Sr. Technical Risk & Compliance Expert – NL Wallet
- Organisatie: ICTU
- Locatie: Den Haag
- Uren: 40 uur per week
- Looptijd: 11 maanden
- Tarief: op aanvraag
- Start: 2026-10-12T21:59:00Z
- Sluitingsdatum: 2026-10-08T12:00:00Z
- Soort opdracht: Detachering
Bij ICTU in Den Haag werk je aan de NL Wallet: digitale identiteit op de smartphone van Nederlanders. Binnen het programma ENIAMS bouw jij als Sr. Technical Risk & Compliance Expert het fundament van vertrouwen onder die wallet. Veiligheid moet hier niet alleen kloppen, maar ook aantoonbaar zijn. Compliance is bij deze opdracht geen papieren exercitie. Je vertaalt BIO2, NIS2 en de Cyber Resilience Act naar één werkend control framework, bouwt bewijslast op in een project dat al volop draait en loodst het team door externe certificeringen. Cryptografie, HSM's en secure enclaves zijn je dagelijkse kost. Jouw werk bepaalt of Nederland straks kan rekenen op een wallet die bewezen veilig is.
Taken
- Je vertaalt BIO/BIO2 en NIS2/CBW naar één integraal unified control framework in GRC-tooling.
- Je borgt productcompliance onder de Cyber Resilience Act, inclusief SBoM en vulnerability disclosure.
- Je bouwt bewijslast en traceerbaarheid op in een lopend, complex brownfield-project.
- Je begeleidt externe audits en certificeringstrajecten zoals eIDAS, SOC2 of Common Criteria.
- Je adviseert over cryptografie, HSM's, sleutelbeheer en secure enclaves op smartphones.
- Je verankert secure software development in Agile- en DevSecOps-teams met Jira, Confluence en GitLab.
Profiel
- Je bent een analytische doener op WO-niveau die structuur brengt zonder te verzanden in bureaucratie. Zelfstandig, pragmatisch en nauwkeurig pak je complexe compliancevraagstukken op en vertaal je ze naar oplossingen die ontwikkelteams echt gebruiken. Je communiceert helder met auditors, architecten en developers, werkt proactief samen en zorgt dat het bewijs klopt tot in detail.
Eisen
- Minimaal 5 jaar ervaring als Compliance Officer, IT-Auditor of Security Specialist in beveiligingskritische (overheids)omgevingen i.c.m. product-/softwarecertificering (bijv. Common Criteria, eIDAS-audits of SOC2)
- Diepgaande kennis van en minimaal 2 jaar ervaring met vertaling van BIO/BIO2 en NIS2/CBW naar een integraal unified control framework in GRC-tools
- Minimaal 2 jaar ervaring met productcompliance onder de Cyber Resilience Act (CRA), incl. SBoM en vulnerability disclosure
- Begrip van cryptografie en hardwarebeveiliging (HSM’s, sleutelbeheer/KMS, secure enclaves op smartphones)
- Minimaal 2 jaar hands-on ervaring met opbouwen van bewijslast en traceerbaarheid in lopende complexe (brownfield) projecten
- Minimaal 2 jaar ervaring met het begeleiden van externe audits/certificeringstrajecten (bijv. eIDAS, SOC2, ISO27001, NEN7510, ISAE3000 of Common Criteria)
- Minimaal 2 jaar ervaring met Agile/Scrum- en DevSecOps-omgevingen inclusief Secure Software Development (bijv. OWASP SAMM) en tooling (Jira, Confluence, Gitlab/GitHub)
- Uitstekende beheersing van de Nederlandse taal in woord en geschrift en goede schriftelijke beheersing van de Engelse taal
Pré's
- Certificeringen zoals RE, CISA, CISM, CISSP of SOC2 Lead Auditor
- Diepgaande kennis van OWASP MAS, FITCEM en WSCA CC Protection Profiles
- Ervaring met W3C Verifiable Credentials en OpenID4VC (cryptografie & digitale identiteit)
- Ervaring met geïntegreerde evidence-generatie en/of AI-gestuurde tools voor complianceautomatisering
- Aantoonbare ervaring met zelfstandig uitvoeren en coördineren van complexe Risk & Compliance- en IT-auditwerkzaamheden binnen beveiligingskritische rijks- of vergelijkbare omgevingen
Praktisch
- looptijd: 11 maanden
- startdatum: 12 oktober 2026
- contractvorm: Loondienst of freelance: beide mogelijk
- uren_per_week: 40 uur per week
- sluitingsdatum: 8 oktober 2026, 12:00 uur
- standplaats_thuiswerken: Den Haag
Alleen kandidaten die aantoonbaar aan alle knock-outeisen voldoen worden in behandeling genomen.