Job Openings
Cyber Risk Manager
About the job Cyber Risk Manager
Voor Technische Universiteit Eindhoven zoeken wij een Cyber Risk Manager. Als Cyber Risk Manager werk je voor de opdrachtgever aan het opzetten en operationaliseren van een robuust cyberrisicomanagementproces dat aansluit op ISO27001-compliance en NIS2-readiness binnen een gedecentraliseerde universitaire omgeving.
Jouw verantwoordelijkheden
Jouw profiel
Belangrijkste eindresultaten
Jouw verantwoordelijkheden
- Je ontwikkelt en implementeert een praktische cyberrisico-assessments‑methodologie, inclusief templates, scoringscriteria en richtlijnen voor inherent en residueel risico.
- Je voert risicobeoordelingen uit voor kritische diensten, systemen, projecten, leveranciers en organisatorische eenheden en documenteert assets, dreigingen, kwetsbaarheden en bestaande beheersmaatregelen.
- Je voert Business Impact Analyses (BIA) uit: je identificeert kritische activiteiten, afhankelijkheden en bepaalt impact, Maximum Tolerable Periods of Disruption, Recovery Time Objectives en Recovery Point Objectives.
- Je onderhoudt en structureert een actueel risico‑register met gedocumenteerde risicobehandelplannen, prioriteiten, verantwoordelijken en gewenste risiconiveaus.
- Je ontwikkelt managementrapportages en dashboards die risico‑niveaus, trends, kritische risico’s, voortgang van maatregelen en openstaande acties inzichtelijk maken voor governance en managementreviews.
- Je integreert risicomanagement in een PDCA-cyclus: identificatie, beoordeling, behandeling, monitoring, review en verbetering, inclusief herbeoordelingsmomenten bij wijzigingen of incidenten.
- Je formuleert prioritaire aanbevelingen voor bedrijfscontinuïteit, disaster recovery, crisismanagement, back-up en weerbaarheid en levert input voor continuïteitsplannen en oefeningen.
- Je zorgt voor audit‑ready documentatie en traceerbaarheid tussen risico’s, ISO27001‑controls, NIS2‑verplichtingen en verbeteracties zodat interne audits, certificering en toezicht ondersteund worden.
- Je draagt actief kennis over door workshops, trainingen en begeleiding van service‑eigenaren, onderzoekers, projectmanagers en technische teams en je ondersteunt de interne Risk Manager en het GRC-team.
- Je rapporteert aan de GRC‑manager van de opdrachtgever en werkt samen met diverse stakeholders om risico’s om te zetten in concrete en uitvoerbare maatregelen.
Jouw profiel
- Je hebt aantoonbare ervaring met cyber risk assessments: identificatie van assets, dreigingen, kwetsbaarheden en het beoordelen van waarschijnlijkheid, impact, inherent en residueel risico met een consistente methodiek.
- Je hebt ervaring met Business Impact Analyses en kunt operationele, financiële, juridische, reputatie‑, veiligheids- en informatiebeveiligingsgevolgen inschatten en vertalen naar recovery‑requirements.
- Je beschikt over gedegen kennis van ISO27001/ISO27005 en de NIS2‑eisen op het gebied van risicomanagement, incidentafhandeling, continuïteit, ketenbeveiliging en bestuurlijke verantwoording.
- Je werkt analytisch en gestructureerd, hebt aandacht voor datakwaliteit en ervaring met risico‑registers, dashboards en GRC‑tooling.
- Je bent sterk in stakeholdermanagement en facilitatie: je voert workshops en interviews, legt technische risico’s helder uit in business‑taal en weet constructief te challengen.
- Je hebt een pragmatische aanpak: je richt processen proportioneel in, voorkomt onnodige complexiteit en bewaakt uitvoering en nazorg van risicobehandelacties.
- Je begrijpt de specifieke kenmerken van een academische onderzoeks- en onderwijsomgeving en kunt security, compliance en usability in balans brengen met onderzoeks‑ en onderwijsdoelstellingen.
Belangrijkste eindresultaten
- Een goedgekeurde cyberrisico‑assessments‑methodologie met standaardtemplates en scoringscriteria.
- Een geprioriteerde portefeuille van uitgevoerde risico‑assessments en BIAs met heldere aanbevelingen en actie-eigenaren.
- Een up‑to‑date risico‑register met toegewezen ownership en gedocumenteerde risicobehandelplannen en risicotoelatingen.
- Een managementdashboard en periodieke rapportagecyclus die governance, ISO27001‑managementreviews en NIS2‑verplichtingen ondersteunt.
- Een gedocumenteerd risk PDCA‑proces en een roadmap voor het verbeteren van resterende ISO27001‑ en NIS2‑gaps.
- Je draagt kennis over aan de interne Risk Manager en het GRC‑team en zorgt dat stakeholders zelfstandig risico’s kunnen identificeren, beoordelen en beheersen.
Functie-eisen
- Je hebt ervaring met een gedocumenteerde en praktische risicobeoordelingsmethodiek die aansluit op ISO 27001, ISO 27005, NIS2 en gangbare risicomanagementkaders.
- Je beschikt over standaardtemplates, scoringscriteria, risicocategorieën, impactschalen en aanwijzingen voor het beoordelen van inherente en residuele risico's.
- Je hanteert heldere criteria voor risicoacceptatie, escalatie, behandeling en managementgoedkeuring.
- Je voert risicobeoordelingen uit voor kritieke diensten, systemen, projecten, leveranciersrelaties, onderzoeksomgevingen en organisatorische eenheden.
- Je documenteert assets, bedreigingen, kwetsbaarheden, bestaande controles, risicoscenario's, waarschijnlijkheid, impact en residueel risico op een gestructureerde manier.
- Je levert geprioriteerde bevindingen en aanbevelingen die vertaald kunnen worden naar concrete verbeteracties.
- Je zorgt voor formele identificatie van risico-eigenaren en actie-eigenaren.
- Je hebt ervaring met het uitvoeren en documenteren van Business Impact Analyses (BIA) voor kritieke onderwijs-, onderzoeks-, operationele en ondersteunende processen.
- Je kunt kritieke activiteiten, ondersteunende systemen, data, leveranciers, faciliteiten, mensen en andere afhankelijkheden identificeren.
- Je maakt gedocumenteerde impactassessments die operationele, financiële, juridische, regelgevende, reputatie-, veiligheids- en informatiebeveiligingsgevolgen dekken.
- Je definieert Maximum Tolerable Periods of Disruption, recovery-prioriteiten, Recovery Time Objectives en Recovery Point Objectives.
- Je onderhoudt een up-to-date en gestructureerd cyber- en IT-risicoregister.
- Je stelt gedocumenteerde risicobehandelplannen op met acties, prioriteiten, verantwoordelijke eigenaren, deadlines en streef-risiconiveaus.
- Je legt formeel vast welke risico's zijn geaccepteerd, overgedragen, vermeden of verminderd.
- Je monitort achterstallige acties, onopgeloste risico's en risico's die de goedgekeurde risicobereidheid overschrijden.
- Je stelt periodieke managementrapportages op over de algehele cyber-risico-exposure van de organisatie.
- Je ontwikkelt dashboards die risiconiveaus, trends, kritieke risico's, voortgang van behandelingen, achterstallige acties en risicoacceptatiebesluiten tonen.
- Je maakt duidelijke escalatierapporten voor risico's die management- of bestuurlijke besluitvorming vereisen.
- Je rapporteert op een manier die ondersteunt bij ISO 27001 managementreviews en NIS2-governanceverplichtingen.
- Je beheerst een functionerende risicomanagementcyclus die identificatie, beoordeling, behandeling, monitoring, review en verbetering omvat.
- Je definieert reviewfrequenties en triggers voor herbeoordeling, zoals grote wijzigingen, incidenten, nieuwe dreigingen, projecten of leverancierswijzigingen.
- Je zorgt voor bewijs dat risicobeoordelingen en BIA's periodiek worden herzien en actueel gehouden.
- Je doet aanbevelingen om de volwassenheid en consistentie van risicomanagement binnen de organisatie te verbeteren.
- Je vertaalt BIA-uitkomsten naar recovery- en continuïteitseisen.
- Je geeft geprioriteerde aanbevelingen voor business continuity, disaster recovery, crisismanagement, back-up, redundantie en cyberweerbaarheid.
- Je identificeert gaps tussen vereiste en actuele herstelmogelijkheden.
- Je levert input voor continuïteitsplannen, disaster-recoveryplannen, crisisoefeningen en resilience-testing.
- Je zorgt voor gedocumenteerd bewijs dat cyberrisico's systematisch worden geïdentificeerd, beoordeeld, behandeld, gemonitord en herzien.
- Je legt traceerbaarheid vast tussen risico's, ISO 27001-controls, NIS2-verplichtingen, beleidsregels en verbeteracties.
- Je maakt auditklare documentatie die interne audits, externe certificering, regulatoire supervisie en managementverantwoording ondersteunt.
- Je ondersteunt de voorbereiding en opvolging van ISO 27001- en NIS2-assessments.
- Je faciliteert workshops, geeft guidance en verzorgt praktische trainingen voor service-eigenaren, risico-eigenaren, projectmanagers, onderzoekers en technische teams.
- Je geeft duidelijke instructies over rollen, verantwoordelijkheden, beoordelingsmethoden en verwacht bewijs.
- Je draagt kennis over aan interne risicomanagement- en GRC-teams en vergroot daarmee stakeholdercapability.
- Je vergroot het vermogen van stakeholders om zelfstandig cyberrisico's te identificeren, beoordelen en beheersen.
- Je kunt een cyber-risicobeoordelingsmethodiek opstellen en implementeren.
- Je ontwikkelt standaard risico-assessment- en BIA-templates.
- Je realiseert een geprioriteerde portefeuille van voltooide risicobeoordelingen en BIA's.
- Je onderhoudt en actualiseert een risicoregister met toegewezen eigenaarschap.
- Je legt risicobehandel- en risicoacceptatiebesluiten formeel vast.
- Je zet een managementdashboard en periodieke rapportagecyclus op.
- Je documenteert een risicobeheers PDCA-proces.
- Je integreert risicomanagement in relevante project- en wijzigingsprocessen.
- Je stelt een routekaart op voor het verbeteren van resterende risico-managementlacunes ten opzichte van ISO 27001 en NIS2.
- Je kunt assets, bedreigingen, kwetsbaarheden, afhankelijkheden en bestaande controles identificeren.
- Je hebt ervaring met het consistent beoordelen van waarschijnlijkheid, impact, inherente risico's en residuele risico's.
- Je kunt geïdentificeerde risico's vertalen naar praktische mitigatiemaatregelen, formele risicoacceptatie en duidelijke eigenaarschap.
- Je begrijpt risicobereidheid, risicotolerantie en escalatiecriteria.
- Je kunt kritieke onderwijs-, onderzoeks-, IT- en bedrijfsprocessen identificeren.
- Je hebt ervaring met het beoordelen van operationele, financiële, juridische, reputatie-, veiligheids- en informatiebeveiligingsimpact van verstoringen.
- Je kunt maximale toelaatbare uitvaltijden, herstelprioriteiten, kritieke afhankelijkheden, Recovery Time Objectives en Recovery Point Objectives bepalen.
- Je vertaalt BIA-uitkomsten naar eisen voor business continuity, disaster recovery en resilience.
- Je hebt sterke kennis van ISO 27001, ISO 27005 en informatiebeveiligingsrisicomanagement.
- Je begrijpt NIS2-eisen met betrekking tot risicomanagement, incidentafhandeling, business continuity, supply-chain security, governance en managementverantwoordelijkheid.
- Je kunt geïdentificeerde risico's koppelen aan toepasbare ISO 27001-controls en NIS2-verplichtingen.
- Je hebt ervaring met het ondersteunen van auditbaarheid, bewijsvorming, risicorapportage en continue verbetering.
- Je brengt structuur aan in complexe en gedecentraliseerde IT-omgevingen.
- Je beschikt over sterke analytische vaardigheden en let op de kwaliteit en consistentie van risico- en BIA-data.
- Je kunt cross-organisationele afhankelijkheden, concentratierisico's en systemische risico's identificeren.
- Je hebt ervaring met risicoregisters, dashboards, rapportages en GRC-tooling.
- Je hebt sterke workshop- en interviewvaardigheden om risicobeoordelingen en BIA's te faciliteren.
- Je kunt effectief samenwerken met service-eigenaren, onderzoekers, architecten, engineers, projectmanagers en management.
- Je durft stakeholders op constructieve wijze uit te dagen, terwijl je vertrouwen en samenwerking behoudt.
- Je hebt sterke communicatievaardigheden en legt cyberrisico's uit in duidelijke zakelijke taal.
- Je vertaalt kaders en wettelijke eisen naar werkbare processen.
- Je werkt proportioneel en voorkomt onnodige complexiteit en administratieve lasten.
- Je embedt risicomanagement in projecten, veranderingen, inkoop, architectuur en servicemanagement.
- Je neemt sterk eigenaarschap en volgt acties op om te zorgen dat risicobehandelacties worden afgerond.
- Je kunt autonoom werken in een sterk gedecentraliseerde en academische omgeving.
- Je begrijpt de specifieke behoeften van wetenschappelijk onderzoek, onderwijs, laboratoria, onderzoeksinfrastructuur en operationele technologie.
- Je hebt gevoeligheid voor academische vrijheid, innovatie, datasoevereiniteit en de noodzaak van flexibele IT-oplossingen.
- Je kunt een balans vinden tussen beveiliging, compliance, weerbaarheid, gebruiksvriendelijkheid en onderzoeksdoelstellingen.
Extra Informatie
- Aantal uur 32
- ZZP mogelijk? Nee
- Thuiswerken mogelijk? N.t.b.
- Startdatum Z