Cybersecurity vacatures invullen? Waarom recruitment alleen niet genoeg is
- Rebecca Sykes

- 3 aug
- 5 minuten om te lezen
Ik zie steeds meer cyber security vacatures voorbij komen.
Opvallend genoeg lijken veel van die vacatures sterk op elkaar. De functietitels verschillen, maar uiteindelijk zoekt vrijwel iedere organisatie hetzelfde: iemand die informatiebeveiliging verder kan brengen.
Toch valt mij nog iets op.
Veel van die vacatures komen één of twee jaar later gewoon weer terug.
Niet omdat organisaties de verkeerde mensen aannemen.
En ook niet omdat cybersecurity recruitment zijn werk niet goed doet.
Maar omdat de organisatie na iedere invulling opnieuw tegen dezelfde uitdagingen aanloopt.
Het kost vaak maanden om een geschikte kandidaat te vinden. Daarna volgt een inwerkperiode waarin iemand de organisatie, processen en collega's leert kennen. Op het moment dat deze medewerker echt waarde begint toe te voegen, ontstaat ergens anders alweer een capaciteitsvraag of vertrekt er opnieuw iemand uit het team.
Zo blijf je vacatures invullen. Maar bouw je eigenlijk wel aan een sterkere security organisatie?
Waarom cybersecurity vacatures steeds opnieuw terugkomen
Natuurlijk speelt de arbeidsmarkt een belangrijke rol.
Er is al jaren een tekort aan ervaren securityprofessionals. Tegelijkertijd kiezen veel CISO's, Information Security Officers en andere cyber security specialisten bewust voor interim-, freelance- of consultancyopdrachten. Daardoor wordt het voor organisaties steeds moeilijker om cyber security vacatures structureel in te vullen en security teams op volle sterkte te krijgen.
Dat maakt recruitment ingewikkeld.
Maar volgens mij verklaart het niet waarom zoveel organisaties na verloop van tijd opnieuw tegen precies dezelfde problemen aanlopen.
Want ook organisaties die hun vacatures uiteindelijk wél invullen, blijven vaak moeite houden met capaciteit, continuïteit en het realiseren van structurele verbeteringen.
Misschien ligt het probleem dus niet alleen bij de arbeidsmarkt.
Misschien begint het al veel eerder.
Waarom cybersecurity recruitment alleen niet voldoende is
De meeste organisaties bouwen hun securityteam op vanuit een functiehuis.
Er ontstaat meer werk, dus er komt een vacature. Vervolgens wordt gezocht naar een CISO, Information Security Officer, Security Engineer of IAM specialist. Daarna volgt de zoektocht naar het juiste senioriteitsniveau, certificeringen en ervaring.
Dat is een logische aanpak.
Maar tegelijkertijd betekent het ook dat de organisatie al heeft besloten hoe het probleem wordt opgelost, terwijl nog niet duidelijk is welk security vraagstuk eigenlijk moet worden opgelost.
Een vacature lost een capaciteitsvraag op.
Maar heeft de organisatie wel een capaciteitsvraag?
Misschien ontbreekt er inderdaad capaciteit. Maar het kan ook zijn dat verantwoordelijkheden onvoldoende zijn verdeeld tussen bestuur, informatiebeveiliging, IT en de business. Misschien blijven dezelfde werkzaamheden steeds bij één persoon terechtkomen. Misschien ontbreken de juiste processen, tooling of specialistische kennis.
Van buitenaf ziet dat er vaak hetzelfde uit. Een Information Security Officer die structureel tijd tekortkomt. Maar de oorzaak kan iedere keer anders zijn.
En zolang die oorzaak niet duidelijk is, blijft recruitment vooral een manier om capaciteit toe te voegen, terwijl de organisatie eigenlijk probeert een veel grotere uitdaging op te lossen.
Begin niet met functies, maar met de securityorganisatie
Dat is precies waarom wij teamopbouw anders benaderen.
Voordat wij bepalen wie een organisatie nodig heeft, willen we eerst begrijpen hoe de security organisatie vandaag is ingericht. Welke cyberrisico's proberen we te beheersen? Hoe zijn verantwoordelijkheden verdeeld tussen bestuur, informatiebeveiliging, IT en de business? Welke rollen zijn al ingevuld? Waar ontstaan de knelpunten? En welke kennis of capaciteit ontbreekt werkelijk?
Pas wanneer dat totaalbeeld duidelijk is, kun je bepalen hoe de organisatie het beste verder kan groeien.
Soms blijkt dat recruitment inderdaad de juiste oplossing is.
Maar net zo vaak ligt de oplossing in een combinatie van procesoptimalisatie, tooling, het anders beleggen van verantwoordelijkheden, het opleiden van bestaande medewerkers, het begeleiden van junioren, tijdelijke specialistische ondersteuning of het slim combineren van interne en externe expertise.
Recruitment verdwijnt daarmee niet uit beeld.
Integendeel.
Het krijgt juist de plek die het verdient: als één van de manieren om een ontbrekende rol duurzaam in te vullen, in plaats van het automatische vertrekpunt.
Hoe bouw je een stabiel en schaalbaar securityteam?
Een CISO kent informatiebeveiliging.
Een recruiter kent de arbeidsmarkt.
Beide zijn belangrijk.
Maar een stabiel securityteam bouw je niet alleen door vacatures in te vullen.
Er moet iemand zijn die de vertaalslag kan maken tussen de securityuitdagingen van een organisatie en de manier waarop deze het beste kunnen worden opgelost. Soms betekent dat een vaste medewerker. Soms een interim specialist. Soms aanvullende tooling, een andere procesinrichting of het anders verdelen van verantwoordelijkheden.
Juist doordat wij naar het totaalplaatje kijken, kunnen we organisaties helpen om binnen zes tot twaalf maanden een stabiele en schaalbare security capability op te bouwen, ook in een arbeidsmarkt waarin ervaren securityprofessionals schaars zijn.
Niet door harder te werven.
Maar door eerst te bepalen hoe de securityorganisatie gebouwd moet worden en daarna pas te kijken welke mensen daarvoor nodig zijn.

Onze visie op cybersecurity recruitment en teamopbouw
Bij CISO-Office geloven wij dat recruitment een belangrijk onderdeel is van teamopbouw, maar nooit het vertrekpunt.
Wij beginnen niet met een vacature.
Wij beginnen met de organisatie.
Vanuit de risico's, verantwoordelijkheden, rollen en ambities bepalen we samen hoe de securityorganisatie het beste kan worden versterkt. Recruitment is daarbij één van de mogelijke oplossingen, naast procesoptimalisatie, tooling, opleiding en tijdelijke specialistische ondersteuning.
Zo bouwen we niet alleen aan het invullen van vacatures, maar aan een securityorganisatie die ook over vijf jaar nog effectief functioneert.
Veelgestelde vragen
Waarom zijn cybersecurity vacatures zo moeilijk in te vullen?
De vraag naar ervaren securityprofessionals is groter dan het aanbod. Daarnaast kiezen veel ervaren specialisten bewust voor interim- of freelanceopdrachten, waardoor organisaties steeds langer moeten zoeken naar geschikte kandidaten.
Is cybersecurity recruitment voldoende om een securityteam op te bouwen?
Cybersecurity recruitment helpt bij het vinden van geschikte kandidaten, maar een sterk securityteam ontstaat pas wanneer rollen, verantwoordelijkheden, processen en expertise goed op elkaar aansluiten.
Wanneer is recruitment wél de juiste oplossing?
Wanneer duidelijk is welke rol ontbreekt en hoe deze past binnen de securityorganisatie. Recruitment is dan een effectieve manier om die rol structureel in te vullen.
Hoe bouw je een stabiel securityteam?
Een stabiel securityteam begint met inzicht in de risico's, verantwoordelijkheden en rollen binnen de organisatie. Pas daarna kun je bepalen welke kennis, capaciteit en mensen nodig zijn om de organisatie duurzaam te versterken.
Conclusie
Veel organisaties investeren veel tijd en energie in het invullen van cyber security vacatures.
Toch blijken dezelfde vacatures in de praktijk regelmatig terug te komen en blijven securityteams moeite houden om structureel op volle sterkte te blijven. Niet omdat recruitment niet werkt, maar omdat recruitment slechts één onderdeel is van een veel groter vraagstuk.
Een sterke securityorganisatie bouw je niet door steeds opnieuw vacatures in te vullen.
Je bouwt haar door eerst te begrijpen welke risico's moeten worden beheerst, hoe verantwoordelijkheden zijn verdeeld en welke rollen werkelijk nodig zijn. Pas daarna kun je bepalen welke mensen, kennis en expertise de organisatie verder helpen.
Misschien is dat uiteindelijk wel het grootste verschil tussen recruitment en teamopbouw.
Recruitment vult functies in. Teamopbouw bouwt een securityorganisatie.




Opmerkingen