Overslaan naar inhoud

Sollicitatieformulier

Provide either a resume file or a linkedin profile
Functieomschrijving
Vacature
Product Owner Cybersecurity Testing & Exposure Management (EVIV002517)
Locatie
--AHOVOKS (Vlaamse overheid)--

Product Owner Cybersecurity Testing & Exposure Management

Als Product Owner Cybersecurity Testing & Exposure Management ben je verantwoordelijk voor het uitbouwen, beheren en verder ontwikkelen van de dienstverlening rond cybersecurity testing en exposure management binnen de Vlaamse overheid.

Cybersecurity Testing omvat onder meer penetratietesten, vulnerability disclosure programma's, bug bounty programma's en andere vormen van offensieve beveiligingstesten.

Exposure Management omvat onder meer vulnerability management, attack surface management (ASM) en aanverwante processen, methodologieën en oplossingen voor het beheer van kwetsbaarheden en blootstellingsrisico's.

Je vertaalt de behoeften van stakeholders naar een duidelijke productvisie, roadmap en concrete dienstverlening. Je zorgt voor een duurzame, schaalbare en kwaliteitsvolle dienstverlening, bewaakt de kwaliteit van de geleverde resultaten en werkt hiervoor nauw samen met interne teams en externe partners. Je bent verantwoordelijk voor de verdere professionalisering van de dienstverlening, de borging van expertise binnen de organisatie en de continue verbetering van processen, methodologieën, werkwijzen en ondersteunende oplossingen.

De functie combineert product ownership met diepgaande inhoudelijke expertise. Naast het uitwerken, aansturen en verbeteren van de dienstverlening wordt verwacht dat je een actieve rol opneemt binnen de dagelijkse werking. Je ondersteunt complexe dossiers inhoudelijk, bewaakt de kwaliteit van uitgevoerde activiteiten en resultaten en draagt actief bij aan de uitvoering van de dienstverlening.

Kennisborging en continue verbetering

Je bouwt expertise rond cybersecurity testing en exposure management actief op en borgt deze binnen de organisatie via kennisdeling, documentatie, standaarden en werkwijzen. Je ondersteunt de verdere ontwikkeling van interne competenties zodat interne teams op termijn een grotere rol kunnen opnemen binnen de dienstverlening. Daarnaast volg je actief evoluties binnen het domein op en vertaalt deze naar verbeteringen van de dienstverlening, processen, methodologieën en tooling.

Vereiste ervaring en kennis

  • Aantoonbare ervaring als Security Consultant binnen één van volgende omgevingen: data, infrastructuur, applicaties, ...
  • Aantoonbare expertise in specifiek kennisdomein van information security (bv. implementeren van information security management processen, uitvoeren van kwetsbaarheidsanalyses en pentesten, optimaliseren van applicatiebeveiliging middels cost-effectieve middelen, implementeren van Priviliged Access Management, implementeren van encryptieoplossingen)
  • Aantoonbare ervaring in het analyseren, optimaliseren en documenteren van security processen en governance
  • Aantoonbare ervaring van security beheer technieken en of raamwerken (bv: ISO27000 series, COBIT for Security, NIST, OWASP, CIS Critical Security Controls for Effective Cyber Defense)
  • Aantoonbare kennis en ervaring via certificaten afhankelijk van domein van expertise (bv CISM, CISSP, CEH)
  • Taalvereiste: Nederlandstalig op Europees CEFR - niveau C2

Vaardigheden

  • Aantoonbare ervaring als Product Owner (of gelijkaardig) - minimaal 5 jaar, senior niveau
  • Aantoonbare ervaring met exposure management oplossingen (vulnerability scanners/ASM) - minimaal 5 jaar, senior niveau
  • Aantoonbare ervaring met het uitvoeren/coördineren van penetratietesten - minimaal 5 jaar, senior niveau
  • Aantoonbare ervaring met het opstellen en uitvoeren van RFI/RFP-trajecten (requirements, evaluatiecriteria, beoordeling van offertes en selectieadvies)
  • Aantoonbare ervaring met minimaal 2 erkende industrienormen pentesting (OWASP, NIST, OSSTMM en PTES) - minimaal 3 jaar, medior niveau
  • Aantoonbare ervaring met service governance (SLA/KPI-definitie en -opvolging, service reviews, escalatiebeheer en continuous improvement) - minimaal 3 jaar, medior niveau

Context

Je werkt binnen het Vlaams Centrum voor Digitale Veiligheid (VCDV), onderdeel van Digitaal Vlaanderen. Het VCDV fungeert als het centrale expertisecentrum voor digitale veiligheid binnen de Vlaamse overheid en ondersteunt zowel Vlaamse entiteiten als lokale besturen met expertise, dienstverlening en coördinatie rond cybersecurity.

Binnen deze context wordt een structurele dienstverlening uitgebouwd rond cybersecurity testing en exposure management, met als doel kwetsbaarheden tijdig te identificeren en organisaties binnen de Vlaamse overheid en lokale besturen te ondersteunen bij het versterken van hun digitale veiligheid.

Technische context

De technische omgeving waarin deze dienstverlening wordt aangeboden is zeer divers en omvat verschillende technologieën, platformen en architecturen die gebruikt worden binnen de Vlaamse overheid en bij lokale besturen. Dit betekent dat de dienstverlening moet kunnen worden toegepast op uiteenlopende applicaties, infrastructuren, cloudomgevingen en digitale platformen.

Belangrijkste taken en verantwoordelijkheden

  • Het vertalen van behoeften en uitdagingen van Vlaamse entiteiten en lokale besturen naar concrete verbeteringen en doorontwikkelingen van de dienstverlening.
  • Het organiseren, uitvoeren, coördineren en kwaliteitsbewaken van activiteiten binnen Cybersecurity Testing en Exposure Management.
  • Het ondersteunen van stakeholders bij het bepalen van scope, prioriteiten, aanpak en remediaties.
  • Het reviewen en valideren van resultaten, rapporten en deliverables en het bewaken van de kwaliteit van de uitgevoerde activiteiten.
  • Het beheren en verder ontwikkelen van ondersteunende processen, methodologieën en oplossingen binnen het toepassingsgebied van de dienstverlening.
  • Het voorbereiden en begeleiden van sourcing- en aanbestedingstrajecten, inclusief het opstellen van requirements, evaluatiecriteria en kwaliteitsvereisten.
  • Het aansturen van externe dienstverleners en het opvolgen van de geleverde dienstverlening via SLA's, KPI's, service reviews en verbeteracties.
  • Het toezien op het gebruik van erkende methodologieën en referentiekaders, zoals OWASP, PTES of gelijkwaardige standaarden.
  • Het opbouwen, documenteren en delen van expertise binnen de organisatie en het ondersteunen van interne teams bij de verdere ontwikkeling van hun competenties.
  • Het opvolgen van technologische en marktgerelateerde evoluties en deze vertalen naar verbeteringen van processen, methodologieën, tooling en dienstverlening.