Programmamanager Implementatie Cyberbeveiligingswet

Aanvraagnummer: 48439
Contractvorm: Detachering ZZP
Organisatie: Gemeente Kampen
Locatie: Kampen
Uren per week: 8 - 24 per week
Tarief: Geen maximum
Duur van de opdracht: 15 maanden
Regio: Overijssel
Startdatum: 28-09-2026
Optie tot verlenging: Mogelijk, maar nog niet bekend
Sluitingsdatum: 24-08-2026 09:00
LET OP! Reacties dienen minimaal 1 werkdag voor de sluitingsdatum binnen te zijn voor tijdige verwerking.
Organisatie
Kampen is een groeiende gemeente die volop in ontwikkeling is. De organisatie zet zich iedere dag in samen met de inwoners om goed wonen, werken en verblijven te realiseren. Een leefomgeving met een mooie balans tussen gebouwen, groen en water. Daarbij staan we voor grote maatschappelijke opgaven: dat iedereen kansrijk opgroeit en meedoet, het versnellen van de woningbouw, de transitie naar een circulaire economie, duurzame landbouw, bereikbaarheid en de energietransitie. De gemeente Kampen heeft met haar ruim 55.000 inwoners en zo’n 550 medewerkers verdeeld over 11 afdelingen een mooie omvang. Groot genoeg om professioneel te zijn en klein genoeg om veel collega’s persoonlijk te kennen. Dat vinden we belangrijk in Kampen.
Opdracht
De gemeente Kampen heeft het Meerjarenplan Digitale Weerbaarheid vastgesteld om de organisatie voor te bereiden op de implementatie van de Cyberbeveiligingswet (CBW), BIO2 en de Wet weerbaarheid kritieke entiteiten (Wwke). De opdracht bestaat uit het programmatisch begeleiden van de implementatie van de governance-, risico- en organisatieonderdelen uit het meerjarenplan.
De opdracht richt zich op het ontwerpen, coördineren en realiseren van de implementatie. De verantwoordelijkheid voor besluitvorming en uitvoering van maatregelen blijft belegd bij het bestuur, de directie, proceseigenaren, CISO, CIO en ISO.
Doel van de opdracht
Het realiseren van een werkende governance- en beheersstructuur waarmee de gemeente Kampen aantoonbaar invulling geeft aan de zorgplicht uit de Cyberbeveiligingswet en de digitale weerbaarheid structureel wordt ingebed in de organisatie.
Werkzaamheden
De opdrachtnemer voert regie op de implementatie van het meerjarenplan en begeleidt de organisatie bij de realisatie van de volgende implementatiesporen:
1. Governance en risicomanagement
· Opstellen van een risicomanagementbeleid.
· Ontwikkelen van een uniforme methodiek voor risicoanalyses.
· Opstellen van een voorstel voor de gemeentelijke risicobereidheid.
· Actualiseren van het Strategisch Informatiebeveiligingsbeleid conform BIO2, CBW en Wwke.
· Ontwerpen van de governance, rollen en verantwoordelijkheden.
· Inrichten van de ISMS-scope.
2. Kritieke processen en ISMS
· Inventariseren van kritieke processen, inclusief OT.
· Vaststellen van proceseigenaren.
· Begeleiden van risicoanalyses op kritieke processen.
· Inrichten van het ISMS.
· Opstellen van plannen van aanpak per kritisch proces.
· Prioriteren van maatregelen.
· Begeleiden van de implementatie van maatregelen.
· Inrichten van kwartaalreviews met proceseigenaren.
3. Leveranciers- en ketenmanagement
· Ontwikkelen van beveiligingseisen voor leveranciers.
· Ontwerpen van een leveranciersclassificatie.
· Uitvoeren van gap-analyses op bestaande contracten.
· Opstellen van verbetervoorstellen voor SSC ONS en overige kritieke leveranciers.
· Ontwerpen van een assuranceproces.
4. Bewustwording en adoptie
· Opstellen van een bewustwordingsplan.
· Organiseren van bestuurlijke bewustwordingssessies.
· Begeleiden van proceseigenaren tijdens de implementatie.
· Ontwikkelen van een aanpak voor structurele bewustwording binnen de organisatie.
5. Continuïteit en crisisbeheersing
· Ontwerpen van een uniforme methodiek voor continuïteitsdraaiboeken.
· Begeleiden van het opstellen van draaiboeken voor kritieke processen.
· Organiseren en evalueren van testen en oefeningen.
· Borgen van verbetermaatregelen binnen het ISMS.
Op te leveren resultaten:
Aan het einde van de opdracht zijn minimaal de volgende resultaten gerealiseerd:
· Vastgesteld risicomanagementbeleid.
· Vastgestelde methodiek voor risicoanalyses.
· Bestuurlijk vastgesteld voorstel voor risicobereidheid.
· Geactualiseerd Strategisch Informatiebeveiligingsbeleid.
· Vastgestelde ISMS-scope.
· Overzicht van kritieke processen inclusief OT met benoemde proceseigenaren.
· Uitgevoerde risicoanalyses op de kritieke processen.
· Ingericht ISMS inclusief risicoregister.
· Plannen van aanpak per kritisch proces met geprioriteerde maatregelen.
· Ingerichte kwartaalcyclus voor voortgangsbewaking.
· Ontwikkelde beveiligingseisen voor leveranciers en ketenpartners.
· Uitgevoerde gap-analyse op kritieke leveranciers.
· Opgeleverd bewustwordingsplan.
· Opgestelde continuïteits- en incidentdraaiboeken voor de kritieke processen.
· Uitgevoerde test(en) van de draaiboeken inclusief evaluatie en verbetermaatregelen.
· Managementrapportages over de voortgang van het implementatieprogramma.
Resultaatverantwoordelijkheid
De opdrachtnemer is verantwoordelijk voor het opleveren van bovengenoemde producten en het bewaken van de voortgang van het implementatieprogramma. De besluitvorming over beleid, risicobereidheid, prioriteiten en investeringen ligt bij de daarvoor aangewezen bestuurs- en managementorganen van de gemeente Kampen. De uitvoering van beheersmaatregelen blijft de verantwoordelijkheid van de proceseigenaren en de daarvoor aangewezen functionarissen.
Afronding van de opdracht
De opdracht wordt afgerond nadat de overeengekomen producten zijn opgeleverd, de implementatie is overgedragen aan de lijnorganisatie en de governance- en verantwoordingscyclus operationeel zijn ingericht.
Vereisten
- Minimaal 3 jaar aantoonbare werkervaring in de afgelopen 10 jaar als projectleider op het gebied van informatieveiligheid bij een overheidsinstelling;
- Minimaal 3 jaar aantoonbare werkervaring op het gebied van informatieveiligheid bij een gemeente;
- Aantoonbare werkervaring in de afgelopen 6 jaar met het implementeren governance-, risico- en organisatieonderdelen bij een gemeente, dit is met voorbeelden toegelicht in de werkervaring;
- Aantoonbare werkervaring in de afgelopen 6 jaar met het opstellen van risicomangement beleid bij een overheidsinstelling, dit is met voorbeelden toegelicht in de werkervaring.
Selectiecriteria (weging, totaal 100 punten)
- Aantoonbare werkervaring met ENSIA, BIO of NIS2 (25 punten);
- Minimaal 4 jaar aantoonbare werkervaring met het implementeren van beleid omtrent risicomanagement en informatieveiligheid bij een gemeente (35 punten);
- Aantoonbare werkervaring met bewustwordingsplannen bij een overheidsinstelling, toegelicht met voorbeelden in de werkervaring (15 punten);
- Aantoonbare werkervaring met het inrichten van een ISMS (20 punten);
- Beschikbaar om 1 dag per week in 2026 en 2 dagen per week in 2027 op locatie te werken; dit is aantoonbaar opgenomen in het cv (5 punten).
Geef in het cv duidelijk aan in hoeverre u/de door u aangeboden kandidaat aan het bovengenoemde profiel voldoet.
Competenties
- Verbindend;
- Hands-on mentaliteit;
- Bestuurlijk en organisatiesensitief;
- Communicatief vaardig;
- Proactief.
Functieschaal
Deze functie is ingedeeld in functieschaal 10. Deze functieschaal is verbonden aan de desbetreffende cao van de opdrachtgever inzake de inlenersbeloning.
Benodigd aantal professionals
1
Offerte-eisen
Maximaal 5 pagina’s cv, exclusief motivatiebrief (1 pagina) en exclusief voorblad (1 pagina), opgesteld in het Nederlands, met minimaal 2 referenties bestaande uit naam, functie en organisatie, in pdf.
Werkdagen
Is hybride werken mogelijk: ja.
De opdracht wordt vervuld op de volgende werkdagen: ma-do.
Planning
De gesprekken bij de opdrachtgever zijn gepland op woensdag 26 augustus 2026. De kandidaten die hiervoor uitgenodigd zijn, ontvangen uiterlijk op dinsdag 25 augustus 2026 bericht. Overige kandidaten ontvangen na de gesprekken bericht over de voortgang van deze inhuuropdracht.
Belangrijk: de eisen voor deze vacature zijn verplicht. Kandidaten die niet aan alle eisen voldoen, kunnen niet worden meegenomen in de selectie.
