Universitair Medisch Centrum Utrecht

Informatiebeveiligingsspecialist

Universitair Medisch Centrum Utrecht

De opdracht­omschrijving

De activiteiten vinden plaats binnen het Portfolio ENIAMS. Doel van het portfolio betreft het ontwikkelen van informatievoorzieningen (IV) en ondersteunen van pilots ten behoeve van implementatie van Europese en Nederlandse Identity en Access Management (IAM) Stelsels. Deze Stelsels hebben betrekking op zowel subjecten (burgers en bedrijven) als objecten (onroerend goed en vastgoed). De opdrachten binnen dit portfolio betreffen een samenhangend geheel van stelsels, wet- en regelgeving en verordeningen, waaronder — maar niet uitsluitend — EDI, eIDAS, Toegang, Wdo, Reisdocumenten, SVM en Wtta. Deze opdrachten omvatten niet alleen de ontwikkeling en doorontwikkeling van informatievoorzieningen (IV) en ICT, maar ook activiteiten op het gebied van beheer, toezicht, handhaving, certificering en accreditatie.

De implementatie van de IV en ICT vergt naar verwachting meerdere jaren, waarbij de looptijd van het ICTU-programma is voorzien tot en met 2030, of eindigt zoveel eerder als informatiesystemen zijn opgeleverd en overgedragen aan de toekomstige beheerorganisatie, waarbij financiële en inhoudelijke decharge door de klant heeft plaatsgevonden.

De in te zetten professional vervult binnen het Programma ENIAMS de rol van Informatiebeveiligingsspecialist.

Met de herziene eIDAS-verordening ontstaat binnen de Europese Unie een stelsel van Europese Digitale Identiteitswallets. Lidstaten moeten binnen dit stelsel Person Identification Data, hierna PID, beschikbaar stellen waarmee natuurlijke personen zich digitaal kunnen identificeren. RvIG is aangewezen als de Nederlandse PID-provider. De formele uitvoering van deze rol is nog wel afhankelijk van de daarvoor vereiste Nederlandse aanwijzing, wettelijke grondslagen en registratie binnen de Europese vertrouwensstructuur. RvIG wil voor deze toekomstige taak beschikken over een eigen PID-beheersvoorziening.

Een Voorfase wordt ingericht ten behoeve de ontwikkeling van deze PID-beheersvoorziening. De PID-beheersvoorziening wordt onderdeel van een nationale en Europese digitale vertrouwensketen. In deze fase wordt gezamenlijk met de beheerorganisatie documentatie opgesteld als voorbereiding op de realisatiefase. Als expliciete insteek voor de Voorfase dient onderzocht te worden welke technische bouwblokken uit bestaande generieke voorzieningen, waaronder de Verstrekkingsvoorziening, kunnen worden hergebruikt voor de MVP PID-beheersvoorziening. Na besluitvorming op basis van deze documentatie kan worden overgegaan naar de daadwerkelijke software-ontwikkeling van de PID-beheersvoorziening.

Binnen dit traject is de informatiebeveiligingsspecialist het aanspreekpunt voor security vraagstukken t.a.v. de ontwikkeling van de software en bevindingen die uit security tooling komen. Daarnaast levert de professional security gerelateerde documentatie op en reviewt overige relevante documentatie, draagt zelfstandig bij aan bijv. risicoanalyse sessies en geeft securityadvies op het gebied van architectuur.

De informatiebeveiligingsspecialist levert de overeengekomen werkzaamheden/resultaten op aan RvIG Programma Europese Digitale Identiteit (pEDI) in afstemming met de betrokken security officers van RvIG/pEDI. De professional is verantwoordelijk voor de zelfstandige uitvoering en kwaliteit van de werkzaamheden/resultaten binnen de kaders van de opdracht.

De activiteiten die horen bij het realiseren van de opdracht zijn:

  • Zorgdragen voor het opleveren van de IB-documentatie t.b.v. de voorfase bij ICTU
  • Een RvIG-specifieke Cbw/NIS2, ETSI/ PKIO-gap-analyse uitvoeren.
  • Eén geïntegreerd normenkader ontwerpen en vaststellen met opdrachtgever, eigenaar en AD.
  • Een bestuurlijk governance besluit maken. Opleveren van een volledige BIA.
  • Een sourcing- en ketenbeheerkader maken (waarin de uitkomsten van de GAP-analyse, het ontwerp en de TCO is opgenomen).
  • Een permanente trust- en assurance inrichten als nieuwe rol/taak en zorg voor structurele bezetting/kennis.
  • Beheeracceptatie een harde voorwaarde maken voor productiegang.

Resultaten

Deelresultaten:

2026:

  • Opleveren IB-documentatie namens klant t.b.v. de voorfase bij ICTU
  • Realisatie RvIG-specifieke Cbw/NIS2, ETSI/ PKIO-gap-analyse
  • Opleveren vastgesteld geïntegreerd normenkader
  • Opleveren bestuurlijk governance besluit en volledige BIA.

Eindresultaat:

2027:

  • Opleveren van een sourcing- en ketenbeheerkader (waarin de uitkomsten van de GAP-analyse, het ontwerp en de TCO is opgenomen).
  • Inrichting van een permanente trust- en assurance inclusief structurele bezetting/kennis.
  • Voorstel voor inrichten van beheeracceptatie als verplichte go/no-go-voorwaarde voor productiegang.
  • Eventuele herstelwerkzaamheden/nazorg

Wanneer is de opdracht afgerond en beëindigd:

De opdracht is afgerond wanneer de bovenstaande IB-documentatie is opgeleverd en geaccepteerd door de klant.

De stand van zaken op het bereiken van de (deel-)resultaten wordt periodiek gemonitord en beoordeeld middels voortgangsoverleggen.

De professional beschikt over een specifieke combinatie van kennis en ervaring die binnen de organisatie van de opdrachtgever niet aanwezig is. Deze expertise is noodzakelijk voor de uitvoering van de opdracht. Zie hiertoe de eisen hierna.

De informatiebeveiligingsspecialist beschikt over een gedegen technische achtergrond en heeft ervaring met het opstellen en uitvoeren van (verbeter)plannen ten behoeve van de informatieveiligheid. Daarnaast is de kandidaat bekend met het aanleveren van informatie ten behoeve van audits. Ook heeft de kandidaat een certificering voor IT-security, kennis en ervaring met standaardisatie, standaarden ISO 27001.

De activiteiten vinden plaats binnen het Portfolio ENIAMS. Het doel is het ontwikkelen van informatievoorzieningen (IV) en het ondersteunen van pilots voor Europese en Nederlandse Identity en Access Management (IAM) stelsels. RvIG is aangewezen als Nederlandse PID‑provider binnen het stelsel van Europese Digitale Identiteitswallets en wil beschikken over een eigen PID‑beheersvoorziening. De Voorfase wordt ingericht om, samen met de toekomstige beheerorganisatie, documentatie op te leveren ter voorbereiding op de realisatiefase. ICTU faciliteert deze voorfase in nauwe samenwerking met RvIG/pEDI.

Werkomgeving en voorzieningen

ICTU hanteert BYOD‑voorzieningen voor externe medewerkers; de professional werkt met eigen apparatuur conform ICTU‑beleid (N‑1 beleid voor ICT‑voorzieningen).

De Eisen

  • In bezit van afgeronde certificeringen CISSP, CISM;
  • Minimaal een afgeronde WO richting informatica.
  • Minimaal 5 jaar aantoonbare kennis en ervaring met NIS2 en normenkaders/standaarden BIO en ISO 27001.
  • Kennis en ervaring met het uitvoeren van risicoanalyses en het oppakken van de daaruit voortkomende verbeterplannen;

De Wensen

  • De mate waarin de kandidaat aantoonbare ervaring heeft met het adviseren van securitymaatregelen in complexe omgevingen. Toetsing op basis van CV en schriftelijke toelichting. Dit kan tijdens een gesprek worden verdiept met praktijkvoorbeelden.
  • Aantoonbare ervaring met security analyses binnen de overheid. Toetsing op basis van CV en schriftelijke toelichting
  • Kennis van het versleutelen van gegevens
  • In de afgelopen 10 jaar meerdere jaren ervaring met ICT security vraagstukken binnen de overheid

Interesse in deze opdracht?

Zo werkt onze dienstverlening

Reageer direct

De opdracht sluit
17 september 2026 om 08:00
Je reactie ontvangen we graag minimaal 1 werkdag voor sluiting van de opdracht

Eventuele motivatie volgt in een latere fase

LET OP: Dit betreft een detacheringsopdracht. Het door jou opgegeven uurtarief is all in, inclusief 15% fee Freep en exclusief BTW

Mis geen kans, word gratis lid

Ontvang direct alle opdrachten en marktontwikkelingen in je mailbox