Adviseur 3 -Senior Consultant Vendor Governance & Third Party Risk 16u/w

Volgnummer: 132819

Publicatiedatum: 03-08-2026

Locatie: EDE

Contact

DC Professionals

info@dcprofessionals.nl

085 020 1022

Standplaats: EDE
Duur: zsm - 28-02-2027
Optie tot verlenging: Ja
Reageren voor: 07-08-2026

Aanleiding van de opdracht

Voor het programma Digitale Weerbaarheid zijn wij op zoek naar een senior interim professional die aantoonbare ervaring heeft met Vendor Governance, Third Party Risk en het implementeren van beheersmaatregelen op basis van NIS2, ISO 27001 of vergelijkbare normenkaders. Wij zoeken nadrukkelijk geen strategisch adviseur, maar een ervaren professional die bewezen in staat is om beleid en kaders te vertalen naar een werkbare en aantoonbaar geborgde praktijk. Je hebt eerder organisaties begeleid bij het inrichten van leveranciersbeheersing en kunt laten zien welke concrete resultaten je daarbij hebt gerealiseerd. Je bent gewend om in een complexe organisatie met uiteenlopende belangen te opereren en weet met senioriteit, overtuigingskracht en een pragmatische aanpak beweging te creëren. Daarbij schuw je het gesprek met leveranciers niet en ben je in staat om, waar nodig, stevig te onderhandelen over contractuele afspraken en security-eisen die voortvloeien uit wet- en regelgeving. De opdracht richt zich in eerste instantie op de meest kritieke leveranciers van applicaties. Op basis van eerdere SURF- en KPMG-audits wordt gewerkt aan het aantoonbaar verbeteren van het leveranciers- en ketenbeheer, zodat dit aansluit op de eisen vanuit SURF en NIS2. Ervaring binnen het hoger onderwijs is geen vereiste; ervaring binnen een complexe non-profitorganisatie of andere sterk gereguleerde omgeving is minstens zo waardevol.


Doel van de opdracht

De opdrachtnemer wordt gevraagd om een methodiek en werkwijze te ontwikkelen waarmee leveranciersrisico's structureel kunnen worden geclassificeerd, beoordeeld en geborgd. Hierbij ligt de focus op kritieke leveranciers, Cloud en SaaS diensten, contractuele security-eisen, SLA’s, continuïteit en assurance.


Gewenste resultaten



• een vastgestelde classificatie van kritieke leveranciers en Cloud diensten


• een actueel overzicht van leveranciersrisico’s en prioriteiten


• concrete verbetervoorstellen voor contracten, SLA’s en serviceafspraken


• een standaard set minimale eisen voor nieuwe en bestaande leveranciers


• een proces voor periodieke leveranciersbeoordeling, SLA-herijking en SLR-review


• aantoonbare betrokkenheid van proceseigenaren en contracteigenaren


• auditbare bewijsvoering voor verbetering van het SURF-domein ketenbeheer




De opdracht is afgerond zodra de overeengekomen producten zijn opgeleverd en overgedragen.


Werkzaamheden



• Opstellen en toepassen van een classificatiemethodiek voor leveranciers en Cloud diensten


• Classificeren van leveranciers op kritikaliteit, datarisico, continuïteitsimpact en securityrisico


• Inventariseren en beoordelen van contracten, SLA’s, SLR’s, verwerkersafspraken en assurance verklaringen


• Opstellen van minimale contractuele eisen voor security, beschikbaarheid, incidentmelding, logging, continuïteit, exit en auditrechten


• Adviseren over contractherijking, addenda, SLA-aanpassingen en leveranciersgesprekken


• Inrichten van een structureel proces voor leveranciersbeoordeling, SLA-review en opvolging van afwijkingen


• Afstemmen met Inkoop, Contractmanagement, CISO, Privacy, Servicemanagement, proceseigenaren en leveranciers


• Borgen van auditbare documentatie en overdracht naar de lijnorganisatie




Benodigde expertise



• Ruime ervaring met leveranciersmanagement, ketenbeheer of SaaS-/Cloud-regie


• Kennis van informatiebeveiliging, privacy, continuïteit en contractuele beheersmaatregelen


• Ervaring met contract- en SLA-review in complexe IT-omgevingen


• Ervaring met Cloud en SaaS dienstverlening, assurance verklaringen en leveranciersrisicobeoordeling


• Sterk in stakeholdermanagement, analyse, structurering en besluitvoorbereiding


• Kan juridische, technische en bestuurlijke aspecten verbinden


• Resultaatgericht, zorgvuldig in vastlegging en gericht op overdraagbare borging




Gewenste Kennis



• SURF-toetsingskader informatiebeveiliging, met name ketenbeheer


• NIS2/Cyberbeveiligingswet en leveranciersbeheersing


• ISO 27001/27002, BIO, SOC 2, ISAE 3402/3000 of vergelijkbare assurance kaders


• ITIL, servicemanagement, SLA-management en contractmanagement


• Privacy, verwerkersovereenkomsten en AVG-gerelateerde leveranciersafspraken




Locatie en werktijden en gebruik middelen

In afstemming met de projectmanager van Saxion wordt gekozen voor de werkvorm (hybride en/of op locatie naar inzicht van beide partijen wat op dat moment passend is), evenals de indeling van tijd.


Inbedding

Vanwege het expertmatige karakter van dit vraagstuk wordt gekozen voor kortdurende externe inzet. De gevraagde expertise is niet aanwezig binnen Saxion. De opdrachtnemer bepaalt binnen de kaders van de opdracht zelfstandig de inhoudelijke aanpak, volgorde van werkzaamheden en werkwijze. Er wordt gestuurd op het behalen van de overeengekomen resultaten en niet op de wijze waarop deze worden gerealiseerd. De opdracht betreft een tijdelijke specialistische advies- en implementatieopdracht. De werkzaamheden zijn projectmatig van aard en hebben een duidelijk afgebakend begin en einde. Na afronding worden de opgeleverde producten en werkwijzen overgedragen aan de lijnorganisatie.


Overdracht en afronding

De programmamanager Digitale Weerbaarheid fungeert als opdrachtgever en aanspreekpunt voor de voortgang van de opdracht. Periodiek vindt inhoudelijk afstemming plaats met Inkoop, Contractmanagement, CISO, Privacy, Servicemanagement, proceseigenaren en – waar nodig – leveranciers. De rol heeft geen hiërarchisch mandaat, maar levert classificaties, analyses, verbetervoorstellen en procesinrichting op voor besluitvorming en structurele borging.


Aanvullende informatie



• Bij het aanbieden van een kandidaat gaan wij ervan uit dat u akkoord bent met de voorwaarden van deze specifieke klant. Bent u niet bekend met deze voorwaarden, kunt u die opvragen bij de verantwoordelijke recruiter.


• LET OP: Als er een ZZP'er wordt aangeleverd door een leverancier dan geldt er een Fee-only constructie. De kosten van deze constructie zijn € 2,- per gewerkt uur voor de leverancier (maximaal 1 jaar). Na 1 jaar zal de leverancier uit de keten worden gehaald.




Screening:



• Als de kandidaat mag starten bij de klant, dan zal er een pre-employmentscreening plaatsvinden. Wij sturen u op dat moment de daarvoor benodigde documenten toe. Uw kandidaat mag pas starten na afronding van de pre-employmentscreening.


• De kandidaat beschikt over een legitimatiebewijs (een paspoort of identiteitskaart), welke bij intake én op de startdatum van het contract van de kandidaat geldig is en ter controle kan worden overlegd.




BELANGRIJK!:

Vul alle kandidaatgegevens juist in. Vul bij “woonplaats” de woonplaats in van de kandidaat. Dit zijn gegevens die de klant wil ontvangen met de aanbieding. Bij onvolledige/onjuiste aanbiedingen is er een risico dat de kandidaat niet aangeboden kan worden en hiermee afgewezen wordt.



LET OP! Bij voldoende aanbod kan de aanvraag eerder worden gesloten.


Functie-eisen:
De kandidaat heeft aantoonbare ervaring met Vendor Governance, Third Party Risk en het implementeren van beheersmaatregelen op basis van NIS2, ISO 27001 of vergelijkbare normenkaders.
De kandidaat heeft eerder organisaties begeleid bij het inrichten van leveranciersbeheersing en kan concrete resultaten daarbij laten zien.
De kandidaat is gewend om in een complexe organisatie met uiteenlopende belangen te opereren.
De kandidaat is in staat om stevig te onderhandelen over contractuele afspraken en security-eisen die voortvloeien uit wet- en regelgeving.
De kandidaat beschikt over ruime ervaring met leveranciersmanagement, ketenbeheer of SaaS-/Cloud-regie.
De kandidaat heeft kennis van informatiebeveiliging, privacy, continuïteit en contractuele beheersmaatregelen.
De kandidaat heeft ervaring met contract- en SLA-review in complexe IT-omgevingen.
De kandidaat heeft ervaring met Cloud en SaaS dienstverlening, assurance verklaringen en leveranciersrisicobeoordeling.
De kandidaat is sterk in stakeholdermanagement, analyse, structurering en besluitvoorbereiding.
De kandidaat kan juridische, technische en bestuurlijke aspecten verbinden.
De kandidaat is resultaatgericht, zorgvuldig in vastlegging en gericht op overdraagbare borging.
De kandidaat heeft kennis van SURF-toetsingskader informatiebeveiliging, met name ketenbeheer.
De kandidaat heeft kennis van NIS2/Cyberbeveiligingswet en leveranciersbeheersing.
De kandidaat heeft kennis van ISO 27001/27002, BIO, SOC 2, ISAE 3402/3000 of vergelijkbare assurance kaders.
De kandidaat heeft kennis van ITIL, servicemanagement, SLA-management en contractmanagement.
De kandidaat heeft kennis van privacy, verwerkersovereenkomsten en AVG-gerelateerde leveranciersafspraken.
De kandidaat beschikt over een geldig legitimatiebewijs (paspoort of identiteitskaart) dat bij intake en op de startdatum van het contract overlegd kan worden.
De kandidaat mag pas starten na afronding van de pre-employmentscreening.

Wensen:
Ervaring binnen het hoger onderwijs is geen vereiste; ervaring binnen een complexe non-profitorganisatie of andere sterk gereguleerde omgeving is minstens zo waardevol.
Bij het aanbieden van kandidaat gaan wij ervan uit dat u akkoord bent met de voorwaarden van deze specifieke klant.
Als de kandidaat mag starten bij de klant, dan zal er een pre-employmentscreening plaatsvinden. Solliciteer nu!