Terug naar alle Vacatures

Senior Technical Risk & Compliance Expert

Binnen het Programma ENIAMS werkt ICTU aan de NL Wallet, waarmee burgers en bedrijven zich digitaal kunnen identificeren, elektronische handtekeningen kunnen zetten en gegevens kunnen delen binnen Nederland en de EU. Het product (Wallet App + Wallet Provider/HSM) is complex en moet integraal worden gecertificeerd. Voor deze opgave zoekt ICTU een ervaren Senior Technical Risk & Compliance Expert.

Je bent hands-on en zelfstandig verantwoordelijk voor het opbouwen, structureren en actueel houden van het compliance-dossier, inclusief bewijslast (traceability & evidence), ten behoeve van de integrale certificering van de NL Wallet. Je werkt nauw samen met IT-architecten, de kwaliteitsmanager, security experts en testautomatiseerders.

Wat ga je doen?

  • Je implementeert een Unified Control Framework (BIO2, ETSI EN 319401, NIS2/CBW, CRA, eIDAS 2.0, FITCEM, OWASP MAS, WSCA) als eenduidig normenkader.
  • Je bouwt en vult een Traceability Matrix die wetgeving, beheersmaatregelen en bewijslast koppelt aan functionaliteit.
  • Je richt een (deels) geautomatiseerd evidence-proces in binnen het voortbrengingsproces, met koppelingen naar Jira, Confluence en CI/CD.
  • Je borgt OWASP MAS, FITCEM en WSCA CC Protection Profiles door deze te vertalen naar concrete controlepunten en aantoonbaarheid.
  • Je vertaalt abstracte normen naar concrete taken en NFR-acceptatiecriteria voor het team.
  • Je toont compliance aan bij de HSM-integratie in relatie tot de Wallet Provider.
  • Je draagt eigenaarschap over een continu audit-ready compliancedossier voor externe CAB's en toezichthouders.
  • Je stemt met de beheerder af over de verdeling van bewijslast tussen ontwikkelaar (ICTU) en beheerder (Wallet Provider).
  • Je begeleidt audit-readiness en bent primair aanspreekpunt richting externe auditpartijen.
  • Je voert procesoptimalisaties door op compliancetaken en zet waar mogelijk innovatieve (AI-)methoden in.
  • Je adviseert over compliancerisico's en borgt kennis en overdraagbaarheid.

Te behalen resultaten

  • Een Unified Control Framework als geconsolideerd en onderhoudbaar normenkader.
  • Een actuele Traceability Matrix die wetgeving, beheersmaatregelen en bewijslast koppelt aan bestaande en nieuwe functionaliteit.
  • Een continu audit-ready compliancedossier voor Wallet App + Wallet Provider/HSM.
  • Heldere non-functional compliance requirements en acceptatiecriteria in de backlog (compliant-by-design).
  • Een (deels) geautomatiseerd evidence-proces voor doorlopende bewijslast.
  • Gedocumenteerde compliance practices en procesoptimalisaties ten behoeve van kennisborging.

Wat vraagt ICTU?

  • WO werk- en denkniveau, met een afgeronde WO-opleiding (bijv. Informatica, Recht op Technologie, Informatica voor het Recht, Cybersecurity of aanverwant).
  • Minimaal 5 jaar ervaring als Compliance Officer, IT-Auditor of Security Specialist in beveiligingskritische (overheids)omgevingen, in combinatie met product-/softwarecertificering (bijv. Common Criteria, eIDAS-audits of SOC2).
  • Diepgaande kennis van en minimaal 2 jaar ervaring met de vertaling van BIO/BIO2 en NIS2/CBW naar een integraal unified control framework in GRC-tools.
  • Minimaal 2 jaar ervaring met productcompliance onder de Cyber Resilience Act (CRA), inclusief SBoM en vulnerability disclosure.
  • Begrip van cryptografie en hardwarebeveiliging (HSM's, sleutelbeheer/KMS, secure enclaves op smartphones).
  • Minimaal 2 jaar hands-on ervaring met het opbouwen van bewijslast en traceerbaarheid in lopende complexe (brownfield) projecten.
  • Minimaal 2 jaar ervaring met het begeleiden van externe audits/certificeringstrajecten (bijv. eIDAS, SOC2, ISO27001, NEN7510, ISAE3000 of Common Criteria).
  • Minimaal 2 jaar ervaring met Agile/Scrum- en DevSecOps-omgevingen, inclusief Secure Software Development (bijv. OWASP SAMM) en tooling (Jira, Confluence, Gitlab/GitHub).
  • Uitstekende beheersing van het Nederlands in woord en geschrift, en goede schriftelijke beheersing van het Engels.

Pré's:

  • Certificeringen zoals RE, CISA, CISM, CISSP of SOC2 Lead Auditor.
  • Diepgaande kennis van OWASP MAS, FITCEM en WSCA CC Protection Profiles.
  • Ervaring met W3C Verifiable Credentials en OpenID4VC.
  • Ervaring met geïntegreerde evidence-generatie en/of AI-gestuurde tools voor compliance-automatisering.
  • Aantoonbare ervaring met het zelfstandig uitvoeren en coördineren van complexe Risk & Compliance- en IT-auditwerkzaamheden binnen beveiligingskritische rijks- of vergelijkbare omgevingen.

Competenties

Analytisch, gestructureerd, hands-on/doener, zelfstandig, oplossingsgericht, pragmatisch, communicatief, samenwerkingsgericht, proactief, nauwkeurig.

Praktische informatie

  • Locatie: ICTU, Den Haag (hybride); minimaal elke dinsdag en donderdag op locatie.
  • Uren: 32 - 40 uur per week.
  • Duur: naar verwachting tot 30 september 2028.
  • Werkwijze: BYOD (eigen laptop en mobiele telefoon, akkoord met reglement zakelijke apparatuur); ICTU hanteert een N-1 beleid voor ICT-voorzieningen.
  • Startdatum: z.s.m.

Interesse?

Herken jij jezelf in dit profiel en wil je deze uitdagende rol als Senior Technical Risk & Compliance Expert bij ICTU oppakken? Reageer dan snel met een korte motivatie, actueel CV en all-in uurtarief. Vragen? Je kunt met ons contact opnemen via 088-9993999 of jdebruijn@youseeq.nl.

Tot snel!

Solliciteren

Hebben we je enthousiast gemaakt? Vraag raak of solliciteer direct via één van onze kanalen.

Specs

Nieuwegein
11 maanden