig uit in een Agile/Scrum-omgeving en bepaalt binnen afgesproken kaders de wijze van uitvoering. Werkt resultaatgericht samen met diverse disciplines en borgt compliant-by-design oplevering.

Competenties:

- Analytisch.

- Gestructureerd.

- Hands-on/doener.

- Zelfstandig.

- Oplossingsgericht.

- Pragmatisch.

- Communicatief.

- Samenwerkingsgericht.

- Proactief.

- Nauwkeurig.

Opdrachtdetails:

Je CV en reacties