GBMS Specialist
Aanvraag ICAP23130 Tijdelijke inhuur
Dit ga je doen.
Utrecht interpreteert informatiebeveiliging en privacy onder één noemer: gegevensbescherming. Voor deze inhuuropdracht staat de volgende vraag centraal: wat zijn de implicaties van het Gegevensbescherming Managementsysteem (ISMS van de gemeente, hierna GBMS) voor de Interne Dienstenleverancier ICT (hierna: Domstad IT)?
De onderstaande vragen moeten twee producten opleveren:
1. Wat is er binnen Domstad IT nodig om taken en verantwoordelijkheden voor gegevensbescherming te beleggen bij de juiste rollen binnen Domstad IT (Voorzieningen, Suppply Mangers, Product Owners en/of overige medewerkers)? En tot op welke hoogte kan Domstad IT zelfstandig invulling geven aan de onderdelen van het GBMS en waar is een samenwerking met de organisatieonderdelen noodzakelijk? Product: Implementatieplan voor de vertaling van het GBMS naar de Voorzieningen van Domstad IT.
2. Hoe kan het Expertteam Gegevensbescherming de Voorzieningen hierbij optimaal adviseren? Product: Teamplan met vereiste kennis, vaardigheden en organisatie-inrichting voor leden van het Expertteam
Gegevensbescherming
De gemeente wil een werkwijze die de Voorzieningen van Domstad IT helpt bij de invulling van hun taken en verantwoordelijkheden als gevolg van het beleid en het GBMS. Het Implementatieplan (1) en het Teamplan (2) moeten:
Dusdanig opgezet en afgestemd zijn dat Supply Managers, Product Owners, Beheerders en overige medewerkers binnen Domstad IT eenvoudig begrijpen wat er van ze verwacht wordt. Door een Security Officer eenvoudig uitgelegd kunnen worden aan Voorzieningen en andere belanghebbenden zoals IPM’ers en DISO’s.
- Ervoor zorgen dat organisatieonderdelen vanuit Domstad IT een proces aangeboden wordt waarmee eenduidig risico’s, eisen en gewenste maatregelen uit hun GBMS-proces belegd kunnen worden bij de Voorzieningen. Met aandacht voor:
- hoe privacy en security risico’s van organisatieonderdelen ontstaan doordat ze diensten en producten afnemen van Domstad IT;
- hoe privacy en security eisen (als gevolg van die risico’s) door de organisatieonderdelen aan Domstad IT gesteld worden;
- De Voorzieningen in staat stellen privacy en securitymaatregelen te implementeren om risico’s van organisatieonderdelen te mitigeren.
- De Voorzieningen in staat stellen transparant en actueel te reageren met rapportages over status en voortgang.
- Aansluiten op de Agile manier van werken zoals daar binnen Utrecht invulling aan gegeven wordt en de applicaties die gebruikt worden (Azure DevOps, Servicenow, Microsoft Teams)
- Iedere Voorziening in staat stellen direct aan de slag te gaan met door organisatieonderdelen aangeleverde risico’s, eisen en gewenste maatregelen.
- Stemt wekelijks af met de opdrachtgever en houdt in overleg andere belanghebbenden op de hoogte.
- Stuurt minimaal eens per 3 weken een conceptversie van de gevraagde producten aan de opdrachtgever.
Proceseigenaren en lijnmanagers binnen de organisatieonderdelen (bijvoorbeeld Werk en Inkomen, Bedrijfsvoering of Ruimte) dragen eindverantwoordelijkheid voor processen, informatiesystemen en informatie(verwerkingen). Inclusief alle gegevensbeschermingsaspecten die daarbij horen. Met behulp van de PDCA-Cyclus van het GBMS organiseren zij die verantwoordelijkheid (zie hieronder). Met behulp van het Implementatieplan (1) moeten de stappen implementeren plan (maatregelen) en monitoren gaan verbeteren.
Dit is onze ICT-omgeving
Domstad IT is georganiseerd in Voorzieningen (waaronder: Werkplekken, Digitale Dienstverlening, Data / GEO, Hosting en Cloud) en verschillende Expertteams (waaronder: Gegevensbescherming, Informatiebeheer, Architectuur). De Voorzieningen en Expertteams ervaren veel onduidelijkheid over de gegevensbeschermingseisen die vanuit de organisatieonderdelen op hen afkomen. Het Implementatieplan (1) moet Voorzieningen duidelijkheid bieden zodat ze eisen gaan vertalen naar concrete acties en rapportages voor het management van de organisatieonderdelen. Het implementatieplan moet ook duidelijkheid bieden in de afhankelijkheden tussen Domstad IT en de organisatieonderdelen bij het maken van risicoanalyses, zodat beide (of in ieder geval DomstadIT) optimaal aan hun verantwoordelijkheden kunnen (kan) voldoen. Daarnaast moet er een Teamplan (2) komen met een beschrijving van kennis, vaardigheden en handelingsperspectief voor de leden van het Expertteam Gegevensbescherming.
Hier zijn we trots op
Wij willen vooroplopen als het gaat om innovatie. We werken via een cloudstrategie toe naar cloudoplossingen. Wij zijn klantgericht en gemotiveerd om problemen op te lossen, te ontzorgen en te vernieuwen. Door onze dienstverlening, maatwerkoplossingen en support, kunnen collega’s zich optimaal richten op hun kerntaken voor burgers en bedrijven. Soortgelijke diensten leveren we ook aan andere publieke organisaties. Het leveren van een goede service aan onze interne en externe klanten is topprioriteit.
Functie eisen (knock-out criteria)
1. Je hebt HBO werk- en denkniveau. Geef aan waarom kandidaat hieraan voldoet
2. Je bent een Senior Adviseur Privacy & Security met minimaal 3 jaar ervaring (of vergelijkbare functie bij voorkeur bij de overheid). Geef aan waarom kandidaat hieraan voldoet.
3. Je hebt aantoonbare ervaring met het opstellen van adviezen en plannen voor ICT-teams. Beschrijf deze ervaring.
4. Je beschikt over gedegen kennis van toepasselijke normenkaders (ISMS, ISO 27001 en andere relevante normenkaders) en de relevante wet- en regelgeving (zoals AVG en UAVG). Beschrijf deze kennis.
Functie wensen (gunningscriteria)
1. Je hebt certificering op het gebied van informatiebeveiliging is een pre, bijvoorbeeld CISM/CISA/CISSP of gelijkwaardig. Beschrijf welke certificeringen.
2. Je kan onafhankelijk opereren in een complex krachtenveld. Geef hier voorbeelden van.
3. Je bent kritisch en oplossingsgericht.
4. Je hebt een stevige persoonlijkheid met senioriteit.
5. Je hebt ervaring met advisering in multidisciplinaire teams. Beschrijf deze ervaring.
Competenties
- Een stevige persoonlijkheid met senioriteit.
Algemene informatie m.b.t. de aanvraag
Startdatum: Na ontvangst geldige VOG
Duur: 3 maanden
Optie op verlenging: Ja
Inzet: 16 uur per week
Tarief: marktconform
Sluitingsdatum: 20-06-2023
Sluitingstijd: 9.00
Intakegesprek: 28-6-2023 tussen 11,30 – 12.15 en 14.15 – 15.00 uur
Hoe dient uw aanbieding verzorgd te worden?
- Motivatie geschreven in de "ik-vorm", waarin u zowel kort en bondig ingaat op de scope van de opdracht als puntsgewijs uw aansluiting op de eisen en wensen toelicht;
- Uw beschikbaarheid (per wanneer, aantal uren per week en vakantieplannen);
- Uw uurtarief specifiek voor de onderhavige aanvraag (inclusief reis- en verblijfskosten en excl. BTW).
N.B.
- Bij het ontvangen van uw reactie gaan wij er vanuit dat uw aanbieding voor deze aanvraag exclusief is. Hiermee wordt voorkomen dat uw aanbieding meerdere malen bij dezelfde opdrachtgever voor deze aanvraag wordt ingediend.
- Aangezien de functie eisen knock-out criteria zijn, en de functiewensen de gunningscriteria zijn, dient uw aansluiting hierop dan ook goed afleesbaar in uw cv te zijn opgenomen. Dit verhoogt namelijk een succesvollere behandeling van de aanbieding.
- Tijdens het selectieproces wordt u op de hoogte gehouden van de voortgang. Mocht u vragen hebben, dan staan wij u graag te woord.
Locatie