Description
CONTEXT:
De Europese NIS2-richtlijn (Network and Information Security Directive 2) heeft als doel om de cyberweerbaarheid van vitale en essentiële organisaties binnen de EU substantieel te verhogen. De richtlijn verplicht lidstaten en organisaties tot het treffen van adequate technische en organisatorische maatregelen om de continuïteit en veiligheid van essentiële diensten en digitale infrastructuren te waarborgen. Overheidsorganisaties worden beschouwd als “essentiële entiteiten” en vallen onder de verplichtingen van deze richtlijn. Dit betekent dat zij moeten kunnen aantonen dat hun processen, beleid, technologie en governance aansluiten bij de NIS2-verplichtingen, waaronder:
· Beleid en governance: duidelijke verantwoordelijkheden, toezicht en rapportage over cyberweerbaarheid;
· Risicobeheer: structurele aanpak van risico’s op het gebied van informatie- en netwerkbeveiliging;
· Beveiligingsmaatregelen: technische en organisatorische controls conform de stand van de techniek;
· Incidentbeheer en meldplicht: detectie, rapportage en opvolging van beveiligingsincidenten;
· Leveranciersbeheer: maatregelen rond keten- en toeleveringsrisico’s;
· Continuïteit en herstel: weerbaarheid tegen verstoringen, inclusief business continuity en disaster recovery.
Om dit te realiseren, is er binnen de FOD Sociale Zekerheid een programma opgestart dat als doel heeft de organisatie structureel in te richten volgens de eisen van NIS2 en daarmee de digitale weerbaarheid duurzaam te versterken. Dit vraagt niet alleen technische maatregelen, maar ook organisatorische inbedding, governance, risicobewustzijn, change, etc.
Het programma bestaat uit meerdere fasen en uit meerdere projecten, vastgelegd op basis van het CyFun-framework[1] van het CCB.
In de realisatiefase worden de geïdentificeerde maatregelen effectief geïmplementeerd, gegroepeerd in projecten per CyFun-functie. Voor twee prioritaire projecten zoeken we extra ondersteuning:
NIS2 – Asset Management – CyFun Functie: IDENTIFY [ID.AM]
Identificatie en beheer van systemen, mensen, assets, data en processen als basis voor risicogebaseerde cybersecuritybeslissingen.
NIS2 – Data & Platform Security – CyFun Functie: PROTECT [PR.DS / PR.PS]
Technische waarborging van vertrouwelijkheid, integriteit en beschikbaarheid van burgergegevens en sociale zekerheidssystemen via data security en platform security.
[1] https://cyfun.eu/en
BESCHRIJVING VAN DE OPDRACHT
De Business project manager ondersteunt de businessverantwoordelijke en -expert NIS2 bij de organisatorische en inhoudelijke coördinatie van de twee bovengenoemde projecten. De focus ligt op de organisationele dimensie van de implementatie: impact op de business, governance, opvolging, rapportering en de beschrijving van processen, policies en procedures.
De opdracht omvat volgende hoofdtaken:
1.1 Organisationele ondersteuning & business impact
• Ondersteunen van de businessverantwoordelijke NIS2 bij de vertaling van technische vereisten naar organisatorische maatregelen.
• Analyseren en beschrijven van de impact van de twee projecten op de betrokken businessdomeinen, processen en stakeholders.
• Faciliteren van workshops en werksessies met interne stakeholders (ICT, business, data owners, CISO-functie).
• Bijdragen aan change management en communicatie richting betrokken diensten.
1.2 Projectcoördinatie & opvolging
• Bewaken van de projectplanning, mijlpalen en deliverables voor Asset Management en Data & Platform Security.
• Opstellen en onderhouden van projectfiches, statusrapporten en voortgangsoverzichten.
• Organiseren en opvolgen van stuurgroepen, werkgroepen en reviewmomenten.
• Signaleren van risico’s, afhankelijkheden en knelpunten en escaleren waar nodig.
• Bijhouden van een gestructureerd projectdossier (beslissingen, acties, documentatie).
1.3 Beschrijving van processen, policies & procedures
• In kaart brengen en beschrijven van de huidige en gewenste processen op het vlak van asset management en data- & platformbeheer.
• Meewerken aan het opstellen en valideren van policies en procedures conform NIS2 / CyFun-vereisten.
• Bijdragen aan de opmaak van werkinstructies, procesbeschrijvingen en governance-documentatie.
• Borgen van de afstemming tussen technische maatregelen en organisatorische procedures.
1.4 Rapportering & communicatie
• Opstellen van heldere managementrapportages en voortgangsverslagen voor de programmamanager en het management.
• Zorgen voor een consistente en correcte documentatiestroom binnen het programma.
Bijdragen aan de voorbereiding van stuurgroepmateriaal en auditvereisten (CCB, NIS2-toezicht).
SAMENWERKING & POSITIONERING:
De NIS2 Implementatie Analist / Projectcoördinator werkt in nauw overleg met:
Programmamanager NIS2: Rapportering, prioritering en programma-afstemming
Businessverantwoordelijke / -expert NIS2: Rechtstreekse ondersteuning; inhoudelijke sturing van de projecten
ICT Security Team: Technische input, validatie van maatregelen
Business data owners & proceseigenaars: Vaststelling van scope, impact en vereisten
Externe security leverancier (Proximus / Smals): Afstemming implementaties SecaaS 2 / IAP+
Vereiste kennis & ervaring (verplicht)
• Bachelor of Master in informatica, bedrijfskunde, bestuurskunde of gelijkwaardig door relevante ervaring.
• Minstens 4 jaar aantoonbare ervaring in projectcoördinatie of -management binnen een IT- of security-context.
• Minstens 3 jaar ervaring met het beschrijven van processen, het opstellen van policies en procedures in een gereguleerde omgeving.
• Kennis van het CyFun-framework (CCB) en/of gerelateerde frameworks (ISO 27001, NIST CSF, CIS Controls).
• Minstens 3 jaar ervaring met stakeholdermanagement en het faciliteren van multidisciplinaire werkgroepen.
Troeven
• Ervaring binnen een federale overheidsdienst of vergelijkbare publieke organisatie.
• Ervaring met NIS2-implementatietrajecten of eerdere betrokkenheid bij cybersecurityprogramma’s.
• Certificeringen zoals PMP, Prince2, CISM of ISO 27001 Foundation/Lead Implementer.
• Vertrouwdheid met asset management-tools of CMDB-concepten (voor het IDENTIFY-project).
• Kennis van platformbeveiligingsprincipes of datacategorisering (voor het PROTECT-project).
