01Twee vragen, één budget
De richtlijn vraagt aantoonbare governance: risicobeheer, leverancierstoezicht, incidentmelding binnen strakke termijnen. Dat is GRC-werk. Maar melden binnen 24 uur veronderstelt dat u het incident detecteert, en dat is detection engineering. Wie alleen op het eerste aanwerft, ontdekt het gat tijdens het eerste echte incident.
02Waar de schaarste echt zit
GRC-specialisten die een beleid schrijven bestaan. GRC-specialisten die een technische maatregel kunnen vertalen naar een auditeerbare uitspraak en terug zijn zeldzaam. Technisch zit het tekort niet in toolkennis maar in mensen die detectie zo kunnen tunen dat een wachtdienst niet verzuipt in valse meldingen.
- Governancespecialisten met technisch inzicht
- Detection- en responseengineers
- OT-securityprofielen in industrie en energie
- Leveranciers- en derdenrisico
03Praktisch advies
Splits de rol vóór u ze publiceert. Bepaal of u bewijs voor de auditor of slagkracht tegen een aanvaller nodig hebt, en werf daar bewust apart voor. En toets beschikbaarheid vroeg: in deze niche zit een goede kandidaat meestal al met twee andere organisaties in gesprek.