Description
Context
De Europese NIS2-richtlijn (Network and Information Security Directive 2) heeft als doel om de cyberweerbaarheid van vitale en essentiële organisaties binnen de EU substantieel te verhogen. De richtlijn verplicht lidstaten en organisaties tot het treffen van adequate technische en organisatorische maatregelen om de continuïteit en veiligheid van essentiële diensten en digitale infrastructuren te waarborgen. Overheidsorganisaties worden beschouwd als “essentiële entiteiten” en vallen onder de verplichtingen van deze richtlijn. Dit betekent dat zij moeten kunnen aantonen dat hun processen, beleid, technologie en governance aansluiten bij de NIS2-verplichtingen, waaronder:
– Beleid en governance: duidelijke verantwoordelijkheden, toezicht en rapportage over cyberweerbaarheid;
– Risicobeheer: structurele aanpak van risico’s op het gebied van informatie- en netwerkbeveiliging;
– Beveiligingsmaatregelen: technische en organisatorische controls conform de stand van de techniek;
– Incidentbeheer en meldplicht: detectie, rapportage en opvolging van beveiligingsincidenten;
– Leveranciersbeheer: maatregelen rond keten- en toeleveringsrisico’s;
– Continuïteit en herstel: weerbaarheid tegen verstoringen, inclusief business continuity en disaster recovery.
Om dit te realiseren, is er binnen de FOD Sociale Zekerheid een programma opgestart dat als doel heeft de organisatie structureel in te richten volgens de eisen van NIS2 en daarmee de digitale weerbaarheid duurzaam te versterken. Dit vraagt niet alleen technische maatregelen, maar ook organisatorische inbedding, governance, risicobewustzijn, change, etc.
Het programma bestaat uit meerdere fasen en uit meerdere projecten, vastgelegd op basis van het CyFun-framework1 van het CCB.
Het CyFun-framework voorziet een uitgebreid geheel van maatregelen inzake incident- en crisisbeheer. Binnen de FOD werden reeds verschillende fundamenten uitgebouwd om incidenten en crisissen gestructureerd te beheren.
– De FOD beschikt over een crisismanagementplan evenals over een IT Incident Management Plan, waarin de escalatieprocessen, de verwerking van incidenten en de verantwoordelijkheden worden vastgelegd.
– De verdere operationalisering en structurele verankering van deze crisisorganisatie blijft evenwel een belangrijk aandachtspunt, rekening houdend met de toenemende verwachtingen inzake cyberweerbaarheid, business continuity en NIS2-compliance.
– Binnen de huidige organisatiecontext worden verschillende sleutelrollen gecombineerd met andere operationele verantwoordelijkheden. Zo neemt de Risk Officer, naast zijn formele opdrachten inzake organisatiebeheersing, operationele opvolging en risicomanagement, eveneens de rol van Business Continuity Manager op. Ook de IT Incident Responder combineert deze opdracht gedeeltelijk met verantwoordelijkheden inzake infrastructuurbeveiliging.
In deze context wenst de FOD haar crisisbeheer, business continuity management en cyberincidentbeheer verder te professionaliseren en duurzaam te verankeren. De prioriteit ligt daarbij niet op de uitwerking van bijkomende governance-structuren, maar op de operationalisering van bestaande kaders, de ontwikkeling van herbruikbare methodologieën en modellen, de identificatie van kritieke infrastructuren en afhankelijkheden, de voorbereiding van BCP- en DRP-trajecten en de versterking van de samenwerking met kritieke leveranciers.
Bij de uitvoering van de opdracht dient bovendien rekening te worden gehouden met de geplande federale fusietrajecten. De Ministerraad heeft beslist om de FOD Sociale Zekerheid tegen eind 2028 te fuseren met de FOD WASO en de POD Maatschappelijke Integratie. De ontwikkelde processen, methodologieën, documentatie en technische aanbevelingen moeten maximaal herbruikbaar zijn binnen een toekomstige geïntegreerde organisatie en bijdragen tot de harmonisering van de crisis-, continuïteits- en cyberweerbaarheidsprocessen van de betrokken administraties.
Beschrijving van de opdracht
De opdracht omvat in hoofdzaak de ontwikkeling van de belangrijkste deliverables inzake de voorbereiding van de FOD op het beheer van IT-incidenten en crisissituaties, met name :
– De identificatie van de meeste kritische IT-infrastructuren en assets op basis van de lopende BIA’s en de identificatie van de kritieke afhankelijkheden (interne en externe) die noodzakelijk zijn voor het functioneren van de meest kritieke processen en IT-infrastructuren ;
– De uitwerking, in afstemming met de FOD WASO en de POD MI, van modeldocumenten en methodologieën voor toekomstige Business Continuity Plans (BCP’s) en Disaster Recovery Plans (DRP’s) ;
– De begeleiding van diensten voor de uitwerking van de eerste BCP en DRP’s ;
– De uitwerking, in afstemming met de FOD WASO en de POD MI, van modeldocumenten voor de nodige analyses tijdens en incident of crisis, namelijk
– De uitwerking van minimale vereisten inzake incidentbeheer, escalatieprocedures, meldingsverplichtingen en crisiscoördinatie voor de meest kritische IT-leveranciers ;
– De analyse van de haalbaarheid en kostprijs voor redundantiemechanismen voor kritische infrastructuren (dubbelsystemen, back-upsystemen, minimale operationele capaciteit, snelle heropstartmechanismen) en van een tool voor impactanalyse van incidenten
– De voorbereiding van een stretgie voor crisistest en -oefeningen.
Bijkomend wordt verwacht dat de consultant, samen met de programmamanager en de CISO, voorstellen formuleert inzake de prioritering van de verschillende deliverables.
Gelet op de omvang van de potentiële werkzaamheden en de toekomstige fusietrajecten met de FOD Werkgelegenheid en de POD Maatschappelijke Integratie, zullen de prioriteiten bepaald worden op basis van :
– De impact van de betrokken maatregelen op de NIS2-certificering en de algemene cyberweerbaarheid van de FOD ;
– De mate waarin de ontwikkelde processen, methodologieën, documentatie en technische maatregelen herbruikbaar of overdraagbaar zijn binnen een toekomstige gefuseerde organisatiestructuur.
De FOD verwacht pragmatische, proportionele en operationeel toepasbare voorstellen die rekening houden met de bestaande organisatorische context, de beschikbare middelen en de toekomstige federale fusietrajecten.
Samenwerking
Wij verwachten van de leverancier een gestructureerde, pragmatische en transparante werkwijze bij de uitvoering van deze opdracht.
Een nauwe samenwerking met de CISO, Risk Officer, ICT-diensten, businessdiensten en IT-leveranciers wordt verwacht. Autonome contacten met medewerkers van de FOD WASO en de POD MI zullen ook plaatsvinden.
Gedurende het volledige traject is een nauwe samenwerking tussen opdrachtgever en leverancier essentieel. Deze betrokkenheid laat toe om snel in te spelen op organisatorische of technische veranderingen en draagt bij tot een wendbare en realistische implementatie van de verschillende maatregelen.
Transparantie, kennisdeling en open communicatie vormen belangrijke randvoorwaarden voor een succesvolle uitvoering van deze opdracht. Tijdige dialoog maakt het mogelijk om risico’s, knelpunten en afhankelijkheden vroegtijdig te identificeren en gepast aan te pakken.
Gevraagd profiel : IT INCIDENT MANAGER
- Taalkennis
- Een landstaal Ndl) : spreken-schrijven
- fr : verstaan
- Taken, rollen en verantwoordelijkheden
- Verantwoordelijk voor de ondersteuning en methodologische begeleiding van de FOD bij de verdere operationalisering van crisisbeheer, business continuity management en cyberincidentbeheer binnen het kader van NIS2 en het CyFun-framework ;
- Ondersteunt de identificatie van kritieke IT-infrastructuren, assets en afhankelijkheden op basis van de lopende Business Impact Analyses (BIA’s) ;
- Ontwikkelt methodologieën, processen, modellen en ondersteunende documentatie inzake crisisbeheer, business continuity management, incident- en crisisanalyses, stakeholdersmanagement, redundantiemechanismen en crisisoefeningen ;
- Begeleidt de diensten bij de uitwerking van Business Continuity Plans (BCP’s), Disaster Recovery Plans (DRP’s) en de operationalisering van crisis- en continuïteitsprocessen ;
- Ondersteunt de programmamanager en de CISO bij de prioritering van de verschillende deliverables en bij de formulering van pragmatische verbetervoorstellen ;
- Identificeert de IT noden inzake crisisparaatheid en analyseert de opportuniteit, de haalbaarheid en de kostprijs ervan ;
- Houdt rekening met de toekomstige fusietrajecten met de FOD Werkgelegenheid en de POD Maatschappelijke Integratie, met bijzondere aandacht voor de herbruikbaarheid, overdraagbaarheid en harmonisering van processen, documentatie en maatregelen ;
- Werkt samen met de betrokken diensten, leveranciers en externe partners om de praktische implementatie van de voorgestelde maatregelen te ondersteunen.
- Let op: er is reeds een persoon verantwoordelijk voor het operationele luik inzake incidentbehandeling. Het is dus niet de bedoeling om dit over te nemen, wel om samen te werken en meer op organisatorisch en strategisch niveau over dit onderwerp te werken.
- Vereiste technische kennis en ervaring
- Verplicht
- Masterdiploma of gelijkwaardig door ervaring ;
- Minstens 6 jaar relevante ervaring inzake crisisbeheer
- Minstens 6 jaar ervaring inzake incidentbeheer,
- Minstens 6 jaar ervaring inzake business continuity management (Business Impact Analyses (BIA’s), Business Continuity Plans (BCP’s) en Disaster Recovery Plans (DRP’s), crisisoefeningen)
- Kennis van NIS2, CyFun, ISO 22301, ISO 27001 of gelijkaardige referentiekaders..
- Meerwaarde (troef)
- Ervaring met de identificatie van kritieke infrastructuren, assets en afhankelijkheden ;
- Ervaring met crisis- en continuïteitsvereisten voor kritieke ICT-leveranciers ;
- Ervaring binnen complexe organisaties, overheidsorganisaties of gereguleerde omgevingen ;
- Ervaring met organisatieveranderingen, fusietrajecten of harmonisering van processen ;
- Ervaring binnen de federale overheid of de sociale zekerheid.
