Cybersecurity zonder ervaring: welke startersrollen zijn er echt?

Jeroen van der Made
Jeroen van der Made

Founder

07-08-2026
12 min. read

Het korte antwoord

Cyber security zonder ervaring begint vrijwel altijd in een operationele monitoringrol: junior security analist in een Security Operations Center, junior GRC- of compliancemedewerker, of een brede IT-specialistrol met securitytaken. Vacatures met de titel "security engineer" of "ethical hacker" zijn zelden bedoeld voor starters. De route erheen loopt in de praktijk via een intern opleidingstraject of een traineeship, omdat werkgevers de eerste maanden zelf willen investeren.

  • Junior security analist bij een SOC: vaak 0 tot 3 jaar ervaring gevraagd, mits affiniteit aantoonbaar is
  • GRC en compliance: de instaproute die door de Cyberbeveiligingswet (per 15 augustus 2026) juist ruimer wordt
  • IT-specialist met securitytaken: breedste ingang, minst zichtbaar in vacaturetitels
  • Negen van de tien securityvacatures gaan naar hoger opgeleid personeel, dus je HBO- of WO-diploma weegt zwaarder dan je studierichting
  • Vraag naar medior en senior groeit hardst, wat instroom via opleidingstrajecten aantrekkelijker maakt voor werkgevers

Introductie

Je zoekt op "junior cyber security" en scrolt door de resultaten. Drie jaar ervaring. CISSP. Aantoonbare kennis van SIEM-tooling. Ergens tussen vacature vijf en vijftien slaat de twijfel toe: is cyber security zonder ervaring eigenlijk wel realistisch, of is dit een vakgebied dat pas opengaat nadat je elders IT-kilometers hebt gemaakt?

Cybersecurity zonder ervaring: welke startersrollen zijn er echt?

De cijfers geven die twijfel gedeeltelijk gelijk. Uit arbeidsmarktonderzoek beschreven door VPNGids.nl blijkt dat negen van de tien securityvacatures in Nederland bestemd zijn voor hoger opgeleid personeel, en dat werkgevers vooral naar ervaren krachten zoeken. Toch stromen er ieder jaar switchers in die vorig jaar nog fysiotherapeut, docent of logistiek planner waren.

Dat lijkt tegenstrijdig, maar dat is het niet. De startersrollen bestaan wel, ze staan alleen zelden op een vacaturebank met het woord "junior" ervoor. Ze zitten verstopt in SOC-teams, in compliancefuncties en in brede beheerrollen. Wie weet waar hij moet kijken, ziet een andere markt dan wie op functietitel zoekt.

Welke rollen in cyber security nemen echt starters aan?

Waar begint iemand zonder IT-verleden dan concreet? Niet bij pentesten. Wel bij monitoring, en dat is aantoonbaar.

Introductie

Bij het Security Operations Center van de Belastingdienst bestaat de functie junior security analist, waarvoor 0 tot 3 jaar relevante werkervaring binnen cybersecurity gevraagd wordt. De vacature stelt expliciet dat een junior analist nog weinig tot geen werkervaring heeft, maar wel sterke affiniteit en intrinsieke motivatie voor cybersecurity moet meebrengen. Dat is geen uitzondering: grote SOC-teams bij overheid, netbeheerders en financiële dienstverleners hebben doorgaans ruimte voor mensen die op de eerste lijn beginnen.

Junior security analist (SOC, eerste lijn)

Je kijkt naar meldingen uit een SIEM-systeem, beoordeelt of iets een echt incident is of ruis, en escaleert wat je zelf niet kunt afhandelen. Het is repetitief werk met veel leermomenten. Precies daarom werkt het als instaprol: je bouwt in maanden een gevoel op voor wat normaal netwerkgedrag is, iets wat je uit een boek niet leert.

Junior GRC- of compliancemedewerker

Governance, risk en compliance is de minst besproken en misschien wel toegankelijkste ingang. Je werkt aan risicoanalyses, beleid, leveranciersvragenlijsten en auditvoorbereiding. Kom je uit een juridische, bestuurskundige of bedrijfskundige hoek, dan is je bagage hier direct bruikbaar.

IT-specialist met securitytaken

De breedste route. Je beheert systemen, netwerken en toegangsrechten, en security is een van je verantwoordelijkheden in plaats van je functietitel. Veel securityprofessionals die nu senior zijn, kwamen precies zo binnen. De brede IT-specialistroute is bovendien de rol waarin je het snelst ziet hoe een organisatie technisch in elkaar zit, en dat is later goud waard bij incidentanalyse.

Wat je (vrijwel) nooit als starter krijgt

Ethical hacker, security architect, red team specialist, CISO. Deze rollen vragen jaren aan patroonherkenning. Wie beweert dat je daar in zes maanden komt, verkoopt iets anders dan een carrière.

Waarom de nieuwe wetgeving juist deuren opent voor switchers

De Cyberbeveiligingswet vergroot niet alleen de vraag naar securityspecialisten, hij verschuift ook het type werk waar starters aan kunnen bijdragen. Volgens het Nationaal Cyber Security Centrum treedt de wet, de Nederlandse implementatie van de Europese NIS2-richtlijn, op 15 augustus 2026 in werking en verplicht hij organisaties in kritieke sectoren om aan cybersecurity-eisen te voldoen, incidenten te melden en zich te registreren bij de toezichthouder.

Dat raakt sectoren waar Createment BV al jaren trainees plaatst: rijksoverheid, energie- en netbeheer, financiële dienstverlening en zorg. De Eerste Kamer beschrijft de NIS2-richtlijn, in werking sinds 16 januari 2023, als opvolger van NIS1 met als doel een gelijk beveiligingsniveau in de hele EU voor onder meer energie, vervoer, bankwezen en gezondheidszorg.

Het praktische gevolg: meldplichten, registratie en aantoonbaarheid. Dat is administratief, procesmatig en gestructureerd werk. Voor zorgorganisaties geldt volgens Data voor gezondheid dat voldoen aan NEN7510 of ISO27001 al helpt om de digitale weerbaarheid te vergroten, vooruitlopend op de volledige inwerkingtreding. Zulke normtrajecten zijn precies het soort werk waar een gemotiveerde starter binnen enkele maanden waarde levert, terwijl de seniors zich op de technische architectuur richten.

Hoe kom je binnen als het tekort vooral bij medior en senior zit?

Hier zit de tegenstrijdigheid die veel switchers de das omdoet. Minister Adriaansens meldde de Tweede Kamer, zoals beschreven op Security.NL, dat het cybersecurity-tekort de komende jaren groeit en dat de vraag zich vooral richt op medior- en seniorposities, mede door Europese regelgeving.

Welke rollen in cyber security nemen echt starters aan?

Lees dat goed: het tekort zit boven het instapniveau. Een organisatie die vandaag een medior mist, kan die niet kopen op een lege markt. De enige overgebleven route is zelf opleiden, en dat verklaart waarom werkgevers die eerder alleen ervaren mensen aannamen nu wel met een junior beginnen.

Dat is de kern: je concurreert als starter niet met seniors, je bent het antwoord op het feit dat seniors onvindbaar zijn.

Welke route naar cyber security zonder ervaring werkt in de praktijk?

Er zijn vier realistische routes, en ze verschillen sterk in doorlooptijd, kosten en de kans dat er aan het eind een echte baan staat.

RouteDoorlooptijdKosten voor jouInkomen tijdens trajectBaan aan het eind
Voltijd HBO-opleiding cyber security3 tot 4 jaarCollegegeld per jaarGeen (of bijbaan)Geen garantie
Zelfstudie plus certificering6 tot 18 maandenEnkele honderden tot duizenden euro'sHuidige baan behoudenOnzeker zonder werkervaring
Onbetaald bootcamp3 tot 6 maandenVaak enkele duizenden euro'sGeenNetwerk, geen contract
Betaald traineeship14 maandenGeenSalaris vanaf dag éénBij Createment BV in de praktijk ruim 97% direct in dienst

De tabel maakt één ding zichtbaar dat op vacaturebanken onzichtbaar blijft: de vraag is niet alleen wat je leert, maar wie het risico draagt. Bij zelfstudie en bootcamps ben jij dat. Bij een traineeship met een opdrachtgever die vooraf commitment geeft, deelt de werkgever dat risico.

Dat verklaart ook de selectie. Createment BV werft trainees gericht voor één specifieke opdrachtgever en zet daarbij een technisch assessment van een volledige dag in, waar in de praktijk ongeveer 91% van de kandidaten afvalt. Per trainee die aan een opdrachtgever wordt voorgesteld, worden er dus zo'n elf getest. Streng, maar het is precies de reden dat een netbeheerder of Belastingdienst-SOC bereid is een junior zonder IT-diploma aan te nemen.

Weeg de route ook af tegen je situatie. Heb je een hypotheek en een gezin, dan is een traject zonder inkomen zelden haalbaar, hoe motiverend het ook klinkt. Wie wil onderzoeken hoe omscholen naar IT naast je baan zich verhoudt tot een voltijdroute, vindt daar de nuchtere afweging.

Stap-voor-stap: van geen ervaring naar een startersrol in security

Stap 1: Test of het vak je écht ligt, niet of het spannend klinkt

Security heeft een imagoprobleem: het lijkt hacken, het is vooral logs lezen en documenteren. Draai twee weekenden met een gratis introductieplatform of een virtuele machine, en let op één ding: word je nieuwsgierig als iets niet werkt, of geïrriteerd? Dat verschil voorspelt meer dan welke test ook.

Waarom de nieuwe wetgeving juist deuren opent voor switchers

Stap 2: Kies je richting binnen security, niet "security" als geheel

Monitoring (SOC), GRC of beheer vragen andere hersenen. Analytisch en detailgericht met uithoudingsvermogen voor repetitie past bij een SOC. Structureren, schrijven en met stakeholders schakelen past bij GRC. Sleutelen en oorzaken zoeken past bij een IT-specialistrol.

Stap 3: Bouw één aantoonbaar bewijsstuk, geen certificatenlijst

Eén uitgewerkt thuisproject met een korte schriftelijke onderbouwing weegt in gesprekken doorgaans zwaarder dan drie half afgemaakte cursussen. Denk aan een eigen netwerk segmenteren en documenteren welke aanvalsroutes je daarmee sluit.

Stap 4: Kies een route waarin een werkgever al vastligt

Dit is de stap die de meeste switchers overslaan. Solliciteer je op losse juniorvacatures, dan concurreer je met mensen die wél IT-ervaring hebben. Kies je een traject waarin de opdrachtgever vooraf toezegt, dan is de plaatsing onderdeel van de afspraak. Bij Createment BV wordt in het cyber security traineeship gericht voor één opdrachtgever geworven, waardoor het opleidingsprogramma op de systemen van dat bedrijf wordt afgestemd.

Stap 5: Bereid je voor op een assessment dat aanleg meet, geen kennis

Een goed technisch assessment test logisch denken, abstractievermogen en leersnelheid onder tijdsdruk. Oefen daarom niet op securitytermen, maar op logicapuzzels, rekenwerk zonder rekenmachine en het uitleggen van je denkstappen. Wie kan verwoorden waarom hij een fout maakte, scoort beter dan wie alleen het juiste antwoord geeft.

Stap 6: Plan de eerste twee maanden als een fulltime studie

Het opleidingsdeel voorafgaand aan plaatsing duurt bij Createment BV twee maanden op locatie, met een steile leercurve. Regel je privéleven daarop in: dit is geen avondcursus naast je oude baan.

Stap 7: Gebruik het eerste jaar bij de opdrachtgever om je specialisatie te kiezen

Na twaalf maanden traineeship volgt indiensttreding bij de opdrachtgever. Gebruik die periode om te ontdekken of je richting incident response, forensisch onderzoek, cloudsecurity of compliance wil doorgroeien. De keuze maak je beter mét ervaring dan ervoor.

Zelf aan de slag:

  • Schrijf op welke drie securitytaken je in een vacature ziet en zet erachter of je die dagelijks acht uur zou willen doen
  • Kies één richting (SOC, GRC of beheer) en zoek drie vacatures die daarbij horen, ongeacht of je nu voldoet
  • Streep in die vacatures de eisen weg die je binnen zes maanden kunt leren: houd je meer dan de helft over, dan is een opleidingsroute nodig, geen sollicitatie
  • Blok tien uur per week in je agenda voor de komende maand en meet of je dat volhoudt

Wat professionals in het vak anders doen dan sollicitanten

Een patroon dat opvalt bij gesprekken over securityrollen: kandidaten praten over tooling, hiringmanagers over gedrag. Een SOC-teamlead die drie shifts moet vullen, kijkt niet of je Splunk kent. Hij kijkt of je een melding durft te escaleren als je twijfelt, of je een halfvolle analyse eerlijk oplevert, en of je om 03:00 uur nog geconcentreerd bent.

Noem daarom in gesprekken minimaal één moment waarop je iets fout deed en dat zelf ontdekte. Dat is in securityteams een competentie, niet een zwakte. Wie de mentale kant van zo'n overstap onderschat, doet er goed aan eerst te lezen hoe je de mentale drempels bij een carrièreswitch naar IT aanpakt.

En nog iets: vraag in elk gesprek wie je begeleider is en hoeveel uur per week die voor je vrijmaakt. Onder ongeveer twee uur per week structurele begeleiding lopen juniors in een SOC in de praktijk vast op alarmmoeheid.

Veelgemaakte fouten bij een start in security zonder IT-verleden

Fout één: certificaten stapelen voordat je één rol hebt gekozen. Een breed certificaat zonder werkomgeving levert kennis op die je binnen een jaar kwijt bent, omdat je hem nooit toepast.

Fout twee: solliciteren op titel in plaats van op taak. Neem een onderwijsassistent van 29 die securityvacatures afspeurt op het woord "junior" en er nauwelijks vindt. Zoek in plaats daarvan op taakwoorden: monitoring, SIEM, risicoanalyse, NEN7510, incidentrespons. De hoeveelheid bruikbare treffers verschuift dan aanzienlijk, omdat startersrollen vaak onder een bredere titel hangen.

Fout drie: denken dat security een individueel vak is. Vrijwel al het werk gebeurt in ploegverband, met overdrachten en verslaglegging. Slechte documentatie is in een SOC een grotere fout dan een verkeerde technische inschatting.

Fout vier: de rol onderschatten van de sector waarin je terechtkomt. Een SOC bij een netbeheerder werkt fundamenteel anders dan een compliancefunctie bij een pensioenuitvoerder. Vraag altijd naar de omvang van het team en het aantal meldingen per dienst.

Zelf aan de slag:

  • Herschrijf je zoekopdracht op vacaturesites naar taakwoorden (SIEM, monitoring, risicoanalyse, ISO27001) in plaats van functietitels
  • Vraag bij elk gesprek: hoeveel mensen zitten er in het team en hoeveel meldingen komen er per dienst binnen
  • Check of het traject je een contract bij de opdrachtgever oplevert of alleen een certificaat
  • Ligt de begeleiding onder ongeveer twee uur per week, stel dan expliciet de vraag hoe je fouten leert herkennen

Veelgestelde vragen

Kun je in cyber security werken zonder IT-diploma?

Ja, mits je hoger opgeleid bent in een andere richting. Werkgevers letten in de praktijk sterker op denkniveau en motivatie dan op studierichting: negen van de tien securityvacatures in Nederland gaan volgens arbeidsmarktonderzoek naar hoger opgeleid personeel. Een HBO- of WO-diploma in psychologie, rechten of bedrijfskunde sluit je dus niet uit. Wat je wel moet aantonen is dat je een steile leercurve maanden achter elkaar volhoudt.

Welke startersfunctie in security is het makkelijkst te krijgen?

Junior security analist in een SOC en junior GRC-medewerker zijn de twee meest toegankelijke ingangen. Bij een SOC vraagt men vaak 0 tot 3 jaar ervaring, waarbij affiniteit en intrinsieke motivatie zwaarder wegen dan een lange staat van dienst. GRC-rollen worden ruimer door de meld- en registratieplichten van de Cyberbeveiligingswet per 15 augustus 2026. Kom je uit een administratieve of juridische hoek, begin dan aan de GRC-kant.

Moet je kunnen programmeren voor een securityrol?

Nee, niet om te beginnen, maar scriptvaardigheid maakt je binnen een jaar veel effectiever. In een eerstelijns SOC-rol lees je vooral logs en volg je playbooks. Zodra je repeterend werk wil automatiseren, komen Python of PowerShell in beeld. Reken erop dat je die basis tijdens je eerste jaar oppikt, niet ervoor.

Wie helpt bij de overstap naar security als ik geen IT-achtergrond heb?

Trajecten die vooraf een opdrachtgever koppelen, geven de meeste zekerheid. Createment BV werft trainees gericht voor één specifieke opdrachtgever, met een technisch assessment waarin in de praktijk ongeveer 91% afvalt en een betaald traject van veertien maanden waarna ruim 97% direct in dienst treedt. Vraag bij elk traject of het eindigt met een contract of alleen met een certificaat. Dat onderscheid bepaalt je risico.

Hoe lang duurt het voordat je zelfstandig werkt in een securityrol?

Reken doorgaans op zes tot twaalf maanden voordat je zonder toezicht meldingen afhandelt. De eerste maanden gaan op aan leren wat normaal is in de specifieke omgeving, want elk netwerk heeft eigen patronen. Na ongeveer een jaar in een SOC kun je meestal eerstelijns triage zelfstandig doen. Doorgroeien naar incident response of forensisch onderzoek duurt in de regel enkele jaren.

Conclusie

Cyber security zonder ervaring is geen kwestie van wachten tot een werkgever een uitzondering maakt. Het is een kwestie van de juiste drie deuren kennen: het SOC met zijn eerstelijns analistenrollen, de GRC-kant die door de Cyberbeveiligingswet per augustus 2026 groeit, en de brede IT-specialistrol waar security een van je taken is.

Het tekort zit bij medior en senior, en dat is geen slecht nieuws voor jou. Het is precies de reden dat organisaties in energie, overheid en financiële dienstverlening nu wel bereid zijn een junior op te leiden.

Begin dus niet met solliciteren, maar met kiezen. Bepaal je richting binnen security, test of het werk je bevalt en kies dan een route waarin de werkgever vooraf vastligt in plaats van erna hoopt. Wie wil zien hoe een betaald traineeship met baangarantie daarop is ingericht, vindt daar de opzet per vakrichting terug.

Ben je klaar om je IT-carrière te starten zonder diploma?

Stel je vraag

Bronnen

Deel bericht

GERELATEERDE
BLOGS