Roessingh zoekt een zelfstandige en overtuigende Security Officer (CISO) die informatiebeveiliging verder ontwikkelt en zichtbaar maakt binnen de hele organisatie.
Een rol voor een ervaren professional die onafhankelijk toezicht kan combineren met strategisch inzicht, praktische betrokkenheid en gevoel voor de schaal en dynamiek van Roessingh.
Chief Information Security Officer (CISO)
De organisatie
Roessingh, Centrum voor Revalidatie in Enschede biedt medisch specialistische revalidatiezorg voor volwassenen en kinderen. Wij bieden klinische en poliklinische behandelprogramma’s. In ons revalidatiecentrum maken wij gebruik van de modernste hulpmiddelen en de nieuwste revalidatietechnieken. Roessingh, Centrum voor Revalidatie maakt deel uit van Roessingh Concern, waarin behandeling en zorg, wetenschappelijk onderzoek en commerciële activiteiten bijeen zijn gebracht. Door deze bundeling van krachten heeft het concern een unieke positie binnen Revalidatie Nederland en ten opzichte van andere regionale zorgaanbieders.
Roessingh is recent NEN 7510-gecertificeerd. Dat is een belangrijke mijlpaal, maar geen eindpunt. De komende jaren willen we het volwassenheidsniveau van onze informatiebeveiliging verder verhogen en de certificering duurzaam borgen. Tegelijkertijd vragen ontwikkelingen zoals de Cyberbeveiligingswet (Cbw), de Europese NIS2-richtlijn, toenemende digitale dreiging en de verdere digitalisering van de zorg om blijvende aandacht en deskundigheid.
De rol van CISO was tot op heden ondergebracht bij de CIO. Roessingh kiest er nu voor deze rol onafhankelijk te positioneren. Daarnaast start een adviseur informatiebeveiliging die zich richt op de beleidsmatige, coördinerende en uitvoerende kant van informatiebeveiliging. Zou ontstaat een heldere rolverdeling: de CISO houdt onafhankelijk toezicht en adviseert op bestuurlijk niveau, terwijl de adviseur informatiebeveiliging samen met de organisatie werkt aan de uitvoering en verdere professionalisering.
Jouw rol
Als CISO ben je onafhankelijk toezichthouder op het organisatiebrede proces van informatiebeveiliging. Je rapporteert waar nodig rechtstreeks aan de Raad van Bestuur en hebt vanuit die positie een kritische, deskundige en constructieve rol. Je bewaakt of informatiebeveiliging voldoende is ingericht, of risico’s in beeld zijn en of afgesproken maatregelen daadwerkelijk worden uitgevoerd en aantoonbaar werken.
Je bent daarnaast sparringpartner voor de Raad van Bestuur, de CIO, de IT-architect en de Adviseur informatiebeveiliging. Je kunt schakelen tussen toezicht, advies en inhoudelijke dialoog. Daarbij ben je niet star in de invulling van je rol. Je begrijpt dat een organisatie van de omvang van Roessingh vraagt om korte lijnen, pragmatisme en een goede samenwerking tussen de verschillende rollen. Onafhankelijkheid betekent voor jou dan ook niet dat je op afstand blijft, maar dat je je oordeel zelfstandig vormt en duidelijk blijft over je verantwoordelijkheid.
De functie vraagt gemiddeld een dagdeel per week en omvat circa 400 uur per jaar. De inzet is flexibel verdeeld over het jaar. In reguliere perioden gaat het bijvoorbeeld om een dagdeel per week of een vergelijkbare spreiding. Rond strategische sessies, belangrijke besluitvorming, incidenten of audits kan tijdelijk meer inzet nodig zijn, soms meerdere dagen binnen een korte periode. Daar staat tegenover dat in andere perioden minder inzet nodig kan zijn. Deze manier van werken maakt de functie goed te combineren met andere werkzaamheden of met langere perioden waarin je bijvoorbeeld op reis bent.
Wat ga je doen
- Je adviseert de Raad van Bestuur over de staat en ontwikkeling van informatiebeveiliging, digitale weerbaarheid en relevante risico’s.
- Je houdt onafhankelijk toezicht op het informatiebeveiligingsbeleid, het ISMS en de werking van de ingerichte governance.
- Je beoordeelt of de NEN 7510-certificering duurzaam wordt geborgd en of Roessingh gericht werkt aan verdere verhoging van het volwassenheidsniveau.
- Je bespreekt met de CIO, IT-architect en Adviseur security de belangrijkste risico’s, prioriteiten, verbetermaatregelen en afhankelijkheden.
- Je volgt ontwikkelingen zoals de Cbw/NIS2, AVG, NEN 7510 en andere relevante normen en wet- en regelgeving. Je duidt de betekenis ervan voor Roessingh en agendeert waar nodig bestuurlijke keuzes.
- Je beoordeelt risicoanalyses, verbeterplannen, beleidsvoorstellen en rapportages en voorziet deze van onafhankelijk advies.
- Je ziet toe op de voorbereiding en opvolging van interne en externe audits en adviseert de Raad van Bestuur over auditbevindingen en resterende risico’s.
- Je bent beschikbaar als sparringpartner bij strategische sessies, belangrijke projecten, nieuwe technologie, gegevensuitwisseling en leveranciersvraagstukken.
- Je adviseert bij ernstige informatiebeveiligingsincidenten, datalekken en calamiteiten en draagt bij aan evaluatie en structurele verbetering.
- Je rapporteert periodiek aan de Raad van Bestuur over de ontwikkeling van informatiebeveiliging, digitale weerbaarheid, risico’s en verbeteracties.
Wij verwachten
Je hebt een hbo+ of wo-opleiding afgerond in een richting als informatiebeveiliging, cybersecurity, informatiemanagement of ICT, of je hebt een vergelijkbaar werk- en denkniveau ontwikkeld via je ervaring. Je hebt eerder verantwoordelijkheid gedragen voor informatiebeveiliging, cybersecurity, governance, risk en compliance en bent gewend om risico’s te beoordelen vanuit het perspectief van bestuur en organisatie.
Je beschikt over actuele kennis van NEN 7510/ISO 27001 en bij voorkeur ook van de AVG en de Cbw/NIS2. Je hebt ervaring met ISMS’en, risicomanagement, audits, interne controles en beleidsontwikkeling. Je kunt snel hoofd- en bijzaken onderscheiden, stelt de juiste vragen en weet complexe informatie terug te brengen tot een helder oordeel en concreet bestuurlijk advies.
Je bent onafhankelijk in je oordeelsvorming, maar niet dogmatisch in je samenwerking. Je bent een stevige en benaderbare gesprekspartner die bestuur, management en inhoudelijke professionals op een constructieve manier kan aanspreken. Je begrijpt verschillende belangen, kunt omgaan met weerstand en weet wanneer een onderwerp om bestuurlijke aandacht of escalatie vraagt.
Je werkt zelfstandig en zorgvuldig en kunt je inzet flexibel organiseren. Je bent in staat om in een reguliere periode met beperkte tijd de vinger aan de pols te houden en tijdens strategische sessies of audits tijdelijk intensiever beschikbaar te zijn. Ervaring in de zorg of een andere complexe, maatschappelijk relevante organisatie is een pré. Certificeringen zoals Register IT-Auditor, CISM, CISSP, CRISC, NEN7510/ISO27001 Lead Implementer of Lead Auditor zijn welkom, maar geen vereiste
Wij bieden
- Een betekenisvolle rol waarin je direct bijdraagt aan veilige en betrouwbare revalidatiezorg.
- Een onafhankelijke positie met directe toegang tot en rapportage aan de Raad van Bestuur.
- De ruimte om samen met de organisatie de volgende volwassenheidsstap in informatiebeveiliging vorm te geven.
- Een flexibele inzet van circa 400 uur per jaar: gemiddeld een dagdeel per week, met ruimte voor tijdelijke intensivering rond strategische sessies en audits.
- Een rol die goed te combineren is met andere werkzaamheden of met langere perioden van afwezigheid.
- Een professionele en pragmatische werkomgeving met korte lijnen en ruimte voor maatwerk.
- Salaris conform de CAO Ziekenhuizen in FWG 65, afhankelijk van kennis en ervaring.
- De overige arbeidsvoorwaarden worden geregeld, overeenkomstig de CAO ziekenhuizen.
Ben je geïnteresseerd?
Solliciteren kan via Zorgselect tot en met 20 september a.s.
Wil je eerst nadere informatie over deze functie, dan kun je contact opnemen met Martijn Loo (CIO), 053-4875904.
Een VOG, referentiecheck en/of ontwikkelassessment kan deel uitmaken van de procedure.
Roessingh hecht waarde aan een persoonlijke aanpak in ons sollicitatieproces. Acquisitie op basis van deze vacature wordt niet op prijs gesteld.