Het programma Digitale Weerbaarheid
Adviseur 3 -Senior Consultant Vendor Governance & Third Party Risk
Functieomschrijving
Rol: Senior interim professional voor Vendor Governance en Third Party Risk. Je hebt aantoonbare ervaring met het implementeren van beheersmaatregelen op basis van NIS2, ISO 27001 of vergelijkbare kaders. Je bent geen strategisch adviseur maar een ervaren uitvoerder die beleid en kaders vertaalt naar werkbare, aantoonbaar geborgde praktijk. Je hebt ervaring met leveranciersbeheersing, kunt opereren in complexe organisaties en kunt stevig en pragmatisch onderhandelen met leveranciers over contractuele afspraken en security-eisen.
Doel van de opdracht
Ontwikkelen van een methodiek en werkwijze waarmee leveranciersrisico's structureel worden geclassificeerd, beoordeeld en geborgd, met focus op kritieke leveranciers, Cloud/SaaS-diensten, contractuele security-eisen, SLA’s, continuïteit en assurance.
Gewenste resultaten
- Vastgestelde classificatie van kritieke leveranciers en Cloud-diensten
- Actueel overzicht van leveranciersrisico’s en prioriteiten
- Concrete verbetervoorstellen voor contracten, SLA’s en serviceafspraken
- Standaard set minimale eisen voor nieuwe en bestaande leveranciers
- Proces voor periodieke leveranciersbeoordeling, SLA-herijking en SLR-review
- Aantoonbare betrokkenheid van proceseigenaren en contracteigenaren
- Auditbare bewijsvoering voor verbetering van ketenbeheer
Werkzaamheden
- Opstellen en toepassen van een classificatiemethodiek voor leveranciers en Cloud-diensten
- Classificeren van leveranciers op kritikaliteit, datarisico, continuïteitsimpact en securityrisico
- Inventariseren en beoordelen van contracten, SLA’s, SLR’s, verwerkersafspraken en assurance-verklaringen
- Opstellen van minimale contractuele eisen voor security, beschikbaarheid, incidentmelding, logging, continuïteit, exit en auditrechten
- Adviseren over contractherijking, addenda, SLA-aanpassingen en leveranciersgesprekken
- Inrichten van een structureel proces voor leveranciersbeoordeling, SLA-review en opvolging van afwijkingen
- Afstemmen met Inkoop, Contractmanagement, CISO, Privacy, Servicemanagement, proceseigenaren en leveranciers
- Borgen van auditbare documentatie en overdracht naar de lijnorganisatie
Benodigde expertise
- Ruime ervaring met leveranciersmanagement, ketenbeheer of SaaS-/Cloud-regie
- Kennis van informatiebeveiliging, privacy, continuïteit en contractuele beheersmaatregelen
- Ervaring met contract- en SLA-review in complexe IT-omgevingen
- Ervaring met Cloud/SaaS-dienstverlening, assurance-verklaringen en leveranciersrisicobeoordeling
- Sterk in stakeholdermanagement, analyse, structurering en besluitvoorbereiding
- Vermogen om juridische, technische en bestuurlijke aspecten te verbinden
- Resultaatgericht, zorgvuldig in vastlegging en gericht op overdraagbare borging
Gewenste kennis
- SURF-toetsingskader informatiebeveiliging, met name ketenbeheer
- NIS2/Cyberbeveiligingswet en leveranciersbeheersing
- ISO 27001/27002, BIO, SOC 2, ISAE 3402/3000 of vergelijkbare assurancekaders
- ITIL, servicemanagement, SLA-management en contractmanagement
- Privacy, verwerkersovereenkomsten en AVG-gerelateerde leveranciersafspraken
Inbedding en oplevering
Opdrachtkarakter: Tijdelijke specialistische advies- en implementatieopdracht; projectmatig met duidelijk afgebakende scope. Je bepaalt binnen de kaders zelfstandig de inhoudelijke aanpak en werkwijze. De opdracht is afgerond zodra de overeengekomen producten zijn opgeleverd en overgedragen aan de lijnorganisatie.
Locatie en werktijden
Hybride en/of op locatie in overleg; indeling van tijd in overleg met de opdrachtgever.
Eisen
- De kandidaat heeft aantoonbare ervaring met Vendor Governance, Third Party
Risk en het implementeren van beheersmaatregelen op basis van NIS2, ISO
27001 of vergelijkbare normenkaders - De kandidaat heeft eerder organisaties begeleid bij het inrichten van
leveranciersbeheersing en kan concrete resultaten daarbij laten zien - De kandidaat is gewend om in een complexe organisatie met uiteenlopende
belangen te opereren - De kandidaat is in staat om stevig te onderhandelen over contractuele
afspraken en security-eisen die voortvloeien uit wet- en regelgeving - De kandidaat beschikt over ruime ervaring met leveranciersmanagement,
ketenbeheer of SaaS-/Cloud-regie - De kandidaat heeft kennis van informatiebeveiliging, privacy, continuïteit
en contractuele beheersmaatregelen - De kandidaat heeft ervaring met contract- en SLA-review in complexe
IT-omgevingen - De kandidaat heeft ervaring met Cloud en SaaS dienstverlening, assurance
verklaringen en leveranciersrisicobeoordeling - De kandidaat is sterk in stakeholdermanagement, analyse, structurering en
besluitvoorbereiding - De kandidaat kan juridische, technische en bestuurlijke aspecten verbinden
- De kandidaat is resultaatgericht, zorgvuldig in vastlegging en gericht op
overdraagbare borging - De kandidaat heeft kennis van SURF-toetsingskader informatiebeveiliging,
met name ketenbeheer - De kandidaat heeft kennis van NIS2/Cyberbeveiligingswet en
leveranciersbeheersing - De kandidaat heeft kennis van ISO 27001/27002, BIO, SOC 2, ISAE 3402/3000
of vergelijkbare assurance kaders - De kandidaat heeft kennis van ITIL, servicemanagement, SLA-management en
contractmanagement - De kandidaat heeft kennis van privacy, verwerkersovereenkomsten en
AVG-gerelateerde leveranciersafspraken - De kandidaat beschikt over een geldig legitimatiebewijs (paspoort of
identiteitskaart) dat bij intake en op de startdatum van het contract
overlegd kan worden
Wensen
- Ervaring binnen het hoger onderwijs is geen vereiste; ervaring binnen een
complexe non-profitorganisatie of andere sterk gereguleerde omgeving is
minstens zo waardevol
Vul je gegevens hieronder in, dan nemen we binnen 2 uur contact met je op om samen te kijken of er een match is. Heb je nog vragen? Bel ons op 030-249 66 96 of stuur een e-mail naar info@greenpepper.nl We helpen je graag verder!