IT Security 13 min leestijd 8 juli 2026 IT Compliance Jobs

Informatiebeveiliging, privacy en IT-audit bij de overheid: rollen, BIO2, ENSIA en carrière in 2026

Geen sector zoekt op dit moment zo massaal naar security- en privacyprofessionals als de overheid. Van de gemeente om de hoek tot aan de ministeries, provincies en waterschappen: bijna elke overheidsorganisatie heeft een Information Security Officer, een CISO of een Privacy Officer nodig. Dat is geen toeval. De overheid verwerkt de gegevens van elke Nederlander, digitaliseert in hoog tempo en staat sinds 2026 voor een dubbele stroomversnelling in regelgeving: de nieuwe BIO2 en de Cyberbeveiligingswet (de Nederlandse uitwerking van NIS2).

In deze gids brengen we het complete speelveld in kaart: het wettelijk kader (BIO2, Cyberbeveiligingswet, AVG, ENSIA en de IBD), de rollen (van CISO en Information Security Officer tot Privacy Officer, FG en IT-auditor), de salarissen in de cao's van gemeenten en het Rijk, de vaardigheden en het carrièrepad bij de overheid. Wil je meteen kijken? Bekijk de actuele vacatures bij de overheid op IT Compliance Jobs.

Waarom de overheid een aparte securitysector is

Werken aan informatiebeveiliging bij de overheid is wezenlijk anders dan bij een bank of webwinkel. Vier kenmerken maken de publieke sector bijzonder — en kwetsbaar:

  • De data van iedereen. De overheid verwerkt persoonsgegevens van álle inwoners: de Basisregistratie Personen (BRP), uitkeringen en zorg in het sociaal domein, belastingen, reisdocumenten en handhavingsgegevens. Een datalek raakt hier direct het vertrouwen van de burger in de staat.
  • Publieke dienstverlening mág niet uitvallen. Beschikbaarheid is geen luxe: als DigiD, een uitkeringssysteem of een sluis- en gemaalbesturing van een waterschap platligt, stopt een dienst waar de samenleving op leunt.
  • Complexe, versnipperde IT-landschappen. Gemeenten draaien op een lappendeken van vakapplicaties, koppelingen met landelijke voorzieningen en gedeelde ICT via gemeenschappelijke regelingen — vaak met legacy die lastig te beveiligen is.
  • Een geopolitiek doelwit. Overheden zijn een geliefd doelwit voor ransomware, hacktivisme en statelijke actoren. De combinatie van maatschappelijke ontwrichting en waardevolle data maakt de sector aantrekkelijk voor aanvallers.

Daar komt bij dat de securityteams bij veel gemeenten klein zijn en moeten schipperen tussen techniek, regelgeving, politiek-bestuurlijke belangen en beperkte budgetten. Juist dat maakt de rollen inhoudelijk uitdagend: je werkt op het snijvlak van security, privacy, rechtmatigheid en publiek vertrouwen.

Het wettelijk kader: BIO2, de Cyberbeveiligingswet, de AVG en ENSIA

Wie bij de overheid met security of privacy werkt, beweegt zich binnen een stevig — en in 2026 flink vernieuwd — wettelijk kader. Vijf bouwstenen zijn onmisbaar om te kennen.

BIO2 — de nieuwe baseline voor de hele overheid

De Baseline Informatiebeveiliging Overheid (BIO) is het gezamenlijke normenkader voor het Rijk, gemeenten, provincies en waterschappen. In 2026 is de opvolger een feit: BIO2 (versie 1.3) is in maart 2026 in de Staatscourant gepubliceerd. De belangrijkste verandering is de overstap naar een expliciet risicogebaseerde aanpak: de oude indeling in drie basisbeveiligingsniveaus (BBN1, BBN2 en BBN3) verdwijnt. In plaats van een systeem als “BBN2” te bestempelen en vinkjes te zetten, voer je per kritisch proces een risicoafweging uit en bepaal je welke maatregelen “passend en proportioneel” zijn. BIO2 sluit aan op de internationale normen ISO 27001:2023 en ISO 27002:2022. Cruciaal verschil met de oude BIO: waar die formeel zelfregulering was, krijgt BIO2 een wettelijke grondslag doordat het via een ministeriële regeling wordt gekoppeld aan de Cyberbeveiligingswet. Voor security officers betekent dit dat risicomanagement — niet het afvinken van een lijst — het hart van het werk wordt.

De Cyberbeveiligingswet (NIS2) voor decentrale overheden

De Cyberbeveiligingswet (Cbw) is de Nederlandse uitwerking van de Europese NIS2-richtlijn en treedt op 15 augustus 2026 in werking. Decentrale overheden — provincies, gemeenten, waterschappen en gemeenschappelijke regelingen — worden aangemerkt als essentiële entiteit. Dat is de zwaarste categorie: ze staan onder proactief toezicht, wat betekent dat de naleving actief wordt gecontroleerd, ook zonder incident. De verplichtingen omvatten een registratieplicht bij het NCSC, een zorgplicht met passende risicomaatregelen, een meldplicht voor significante incidenten en — nadrukkelijk — bestuurlijke verantwoordelijkheid. Bestuurders en directie zijn persoonlijk aanspreekbaar op informatiebeveiliging. Het toezicht ligt bij de Rijksinspectie Digitale Infrastructuur (RDI); voor de waterschappen bij de Inspectie Leefomgeving en Transport (ILT). Deze wet is de belangrijkste motor achter de huidige golf aan overheidsvacatures in security.

De AVG, de FG en het sociaal domein

De overheid verwerkt op grote schaal persoonsgegevens, van de BRP tot gevoelige dossiers in het sociaal domein (jeugdzorg, Wmo, schuldhulp, participatie). Omdat het gaat om een overheidsinstantie is het aanstellen van een Functionaris Gegevensbescherming (FG) verplicht op grond van artikel 37 AVG. Een DPIA is bij nieuwe verwerkingen al snel nodig, en voor politie- en handhavingsgegevens (denk aan boa's en toezicht) geldt naast de AVG ook de Wet politiegegevens (Wpg) met een eigen auditverplichting. Privacy is bij de overheid dus geen bijzaak, maar een zelfstandig vakgebied met een eigen team van Privacy Officers rond de FG.

ENSIA — de jaarlijkse verantwoording en audit

Uniek voor gemeenten is ENSIA: de Eenduidige Normatiek Single Information Audit. Via ENSIA leggen gemeenten één keer per jaar, op basis van de BIO, verantwoording af over hun informatiebeveiliging — over onder meer de BRP, reisdocumenten, Suwinet, DigiD en de basisregistraties BAG, BGT en BRO. Dat gebeurt horizontaal aan de gemeenteraad én verticaal aan de landelijke toezichthouders, volgens het principe van single information, single audit. Voor de DigiD- en Suwinet-onderdelen voert een gekwalificeerde RE-auditor een IT-audit uit conform NOREA-richtlijn 3000. In 2026 zijn de ENSIA-vragen aangepast aan de risicogebaseerde aanpak van BIO2. ENSIA maakt de overheid een van de weinige sectoren met een wettelijk verankerde, jaarlijkse IT-auditcyclus — goed nieuws voor IT-auditors.

De IBD — het cyberteam van de gemeenten

Net als de zorg haar Z-CERT heeft, hebben de gemeenten hun eigen sectorale hulpdienst: de Informatiebeveiligingsdienst (IBD), onderdeel van de VNG. De IBD is het CERT/CSIRT voor alle Nederlandse gemeenten, het schakelpunt richting het NCSC, en deelt dreigingsinformatie, kennis en hulp bij incidenten. De IBD publiceert bovendien de functieprofielen voor de CISO, de (decentrale) Information Security Officer en de TISO waar veel gemeenten hun vacatures op baseren. Voor wie bij een gemeente in security werkt, is de IBD een vaste partner.

De rollen: wie doet wat bij de overheid?

Omdat overheidsgegevens tegelijk een security-, een privacy- én een rechtmatigheidsvraagstuk zijn, werken meerdere rollen nauw samen. In vacatures van gemeenten, provincies, waterschappen en ministeries kom je vooral de volgende functies tegen:

Rol Focus bij de overheid Lijn / niveau
CISO (overheid) Eindverantwoordelijk voor de security- en privacystrategie; schakelt met directie en bestuur over BIO2 en de Cyberbeveiligingswet Strategisch / 2e lijn
Information Security Officer (ISO) Coördineert het beveiligingsbeleid, bewaakt de BIO2, begeleidt ENSIA en awareness Tactisch / 2e lijn
Technical Information Security Officer (TISO) Vertaalt beleid naar techniek: hardening, monitoring, DigiD- en netwerkbeveiliging Tactisch-operationeel
Coördinator / adviseur informatiebeveiliging Uitvoerende IB-taken, koppeling met de IBD, maatregelen implementeren en toetsen Operationeel / 2e lijn
Privacy Officer Verwerkingsregister, DPIA's, datalekken en advies in het sociaal domein Operationeel / 1e–2e lijn
Functionaris Gegevensbescherming (FG) Onafhankelijk toezicht op AVG-naleving; aanspreekpunt voor de Autoriteit Persoonsgegevens Onafhankelijk / toezicht
IT-auditor / EDP-auditor Toetst onafhankelijk of de BIO2-maatregelen werken; voert de ENSIA-, DigiD- en Suwinet-audits uit Onafhankelijk / 3e lijn

De grenzen tussen deze rollen zijn bij de overheid vaak vloeiend. Bij een kleine gemeente combineert één persoon soms de rol van ISO én Privacy Officer, of wordt de CISO-functie regionaal gedeeld via een gemeenschappelijke regeling; bij een groot ministerie of een provincie bestaat een heel CISO Office met meerdere security officers en een aparte privacyafdeling. Wil je het volledige onderscheid tussen de securityrollen begrijpen, lees dan onze gids over het verschil tussen CISO, ISO, BISO en TISO. Voor de privacykant verheldert het verschil tussen Privacy Officer en FG veel, en specifiek voor gemeenten is onze gids over de Privacy Officer bij een gemeente een goede verdieping.

Op zoek naar een security- of privacyfunctie bij de overheid?

Van Information Security Officer bij een gemeente tot CISO van een provincie of waterschap en Privacy Officer in het sociaal domein: op IT Compliance Jobs vind je de nieuwste vacatures in informatiebeveiliging, privacy en IT-audit bij overheidsorganisaties in heel Nederland.

Bekijk alle vacatures

Hoe security bij de overheid verschilt van het bedrijfsleven

De rollen heten hetzelfde als elders, maar de inhoud is anders. Een paar zaken maken het securityvak bij de overheid specifiek:

  • Verantwoording is openbaar. Waar een bedrijf zijn maatregelen intern houdt, legt een gemeente via ENSIA verantwoording af aan de raad én aan het Rijk. Transparantie en aantoonbaarheid zijn daarmee een kernonderdeel van het werk.
  • Rechtmatigheid weegt zwaar. Alles wat de overheid doet, moet berusten op een wettelijke grondslag. Een security- of privacyadvies dat botst met de Algemene wet bestuursrecht of de Wpg houdt geen stand, hoe technisch verstandig ook.
  • Ketenafhankelijkheid. Gemeenten leunen op landelijke voorzieningen (DigiD, Suwinet, de basisregistraties) en op gedeelde ICT-samenwerkingen. Beveiliging is daardoor deels een keten- en leveranciersvraagstuk — zie ook third party risk management.
  • Politiek-bestuurlijke context. Je adviseert niet alleen een directeur, maar uiteindelijk een college van B&W, gedeputeerde staten of een dagelijks bestuur. Bestuurssensitiviteit is minstens zo belangrijk als techniek.

Daarom vragen overheidswerkgevers naast inhoudelijke securitykennis nadrukkelijk om advies-, communicatie- en bestuurlijke vaardigheden: je moet ambtenaren én bestuurders meekrijgen, niet tegen je krijgen.

Wat verdien je in security en privacy bij de overheid?

Overheidssalarissen liggen vast in cao-schalen: de CAO Gemeenten (voorheen CAR-UWO, nu onder de SGO), de CAO Rijk voor ministeries en uitvoeringsorganisaties, en aparte cao's voor provincies en waterschappen. Bovenop het schaalsalaris komt een Individueel Keuzebudget (IKB) dat je flexibel kunt inzetten. Dat biedt veel zekerheid en secundaire voorwaarden, maar kent minder uitschieters naar boven dan de financiële sector. Onderstaande bandbreedtes geven een realistische indicatie voor de Nederlandse overheidsmarkt in 2026 (bruto per jaar, inclusief IKB):

Rol Ervaring Indicatief bruto jaarsalaris
Privacy Officer (overheid) 2–6 jaar €48.000 – €72.000
Information Security Officer / adviseur IB 3–8 jaar €58.000 – €82.000
Coördinator / senior ISO 5+ jaar €70.000 – €92.000
Functionaris Gegevensbescherming (FG) 5+ jaar €65.000 – €95.000
IT-auditor / EDP-auditor (ENSIA, RE) 3–8 jaar €65.000 – €95.000
CISO (gemeente / provincie / waterschap / Rijk) 8+ jaar €85.000 – €120.000+
Interim / ZZP (uurtarief) Senior €90 – €160 per uur

De exacte beloning hangt sterk af van de omvang van de organisatie en de zwaarte van de rol. Een CISO bij een van de vier grote steden of een groot ministerie zit in een hogere schaal dan bij een kleine plattelandsgemeente. Ter vergelijking kun je ook het CISO-salaris in Nederland en het salaris van een privacy officer bekijken om te zien hoe de overheid zich verhoudt tot andere sectoren. Let op: bij de overheid gelden vaak eigen inhuurregels (zoals het maximumtarief voor externe inhuur), waardoor interim-tarieven begrensd kunnen zijn.

Vaardigheden en certificeringen die bij de overheid tellen

Werkgevers bij de overheid vragen vrijwel altijd om een hbo- of wo-werk- en denkniveau en affiniteit met de publieke context. Daarbovenop maken de juiste certificeringen het verschil:

  • ISO 27001 Lead Implementer of Lead Auditor: nu BIO2 op ISO 27001:2023 en ISO 27002:2022 leunt, is dit de meest rolspecifieke basis voor ISO's en CISO's.
  • CISSP of CISM: brede, internationaal erkende securitycertificeringen voor ervaren professionals en (aankomend) CISO's.
  • CIPP/E en CIPM: de privacycertificeringen van de IAPP, waardevol voor Privacy Officers en FG's bij de overheid.
  • RE (Register EDP-auditor) of CISA: onmisbaar voor wie de ENSIA-, DigiD- en Suwinet-audits wil uitvoeren of beoordelen.
  • Kennis van het overheidsdomein: begrip van de BIO2, ENSIA, de landelijke voorzieningen, de IBD en de bestuurlijke verhoudingen weegt vaak net zo zwaar als een dure internationale titel.

Juist de combinatie van een security- of privacycertificering met aantoonbare affiniteit voor de publieke zaak maakt je als kandidaat schaars. Veel overheden leiden mensen ook intern op, bijvoorbeeld vanuit een functioneel-beheer-, kwaliteits- of juridische rol.

Het carrièrepad: zo kom je in security en privacy bij de overheid

Er zijn meerdere routes de overheid in. De meest voorkomende:

  • Vanuit IT of functioneel beheer: systeem- of applicatiebeheerders die de vakapplicaties en koppelingen kennen, groeien door naar een adviseur IB- of TISO-rol.
  • Vanuit privacy, juridisch of kwaliteit: medewerkers met een AVG-, juridische of kwaliteitsachtergrond stappen over naar Privacy Officer of FG.
  • Vanuit een traineeship of junior rol: een junior privacy officer of junior IT-auditor die zich specialiseert in de publieke sector, vaak via een accountants- of adviesorganisatie die ENSIA-audits doet.
  • Doorgroei naar de top: vanuit ISO of coördinator IB kun je doorstromen naar information security manager, FG of uiteindelijk CISO van een gemeente, provincie of ministerie.

Omdat de overheid op het snijvlak van techniek, recht, bestuur en maatschappij zit, is het een dankbaar speelveld voor wie inhoudelijk wil verdiepen én publieke impact zoekt. In het Three Lines Model zie je bovendien goed hoe de security officer (1e/2e lijn), de FG (onafhankelijk toezicht) en de IT-auditor (3e lijn) elkaar aanvullen — kennis die in elk overheidssollicitatiegesprek van pas komt.

Welke overheidswerkgevers zoeken securityprofessionals?

De vraag is breed verspreid over de hele publieke sector. Op IT Compliance Jobs zie je vacatures bij onder meer gemeenten (van kleine kernen tot de grote steden), provincies, waterschappen, ministeries en uitvoeringsorganisaties (zoals Defensie, UWV, DUO en DICTU) en gemeenschappelijke regelingen en omgevings- en veiligheidsregio's. Functietitels variëren van “Information Security Officer”, “CISO” en “Coördinator Informatiebeveiliging” tot “Technisch Information Security Officer (TISO)”, “Privacy Officer” en “Security Officer sociaal domein”. Door de combinatie van BIO2, de nieuwe Cyberbeveiligingswet en de AVG blijft de vraag de komende jaren naar verwachting onverminderd hoog.

Conclusie: betekenisvol werk met een stevig kader

Informatiebeveiliging, privacy en IT-audit bij de overheid is een vak met directe maatschappelijke waarde: je beschermt de gegevens van elke burger en houdt de digitale dienstverlening van de staat overeind. Het wettelijk kader — BIO2, de Cyberbeveiligingswet, de AVG en ENSIA — is in 2026 zwaarder dan ooit, maar geeft je rol ook gewicht, mandaat en een gegarandeerde vraag naar jouw expertise. Of je nu instapt als Privacy Officer, doorgroeit als Information Security Officer of de stap naar CISO van een gemeente of provincie zet: de overheid biedt inhoudelijk uitdagend en zinvol werk met perspectief.

Klaar voor de volgende stap? Bekijk de actuele vacatures bij de overheid op IT Compliance Jobs en vind de organisatie die vandaag een security-, privacy- of auditprofessional zoekt.

Veelgestelde vragen over security en privacy bij de overheid

Welke security- en privacyfuncties zijn er bij de overheid?

De overheid vraagt vrijwel dezelfde kernrollen als andere sectoren, maar met een eigen accent. De meest gevraagde functies zijn de Chief Information Security Officer (CISO), de Information Security Officer (ISO), de Technical Information Security Officer (TISO), de coördinator of adviseur informatiebeveiliging, de Privacy Officer, de Functionaris Gegevensbescherming (FG) en de IT-auditor of EDP-auditor. Gemeenten zoeken daarnaast vaak een security officer voor het sociaal domein en een projectmanager informatiebeveiliging en privacy. De rollen werken nauw samen omdat de overheid tegelijk grote hoeveelheden persoonsgegevens verwerkt én een aantrekkelijk doelwit is.

Wat is BIO2 en voor wie geldt het?

BIO2 is de tweede versie van de Baseline Informatiebeveiliging Overheid, het gezamenlijke normenkader voor het Rijk, gemeenten, provincies en waterschappen. BIO2 (versie 1.3, gepubliceerd in de Staatscourant in maart 2026) is gebaseerd op ISO 27001:2023 en ISO 27002:2022 en vervangt de oude indeling in drie basisbeveiligingsniveaus (BBN1, 2 en 3) door een expliciet risicogebaseerde aanpak. Anders dan de oude BIO krijgt BIO2 een wettelijke grondslag doordat het via een ministeriële regeling wordt gekoppeld aan de Cyberbeveiligingswet.

Geldt de Cyberbeveiligingswet (NIS2) voor gemeenten, provincies en waterschappen?

Ja. Decentrale overheden — provincies, gemeenten, waterschappen en gemeenschappelijke regelingen — worden onder de Cyberbeveiligingswet, de Nederlandse uitwerking van de NIS2-richtlijn, aangemerkt als essentiële entiteit. De wet treedt op 15 augustus 2026 in werking. Dat betekent een registratieplicht bij het NCSC, een zorgplicht met passende risicomaatregelen, een meldplicht voor incidenten en bestuurlijke verantwoordelijkheid. Voor de overheid (behalve de waterschappen) houdt de Rijksinspectie Digitale Infrastructuur (RDI) proactief toezicht; bij de waterschappen doet de ILT dat.

Wat is een ENSIA-audit?

ENSIA staat voor Eenduidige Normatiek Single Information Audit en is het systeem waarmee gemeenten zich jaarlijks verantwoorden over hun informatiebeveiliging. Op basis van de BIO leggen gemeenten in één keer verantwoording af over onder meer de BRP, reisdocumenten, Suwinet, DigiD en de BAG, BGT en BRO — zowel horizontaal aan de gemeenteraad als verticaal aan het Rijk. Voor de DigiD- en Suwinet-onderdelen voert een gekwalificeerde RE-auditor een IT-audit uit volgens NOREA-richtlijn 3000. In 2026 zijn de ENSIA-vragen aangepast aan de risicogebaseerde aanpak van BIO2.

Wat verdient een Information Security Officer bij een gemeente?

Een Information Security Officer bij een gemeente verdient doorgaans tussen circa €58.000 en €82.000 bruto per jaar, afhankelijk van ervaring en de omvang van de organisatie. Een CISO bij een gemeente, provincie of waterschap zit vaak tussen circa €85.000 en €120.000. Privacy Officers en FG's bij de overheid zitten doorgaans tussen circa €48.000 en €95.000. Overheidssalarissen liggen vast in cao-schalen (CAO Gemeenten/SGO, CAO Rijk of de provinciale cao), inclusief een Individueel Keuzebudget (IKB). Dat biedt zekerheid, maar kent minder uitschieters naar boven dan de financiële sector; interim- en ZZP-tarieven liggen hoger, doorgaans tussen €90 en €160 per uur.

Redactionele toelichting: salaris- en marktbedragen zijn indicatief wanneer geen concrete bron is vermeld. Lees onze redactionele werkwijze.