Adviseur 3-senior consultant vendor governance & third party risk
Overijssel · Hogeschool Saxion · Freep
Omschrijving
Aanleiding van de opdracht Voor het programma Digitale Weerbaarheid zijn wij op zoek naar een senior interim professional die aantoonbare ervaring heeft met Vendor Governance, Third Party Risk en het implementeren van beheersmaatregelen op basis van NIS2, ISO 27001 of vergelijkbare normenkaders. Wij zoeken nadrukkelijk geen strategisch adviseur, maar een ervaren professional die bewezen in staat is om beleid en kaders te vertalen naar een werkbare en aantoonbaar geborgde praktijk. Je hebt eerder organisaties begeleid bij het inrichten van leveranciersbeheersing en kunt laten zien welke concrete resultaten je daarbij hebt gerealiseerd. Je bent gewend om in een complexe organisatie met uiteenlopende belangen te opereren en weet met senioriteit, overtuigingskracht en een pragmatische aanpak beweging te creëren. Daarbij schuw je het gesprek met leveranciers niet en ben je in staat om, waar nodig, stevig te onderhandelen over contractuele afspraken en security-eisen die voortvloeien uit wet- en regelgeving. De opdracht richt zich in eerste instantie op de meest kritieke leveranciers van applicaties. Op basis van eerdere SURF- en KPMG-audits wordt gewerkt aan het aantoonbaar verbeteren van het leveranciers- en ketenbeheer, zodat dit aansluit op de eisen vanuit SURF en NIS2. Ervaring binnen het hoger onderwijs is geen vereiste; ervaring binnen een complexe non-profitorganisatie of andere sterk gereguleerde omgeving is minstens zo waardevol. Doel van de opdracht De opdrachtnemer wordt gevraagd om een methodiek en werkwijze te ontwikkelen waarmee leveranciersrisico's structureel kunnen worden geclassificeerd, beoordeeld en geborgd. Hierbij ligt de focus op kritieke leveranciers, Cloud en SaaS diensten, contractuele security-eisen, SLA’s, continuïteit en assurance. Gewenste resultaten De inzet moet leiden tot: • een vastgestelde classificatie van kritieke leveranciers en Cloud diensten • een actueel overzicht van leveranciersrisico’s en prioriteiten • concrete verbetervoorstellen voor contracten, SLA’s en serviceafspraken • een standaard set minimale eisen voor nieuwe en bestaande leveranciers • een proces voor periodieke leveranciersbeoordeling, SLA-herijking en SLR-review • aantoonbare betrokkenheid van proceseigenaren en contracteigenaren • auditbare bewijsvoering voor verbetering van het SURF-domein Ketenbeheer • De opdracht is afgerond zodra de overeengekomen producten zijn opgeleverd en overgedragen. Werkzaamheden • Opstellen en toepassen van een classificatiemethodiek voor leveranciers en Cloud diensten • Classificeren van leveranciers op kritikaliteit, datarisico, continuïteitsimpact en securityrisico • Inventariseren en beoordelen van contracten, SLA’s, SLR’s, verwerkersafspraken en assurance verklaringen • Opstellen van minimale contractuele eisen voor security, beschikbaarheid, incidentmelding, logging, continuïteit, exit en auditrechten • Adviseren over contractherijking, addenda, SLA-aanpassingen en leveranciersgesprekken • Inrichten van een structureel proces voor leveranciersbeoordeling, SLA-review en opvolging van afwijkingen • Afstemmen met Inkoop, Contractmanagement, CISO, Privacy, Servicemanagement, proceseigenaren en leveranciers • Borgen van auditbare documentatie en overdracht naar de lijnorganisatie Locatie en werktijden en gebruik middelen In afstemming met de projectmanager van Saxion wordt gekozen voor de werkvorm (hybride en/of op locatie naar inzicht van beide partijen wat op dat moment passend is), evenals de indeling van tijd. Inbedding Vanwege het expertmatige karakter van dit vraagstuk wordt gekozen voor kortdurende externe inzet. De gevraagde expertise is niet aanwezig binnen Saxion.
… lees de volledige omschrijving bij Freep.
Je wordt doorgestuurd naar de website van Freep. ZZPdock is geen tussenpartij.