Waarom de overheid een aparte securitysector is
Werken aan informatiebeveiliging bij de overheid is wezenlijk anders dan bij een bank of webwinkel. Vier kenmerken maken de publieke sector bijzonder — en kwetsbaar:
- De data van iedereen. De overheid verwerkt persoonsgegevens van álle inwoners: de Basisregistratie Personen (BRP), uitkeringen en zorg in het sociaal domein, belastingen, reisdocumenten en handhavingsgegevens. Een datalek raakt hier direct het vertrouwen van de burger in de staat.
- Publieke dienstverlening mág niet uitvallen. Beschikbaarheid is geen luxe: als DigiD, een uitkeringssysteem of een sluis- en gemaalbesturing van een waterschap platligt, stopt een dienst waar de samenleving op leunt.
- Complexe, versnipperde IT-landschappen. Gemeenten draaien op een lappendeken van vakapplicaties, koppelingen met landelijke voorzieningen en gedeelde ICT via gemeenschappelijke regelingen — vaak met legacy die lastig te beveiligen is.
- Een geopolitiek doelwit. Overheden zijn een geliefd doelwit voor ransomware, hacktivisme en statelijke actoren. De combinatie van maatschappelijke ontwrichting en waardevolle data maakt de sector aantrekkelijk voor aanvallers.
Daar komt bij dat de securityteams bij veel gemeenten klein zijn en moeten schipperen tussen techniek, regelgeving, politiek-bestuurlijke belangen en beperkte budgetten. Juist dat maakt de rollen inhoudelijk uitdagend: je werkt op het snijvlak van security, privacy, rechtmatigheid en publiek vertrouwen.
Het wettelijk kader: BIO2, de Cyberbeveiligingswet, de AVG en ENSIA
Wie bij de overheid met security of privacy werkt, beweegt zich binnen een stevig — en in 2026 flink vernieuwd — wettelijk kader. Vijf bouwstenen zijn onmisbaar om te kennen.
BIO2 — de nieuwe baseline voor de hele overheid
De Baseline Informatiebeveiliging Overheid (BIO) is het gezamenlijke normenkader voor het Rijk, gemeenten, provincies en waterschappen. In 2026 is de opvolger een feit: BIO2 (versie 1.3) is in maart 2026 in de Staatscourant gepubliceerd. De belangrijkste verandering is de overstap naar een expliciet risicogebaseerde aanpak: de oude indeling in drie basisbeveiligingsniveaus (BBN1, BBN2 en BBN3) verdwijnt. In plaats van een systeem als “BBN2” te bestempelen en vinkjes te zetten, voer je per kritisch proces een risicoafweging uit en bepaal je welke maatregelen “passend en proportioneel” zijn. BIO2 sluit aan op de internationale normen ISO 27001:2023 en ISO 27002:2022. Cruciaal verschil met de oude BIO: waar die formeel zelfregulering was, krijgt BIO2 een wettelijke grondslag doordat het via een ministeriële regeling wordt gekoppeld aan de Cyberbeveiligingswet. Voor security officers betekent dit dat risicomanagement — niet het afvinken van een lijst — het hart van het werk wordt.
De Cyberbeveiligingswet (NIS2) voor decentrale overheden
De Cyberbeveiligingswet (Cbw) is de Nederlandse uitwerking van de Europese NIS2-richtlijn en treedt op 15 augustus 2026 in werking. Decentrale overheden — provincies, gemeenten, waterschappen en gemeenschappelijke regelingen — worden aangemerkt als essentiële entiteit. Dat is de zwaarste categorie: ze staan onder proactief toezicht, wat betekent dat de naleving actief wordt gecontroleerd, ook zonder incident. De verplichtingen omvatten een registratieplicht bij het NCSC, een zorgplicht met passende risicomaatregelen, een meldplicht voor significante incidenten en — nadrukkelijk — bestuurlijke verantwoordelijkheid. Bestuurders en directie zijn persoonlijk aanspreekbaar op informatiebeveiliging. Het toezicht ligt bij de Rijksinspectie Digitale Infrastructuur (RDI); voor de waterschappen bij de Inspectie Leefomgeving en Transport (ILT). Deze wet is de belangrijkste motor achter de huidige golf aan overheidsvacatures in security.
De AVG, de FG en het sociaal domein
De overheid verwerkt op grote schaal persoonsgegevens, van de BRP tot gevoelige dossiers in het sociaal domein (jeugdzorg, Wmo, schuldhulp, participatie). Omdat het gaat om een overheidsinstantie is het aanstellen van een Functionaris Gegevensbescherming (FG) verplicht op grond van artikel 37 AVG. Een DPIA is bij nieuwe verwerkingen al snel nodig, en voor politie- en handhavingsgegevens (denk aan boa's en toezicht) geldt naast de AVG ook de Wet politiegegevens (Wpg) met een eigen auditverplichting. Privacy is bij de overheid dus geen bijzaak, maar een zelfstandig vakgebied met een eigen team van Privacy Officers rond de FG.
ENSIA — de jaarlijkse verantwoording en audit
Uniek voor gemeenten is ENSIA: de Eenduidige Normatiek Single Information Audit. Via ENSIA leggen gemeenten één keer per jaar, op basis van de BIO, verantwoording af over hun informatiebeveiliging — over onder meer de BRP, reisdocumenten, Suwinet, DigiD en de basisregistraties BAG, BGT en BRO. Dat gebeurt horizontaal aan de gemeenteraad én verticaal aan de landelijke toezichthouders, volgens het principe van single information, single audit. Voor de DigiD- en Suwinet-onderdelen voert een gekwalificeerde RE-auditor een IT-audit uit conform NOREA-richtlijn 3000. In 2026 zijn de ENSIA-vragen aangepast aan de risicogebaseerde aanpak van BIO2. ENSIA maakt de overheid een van de weinige sectoren met een wettelijk verankerde, jaarlijkse IT-auditcyclus — goed nieuws voor IT-auditors.
De IBD — het cyberteam van de gemeenten
Net als de zorg haar Z-CERT heeft, hebben de gemeenten hun eigen sectorale hulpdienst: de Informatiebeveiligingsdienst (IBD), onderdeel van de VNG. De IBD is het CERT/CSIRT voor alle Nederlandse gemeenten, het schakelpunt richting het NCSC, en deelt dreigingsinformatie, kennis en hulp bij incidenten. De IBD publiceert bovendien de functieprofielen voor de CISO, de (decentrale) Information Security Officer en de TISO waar veel gemeenten hun vacatures op baseren. Voor wie bij een gemeente in security werkt, is de IBD een vaste partner.
De rollen: wie doet wat bij de overheid?
Omdat overheidsgegevens tegelijk een security-, een privacy- én een rechtmatigheidsvraagstuk zijn, werken meerdere rollen nauw samen. In vacatures van gemeenten, provincies, waterschappen en ministeries kom je vooral de volgende functies tegen:
| Rol | Focus bij de overheid | Lijn / niveau |
|---|---|---|
| CISO (overheid) | Eindverantwoordelijk voor de security- en privacystrategie; schakelt met directie en bestuur over BIO2 en de Cyberbeveiligingswet | Strategisch / 2e lijn |
| Information Security Officer (ISO) | Coördineert het beveiligingsbeleid, bewaakt de BIO2, begeleidt ENSIA en awareness | Tactisch / 2e lijn |
| Technical Information Security Officer (TISO) | Vertaalt beleid naar techniek: hardening, monitoring, DigiD- en netwerkbeveiliging | Tactisch-operationeel |
| Coördinator / adviseur informatiebeveiliging | Uitvoerende IB-taken, koppeling met de IBD, maatregelen implementeren en toetsen | Operationeel / 2e lijn |
| Privacy Officer | Verwerkingsregister, DPIA's, datalekken en advies in het sociaal domein | Operationeel / 1e–2e lijn |
| Functionaris Gegevensbescherming (FG) | Onafhankelijk toezicht op AVG-naleving; aanspreekpunt voor de Autoriteit Persoonsgegevens | Onafhankelijk / toezicht |
| IT-auditor / EDP-auditor | Toetst onafhankelijk of de BIO2-maatregelen werken; voert de ENSIA-, DigiD- en Suwinet-audits uit | Onafhankelijk / 3e lijn |
De grenzen tussen deze rollen zijn bij de overheid vaak vloeiend. Bij een kleine gemeente combineert één persoon soms de rol van ISO én Privacy Officer, of wordt de CISO-functie regionaal gedeeld via een gemeenschappelijke regeling; bij een groot ministerie of een provincie bestaat een heel CISO Office met meerdere security officers en een aparte privacyafdeling. Wil je het volledige onderscheid tussen de securityrollen begrijpen, lees dan onze gids over het verschil tussen CISO, ISO, BISO en TISO. Voor de privacykant verheldert het verschil tussen Privacy Officer en FG veel, en specifiek voor gemeenten is onze gids over de Privacy Officer bij een gemeente een goede verdieping.
Op zoek naar een security- of privacyfunctie bij de overheid?
Van Information Security Officer bij een gemeente tot CISO van een provincie of waterschap en Privacy Officer in het sociaal domein: op IT Compliance Jobs vind je de nieuwste vacatures in informatiebeveiliging, privacy en IT-audit bij overheidsorganisaties in heel Nederland.
Bekijk alle vacaturesHoe security bij de overheid verschilt van het bedrijfsleven
De rollen heten hetzelfde als elders, maar de inhoud is anders. Een paar zaken maken het securityvak bij de overheid specifiek:
- Verantwoording is openbaar. Waar een bedrijf zijn maatregelen intern houdt, legt een gemeente via ENSIA verantwoording af aan de raad én aan het Rijk. Transparantie en aantoonbaarheid zijn daarmee een kernonderdeel van het werk.
- Rechtmatigheid weegt zwaar. Alles wat de overheid doet, moet berusten op een wettelijke grondslag. Een security- of privacyadvies dat botst met de Algemene wet bestuursrecht of de Wpg houdt geen stand, hoe technisch verstandig ook.
- Ketenafhankelijkheid. Gemeenten leunen op landelijke voorzieningen (DigiD, Suwinet, de basisregistraties) en op gedeelde ICT-samenwerkingen. Beveiliging is daardoor deels een keten- en leveranciersvraagstuk — zie ook third party risk management.
- Politiek-bestuurlijke context. Je adviseert niet alleen een directeur, maar uiteindelijk een college van B&W, gedeputeerde staten of een dagelijks bestuur. Bestuurssensitiviteit is minstens zo belangrijk als techniek.
Daarom vragen overheidswerkgevers naast inhoudelijke securitykennis nadrukkelijk om advies-, communicatie- en bestuurlijke vaardigheden: je moet ambtenaren én bestuurders meekrijgen, niet tegen je krijgen.
Wat verdien je in security en privacy bij de overheid?
Overheidssalarissen liggen vast in cao-schalen: de CAO Gemeenten (voorheen CAR-UWO, nu onder de SGO), de CAO Rijk voor ministeries en uitvoeringsorganisaties, en aparte cao's voor provincies en waterschappen. Bovenop het schaalsalaris komt een Individueel Keuzebudget (IKB) dat je flexibel kunt inzetten. Dat biedt veel zekerheid en secundaire voorwaarden, maar kent minder uitschieters naar boven dan de financiële sector. Onderstaande bandbreedtes geven een realistische indicatie voor de Nederlandse overheidsmarkt in 2026 (bruto per jaar, inclusief IKB):
| Rol | Ervaring | Indicatief bruto jaarsalaris |
|---|---|---|
| Privacy Officer (overheid) | 2–6 jaar | €48.000 – €72.000 |
| Information Security Officer / adviseur IB | 3–8 jaar | €58.000 – €82.000 |
| Coördinator / senior ISO | 5+ jaar | €70.000 – €92.000 |
| Functionaris Gegevensbescherming (FG) | 5+ jaar | €65.000 – €95.000 |
| IT-auditor / EDP-auditor (ENSIA, RE) | 3–8 jaar | €65.000 – €95.000 |
| CISO (gemeente / provincie / waterschap / Rijk) | 8+ jaar | €85.000 – €120.000+ |
| Interim / ZZP (uurtarief) | Senior | €90 – €160 per uur |
De exacte beloning hangt sterk af van de omvang van de organisatie en de zwaarte van de rol. Een CISO bij een van de vier grote steden of een groot ministerie zit in een hogere schaal dan bij een kleine plattelandsgemeente. Ter vergelijking kun je ook het CISO-salaris in Nederland en het salaris van een privacy officer bekijken om te zien hoe de overheid zich verhoudt tot andere sectoren. Let op: bij de overheid gelden vaak eigen inhuurregels (zoals het maximumtarief voor externe inhuur), waardoor interim-tarieven begrensd kunnen zijn.
Vaardigheden en certificeringen die bij de overheid tellen
Werkgevers bij de overheid vragen vrijwel altijd om een hbo- of wo-werk- en denkniveau en affiniteit met de publieke context. Daarbovenop maken de juiste certificeringen het verschil:
- ISO 27001 Lead Implementer of Lead Auditor: nu BIO2 op ISO 27001:2023 en ISO 27002:2022 leunt, is dit de meest rolspecifieke basis voor ISO's en CISO's.
- CISSP of CISM: brede, internationaal erkende securitycertificeringen voor ervaren professionals en (aankomend) CISO's.
- CIPP/E en CIPM: de privacycertificeringen van de IAPP, waardevol voor Privacy Officers en FG's bij de overheid.
- RE (Register EDP-auditor) of CISA: onmisbaar voor wie de ENSIA-, DigiD- en Suwinet-audits wil uitvoeren of beoordelen.
- Kennis van het overheidsdomein: begrip van de BIO2, ENSIA, de landelijke voorzieningen, de IBD en de bestuurlijke verhoudingen weegt vaak net zo zwaar als een dure internationale titel.
Juist de combinatie van een security- of privacycertificering met aantoonbare affiniteit voor de publieke zaak maakt je als kandidaat schaars. Veel overheden leiden mensen ook intern op, bijvoorbeeld vanuit een functioneel-beheer-, kwaliteits- of juridische rol.
Het carrièrepad: zo kom je in security en privacy bij de overheid
Er zijn meerdere routes de overheid in. De meest voorkomende:
- Vanuit IT of functioneel beheer: systeem- of applicatiebeheerders die de vakapplicaties en koppelingen kennen, groeien door naar een adviseur IB- of TISO-rol.
- Vanuit privacy, juridisch of kwaliteit: medewerkers met een AVG-, juridische of kwaliteitsachtergrond stappen over naar Privacy Officer of FG.
- Vanuit een traineeship of junior rol: een junior privacy officer of junior IT-auditor die zich specialiseert in de publieke sector, vaak via een accountants- of adviesorganisatie die ENSIA-audits doet.
- Doorgroei naar de top: vanuit ISO of coördinator IB kun je doorstromen naar information security manager, FG of uiteindelijk CISO van een gemeente, provincie of ministerie.
Omdat de overheid op het snijvlak van techniek, recht, bestuur en maatschappij zit, is het een dankbaar speelveld voor wie inhoudelijk wil verdiepen én publieke impact zoekt. In het Three Lines Model zie je bovendien goed hoe de security officer (1e/2e lijn), de FG (onafhankelijk toezicht) en de IT-auditor (3e lijn) elkaar aanvullen — kennis die in elk overheidssollicitatiegesprek van pas komt.
Welke overheidswerkgevers zoeken securityprofessionals?
De vraag is breed verspreid over de hele publieke sector. Op IT Compliance Jobs zie je vacatures bij onder meer gemeenten (van kleine kernen tot de grote steden), provincies, waterschappen, ministeries en uitvoeringsorganisaties (zoals Defensie, UWV, DUO en DICTU) en gemeenschappelijke regelingen en omgevings- en veiligheidsregio's. Functietitels variëren van “Information Security Officer”, “CISO” en “Coördinator Informatiebeveiliging” tot “Technisch Information Security Officer (TISO)”, “Privacy Officer” en “Security Officer sociaal domein”. Door de combinatie van BIO2, de nieuwe Cyberbeveiligingswet en de AVG blijft de vraag de komende jaren naar verwachting onverminderd hoog.
Conclusie: betekenisvol werk met een stevig kader
Informatiebeveiliging, privacy en IT-audit bij de overheid is een vak met directe maatschappelijke waarde: je beschermt de gegevens van elke burger en houdt de digitale dienstverlening van de staat overeind. Het wettelijk kader — BIO2, de Cyberbeveiligingswet, de AVG en ENSIA — is in 2026 zwaarder dan ooit, maar geeft je rol ook gewicht, mandaat en een gegarandeerde vraag naar jouw expertise. Of je nu instapt als Privacy Officer, doorgroeit als Information Security Officer of de stap naar CISO van een gemeente of provincie zet: de overheid biedt inhoudelijk uitdagend en zinvol werk met perspectief.
Klaar voor de volgende stap? Bekijk de actuele vacatures bij de overheid op IT Compliance Jobs en vind de organisatie die vandaag een security-, privacy- of auditprofessional zoekt.