Detachering
Delen

Over de opdracht

Vacature Cyber Risk Manager

In het kort: Je gaat een integraal cyberrisicobeheerproces opzetten en uitvoeren, risico’s en business impact analyseren, registers, rapportages en dashboards ontwikkelen, en zo ISO27001- en NIS2-compliance en continuïteit binnen de organisatie versterken. De TU Eindhoven is op zoek naar de tijdelijke invulling voor de rol Cyber Risk Manager. 1.2 Aanleiding en doelstelling van de opdracht De TU/e is op zoek naar een Cyber Risk Manager. Onderstaande algemene omschrijving en gevraagde competenties zijn in het Engels geschreven, omdat de voertaal Engels is. General The Eindhoven University of Technology (TU/e) is within scope of the NIS2 directive and has strategically committed to achieving ISO27001 compliance maturity in the coming years. This requires a solid cyber risk management process that is integrated in the overall risk management capability. At this point in time the (cyber) risk management capacity is very limited. The transformation required for NIS2 & ISO27001 requires more capacity & expertise in be ready before July 2028. TU/e consists of various departments, where education and research are conducted, and a number of support services. You will be part of the GRC team within Library and Information Services (LIS) organization. This team will play a prominent role in implementation of cyber risk management, ISO27001 certification & NIS2 readiness. You report to the GRC manager. 1.3 Functieprofiel en kernvaardigheden Brief description of the work 1. Improved Cyber Risk Assessment Methodology – A documented and practical risk assessment methodology aligned with ISO 27001, ISO 27005, NIS2, and the TU/e risk management framework. – Standard templates, scoring criteria, risk categories, impact scales, and guidance for assessing inherent and residual risk. – Clear criteria for risk acceptance, escalation, treatment, and management approval. 1. Completed Risk Assessments – Risk assessments for agreed critical services, systems, projects, suppliers, research environments, and organisational units. – Clear documentation of assets, threats, vulnerabilities, existing controls, risk scenarios, likelihood, impact, and residual risk. – Prioritised findings and recommendations that can be translated into concrete improvement actions. – Formal identification of risk owners and action owners. 1. Business Impact Analyses – Completed BIAs for critical education, research, operational, and supporting processes. – Identification of critical activities, supporting systems, data, suppliers, facilities, people, and other dependencies. – Documented impact assessments covering operational, financial, legal, regulatory, reputational, safety, and information-security consequences. – Defined Maximum Tolerable Periods of Disruption, recovery priorities, Recovery Time Objectives, and Recovery Point Objectives. 1. Risk Register and Treatment Plans – An up-to-date and structured cyber and IT risk register. – Documented risk treatment plans, including actions, priorities, responsible owners, deadlines, and target risk levels. – Formal records of accepted, transferred, avoided, or mitigated risks. – Monitoring of overdue actions, unresolved risks, and risks exceeding the approved risk appetite. 1. Management Reporting and Dashboards – Periodic management reports on the overall cyber-risk exposure of LIS and TU/e. – Dashboards showing risk levels, trends, critical risks, treatment progress, overdue actions, and risk acceptance decisions. – Clear escalation reports for risks requiring management or executive decision-making. – Reporting that supports ISO 27001 management reviews and NIS2 governance responsibilities. 1. Integration into the Risk PDCA Cycle – A functioning risk management cycle covering identification, assessment, treatment, monitoring, review, and improvement. – Defined review frequencies and triggers for reassessment, such as major changes, incidents, new threats, projects, or supplier changes. – Evidence that risk assessments and BIAs are periodically reviewed and kept current. – Recommendations for improving the maturity and consistency of risk management across TU/e. 1. Business Continuity and Resilience Requirements – Recovery and continuity requirements based on BIA outcomes. – Prioritised recommendations for business continuity, disaster recovery, crisis management, backup, redundancy, and cyber resilience. – Identification of gaps between required and actual recovery capabilities. – Input for continuity plans, disaster-recovery plans, crisis exercises, and resilience testing. 1. Compliance and Audit Evidence – Documented evidence demonstrating that cyber risks are systematically identified, assessed, treated, monitored, and reviewed. – Traceability between risks, ISO 27001 controls, NIS2 obligations, policies, and improvement actions. – Audit-ready documentation supporting internal audits, external certification, regulatory supervision, and management accountability. – Support for the preparation and follow-up of ISO 27001 and NIS2 assessments. 1. Knowledge Transfer and Stakeholder Enablement – Workshops, guidance, and practical training for service owners, risk owners, project managers, researchers, and technical teams. – Clear instructions explaining roles, responsibilities, assessment methods, and expected evidence. – Transfer of knowledge to the internal Risk Manager and GRC team. – Increased stakeholder capability to independently identify, assess, and manage cyber risks. Key End Products – At minimum, the assignment should result in: – An approved cyber-risk assessment methodology. – Standard risk assessment and BIA templates. – A prioritised portfolio of completed risk assessments and BIAs. – An updated risk register with assigned ownership. – Approved risk treatment and risk acceptance records. – A management dashboard and periodic reporting cycle. – A documented risk PDCA process. – Integration of risk management into relevant project and change processes. – An improvement roadmap for remaining ISO 27001 and NIS2 risk-management gaps. Core Competencies for a Cyber Risk Manager For the Cyber Risk Manager role at TU/e, the following competencies are particularly important. They align with the requested role, which focuses on the risk management PDCA cycle, stakeholder collaboration, risk treatment, reporting, and translating technical risks into impacts on research, education, and business operations. 1. Cyber Risk Assessment – Ability to identify assets, threats, vulnerabilities, dependencies, and existing controls. – Experience assessing likelihood, impact, inherent risk, and residual risk using a consistent methodology. – Ability to translate identified risks into practical mitigation measures, formal risk acceptance, and clear ownership. – Understanding of risk appetite, risk tolerance, and escalation criteria. 1. Business Impact Analysis – Ability to identify critical education, research, IT, and business processes. – Experience assessing the operational, financial, legal, reputational, safety, and information-security impact of disruption. – Ability to determine maximum tolerable downtime, recovery priorities, critical dependencies, Recovery Time Objectives and Recovery Point Objectives. – Ability to translate BIA outcomes into business continuity, disaster recovery, and resilience requirements. 1. Knowledge of ISO 27001 and NIS2 – Strong working knowledge of ISO 27001, ISO 27005, and information-security risk management. – Understanding of NIS2 requirements relating to risk management, incident handling, business continuity, supply-chain security, governance, and management accountability. – Ability to link identified risks to applicable ISO 27001 controls and NIS2 obligations. – Experience supporting auditability, evidence collection, risk reporting, and continuous improvement. 1. Analytical and Structured Working – Ability to bring structure to complex and decentralised IT environments. – Strong analytical skills and attention to the quality and consistency of risk and BIA data. – Ability to identify cross-organisational dependencies, concentration risks, and systemic risks. – Experience with risk registers, dashboards, reporting, and GRC tooling. 1. Stakeholder Management and Facilitation – Strong workshop and interview skills for facilitating risk assessments and BIAs. – Ability to engage effectively with service owners, researchers, architects, engineers, project managers, and management. – Ability to challenge stakeholders constructively while maintaining trust and cooperation. – Strong communication skills and the ability to explain cyber risks in clear business language. 1. Pragmatic Implementation – Ability to translate frameworks and regulatory requirements into workable processes. – Focus on proportionality, avoiding unnecessary complexity and administrative burden. – Ability to embed risk management into projects, changes, procurement, architecture, and service management. – Strong ownership and follow-up skills to ensure that risk treatment actions are completed. 1. TU/e-Specific Organisational Awareness – Ability to work in a highly autonomous and decentralised university environment. – Understanding of the specific needs of scientific research, education, laboratories, research infrastructure, and operational technology. – Sensitivity to academic freedom, innovation, data sovereignty, and the need for flexible IT solutions. – Ability to balance security, compliance, resilience, usability, and research objectives.

Eisen

Uitvoeringsvoorwaarde arbeidsrelatie
De aard en organisatorische inbedding van deze opdracht maken dat niet iedere contractvorm passend is; voor deze opdracht wordt daarom uitgegaan van uitvoering via detachering.
OverheidZZP sluit geen specifieke contractvorm of categorie opdrachtnemers op voorhand uit. Wel geldt dat iedere opdracht moet kunnen worden uitgevoerd op een wijze die in overeenstemming is met de toepasselijke wet- en regelgeving, waaronder de regels omtrent de kwalificatie van arbeidsrelaties en de Wet DBA.
De geschiktheid van een opdracht voor een bepaalde contractvorm wordt beoordeeld aan de hand van de beoogde feitelijke uitvoering van de werkzaamheden en niet uitsluitend op basis van de gekozen juridische constructie. Daardoor kan het voorkomen dat een opdracht zich, gelet op de aard, inrichting of organisatorische inbedding van de werkzaamheden, niet leent voor alle contractvormen.
Inschrijvers dienen desgevraagd aannemelijk te maken op welke wijze zij de opdracht zullen uitvoeren en hoe daarbij wordt voldaan aan de toepasselijke wet- en regelgeving. Indien onvoldoende aannemelijk wordt gemaakt dat de opdracht binnen de voorgestelde constructie rechtmatig kan worden uitgevoerd, kan een inschrijving buiten beschouwing worden gelaten.

– De aangeboden kandidaat voldoet minimaal aan de kwalificaties en competenties zoals opgegeven in het functieprofiel (1.3). De Inschrijver toont dit aan door het uploaden van een actueel CV van de kandidaat.

Wensen

LET OP: Op basis van de wensen van onze opdrachtgever wordt bepaald of je eventueel wordt uitgenodigd voor een selectiegesprek. Het is dus noodzakelijk dat je ook op de wensen een sterke match hebt.

– Geen wensen

Overige informatie

Optie tot verlenging: Ja, telkens 3 maanden tot maximale looptijd 2 jaar, daarna eventueel langer met wederzijds goedvinden Gespreksdatum: 06/10/2026 tussen 14:00 en 17:00, tijdstip n.t.b.

Procedure

De sluitingsdatum van deze opdracht is de harde deadline van onze opdrachtgever.

  • Om je krachtig voor te kunnen dragen hebben wij minimaal één werkdag nodig om samen met jou alle bescheiden in orde te maken.
  • Wanneer je interesse hebt in deze opdracht en overtuigd bent van een sterke match, reageer dan direct!
  • Naast een actueel en op de opdracht gericht CV zullen wij altijd vragen om een bondige persoonlijke motivatiebrief (inclusief een toelichting per functie-eis en -wens) en een indicatief uurtarief/maandloon.

Op basis van deze informatie kunnen wij voor je aan de slag! We nemen contact met je op om alle verdere details goed door te nemen en duidelijke afspraken met je te maken voor we je daadwerkelijk voorstellen.

Reageer nu op

Cyber Risk Manager

Let op: Gewenste contractvorm voor deze opdracht is detachering


Wij staan voor je klaar!

(ma - vr 09:00 - 17:00)

Vraag over de opdracht? Wij ontvangen graag je vraag per mail via [email protected]

Bureau/partner?

Je kunt dan alleen voorstellen na aanmelding en toelating als partner via onderstaande pagina.

Hulp met je stukken?

Leer hier hoe je een goede motivatiebrief schrijft (als ZZP-er) in het publieke domein!

Leer hier hoe je je CV herschrijft naar de opdracht (als ZZP-er) in het publieke domein!

Leer hier hoe je je competenties verwerkt in je CV, motivatiebrief en gesprek!

Veelgestelde vragen

Wij kennen de meeste opdrachtgevers goed en weten waar zij op letten in een selectieproces. Die ervaring gebruiken we bij elke aanbieding: we toetsen je CV en geven gerichte tips over je CV, motivatie, (concurrerend) uurtarief en presentatie. Ook wanneer je op gesprek mag helpen wij je met de voorbereiding. Zo vergroten we samen je slagingskans!

Reageren is altijd vrijblijvend (no cure no pay) en nog niet definitief. Na jouw reactie nemen we altijd eerst contact met je op, en pas als jij helemaal akkoord bent met de financiële en praktische uitgangspunten dragen wij je formeel voor bij de opdrachtgever. We werken met een eerlijke, marktconforme fee bovenop jouw uurtarief, verwerkt in het tarief richting de opdrachtgever. Samen stemmen we altijd af welk uurtarief jij wilt ontvangen en verkennen we of de opdracht goed aansluit bij jouw ambities en kwaliteiten.

Bij OverheidZZP vind je opdrachten die via verschillende contractvormen kunnen worden uitgevoerd, waaronder ZZP en detachering. Per opdracht wordt beoordeeld welke contractvorm(en) passend zijn, afhankelijk van de aard van de werkzaamheden, de organisatorische inbedding en de wijze waarop de opdracht feitelijk wordt uitgevoerd. Je herkent de voorkeur of uitgangspunten voor een opdracht aan het label bovenaan de vacature: ZZP (of detachering) of Detachering . Staat bij een opdracht uitsluitend ‘Detachering’? Dan is op basis van de kenmerken van die specifieke opdracht gekozen voor uitvoering via detachering. Dit betekent niet dat bepaalde groepen opdrachtnemers op voorhand worden uitgesloten, maar dat de opdracht zich gelet op de beoogde uitvoering niet leent voor alle contractvormen. Lees hier meer over de uitvoeringsvoorwaarde arbeidsrelatie en detachering.

De eisen die bij een opdracht staan vermeld zijn knock-out criteria: je moet hier 100% aantoonbaar aan voldoen om in aanmerking te komen. Wensen zijn geen harde vereisten, maar het is wel aanbevolen om aan zoveel mogelijk wensen te voldoen om kansrijk te zijn in de selectie. Reageer alleen als je zeker weet dat je aan alle eisen en de meest essentiële wensen voldoet.

Gebruik de eerste pagina van je CV of een deel van je motivatiebrief voor een heldere onderbouwing van jouw match. Neem alle eisen en wensen uit de opdracht over en beschrijf steeds kort hoe je hieraan voldoet. Dit maakt de aansluiting op de opdracht direct inzichtelijk en helpt de opdrachtgever in het begrijpen van jouw aanbieding. Je kunt hiervoor dit format gebruiken.

Relevante opdrachten

Interesse, en overtuigd van een sterke match?

Mogen wij je helpen met zoeken?

Wij helpen je graag met het vinden van een passende opdracht in het publieke domein! Interim of detachering? Neem contact met ons op dan gaan wij vrijblijvend persoonlijk voor je op zoek!