In het kort: Je gaat zelfstandig de compliance en certificeerbaarheid van de NL Wallet borgen, een audit-ready compliancedossier en traceability opbouwen, evidenceprocessen inrichten en audits en stakeholders begeleiden binnen een complexe, beveiligingskritische omgeving.
Organisatie: Werk aan de compliance van de Nederlandse E(U)DI-Wallet
Als Senior Technical Risk & Compliance Expert werk je zelfstandig aan de compliance en certificeerbaarheid van de Nederlandse E(U)DI-Wallet. Je bouwt een gestructureerd en actueel compliance-dossier op, inclusief traceability en evidence, voor een product waarmee burgers en bedrijven zich digitaal kunnen identificeren, elektronische handtekeningen kunnen zetten en gegevens of documenten kunnen delen. Je brengt in kaart wat er al ligt, koppelt dit aan wet- en regelgeving en beheersmaatregelen en zorgt dat nieuwe features compliant-by-design worden opgeleverd. Je werkt nauw samen met IT-architecten, de kwaliteitsmanager, security experts en testautomatiseerders en bent aanspreekpunt voor externe auditpartijen.
Organisatie- en afdelingsomschrijving
De professional vervult binnen het Programma ENIAMS de rol van Senior Technical Risk & Compliance Expert en is als zodanig hands-on en zelfstandig verantwoordelijk voor het opbouwen, structureren en actueel houden van het compliance-dossier inclusief bewijslast (traceability & evidence). De professional beschikt hiervoor over de vereiste expertise (zie de eisen en wensen onder ‘gewenst profiel’ verderop voor de gevraagde expertise).
De activiteiten vinden plaats binnen het Portfolio ENIAMS. Doel van het portfolio betreft het ontwikkelen van informatievoorzieningen (IV) en ondersteunen van pilots ten behoeve van implementatie van Europese en Nederlandse Identity en Access Management (IAM) Stelsels. Deze Stelsels hebben betrekking op zowel subjecten (burgers en bedrijven) als objecten (onroerend goed en vastgoed). De opdrachten binnen dit portfolio betreffen een samenhangend geheel van stelsels, wet- en regelgeving en verordeningen, waaronder — maar niet uitsluitend — EDI, eIDAS, DTC, Toegang, Wdo, Reisdocumenten, SVM en Wtta. Deze opdrachten omvatten niet alleen de ontwikkeling en doorontwikkeling van informatievoorzieningen (IV) en ICT, maar ook activiteiten op het gebied van beheer, toezicht, handhaving, certificering en accreditatie.
De implementatie van de IV en ICT vergt naar verwachting meerdere jaren, waarbij de looptijd van het ICTU-programma is voorzien tot en met 2030, of eindigt zoveel eerder als informatiesystemen zijn opgeleverd en overgedragen aan de toekomstige beheerorganisatie, waarbij financiële en inhoudelijke decharge door de klant heeft plaatsgevonden.
Functie Informatie: Opdracht
Ter ondersteuning van het Nederlandse EDI-stelsel (EDI-stelsel NL) heeft ICTU de Softwarerealisatieopdracht gekregen voor de gefaseerde ontwikkeling van de Nederlandse E(U)DI-Wallet (NL Wallet). Met deze wallet (het product) kunnen burgers en bedrijven zich binnen het publieke én private domein digitaal identificeren, elektronische handtekeningen zetten en zelf gegevens of documenten delen, zowel in Nederland als in andere EU-lidstaten (Digital Single Market). Het product is complex en dient gecertificeerd te worden. Het bestaat uit de Wallet App (front-end, op het apparaat van de gebruiker) en de Wallet Provider (back-end, op het hosting platform van de beheerder), gekoppeld aan een gecertificeerde Hardware Security Module (HSM).
Als Senior Technical Risk & Compliance Expert ben je zelfstandig verantwoordelijk voor het leveren van een gestructureerd en actueel compliance-dossier inclusief bewijslast (traceability & evidence) ten behoeve van de integrale certificering van de NL Wallet. De professional werkt hiertoe nauw samen met de IT-architecten, de kwaliteitsmanager, security experts en testautomatiseerder(s) van het projectteam en het EDI-programma.
Activiteiten
– Unified Control Framework implementeren: De overlappende eisen uit diverse van toepassing verklaarde regelgeving en eisen (denk aan BIO2, ETSI EN 319401, NIS2/CBW, de Cyber Resilience Act (CRA), eIDAS 2.0 en specifieker FITCEM, OWASP MAS, WSCA) geharmoniseerd en ontdubbeld als één eenduidig en onderhoudbaar normenkader implementeren en toepassen.
– Traceability Matrix bouwen en vullen: De bewijslast van reeds opgeleverde software verzamelen en structureren en koppelen aan de wet- en regelgeving én beheersmaatregelen.
– Evidence-proces inrichten: Het verzamelen van bewijslast tot een continu, bij voorkeur (deels) geautomatiseerd proces maken binnen het voortbrengingsproces, bijvoorbeeld via koppelingen met Jira, Confluence en CI/CD-pipelines.
– Vertalen naar concrete acties: Abstracte normen vertalen naar heldere, concrete taken en requirements/acceptatiecriteria (NFR’s) voor het team.
– OWASP MAS, FITCEM en WSCA CC Protection Profiles borgen: Deze leidende security-toetsingskaders vertalen naar concrete controlepunten voor de ontwikkelaars en controleren/documenteren of en hoe de Wallet hieraan voldoet.
– Audit-dossier opbouwen en beheren: Eigenaarschap van het compliance-dossier, dat continu audit-ready is voor externe certificerende/auditerende instanties.
– Compliance HSM-integratie aantonen: Zorgen dat de compliance en certificering van de achterliggende HSM sluitend gedocumenteerd worden in relatie tot de Wallet Provider.
– Afstemming met beheerder: Scherp krijgen en bewaken waar de bewijslast van ICTU (als ontwikkelaar) stopt en die van de beheerder begint.
– Audit-readiness en begeleiding: Primair aanspreekpunt vanuit ICTU met betrekking tot externe auditpartijen en toezichthouders (Conformity Assessment Bodies).
– Procesoptimalisatie: Het doen van verbetervoorstellen en het doorvoeren van optimalisaties in het voortbrengingsproces m.b.t. compliancetaken.
– Toepassing van innovatieve methoden: Het inzetten van AI-toepassingen bij compliancetaken.
– Advisering: Het gevraagd en ongevraagd adviseren over compliancerisico’s.
– Kennisborging: Het vastleggen/documenteren voor overdraagbaarheid van de gehanteerde compliance practices.
Resultaten
Deelresultaten
– Unified Control Framework: Een geconsolideerd, eenduidig en onderhoudbaar normenkader waarin diverse van toepassing verklaarde regelgeving en eisen zijn ontdubbeld.
– Traceability Matrix: Een actuele matrix die wetgeving, beheersmaatregelen en bewijslast koppelt aan zowel de reeds gebouwde als de nieuw te bouwen functionaliteit.
– Audit-dossier: Een continu audit-ready compliancedossier voor het integrale product (Wallet App + Wallet Provider/HSM).
– Vertaalde requirements: Heldere non-functional compliance requirements en acceptatiecriteria in de backlog, zodat nieuwe features compliant-by-design worden opgeleverd.
– Evidence-proces: Een ingericht, bij voorkeur (deels) geautomatiseerd proces voor het doorlopend verzamelen van bewijslast uit het ontwikkelproces.
– Compliance Practices: Gedocumenteerde best practices, richtlijnen en procesoptimalisaties ter kennisborging en overdraagbaarheid.
Resultaat van de inzet: Het zelfstandig en hands-on borgen van de compliance en certificeerbaarheid van de NL Wallet binnen de gestelde releaseplanning, in samenwerking met het projectteam en de beheerder. Prioriteiten worden vastgesteld op basis van de ontwikkelagenda en releaseplanning van de product owner.
Eindresultaten
– Eindrapport over de uitgevoerde compliance activiteiten en resultaten van de gerealiseerde NL Wallet;
– Een overdraagbaar compliancedossier dat de integrale certificering van de NL Wallet (Wallet App + Wallet Provider/HSM) aantoonbaar ondersteunt.
– Een werkende, gedocumenteerde en overdraagbare traceability- en evidence-aanpak.
– Geborgde kennis in de vorm van documentatie en een warme kennisoverdracht aan de (structurele) beheerorganisatie bij afronding van de opdracht.
Wanneer is de opdracht afgerond en beëindigd?
De opdracht is afgerond wanneer het eindresultaat is opgeleverd en geaccepteerd door de klant.
Tussentijdse beoordeling
– Voortgang op de traceability matrix en het compliancedossier wordt periodiek — ten minste per release — door de product owner van klant en beheerorganisatie gevalideerd en geaccepteerd.
– De resultaten worden na elke sprint geëvalueerd en geaccepteerd door product owner.
– De software wordt periodiek door opdrachtgever getoetst op de bij het resultaat beschreven eisen.
– De software en het compliancedossier worden op verzoek van de klant periodiek door een externe partij getoetst op compliance aan het unified control framework inclusief certificeringseisen.
Eindbeoordeling
– Een aantoonbaar compliancedossier en traceability matrix die de integrale certificering van de NL Wallet ondersteunen, conform het geldende normenkader en de ICTU-kwaliteitsaanpak Softwareontwikkeling.
Onzekerheden ten aanzien van de verwachte duur
De looptijd van het Programma ENIAMS is afhankelijk van besluitvorming bij klant en voortgang bij beheerorganisatie en andere ketenpartijen. Op basis van de huidige inzichten wordt de kans klein geacht dat de duur wordt overschreden.
Specifieke kennis
De professional beschikt over een specifieke combinatie van kennis en ervaring die binnen de organisatie van de opdrachtgever niet aanwezig is. Deze expertise is noodzakelijk voor de uitvoering van de opdracht. Zie hiertoe de eisen hierna.
Gewenst profiel
Affiniteit met het domein digitale identiteit/toegang en mobiele apps, gecombineerd met diepgaande kennis van moderne compliance-frameworks en tooling. Omdat ICTU de Wallet Developer is en Logius de Wallet Provider (de beheerder), ligt de focus op product compliance en secure software development (proces compliance), waarbij de beheerder/Wallet Provider leunt op de compliance van de Wallet Developer. Er is al veel gebouwd. De eerste prioriteit van de professional is dan ook in kaart brengen van wat er ligt, dit spiegelen aan het unified control framework en het aantoonbaar maken van de noodzakelijke traceerbaarheid en bewijslast. Daarnaast borgt de professional dat nieuwe features vanaf het begin compliant-by-design worden opgeleverd, in nauwe samenwerking met het projectteam.
De kandidaat is analytisch scherp en heeft een pragmatische, technisch onderlegde en hands-on instelling. Met een actieve en resultaatgerichte houding weet je compliance effectief te integreren in het voortbrengingsproces. De kandidaat geeft heldere compliancerisicoadviezen op zowel tactisch als operationeel niveau aan uiteenlopende stakeholders. De professional voert de opdracht zelfstandig uit in een Agile/Scrum-omgeving en bepaalt binnen de afgesproken kaders de wijze van uitvoering.
Gedragscompetenties
analytisch, gestructureerd, hands-on/doener, zelfstandig, oplossingsgericht, pragmatisch, communicatief, samenwerkingsgericht, proactief, nauwkeurig.
De werkzaamheden vinden plaats bij ICTU in Den Haag / hybride, met in ieder geval iedere dinsdag en donderdag op locatie. De gewenste aanvang is zo snel mogelijk, voor 32-40 uur per week. De verwachte einddatum is 30 september 2028.
– Minimaal 5 jaar ervaring als Compliance Officer, IT-Auditor of Security Specialist binnen complexe beveiligingskritische (overheids)omgevingen in combinatie met product-/softwarecertificering (zoals Common Criteria, eIDAS-audits of SOC2).
– Diepgaande kennis van en minimaal 2 jaar aantoonbare ervaring met de vertaling van de normenkaders BIO/BIO2 en NIS2/CBW naar een onderhoudbaar integraal unified control framework in GRC tools.
– Minimaal 2 jaar aantoonbare hands-on ervaring met het — ook met terugwerkende kracht — opbouwen van bewijslast en traceerbaarheid in reeds lopende, complexe (“brownfield”) projecten.
– Minimaal 2 jaar ervaring met het begeleiden van externe audits/certificeringstrajecten (bijv. eIDAS, SOC2, ISO27001 of NEN7510, ISAE3000 of Common Criteria).
– Minimaal 2 jaar ervaring met Agile/Scrum- en DevSecOps-omgevingen inclusief Secure Software Development cf. OWASP SAMM of vergelijkbaar (NB. Structureren van traceability en evidence in tools als Jira, Confluence en Gitlab/GitHub).
– Minimaal 2 jaar ervaring met productcompliance onder de Cyber Resilience Act (CRA), waaronder SBoM en vulnerability disclosure.
– Begrip van cryptografie en hardwarebeveiliging (HSM’s, sleutelbeheer/KMS, secure enclaves op smartphones).
– WO werk- en denkniveau met een afgeronde WO opleiding in bijvoorbeeld Informatica, Recht op Technologie, Informatica voor het Recht, Cybersecurity of aanverwant vakgebied.
– Uitstekende beheersing van de Nederlandse taal in woord en geschrift, alsmede een goede schriftelijke beheersing van de Engelse taal.
– VOG profiel – Groep 1 is van toepassing.
– W5 Mate waarin de kandidaat aantoonbare ervaring heeft met het zelfstandig uitvoeren en coördineren van complexe Risk & Compliance- en IT-auditwerkzaamheden bij de rijksoverheid of vergelijkbaar, binnen beveiligingskritische IT-projecten. Gewicht: 20%. Beoordeling: Uitstekend (10 punten), Goed (6 punten), Voldoende (3 punten), Onvoldoende (0 punten).
– W2 Protection Profiles (PP): diepgaande kennis van OWASP MAS, FITCEM en WSCA CC protection profiles. Gewicht: 20%. Per PP 3 punten. Maximaal aantal punten = 9. Geen = 0 punten.
– W4 Compliance Automatisering: Ervaring met de toepassing van geïntegreerde evidence-generatie en of AI-gestuurde tools. Gewicht: 15%. ≥ 2 jaar ervaring = 10 punten. ≥ 1 jaar < 2 jaar ervaring = 5 punten. ≥ 0 jaar < 1 jaar ervaring = 1 punt. Geen ervaring = 0 punten.
– W3 Cryptografie & digitale identiteit: ervaring met W3C Verifiable Credentials en OpenID4VC. Gewicht: 10%. ≥ 2 jaar ervaring = 10 punten. ≥ 1 jaar < 2 jaar ervaring = 5 punten. < 1 jaar ervaring = 0 punten.
– W1 Certificeringen: RE (Register EDP-auditor), CISA, CISM, CISSP of SOC2 Lead Auditor. Gewicht: 15%. Per certificering 2 punten. Maximaal aantal punten = 10. Geen = 0 punten.
Competenties
– analytisch
– gestructureerd
– hands-on/doener
– zelfstandig
– oplossingsgericht
– pragmatisch
– communicatief
– samenwerkingsgericht
– proactief
– nauwkeurig