Naar de inhoud
esif.nl, kennisbank security en intelligence

Adviseur informatiebeveiliging

Bijgewerkt op · Door Maarten van den Bos

Een adviseur informatiebeveiliging is een specialist die een organisatie helpt haar informatie te beschermen. De adviseur voert risicoanalyses uit, toetst de organisatie aan normen als ISO 27001 of de BIO, adviseert over maatregelen en begeleidt de invoering daarvan. De functie komt voor in loondienst, vaak bij de overheid, en als externe consultant.

Wat doet een adviseur informatiebeveiliging?

Een adviseur informatiebeveiliging helpt een organisatie te bepalen welke informatie bescherming nodig heeft en hoe. Het vak waar het om gaat, is informatiebeveiliging: het beschermen van alle informatie, digitaal en op papier. De adviseur voert zelden technisch beheer uit. Het werk draait om analyseren, adviseren en begeleiden.

De kern van het werk bestaat uit 5 taken:

  1. Uitvoeren van een risicoanalyse of een BIA (business impact analyse) om te bepalen wat de grootste risico’s zijn.
  2. Toetsen van de organisatie aan normen als ISO 27001 en, bij de overheid, de BIO.
  3. Adviseren over maatregelen en de volgorde waarin die worden ingevoerd.
  4. Opstellen of bijwerken van beleid en procedures in het ISMS.
  5. Begeleiden van audits en het opvolgen van bevindingen.

Het Europese agentschap ENISA beschrijft in het European Cybersecurity Skills Framework (ECSF) 12 beroepsprofielen. Het werk van een adviseur informatiebeveiliging past het best bij het profiel Cybersecurity Risk Manager, waaronder ENISA ook titels als Information Security Risk Analyst en Cybersecurity Risk Assurance Consultant noemt (bron: ENISA, 2022). Dat profiel beheert de risico’s van ICT-systemen en zorgt dat die op een aanvaardbaar niveau blijven.

Wat is het verschil met een information security officer en een security consultant?

De titels overlappen. Het verschil zit vooral in de positie: een information security officer heeft een vaste verantwoordelijkheid binnen de organisatie, een adviseur adviseert en de organisatie beslist. Een security consultant doet vergelijkbaar werk, maar dan meestal als externe adviseur bij meerdere klanten.

Adviseur informatiebeveiligingInformation security officerSecurity consultant
PositieAdviseur, in dienst of externVaste rol in de lijnMeestal extern, bij meerdere klanten
NadrukRisico’s, normen en beleidNaleving in een afdeling of systeemProjecten, van advies tot techniek
Verantwoordelijk voor maatregelenNee, adviseertDeels, bewaakt de uitvoeringNee, adviseert of voert een opdracht uit

Meer over de andere functies staat bij information security officer, security consultant en CISO.

Welke opleiding heb je nodig?

Er is geen verplichte opleiding. De meeste adviseurs informatiebeveiliging hebben een hbo- of wo-opleiding in informatica, informatiekunde, bedrijfskunde of bestuurskunde, en ervaring in IT, audit of kwaliteitsmanagement. Omdat het werk veel met normen te maken heeft, vragen werkgevers vaak om een certificering als ISO 27001 Foundation, Lead Implementer of Lead Auditor. Voor senior functies worden ook CISM of CISSP genoemd.

Opleidingen staan naast elkaar bij opleidingen informatiebeveiliging en ISO 27001-opleidingen. Hoe je een ISMS stap voor stap opbouwt, staat in de gids ISMS opzetten.

Wat verdient een adviseur informatiebeveiliging?

Voor de functie adviseur informatiebeveiliging zelf is geen betrouwbare publieke salarisbron. WageIndicator (Loonwijzer) publiceert wel cijfers voor de brede beroepsgroep “databank- en netwerkspecialisten”, waaronder ook specialisten it-beveiliging vallen. Die groep voert volgens WageIndicator onder meer risicoanalyses uit. Voor die groep ligt het salaris in 2026 tussen € 3.287 en € 7.044 bruto per maand (bron: WageIndicator, 2026).

Let op: dit is een brede beroepsgroep, geen salaris dat specifiek voor adviseurs informatiebeveiliging is gemeten. Bij de overheid bepaalt de salarisschaal van de functie het bedrag. Meer context staat in de gids salaris in cybersecurity.

Hoe ziet een werkdag eruit?

Een werkdag van een adviseur informatiebeveiliging bestaat uit gesprekken, analyses en rapporten. Een typische dag ziet er zo uit:

  1. Interview een afdelingshoofd over de systemen en gegevens die de afdeling gebruikt.
  2. Werk de resultaten uit in een risicoanalyse en bepaal welke risico’s boven de afgesproken grens liggen.
  3. Vergelijk de huidige maatregelen met de eisen uit ISO 27001 of de BIO.
  4. Schrijf een advies met maatregelen, kosten en prioriteiten voor het management.
  5. Bespreek met IT hoe een maatregel, zoals betere logging voor de NIS2-eisen, praktisch wordt ingevoerd.

Sinds de Cyberbeveiligingswet moet bij organisaties die onder de wet vallen het bestuur de beveiligingsmaatregelen goedkeuren (bron: Cyberbeveiligingswet, artikel 24). De adviseur levert vaak de onderbouwing voor dat besluit.

Veelgestelde vragen

Wat doet een adviseur informatiebeveiliging?

Een adviseur informatiebeveiliging brengt de risico’s voor de informatie van een organisatie in kaart, toetst de organisatie aan normen als ISO 27001 of de BIO en adviseert over maatregelen. De adviseur begeleidt ook de invoering en audits. De organisatie zelf beslist welke maatregelen worden genomen.

Wat zijn de 3 kernprincipes van informatiebeveiliging?

De 3 kernprincipes zijn beschikbaarheid, integriteit en vertrouwelijkheid. Informatie moet bereikbaar zijn als dat nodig is, moet juist en volledig zijn, en mag alleen worden ingezien door wie daar recht op heeft. Samen heten ze de CIA-triade, naar de Engelse termen confidentiality, integrity en availability.

Wat valt er onder informatiebeveiliging?

Onder informatiebeveiliging valt de bescherming van alle informatie van een organisatie: digitale gegevens, papieren documenten en kennis van medewerkers. Het gaat om technische maatregelen zoals encryptie en back-ups, organisatorische maatregelen zoals beleid en toegangsafspraken, en fysieke maatregelen zoals afgesloten serverruimtes.

Welke opleiding heb je nodig om adviseur informatiebeveiliging te worden?

Er is geen verplichte opleiding. De meeste adviseurs hebben een hbo- of wo-opleiding in informatica, informatiekunde of bedrijfskunde en ervaring in IT of audit. Werkgevers vragen vaak om een ISO 27001-certificering, zoals Lead Implementer of Lead Auditor.

Wat verdient een adviseur informatiebeveiliging?

Er is geen publieke bron specifiek voor deze functie. Voor de brede beroepsgroep databank- en netwerkspecialisten, waaronder specialisten it-beveiliging, noemt WageIndicator voor 2026 een salaris van € 3.287 tot € 7.044 bruto per maand. Bij de overheid bepaalt de salarisschaal van de functie het bedrag.

Bronnen

  1. ENISA: European Cybersecurity Skills Framework (ECSF)
  2. WageIndicator: Functie en salaris, Databank- en netwerkspecialisten, niet elders geclassificeerd
  3. Wetten.overheid.nl: Cyberbeveiligingswet, artikel 24 (governance)

Begrippen op deze pagina