Senior Information Security Officer
Maak informatiebeveiliging aantoonbaar in control bij Provincie Overijssel. Bouw het ISMS verder uit, adviseer bestuur en management en versterk publieke dienstverlening met jouw senior e...
We reageren meestal binnen een dag
Samenvatting
Voor Provincie Overijssel zoeken wij een zeer ervaren Information Security Officer die verantwoordelijk wordt voor het verder realiseren, implementeren en duurzaam borgen van het Information Security Management System.
De basis van het ISMS is aanwezig. Governance, beleid, procedures en richtlijnen zijn gedeeltelijk ingericht. Jouw opdracht is om deze bestaande inrichting kritisch te toetsen, ontbrekende onderdelen te realiseren en ervoor te zorgen dat de provincie aantoonbaar in control komt op het gebied van informatiebeveiliging.
Je begeleidt Business Impact Analyses, voert Information Risk-analyses uit, stelt risicobehandelplannen op, adviseert over beheersmaatregelen en zorgt voor implementatie, monitoring en rapportage. Daarbij werk je onder andere met ISO 27001 en relevante normenkaders zoals BIO2.
Dit is een uitgesproken senior functie. Je hebt minimaal 10 jaar aantoonbare ervaring met informatiebeveiliging, minimaal 5 jaar ervaring met Information Risk Management en ISMS en minimaal 5 jaar adviserende ervaring richting management, directie en/of bestuur. Daarnaast beschik je aantoonbaar over CISSP en/of CISM.
Salarisindicatie: €5.200 – €6.000 bruto per maand o.b.v. 40 uur.
Knock-out criteria
Voldoe je niet aantoonbaar aan alle onderstaande criteria? Dan kunnen wij je niet voor deze functie voorstellen. De gevraagde opleiding, kennis en ervaring moeten concreet uit je cv blijken.
Je beschikt over een aantoonbaar afgeronde opleiding op minimaal hbo-bachelorniveau.
Je hebt minimaal 10 jaar aantoonbare professionele werkervaring met informatiebeveiliging.
Je hebt minimaal 2 jaar aantoonbare werkervaring in de afgelopen 5 jaar met informatiebeveiliging binnen de (semi-)publieke sector.
Je hebt aantoonbare werkervaring met het opzetten, implementeren, doorontwikkelen en/of beheren van een Information Security Management System (ISMS).
Je hebt minimaal 5 jaar aantoonbare werkervaring met het opzetten, implementeren, verder ontwikkelen en/of beheren van ISMS-omgevingen.
Je hebt minimaal 1 jaar aantoonbare werkervaring met informatiebeveiligingsnormen en compliancekaders zoals ISO 27001.
Je hebt minimaal 5 jaar aantoonbare werkervaring in een adviserende informatiebeveiligingsrol richting management, directie en/of bestuur.
Je hebt minimaal 10 jaar aantoonbare werkervaring met het ontwikkelen, implementeren en uitdragen van informatiebeveiligingsbeleid, governance, processen en werkwijzen, inclusief het begeleiden van organisatieverandering en creëren van draagvlak.
Je hebt minimaal 5 jaar aantoonbare werkervaring met Information Risk Management, waaronder risicoanalyses, risicobeoordelingen, risicobehandelplannen en advisering over beheersmaatregelen.
Je bent aantoonbaar in het bezit van een geldige CISSP- en/of CISM-certificering.
Je beheerst de Nederlandse taal uitstekend in woord en geschrift.
Je bent beschikbaar voor 36 uur per week.
Je bent beschikbaar voor een detacheringsdienstverband.
Alle relevante ervaring, jaren, certificeringen en competenties moeten expliciet uit het cv of de bijbehorende toelichting blijken. Informatie die niet expliciet is opgenomen, wordt volgens de aanvraag niet meegenomen in de beoordeling.
Deze functie is niet passend wanneer
Je minder dan 10 jaar aantoonbare professionele ervaring met informatiebeveiliging hebt.
Je niet minimaal 2 jaar in de afgelopen 5 jaar binnen een (semi-)publieke organisatie aan informatiebeveiliging hebt gewerkt.
Je ISMS voornamelijk theoretisch kent en niet aantoonbaar zelf hebt opgezet, geïmplementeerd, doorontwikkeld of beheerd.
Je minder dan 5 jaar aantoonbare ervaring hebt met ISMS.
Je geen aantoonbare praktijkervaring hebt met ISO 27001 of vergelijkbare informatiebeveiligings- en compliancekaders.
Je minder dan 5 jaar ervaring hebt met advisering richting management, directie en/of bestuur.
Je ervaring hoofdzakelijk technisch-operationeel is en je onvoldoende ervaring hebt met beleid, governance en organisatieverandering.
Je minder dan 10 jaar aantoonbare ervaring hebt met informatiebeveiligingsbeleid, governance, processen en werkwijzen in combinatie met organisatieverandering en draagvlakcreatie.
Je minder dan 5 jaar aantoonbare ervaring hebt met Information Risk Management.
Je geen aantoonbare CISSP- of CISM-certificering hebt.
Je voornamelijk analyses en adviezen oplevert maar onvoldoende ervaring hebt met daadwerkelijke implementatie en borging.
Je niet zelfstandig stakeholders kunt meenemen, weerstand kunt adresseren en besluitvorming kunt afdwingen wanneer voortgang dit vereist.
Je complexe beleids- en securityvraagstukken onvoldoende kunt terugbrengen tot concrete keuzes en uitvoerbare maatregelen.
Je niet beschikbaar bent voor 36 uur per week.
Je niet beschikbaar bent voor detachering.
Wat ga je doen
Binnen de afdeling Bedrijfsvoering, team Informatievoorziening en Digitalisering en cluster Visie & Regie werk je aan de verdere realisatie van het ISMS van Provincie Overijssel.
De implementatie is al gestart. Er zijn stappen gezet op het gebied van governance, beleid, procedures en richtlijnen. Je begint dus niet vanaf nul, maar beoordeelt de bestaande situatie en zorgt dat ontbrekende onderdelen worden gerealiseerd en duurzaam worden geborgd.
Je gaat onder andere:
de bestaande ISMS-opzet toetsen en verder structureren;
ontbrekende onderdelen van het ISMS identificeren en realiseren;
het ISMS verder implementeren en organisatorisch borgen;
Information Risk Management verder inrichten;
Business Impact Analysis-sessies voorbereiden en begeleiden;
samen met stakeholders impact en continuïteitseisen vaststellen;
risicoanalyses binnen het Information Risk-domein uitvoeren;
risicobeoordelingen uitvoeren en vastleggen;
risicobehandelplannen vormgeven en afstemmen;
adviseren over passende beheersmaatregelen;
betrokkenen ondersteunen bij de daadwerkelijke implementatie van beheersmaatregelen;
gap-analyses uitvoeren op bestaande en vereiste beheersmaatregelen;
de resultaten van BIA’s en risicoanalyses integreren in het ISMS;
monitoring rondom informatiebeveiliging verder ontwikkelen en implementeren;
management- en securityrapportages verder inrichten;
governance, beleid, procedures en richtlijnen toetsen en doorontwikkelen;
werken met normenkaders zoals ISO 27001 en BIO2;
stakeholders meenemen in noodzakelijke veranderingen;
weerstand herkennen en actief adresseren;
waar nodig sturen op besluitvorming om stagnatie te voorkomen;
planning, besluitvorming en deadlines actief bewaken;
complexe securityvraagstukken vertalen naar concrete en begrijpelijke keuzes;
omvangrijke beleidsdocumentatie terugbrengen tot heldere en werkbare documenten zonder essentiële inhoud te verliezen;
werken volgens een gestructureerd proces van concept, review, besluitvorming en vaststelling;
zorgen voor een beheerbare overdracht naar de interne organisatie;
kennis en werkwijzen zodanig borgen dat de provincie het ISMS na afronding zelfstandig kan beheren en doorontwikkelen.
Het eindresultaat is een werkend, aantoonbaar en duurzaam geborgd ISMS waarmee Provincie Overijssel aantoonbaar in control is op het gebied van Information Security.
Wat breng je mee
Je bent een zeer ervaren Information Security-professional die strategie en beleid kan verbinden met concrete implementatie.
Je beschikt over:
minimaal hbo-bachelorniveau;
minimaal 10 jaar professionele ervaring binnen informatiebeveiliging;
ruime ervaring met ISMS-implementatie en -borging;
diepgaande ervaring met Information Risk Management;
ervaring met Business Impact Analyses;
ervaring met risicoanalyses en risicobeoordelingen;
ervaring met risicobehandelplannen;
ervaring met het adviseren over en implementeren van beheersmaatregelen;
aantoonbare kennis van ISO 27001;
relevante kennis van normenkaders zoals BIO2;
ervaring met informatiebeveiligingsbeleid en governance;
ervaring met compliance;
minimaal 5 jaar ervaring met advisering op management-, directie- en/of bestuursniveau;
ervaring met organisatieverandering en draagvlakcreatie;
het vermogen stakeholders op natuurlijke wijze mee te nemen;
het vermogen weerstand te herkennen en te adresseren;
voldoende overtuigingskracht om noodzakelijke keuzes en besluitvorming te realiseren;
een resultaatgerichte en pragmatische werkwijze;
bestuurlijke en organisatorische sensitiviteit;
sterk analytisch vermogen;
omgevingsbewustzijn;
verbindend vermogen en sterke samenwerkingsvaardigheden;
zelfstandigheid en een proactieve werkhouding;
uitstekende beheersing van de Nederlandse taal in woord en geschrift.
Pré
Ervaring met en begrip van risico’s, beheersmaatregelen en governance op het snijvlak van IT en OT (Operational Technology).
Over de organisatie
Provincie Overijssel werkt samen met gemeenten, waterschappen, het Rijk, ondernemers en maatschappelijke organisaties aan de leefbaarheid, bereikbaarheid, veiligheid en ontwikkeling van de provincie.
Je werkt binnen de afdeling Bedrijfsvoering, één van de acht afdelingen van Provincie Overijssel. Bedrijfsvoering richt zich op adviseren, controleren en faciliteren, zodat andere afdelingen zich kunnen richten op de provinciale opgaven.
Binnen Bedrijfsvoering kom je terecht bij het team Informatievoorziening en Digitalisering, cluster Visie & Regie.
De provincie heeft de implementatie van een Information Security Management System al in gang gezet. De volgende stap is het bestaande fundament verder uitbouwen en ervoor zorgen dat informatiebeveiliging niet alleen beleidsmatig is beschreven, maar aantoonbaar werkt, wordt gemonitord en duurzaam onderdeel wordt van de organisatie.
Praktische informatie
Opdrachtgever: Provincie Overijssel
Functie: Information Security Officer
Locatie: Overijssel
Uren: 36 uur per week
Startdatum: 16 september 2026
Hybride werken: Ja
Dienstverband: Detachering
Salarisindicatie: €5.200 – €6.000 bruto per maand o.b.v. 40 uur
Opleidingsniveau: afgeronde opleiding op minimaal hbo-bachelorniveau
Ervaring informatiebeveiliging: minimaal 10 jaar
Recente publieke-sectorervaring: minimaal 2 jaar in de afgelopen 5 jaar
ISMS: minimaal 5 jaar relevante ervaring en aantoonbare ervaring met opzetten, implementeren, doorontwikkelen en/of beheren
Information Risk Management: minimaal 5 jaar
Advisering: minimaal 5 jaar richting management, directie en/of bestuur
Normenkaders: aantoonbare ervaring met onder andere ISO 27001; BIO2 is relevant binnen de opdracht
Certificering: CISSP en/of CISM verplicht
Taal: uitstekende beheersing van het Nederlands in woord en geschrift
CV: alle criteria, ervaringsjaren, certificeringen en relevante competenties moeten expliciet aantoonbaar zijn
CV-taal: niet afzonderlijk gespecificeerd in de aanvraag
CV-formaat: niet gespecificeerd
Motivatie: niet gespecificeerd
Screening: niet gespecificeerd
BYOD/device: niet gespecificeerd
Sollicitatie
Voor deze opdracht geldt dat ervaring die niet expliciet in het cv of de toelichting staat, niet wordt meegenomen in de beoordeling. Zorg daarom dat ieder selectiecriterium afzonderlijk controleerbaar is.
Maak in je cv per relevante opdracht duidelijk:
hoeveel jaar je professioneel binnen informatiebeveiliging hebt gewerkt;
welke informatiebeveiligingswerkzaamheden je in iedere relevante periode uitvoerde;
wanneer en bij welke (semi-)publieke organisaties je in de afgelopen 5 jaar hebt gewerkt;
welke ISMS-omgevingen je hebt opgezet, geïmplementeerd, doorontwikkeld en/of beheerd;
hoeveel jaar concrete ISMS-ervaring je hebt;
welke verantwoordelijkheid je zelf binnen die ISMS-trajecten droeg;
hoe je ISO 27001 en andere compliancekaders hebt toegepast;
welke ervaring je hebt met BIO/BIO2 wanneer van toepassing;
hoeveel jaar je management, directie en/of bestuur hebt geadviseerd over informatiebeveiliging;
welke beleids- en governanceverantwoordelijkheid je hebt gehad;
hoe je informatiebeveiligingsbeleid hebt ontwikkeld, geïmplementeerd en uitgedragen;
hoe je organisatieverandering hebt begeleid en draagvlak hebt gecreëerd;
hoeveel jaar ervaring je hebt met Information Risk Management;
welke risicoanalyses en risicobeoordelingen je hebt uitgevoerd;
welke risicobehandelplannen je hebt opgesteld;
hoe je over beheersmaatregelen hebt geadviseerd en deze hebt helpen implementeren;
welke BIA’s je hebt begeleid;
welke monitoring en rapportages je hebt ingericht;
hoe je complexe securityvraagstukken hebt vertaald naar concrete besluitvorming;
hoe je stakeholders en bestuurders hebt meegenomen bij weerstand of tegengestelde belangen;
welke concrete resultaten je hebt bereikt bij het duurzaam borgen van informatiebeveiliging;
of je ervaring hebt met risico’s en governance op het snijvlak van IT en OT.
Vermeld je CISSP- en/of CISM-certificering expliciet in het cv.
Maak de gevraagde ervaringsjaren controleerbaar aan de hand van duidelijke begin- en einddata. Algemene formuleringen als “ruime ervaring met ISMS” zijn voor deze aanvraag onvoldoende wanneer daaruit niet kan worden vastgesteld dat je daadwerkelijk aan het vereiste aantal jaren voldoet.
De aanvraag specificeert geen verplichte CV-taal, maximaal aantal pagina’s of CV-formaat. Deze voorwaarden worden daarom niet toegevoegd.
Waarom kiezen voor Workbuddy?
Bij Workbuddy draait alles om groei. Jouw groei. Wij begeleiden je niet alleen, maar vertegenwoordigen je ook. Zie ons als jouw zakenwaarnemer op de arbeidsmarkt. Iemand die jouw belangen behartigt, jouw talenten scherp in beeld brengt en ervoor zorgt dat jij op de plek terechtkomt waar je het meeste impact kunt maken.
Wij begrijpen dat een baan snel gevonden kan zijn. Een baan die echt bij je past bij een werkgever die jouw potentie ziet en helpt ontwikkelen is een ander verhaal. Daarom gaan wij verder dan de standaard manier van recruitment. We denken met je mee, adviseren je eerlijk en openen deuren die je anders misschien niet had gezien.
Onze slogan Come grow with us is geen marketingtekst maar een belofte. Wij investeren in jouw ontwikkeling, voeren regelmatig persoonlijke gesprekken over je loopbaan en zorgen dat je de juiste tools krijgt om het beste uit jezelf te halen. Zo bouwen we samen aan resultaten waar jij trots op bent.
Kies voor Workbuddy als je wilt groeien, gezien wilt worden en een partner wilt die jouw carrière met dezelfde ambitie benadert als jijzelf.
- Afdeling
- ICT
- Locaties
- Overijssel
- Status werken op afstand
- Hybride