I929001 Sr. Technical Risk & Compliance Expert

ZZP (of detachering)
Delen

Over de opdracht

Vacature I929001 Sr. Technical Risk & Compliance Expert

In het kort: Je gaat zelfstandig de compliance en certificeerbaarheid van de NL Wallet borgen, een audit-ready compliancedossier en traceability opbouwen, evidenceprocessen inrichten en audits en stakeholders begeleiden binnen een complexe, beveiligingskritische omgeving. Organisatie: Werk aan de compliance van de Nederlandse E(U)DI-Wallet Als Senior Technical Risk & Compliance Expert werk je zelfstandig aan de compliance en certificeerbaarheid van de Nederlandse E(U)DI-Wallet. Je bouwt een gestructureerd en actueel compliance-dossier op, inclusief traceability en evidence, voor een product waarmee burgers en bedrijven zich digitaal kunnen identificeren, elektronische handtekeningen kunnen zetten en gegevens of documenten kunnen delen. Je brengt in kaart wat er al ligt, koppelt dit aan wet- en regelgeving en beheersmaatregelen en zorgt dat nieuwe features compliant-by-design worden opgeleverd. Je werkt nauw samen met IT-architecten, de kwaliteitsmanager, security experts en testautomatiseerders en bent aanspreekpunt voor externe auditpartijen. Organisatie- en afdelingsomschrijving De professional vervult binnen het Programma ENIAMS de rol van Senior Technical Risk & Compliance Expert en is als zodanig hands-on en zelfstandig verantwoordelijk voor het opbouwen, structureren en actueel houden van het compliance-dossier inclusief bewijslast (traceability & evidence). De professional beschikt hiervoor over de vereiste expertise (zie de eisen en wensen onder ‘gewenst profiel’ verderop voor de gevraagde expertise). De activiteiten vinden plaats binnen het Portfolio ENIAMS. Doel van het portfolio betreft het ontwikkelen van informatievoorzieningen (IV) en ondersteunen van pilots ten behoeve van implementatie van Europese en Nederlandse Identity en Access Management (IAM) Stelsels. Deze Stelsels hebben betrekking op zowel subjecten (burgers en bedrijven) als objecten (onroerend goed en vastgoed). De opdrachten binnen dit portfolio betreffen een samenhangend geheel van stelsels, wet- en regelgeving en verordeningen, waaronder — maar niet uitsluitend — EDI, eIDAS, DTC, Toegang, Wdo, Reisdocumenten, SVM en Wtta. Deze opdrachten omvatten niet alleen de ontwikkeling en doorontwikkeling van informatievoorzieningen (IV) en ICT, maar ook activiteiten op het gebied van beheer, toezicht, handhaving, certificering en accreditatie. De implementatie van de IV en ICT vergt naar verwachting meerdere jaren, waarbij de looptijd van het ICTU-programma is voorzien tot en met 2030, of eindigt zoveel eerder als informatiesystemen zijn opgeleverd en overgedragen aan de toekomstige beheerorganisatie, waarbij financiële en inhoudelijke decharge door de klant heeft plaatsgevonden. Functie Informatie: Opdracht Ter ondersteuning van het Nederlandse EDI-stelsel (EDI-stelsel NL) heeft ICTU de Softwarerealisatieopdracht gekregen voor de gefaseerde ontwikkeling van de Nederlandse E(U)DI-Wallet (NL Wallet). Met deze wallet (het product) kunnen burgers en bedrijven zich binnen het publieke én private domein digitaal identificeren, elektronische handtekeningen zetten en zelf gegevens of documenten delen, zowel in Nederland als in andere EU-lidstaten (Digital Single Market). Het product is complex en dient gecertificeerd te worden. Het bestaat uit de Wallet App (front-end, op het apparaat van de gebruiker) en de Wallet Provider (back-end, op het hosting platform van de beheerder), gekoppeld aan een gecertificeerde Hardware Security Module (HSM). Als Senior Technical Risk & Compliance Expert ben je zelfstandig verantwoordelijk voor het leveren van een gestructureerd en actueel compliance-dossier inclusief bewijslast (traceability & evidence) ten behoeve van de integrale certificering van de NL Wallet. De professional werkt hiertoe nauw samen met de IT-architecten, de kwaliteitsmanager, security experts en testautomatiseerder(s) van het projectteam en het EDI-programma. Activiteiten – Unified Control Framework implementeren: De overlappende eisen uit diverse van toepassing verklaarde regelgeving en eisen (denk aan BIO2, ETSI EN 319401, NIS2/CBW, de Cyber Resilience Act (CRA), eIDAS 2.0 en specifieker FITCEM, OWASP MAS, WSCA) geharmoniseerd en ontdubbeld als één eenduidig en onderhoudbaar normenkader implementeren en toepassen. – Traceability Matrix bouwen en vullen: De bewijslast van reeds opgeleverde software verzamelen en structureren en koppelen aan de wet- en regelgeving én beheersmaatregelen. – Evidence-proces inrichten: Het verzamelen van bewijslast tot een continu, bij voorkeur (deels) geautomatiseerd proces maken binnen het voortbrengingsproces, bijvoorbeeld via koppelingen met Jira, Confluence en CI/CD-pipelines. – Vertalen naar concrete acties: Abstracte normen vertalen naar heldere, concrete taken en requirements/acceptatiecriteria (NFR’s) voor het team. – OWASP MAS, FITCEM en WSCA CC Protection Profiles borgen: Deze leidende security-toetsingskaders vertalen naar concrete controlepunten voor de ontwikkelaars en controleren/documenteren of en hoe de Wallet hieraan voldoet. – Audit-dossier opbouwen en beheren: Eigenaarschap van het compliance-dossier, dat continu audit-ready is voor externe certificerende/auditerende instanties. – Compliance HSM-integratie aantonen: Zorgen dat de compliance en certificering van de achterliggende HSM sluitend gedocumenteerd worden in relatie tot de Wallet Provider. – Afstemming met beheerder: Scherp krijgen en bewaken waar de bewijslast van ICTU (als ontwikkelaar) stopt en die van de beheerder begint. – Audit-readiness en begeleiding: Primair aanspreekpunt vanuit ICTU met betrekking tot externe auditpartijen en toezichthouders (Conformity Assessment Bodies). – Procesoptimalisatie: Het doen van verbetervoorstellen en het doorvoeren van optimalisaties in het voortbrengingsproces m.b.t. compliancetaken. – Toepassing van innovatieve methoden: Het inzetten van AI-toepassingen bij compliancetaken. – Advisering: Het gevraagd en ongevraagd adviseren over compliancerisico’s. – Kennisborging: Het vastleggen/documenteren voor overdraagbaarheid van de gehanteerde compliance practices. Resultaten Deelresultaten – Unified Control Framework: Een geconsolideerd, eenduidig en onderhoudbaar normenkader waarin diverse van toepassing verklaarde regelgeving en eisen zijn ontdubbeld. – Traceability Matrix: Een actuele matrix die wetgeving, beheersmaatregelen en bewijslast koppelt aan zowel de reeds gebouwde als de nieuw te bouwen functionaliteit. – Audit-dossier: Een continu audit-ready compliancedossier voor het integrale product (Wallet App + Wallet Provider/HSM). – Vertaalde requirements: Heldere non-functional compliance requirements en acceptatiecriteria in de backlog, zodat nieuwe features compliant-by-design worden opgeleverd. – Evidence-proces: Een ingericht, bij voorkeur (deels) geautomatiseerd proces voor het doorlopend verzamelen van bewijslast uit het ontwikkelproces. – Compliance Practices: Gedocumenteerde best practices, richtlijnen en procesoptimalisaties ter kennisborging en overdraagbaarheid. Resultaat van de inzet: Het zelfstandig en hands-on borgen van de compliance en certificeerbaarheid van de NL Wallet binnen de gestelde releaseplanning, in samenwerking met het projectteam en de beheerder. Prioriteiten worden vastgesteld op basis van de ontwikkelagenda en releaseplanning van de product owner. Eindresultaten – Eindrapport over de uitgevoerde compliance activiteiten en resultaten van de gerealiseerde NL Wallet; – Een overdraagbaar compliancedossier dat de integrale certificering van de NL Wallet (Wallet App + Wallet Provider/HSM) aantoonbaar ondersteunt. – Een werkende, gedocumenteerde en overdraagbare traceability- en evidence-aanpak. – Geborgde kennis in de vorm van documentatie en een warme kennisoverdracht aan de (structurele) beheerorganisatie bij afronding van de opdracht. Wanneer is de opdracht afgerond en beëindigd? De opdracht is afgerond wanneer het eindresultaat is opgeleverd en geaccepteerd door de klant. Tussentijdse beoordeling – Voortgang op de traceability matrix en het compliancedossier wordt periodiek — ten minste per release — door de product owner van klant en beheerorganisatie gevalideerd en geaccepteerd. – De resultaten worden na elke sprint geëvalueerd en geaccepteerd door product owner. – De software wordt periodiek door opdrachtgever getoetst op de bij het resultaat beschreven eisen. – De software en het compliancedossier worden op verzoek van de klant periodiek door een externe partij getoetst op compliance aan het unified control framework inclusief certificeringseisen. Eindbeoordeling – Een aantoonbaar compliancedossier en traceability matrix die de integrale certificering van de NL Wallet ondersteunen, conform het geldende normenkader en de ICTU-kwaliteitsaanpak Softwareontwikkeling. Onzekerheden ten aanzien van de verwachte duur De looptijd van het Programma ENIAMS is afhankelijk van besluitvorming bij klant en voortgang bij beheerorganisatie en andere ketenpartijen. Op basis van de huidige inzichten wordt de kans klein geacht dat de duur wordt overschreden. Specifieke kennis De professional beschikt over een specifieke combinatie van kennis en ervaring die binnen de organisatie van de opdrachtgever niet aanwezig is. Deze expertise is noodzakelijk voor de uitvoering van de opdracht. Zie hiertoe de eisen hierna. Gewenst profiel Affiniteit met het domein digitale identiteit/toegang en mobiele apps, gecombineerd met diepgaande kennis van moderne compliance-frameworks en tooling. Omdat ICTU de Wallet Developer is en Logius de Wallet Provider (de beheerder), ligt de focus op product compliance en secure software development (proces compliance), waarbij de beheerder/Wallet Provider leunt op de compliance van de Wallet Developer. Er is al veel gebouwd. De eerste prioriteit van de professional is dan ook in kaart brengen van wat er ligt, dit spiegelen aan het unified control framework en het aantoonbaar maken van de noodzakelijke traceerbaarheid en bewijslast. Daarnaast borgt de professional dat nieuwe features vanaf het begin compliant-by-design worden opgeleverd, in nauwe samenwerking met het projectteam. De kandidaat is analytisch scherp en heeft een pragmatische, technisch onderlegde en hands-on instelling. Met een actieve en resultaatgerichte houding weet je compliance effectief te integreren in het voortbrengingsproces. De kandidaat geeft heldere compliancerisicoadviezen op zowel tactisch als operationeel niveau aan uiteenlopende stakeholders. De professional voert de opdracht zelfstandig uit in een Agile/Scrum-omgeving en bepaalt binnen de afgesproken kaders de wijze van uitvoering. Gedragscompetenties analytisch, gestructureerd, hands-on/doener, zelfstandig, oplossingsgericht, pragmatisch, communicatief, samenwerkingsgericht, proactief, nauwkeurig. De werkzaamheden vinden plaats bij ICTU in Den Haag / hybride, met in ieder geval iedere dinsdag en donderdag op locatie. De gewenste aanvang is zo snel mogelijk, voor 32-40 uur per week. De verwachte einddatum is 30 september 2028.

Eisen

LET OP: Het is voor onze opdrachtgever noodzakelijk dat je aan al de gestelde functie-eisen kunt voldoen. Dit moet overtuigend blijken uit je CV. Alleen dan is reageren op deze opdracht zinvol.

– Minimaal 5 jaar ervaring als Compliance Officer, IT-Auditor of Security Specialist binnen complexe beveiligingskritische (overheids)omgevingen in combinatie met product-/softwarecertificering (zoals Common Criteria, eIDAS-audits of SOC2). – Diepgaande kennis van en minimaal 2 jaar aantoonbare ervaring met de vertaling van de normenkaders BIO/BIO2 en NIS2/CBW naar een onderhoudbaar integraal unified control framework in GRC tools. – Minimaal 2 jaar aantoonbare hands-on ervaring met het — ook met terugwerkende kracht — opbouwen van bewijslast en traceerbaarheid in reeds lopende, complexe (“brownfield”) projecten. – Minimaal 2 jaar ervaring met het begeleiden van externe audits/certificeringstrajecten (bijv. eIDAS, SOC2, ISO27001 of NEN7510, ISAE3000 of Common Criteria). – Minimaal 2 jaar ervaring met Agile/Scrum- en DevSecOps-omgevingen inclusief Secure Software Development cf. OWASP SAMM of vergelijkbaar (NB. Structureren van traceability en evidence in tools als Jira, Confluence en Gitlab/GitHub). – Minimaal 2 jaar ervaring met productcompliance onder de Cyber Resilience Act (CRA), waaronder SBoM en vulnerability disclosure. – Begrip van cryptografie en hardwarebeveiliging (HSM’s, sleutelbeheer/KMS, secure enclaves op smartphones). – WO werk- en denkniveau met een afgeronde WO opleiding in bijvoorbeeld Informatica, Recht op Technologie, Informatica voor het Recht, Cybersecurity of aanverwant vakgebied. – Uitstekende beheersing van de Nederlandse taal in woord en geschrift, alsmede een goede schriftelijke beheersing van de Engelse taal. – VOG profiel – Groep 1 is van toepassing.

Wensen

LET OP: Op basis van de wensen van onze opdrachtgever wordt bepaald of je eventueel wordt uitgenodigd voor een selectiegesprek. Het is dus noodzakelijk dat je ook op de wensen een sterke match hebt.

– W5 Mate waarin de kandidaat aantoonbare ervaring heeft met het zelfstandig uitvoeren en coördineren van complexe Risk & Compliance- en IT-auditwerkzaamheden bij de rijksoverheid of vergelijkbaar, binnen beveiligingskritische IT-projecten. Gewicht: 20%. Beoordeling: Uitstekend (10 punten), Goed (6 punten), Voldoende (3 punten), Onvoldoende (0 punten). – W2 Protection Profiles (PP): diepgaande kennis van OWASP MAS, FITCEM en WSCA CC protection profiles. Gewicht: 20%. Per PP 3 punten. Maximaal aantal punten = 9. Geen = 0 punten. – W4 Compliance Automatisering: Ervaring met de toepassing van geïntegreerde evidence-generatie en of AI-gestuurde tools. Gewicht: 15%. ≥ 2 jaar ervaring = 10 punten. ≥ 1 jaar < 2 jaar ervaring = 5 punten. ≥ 0 jaar < 1 jaar ervaring = 1 punt. Geen ervaring = 0 punten. – W3 Cryptografie & digitale identiteit: ervaring met W3C Verifiable Credentials en OpenID4VC. Gewicht: 10%. ≥ 2 jaar ervaring = 10 punten. ≥ 1 jaar < 2 jaar ervaring = 5 punten. < 1 jaar ervaring = 0 punten. – W1 Certificeringen: RE (Register EDP-auditor), CISA, CISM, CISSP of SOC2 Lead Auditor. Gewicht: 15%. Per certificering 2 punten. Maximaal aantal punten = 10. Geen = 0 punten. Competenties – analytisch – gestructureerd – hands-on/doener – zelfstandig – oplossingsgericht – pragmatisch – communicatief – samenwerkingsgericht – proactief – nauwkeurig

Overige informatie

Optie tot verlenging: Onbekend Gespreksdatum: Onbekend

Procedure

De sluitingsdatum van deze opdracht is de harde deadline van onze opdrachtgever.

  • Om je krachtig voor te kunnen dragen hebben wij minimaal één werkdag nodig om samen met jou alle bescheiden in orde te maken.
  • Wanneer je interesse hebt in deze opdracht en overtuigd bent van een sterke match, reageer dan direct!
  • Naast een actueel en op de opdracht gericht CV zullen wij altijd vragen om een bondige persoonlijke motivatiebrief (inclusief een toelichting per functie-eis en -wens) en een indicatief uurtarief/maandloon.

Op basis van deze informatie kunnen wij voor je aan de slag! We nemen contact met je op om alle verdere details goed door te nemen en duidelijke afspraken met je te maken voor we je daadwerkelijk voorstellen.

Reageer nu op

I929001 Sr. Technical Risk & Compliance Expert

Let op: Gewenste contractvorm voor deze opdracht is ZZP (of detachering)


Wij staan voor je klaar!

(ma - vr 09:00 - 17:00)

Vraag over de opdracht? Wij ontvangen graag je vraag per mail via [email protected]

Bureau/partner?

Je kunt dan alleen voorstellen na aanmelding en toelating als partner via onderstaande pagina.

Hulp met je stukken?

Leer hier hoe je een goede motivatiebrief schrijft (als ZZP-er) in het publieke domein!

Leer hier hoe je je CV herschrijft naar de opdracht (als ZZP-er) in het publieke domein!

Leer hier hoe je je competenties verwerkt in je CV, motivatiebrief en gesprek!

Veelgestelde vragen

Kan ik werken via Detachering en/of als ZZP-er?

Bij OverheidZZP vind je opdrachten die via verschillende contractvormen kunnen worden uitgevoerd, waaronder ZZP en detachering. Per opdracht wordt beoordeeld welke contractvorm(en) passend zijn, afhankelijk van de aard van de werkzaamheden, de organisatorische inbedding en de wijze waarop de opdracht feitelijk wordt uitgevoerd. Je herkent de voorkeur of uitgangspunten voor een opdracht aan het label bovenaan de vacature: ZZP (of detachering) of Detachering. Staat bij een opdracht uitsluitend ‘Detachering’? Dan is op basis van de kenmerken van die specifieke opdracht gekozen voor uitvoering via detachering. Dit betekent niet dat bepaalde groepen opdrachtnemers op voorhand worden uitgesloten, maar dat de opdracht zich gelet op de beoogde uitvoering niet leent voor alle contractvormen. Lees hier meer over de uitvoeringsvoorwaarde arbeidsrelatie en detachering.

Hoe helpen jullie mij met mijn CV, motivatie en het gesprek?

Wij kennen de meeste opdrachtgevers goed en weten waar zij op letten in een selectieproces. Die ervaring gebruiken we bij elke aanbieding: we toetsen je CV en geven gerichte tips over je CV, motivatie, (concurrerend) uurtarief en presentatie. Ook wanneer je op gesprek mag helpen wij je met de voorbereiding. Zo vergroten we samen je slagingskans!

Is reageren op opdrachten vrijblijvend of zijn hier kosten aan verbonden?

Reageren is altijd vrijblijvend (no cure no pay) en nog niet definitief. Na jouw reactie nemen we altijd eerst contact met je op, en pas als jij helemaal akkoord bent met de financiële en praktische uitgangspunten dragen wij je formeel voor bij de opdrachtgever. We werken met een eerlijke, marktconforme fee bovenop jouw uurtarief, verwerkt in het tarief richting de opdrachtgever. Samen stemmen we altijd af welk uurtarief jij wilt ontvangen en verkennen we of de opdracht goed aansluit bij jouw ambities en kwaliteiten.

Ik voldoe niet aan alle eisen/wensen, is het het waard om toch te reageren?

De eisen die bij een opdracht staan vermeld zijn knock-out criteria: je moet hier 100% aantoonbaar aan voldoen om in aanmerking te komen. Wensen zijn geen harde vereisten, maar het is wel aanbevolen om aan zoveel mogelijk wensen te voldoen om kansrijk te zijn in de selectie. Reageer alleen als je zeker weet dat je aan alle eisen en de meest essentiële wensen voldoet.

Hoe kan ik mijn documenten het beste aanleveren om de kans van slagen te vergroten?

Reageer via de website met je CV, een Motivatie en een Toelichting op de eisen en wensen. Gebruik je motivatiebrief voor een heldere onderbouwing van jouw match. Beschrijf steeds per eis/wens kort hoe je hieraan voldoet. Dit maakt de aansluiting op de opdracht direct inzichtelijk en helpt de opdrachtgever in het begrijpen van jouw aanbieding.

Wij kennen de meeste opdrachtgevers goed en weten waar zij op letten in een selectieproces. Die ervaring gebruiken we bij elke aanbieding: we toetsen je CV en geven gerichte tips over je CV, motivatie, (concurrerend) uurtarief en presentatie. Ook wanneer je op gesprek mag helpen wij je met de voorbereiding. Zo vergroten we samen je slagingskans!

Reageren is altijd vrijblijvend (no cure no pay) en nog niet definitief. Na jouw reactie nemen we altijd eerst contact met je op, en pas als jij helemaal akkoord bent met de financiële en praktische uitgangspunten dragen wij je formeel voor bij de opdrachtgever. We werken met een eerlijke, marktconforme fee bovenop jouw uurtarief, verwerkt in het tarief richting de opdrachtgever. Samen stemmen we altijd af welk uurtarief jij wilt ontvangen en verkennen we of de opdracht goed aansluit bij jouw ambities en kwaliteiten.

Bij OverheidZZP vind je opdrachten die via verschillende contractvormen kunnen worden uitgevoerd, waaronder ZZP en detachering. Per opdracht wordt beoordeeld welke contractvorm(en) passend zijn, afhankelijk van de aard van de werkzaamheden, de organisatorische inbedding en de wijze waarop de opdracht feitelijk wordt uitgevoerd. Je herkent de voorkeur of uitgangspunten voor een opdracht aan het label bovenaan de vacature: ZZP (of detachering) of Detachering . Staat bij een opdracht uitsluitend ‘Detachering’? Dan is op basis van de kenmerken van die specifieke opdracht gekozen voor uitvoering via detachering. Dit betekent niet dat bepaalde groepen opdrachtnemers op voorhand worden uitgesloten, maar dat de opdracht zich gelet op de beoogde uitvoering niet leent voor alle contractvormen. Lees hier meer over de uitvoeringsvoorwaarde arbeidsrelatie en detachering.

De eisen die bij een opdracht staan vermeld zijn knock-out criteria: je moet hier 100% aantoonbaar aan voldoen om in aanmerking te komen. Wensen zijn geen harde vereisten, maar het is wel aanbevolen om aan zoveel mogelijk wensen te voldoen om kansrijk te zijn in de selectie. Reageer alleen als je zeker weet dat je aan alle eisen en de meest essentiële wensen voldoet.

Gebruik de eerste pagina van je CV of een deel van je motivatiebrief voor een heldere onderbouwing van jouw match. Neem alle eisen en wensen uit de opdracht over en beschrijf steeds kort hoe je hieraan voldoet. Dit maakt de aansluiting op de opdracht direct inzichtelijk en helpt de opdrachtgever in het begrijpen van jouw aanbieding. Je kunt hiervoor dit format gebruiken.

Relevante opdrachten

Interesse, en overtuigd van een sterke match?

Mogen wij je helpen met zoeken?

Wij helpen je graag met het vinden van een passende opdracht in het publieke domein! Interim of detachering? Neem contact met ons op dan gaan wij vrijblijvend persoonlijk voor je op zoek!