Beroepen in security en informatiebeveiliging
Security is een vakgebied met veel verschillende functies. Op deze pagina's lees je per functie wat je dagelijks doet, welke kennis en certificeringen gevraagd worden, wat het salaris is volgens publieke bronnen en welke opleidingen erbij passen.
- Adviseur informatiebeveiliging
Een adviseur informatiebeveiliging is een specialist die een organisatie helpt haar informatie te beschermen. De adviseur voert risicoanalyses uit, toetst de organisatie aan normen als ISO 27001 of de BIO, adviseert over maatregelen en begeleidt de invoering daarvan. De functie komt voor in loondienst, vaak bij de overheid, en als externe consultant.
- CISO
CISO staat voor chief information security officer: de manager die eindverantwoordelijk is voor informatiebeveiliging in een organisatie. De CISO stelt het beveiligingsbeleid op, brengt risico's in kaart, stuurt het beveiligingsteam aan en adviseert de directie. In veel organisaties rapporteert de CISO aan de CIO; binnen het Rijk is dat zelfs voorgeschreven.
- Cybersecurity-specialist
Een cybersecurity-specialist is een professional die computersystemen, netwerken en gegevens beschermt tegen digitale aanvallen. De functie is een verzamelnaam: in de praktijk werk je als SOC-analist, pentester, security consultant, security engineer of security architect. De taken lopen uiteen van meldingen beoordelen en systemen testen tot beveiliging ontwerpen en organisaties adviseren.
- Data protection officer
Een data protection officer (DPO) heet in Nederland functionaris gegevensbescherming (FG): de persoon die binnen een organisatie onafhankelijk toezicht houdt op de naleving van de AVG. De FG adviseert over privacy, is aanspreekpunt voor de Autoriteit Persoonsgegevens en is verplicht voor overheden en voor organisaties die op grote schaal gevoelige gegevens verwerken.
- Ethical hacker
Een ethical hacker is een beveiligingsexpert die met goede bedoelingen kwetsbaarheden in computersystemen opspoort en die meldt aan de eigenaar. Dat gebeurt in opdracht, zoals bij een pentest, of op eigen initiatief via coordinated vulnerability disclosure en bug bounty-programma's. Het doel is dat lekken worden gedicht voordat criminelen ze vinden.
- Information security officer
Een information security officer (ISO) is de specialist die het informatiebeveiligingsbeleid uitvoert en bewaakt in een deel van de organisatie, zoals een afdeling, locatie of informatiesysteem. De ISO controleert maatregelen, beoordeelt risico's, behandelt incidenten en adviseert de lijnmanager. Meestal rapporteert de ISO aan de CISO, die eindverantwoordelijk is voor informatiebeveiliging.
- Pentester
Een pentester is een beveiligingsspecialist die in opdracht van een organisatie een systeem, netwerk of applicatie aanvalt om kwetsbaarheden te vinden. Dat gebeurt met schriftelijke toestemming en binnen een afgesproken scope. De pentester probeert de gevonden zwakke plekken uit te buiten en legt in een rapport vast hoe ver een echte aanvaller zou komen.
- Privacy officer
Een privacy officer is een medewerker die een organisatie helpt om persoonsgegevens volgens de AVG te verwerken. De privacy officer adviseert over privacyrisico's, houdt het verwerkingsregister bij, begeleidt DPIA's en traint collega's. Anders dan een functionaris gegevensbescherming (FG) heeft een privacy officer geen wettelijke positie en hoeft de functie niet bij de Autoriteit Persoonsgegevens te worden gemeld.
- Security architect
Een security architect is een specialist die de beveiliging van IT-systemen, netwerken en applicaties ontwerpt. De security architect vertaalt risico's en eisen naar een technisch ontwerp, kiest beveiligingsmaatregelen en zorgt dat nieuwe systemen volgens security by design worden gebouwd. Het is een senior functie, meestal na jaren ervaring in IT of security.
- Security consultant
Een security consultant is een adviseur die organisaties helpt hun informatie en systemen te beveiligen. De consultant brengt risico's in kaart, beoordeelt de huidige beveiliging, adviseert over maatregelen en helpt bij het invoeren daarvan. Dat gaat over techniek, maar ook over beleid, processen en wetgeving, zoals ISO 27001 en de Cyberbeveiligingswet.
- Security officer
Een security officer is een medewerker die het beveiligingsbeleid van een organisatie in de praktijk uitvoert en bewaakt. In informatiebeveiliging controleert de security officer maatregelen, behandelt incidenten, voert risicoanalyses uit en traint collega's. De security officer rapporteert meestal aan de CISO. Dezelfde titel wordt ook gebruikt voor functies in de fysieke beveiliging.
- SOC-analist
Een SOC-analist is een beveiligingsprofessional die in een Security Operations Center (SOC) de systemen en netwerken van een organisatie bewaakt. De analist beoordeelt meldingen over mogelijke aanvallen, onderzoekt verdachte activiteit en zet de afhandeling van incidenten in gang. Het werk is meestal verdeeld over niveaus: tier 1, tier 2 en tier 3.