Se rendre au contenu

Formulaire de recrutement

Provide either a resume file or a linkedin profile
Description du poste
Poste
IT and Cyber Third Party Risk Assessor (SRQ161736)
Lieu de travail
--BNP PARIBAS FORTIS SA/NV--

IT and Cyber Third Party Risk Assessor

Missie context
De Governance, Risk and Compliance team is verantwoordelijk voor het waarborgen van robuust IT- en Cyber Risicobeheer binnen de organisatie, met een sterke focus op Third-Party Technology Risk Management (TPTRM). Het team ondersteunt IT- en Businessfuncties bij het beoordelen, mitigeren en monitoren van risico's verbonden aan intragroep- en externe leveranciers, en zorgt voor naleving van het IT- en Informatiebeveiligingsbeleid.

Als TPTRM Expert speel je een cruciale rol in het evalueren en beheren van cybersecurity- en operationele risico's verbonden aan derde partijen, met name cloudgebaseerde oplossingen, en werk je samen met belangrijke stakeholders zoals cyber defense teams, security architects, business continuity experts, data protection specialisten en procurement.

Functieomschrijving

  1. Third-Party Risk Assessment & Due Diligence
    • Uitvoeren van uitgebreide IT- en Cyber risicoanalyses van derde partijen (intragroep en extern) tijdens de due diligence fase, waarbij hun cybersecurityhouding, IT-controles en naleving van regelgeving en contractuele verplichtingen worden geëvalueerd.
    • Beoordelen van cloudoplossingen (SaaS, HSP, AWS, etc.) met focus op beveiliging, gegevensbescherming en veerkracht.
    • Reviewen van kwetsbaarheids- en penetratietestrapporten, met waarborging van afstemming op beveiligingsstandaarden en regelgeving.
  2. Contractuele & Onderhandelingsondersteuning
    • Reviewen, bevragen en onderhandelen van IT- en cybersecurityclausules in leverancierscontracten, zodat deze voldoen aan het risicoprofiel en compliance standaarden van de organisatie.
    • Samenwerken met procurement, juridische en business teams om risicobeperkende maatregelen in contracten te integreren.
  3. Onsite Audit Coördinatie & Follow-Up
    • Leiden van IT- en Cyber onsite audits uitgevoerd door externe auditors, met focus op juiste scope, uitvoering en afstemming op TPTRM doelstellingen.
    • Reviewen van IT auditrapporten, valideren van bevindingen en opvolgen van herstelplannen met derde partijen.
    • Escaleren van kritieke IT- en Cyber risico's en zorgen voor tijdige oplossing in samenwerking met interne stakeholders.
  4. Continue Monitoring & Governance
    • Monitoren van de IT- en beveiligingshouding van derde partijen via periodieke reviews van beveiligingsrapporten, incidentrespons en compliance attestaties (ISO 27001, SOC, NIST, etc.).
    • Leiden van ICT Risk & Cyber Committees met interne business vertegenwoordigers en leveranciers om lopende risico's te beoordelen, mitigatie voortgang te volgen en verantwoordelijkheid af te dwingen.
    • Ontwikkelen en onderhouden van ICT risicodashboards en rapporten voor senior management met kernrisico's, trends en aanbevelingen.
  5. Cross-Functionele Samenwerking
    • Nauw samenwerken met cyber defense teams, security architects, business & IT continuity experts, data protection officers, procurement en juridische teams om risico's te beheren en te integreren in processen.
  6. Proces- & Methodologieverbetering
    • Bijdragen aan de evolutie van TPTRM kaders, tools en methodologieën, afgestemd op groepsstandaarden, best practices en regelgeving.
    • Ontwikkelen en verfijnen van risicobeoordelingssjablonen, auditrichtlijnen en rapportagestandaarden voor diverse doelgroepen.

Opleiding

Masterdiploma in IT, Cybersecurity, Risicomanagement of gelijkwaardig door ervaring.

Certificering

(Optioneel) Beveiligingscertificaten zoals CISSP, CISM, CIPP, CCSK.

Talen

  • Frans: Vloeiend (verplicht)
  • Nederlands: Vloeiend
  • Engels: Vloeiend (verplicht)

Vereiste kennis / Ervaring

Ervaring

  • Minimaal 10 jaar professionele ervaring in informatiebeveiliging.
  • Ervaring in procesontwerp en business analyse.
  • Ervaring met third-party IT- en beveiligingsbeoordelingen.
  • Ervaring in IT risicomanagement.
  • Ervaring met het geven van presentaties en trainingen.

Technische ervaring (verplicht)

  • 10+ jaar ervaring in IT & Cyber Risicomanagement, met focus op third-party risico's en cloudbeveiliging (SaaS, IaaS, PaaS).
  • Beoordelingen van third-party IT en beveiliging, inclusief risicobeoordelingen voor leveranciers.
  • Ervaring met applicatiebeveiliging, kwetsbaarheidsbeheer, penetratietesten en auditmethodologieën (ISO 27001, SOC 2, NIST, OWASP).

Technische ervaring (voorkeur)

  • Kennis van control frameworks en auditmethodologieën.
  • Bekendheid met GRC tools (ServiceNow).

Business ervaring (verplicht)

  • Vaardigheid in informatiebeveiligings- en risicomanagementkaders (ISO 27001, SOC, NIST, OWASP).
  • Professionele ervaring in financiële dienstverlening, vooral in grote corporate omgevingen.
  • Ervaring met het beoordelen en aanpassen van IT- en Cyber third-party clausules in contracten.
  • Procesontwerp en business analyse, met focus op IT- en beveiligingsrisicomanagement.
  • Presentaties en trainingen geven aan stakeholders over risicogerelateerde onderwerpen.
  • Sterke IT achtergrond met exposure aan operationeel en beveiligingsrisicomanagement.

Soft skills

  • Sterke analytische en synthesevaardigheden om complexe technische risico's helder en actiegericht te vertalen voor het management.
  • Uitstekende communicatie- en beïnvloedingsvaardigheden om te schakelen met technische experts, business stakeholders en externe leveranciers.
  • Autonoom, proactief en resultaatgericht met een gestructureerde en methodische aanpak.
  • Vermogen om meerdere prioriteiten te managen in een dynamische, multiculturele omgeving.
  • Onderhandelings- en conflictoplossingsvaardigheden voor contractuele en risicobeperkende discussies.
  • Vermogen om verwachtingen van stakeholders te capteren en aan te passen binnen bestaande processen.
  • Vermogen om mensen te coachen en te begeleiden.