Cyber Risk Manager

Technische Universiteit Eindhoven

Het eeuwsel 53, 5612 AZ Eindhoven, Nederland

Sluit over 11 dagen
Opdracht uren 32

Begindatum:

1 nov 2026

Einddatum:

1 mei 2027

Uren per week:

32

Publicatiedatum:

14 sept 2026
Opdracht alleen mogelijk voor professionals in loondienst
Kijkende naar de inhoud van deze opdracht en de wet DBA, kan je deze opdracht alleen uitvoeren als je in loondienst bent. Mocht je momenteel een dienstverband invullen bij een advies- of detacheringsbureau, dan kunnen wij (met akkoord van jouw huidige werkgever) jou aanbieden op deze opdracht. Wij maken voor de betaling van facturen van advies- en detacheringsbureaus gebruik van een G-rekening. Ook kan je bij ons in dienst om deze opdracht in te vullen.

Omschrijving

De TU/e is op zoek naar een Cyber Risk Manager. De voertaal is Engels, dus de omschrijving en competenties zijn in het Engels.

General
The Eindhoven University of Technology (TU/e) is within scope of the NIS2 directive and has strategically committed to achieving ISO27001 compliance maturity in the coming years. This requires a solid cyber risk management process that is integrated in the overall risk management capability. At this point in time the (cyber) risk management capacity is very limited. The transformation required for NIS2 & ISO27001 requires more capacity & expertise in be ready before July 2028.

TU/e consists of various departments, where education and research are conducted, and a number of support services. You will be part of the GRC team within Library and Information Services (LIS) organization. This team will play a prominent role in implementation of cyber risk management, ISO27001 certification & NIS2 readiness. You report to the GRC manager.

Werkzaamheden

  • Improved Cyber Risk Assessment Methodology: Een gedocumenteerde en praktische risicobeoordelingsmethodologie, afgestemd op ISO 27001, ISO 27005, NIS2 en het TU/e risicomanagementkader. Inclusief standaard sjablonen, scorecriteria, en duidelijke criteria voor risicoacceptatie.
  • Completed Risk Assessments: Risicobeoordelingen voor overeengekomen kritieke diensten, systemen, projecten, leveranciers, onderzoeksomgevingen en organisatie-eenheden. Inclusief duidelijke documentatie en geprioriteerde bevindingen.
  • Business Impact Analyses: Voltooide BIA's voor kritieke onderwijs-, onderzoeks-, operationele en ondersteunende processen. Identificatie van kritieke activiteiten en gedocumenteerde impactanalyses.
  • Risk Register and Treatment Plans: Een actueel en gestructureerd cyber- en IT-risicoregister. Gedocumenteerde risicobehandelingsplannen en formele registraties van geaccepteerde, overgedragen, vermeden of gemitigeerde risico's.
  • Management Reporting and Dashboards: Periodieke managementrapportages over de algehele cyberrisicoblootstelling. Dashboards die risiconiveaus, trends en voortgang tonen.
  • Integration into the Risk PDCA Cycle: Een functionerende risicomanagementcyclus. Gedefinieerde reviewfrequenties en triggers voor herbeoordeling.
  • Business Continuity and Resilience Requirements: Herstel- en continuïteitseisen op basis van BIA-resultaten. Geprioriteerde aanbevelingen voor bedrijfscontinuïteit en cyberweerbaarheid.
  • Compliance and Audit Evidence: Gedocumenteerd bewijs dat cyberrisico's systematisch worden beheerd. Traceerbaarheid tussen risico's, ISO 27001-controles en NIS2-verplichtingen.
  • Knowledge Transfer and Stakeholder Enablement: Workshops, begeleiding en praktische training voor diverse stakeholders. Overdracht van kennis aan de interne Risk Manager en het GRC-team.

Resultaten
De opdracht moet minimaal resulteren in:

  • Een goedgekeurde methodologie voor cyberrisicobeoordeling.
  • Standaard sjablonen voor risicobeoordeling en BIA.
  • Een geprioriteerd portfolio van voltooide risicobeoordelingen en BIA's.
  • Een bijgewerkt risicoregister met toegewezen eigenaarschap.
  • Goedgekeurde records voor risicobehandeling en risicoacceptatie.
  • Een managementdashboard en periodieke rapportagecyclus.
  • Een gedocumenteerd PDCA-proces voor risico's.
  • Integratie van risicomanagement in relevante project- en wijzigingsprocessen.
  • Een verbeteringsroadmap voor de resterende hiaten in risicomanagement voor ISO 27001 en NIS2.

Eisen

Minimale competenties

Voor de rol van Cyber Risk Manager bij de TU/e zijn de volgende competenties bijzonder belangrijk. Ze sluiten aan bij de gevraagde rol, die zich richt op de PDCA-cyclus van risicomanagement, samenwerking met belanghebbenden, risicobehandeling, rapportage en het vertalen van technische risico's naar impact op onderzoek, onderwijs en bedrijfsvoering.

  • Cyber Risk Assessment: Vermogen om assets, dreigingen, kwetsbaarheden, afhankelijkheden en bestaande controles te identificeren. Ervaring met het beoordelen van waarschijnlijkheid, impact, inherent risico en restrisico met een consistente methodologie.
  • Business Impact Analysis: Vermogen om kritieke onderwijs-, onderzoeks-, IT- en bedrijfsprocessen te identificeren. Ervaring met het beoordelen van de operationele, financiële, juridische, reputatie-, veiligheids- en informatiebeveiligingsimpact van verstoringen.
  • Knowledge of ISO 27001 and NIS2: Sterke werkkennis van ISO 27001, ISO 27005 en informatiebeveiligingsrisicomanagement. Begrip van NIS2-vereisten met betrekking tot risicomanagement, incidentafhandeling, bedrijfscontinuïteit, supply-chain security, governance en managementverantwoordelijkheid.
  • Analytical and Structured Working: Vermogen om structuur aan te brengen in complexe en gedecentraliseerde IT-omgevingen. Sterke analytische vaardigheden en aandacht voor de kwaliteit en consistentie van risico- en BIA-gegevens.
  • Stakeholder Management and Facilitation: Sterke workshop- en interviewvaardigheden voor het faciliteren van risicobeoordelingen en BIA's. Vermogen om effectief samen te werken met service-eigenaren, onderzoekers, architecten, ingenieurs, projectmanagers en management.
  • Pragmatic Implementation: Vermogen om frameworks en wettelijke vereisten te vertalen naar werkbare processen. Focus op proportionaliteit, het vermijden van onnodige complexiteit en administratieve lasten.
  • TU/e-Specific Organisational Awareness: Vermogen om te werken in een zeer autonome en gedecentraliseerde universitaire omgeving. Begrip van de specifieke behoeften van wetenschappelijk onderzoek, onderwijs, laboratoria, onderzoeksinfrastructuur en operationele technologie.

Wensen en competenties

Wensen

Kwaliteit wordt beoordeeld aan de hand van de volgende criteria:

  • CV en referenties: Je wordt verzocht het CV te uploaden en de competenties specifiek aan te geven met betrekking tot de opdracht. Je dient relevante ervaring uit te schrijven in een referentie.
  • Persoonlijke motivatie en visie: Je dient een persoonlijke motivatie te schrijven, specifiek voor deze opdracht. Kernvraag: Waarom ben jij juist zo geschikt voor deze opdracht?

Organisatie en team

The Eindhoven University of Technology (TU/e) is within scope of the NIS2 directive and has strategically committed to achieving ISO27001 compliance maturity in the coming years. This requires a solid cyber risk management process that is integrated in the overall risk management capability. At this point in time the (cyber) risk management capacity is very limited. The transformation required for NIS2 & ISO27001 requires more capacity & expertise in be ready before July 2028.

TU/e consists of various departments, where education and research are conducted, and a number of support services. You will be part of the GRC team within Library and Information Services (LIS) organization. This team will play a prominent role in implementation of cyber risk management, ISO27001 certification & NIS2 readiness. You report to the GRC manager.

Gespreksinformatie

De gesprekken met de beste 3 kandidaten vinden plaats op 6 oktober tussen 14:00 en 17:00 uur. Maximaal de drie professionals met de hoogst behaalde puntenscores in de eerste fase worden uitgenodigd voor een gesprek met de beoordelingscommissie. De gesprekken vinden plaats op kantoor van de opdrachtgever. Tijdens dit gesprek wordt dieper doorgevraagd op de technische expertise, maar komen ook de soft skills aan bod.

Overige informatie

Benodigd aantal professionals: 1
Hybride werken: Nee

Optie tot verlenging: Na de initiële looptijd is er de mogelijkheid de opdracht onder gelijkblijvende voorwaarden te verlengen met telkens 3 maanden, tot een maximale looptijd van 2 jaar.

Hybride: Geen verdere informatie

Overig algemeen:

Kandidaten zijn geen student of medewerker bij de TU/e.

Hoe werkt het?

Onze voordelen
Wil jij als freelance informatieprofessional ook de voordelen en kansen ervaren die wij jou kunnen bieden? Lees hier meer!
Collega's
Je kunt altijd terugvallen op collega informatieprofessionals als je hulp nodig hebt.
Handige formats
Maak gebruik van bewezen formats en voorbeelden die wij beschikbaar stellen.
Relevante kennis
Wij hebben relevante kennis van de markt. Zo blijf jij altijd op de hoogte.
Netwerk
Profiteer van ons netwerk van opdrachtgevers en professionals.
Punten sparen
Gedurende jouw opdracht spaar je voor opleidingspunten, te gebruiken bij GO Opleidingen.
Vakblad abonnement
Krijg gratis een abonnement op het vakblad Informatieprofessional.