SOC-analist, security engineer of consultant: wat past bij jou?

Jeroen van der Made
Jeroen van der Made

Founder

21-08-2026
12 min. read

Het korte antwoord

Voor een trainee zonder IT-achtergrond is de keuze tussen SOC analyst of security engineer doorgaans het meest realistisch te beginnen als SOC analyst, omdat het werk gestructureerd is en je onder begeleiding leert. Security engineer vraagt meer voorkennis van netwerken, systemen en scripting en werkt beter als tweede stap. De consultantrol is voor starters het minst logisch: je verkoopt advies dat je nog niet zelf hebt opgebouwd.

SOC-analist, security engineer of consultant: wat past bij jou?
  • SOC analyst: monitoring, triage van meldingen, incidentafhandeling volgens draaiboeken. Goed instappunt bij ploegdiensten of dagdienst.
  • Security engineer: bouwen en beheren van beveiligingsmiddelen. Vraagt technische basis, vaak na 1 tot 2 jaar operationeel werk.
  • Security consultant: advies, risicoanalyse, normen. Vereist ervaring en overtuigingskracht bij klanten.
  • Het ECSF van ENISA onderscheidt 12 cybersecurity-rolprofielen, met per rol de bijbehorende taken en vaardigheden.
  • Kies op werkritme en denkstijl, niet op functietitel of salarisverwachting.

Waarom kiezen tussen cyberrollen zo moeilijk is als je nog niet in de IT werkt

Je leest drie vacatures. Junior SOC analist, junior security engineer, junior security consultant. Alle drie vragen "affiniteit met security", alle drie beloven opleiding, en alle drie klinken ongeveer hetzelfde. Toch zijn het in de praktijk drie verschillende beroepen met andere werktijden, ander gereedschap en een andere leercurve.

Dat komt doordat de vacaturetekst zelden beschrijft wat je op een dinsdagmiddag daadwerkelijk doet. Een SOC analist zit in een meldingenstroom en beoordeelt of iets echt is. Een engineer zit in configuratie en documentatie. Een consultant zit in overleg met een klant die iets anders wil dan wat verstandig is.

De verwarring is niet jouw schuld. Zelfs de arbeidsmarkt zelf mist een gedeelde taal voor deze rollen. Het NICE Workforce Framework for Cybersecurity van NIST is expliciet bedoeld als gemeenschappelijk vocabulaire dat cybersecuritywerk beschrijft, ongeacht waar of voor wie dat werk wordt gedaan. Dat zulke raamwerken nodig zijn, zegt genoeg over hoe rommelig de functietitels in vacatures zijn.

Voor wie via een omscholingstraject instapt, is de keuze extra scherp. Je hebt geen jaren om te proberen. Je kiest één traject, en dat traject bepaalt waar je na veertien maanden staat.

Hoeveel ruimte is er echt voor starters in cyber security in 2026?

De cijfers zijn nuchterder dan de krantenkoppen. Volgens UWV stonden er in het vierde kwartaal van 2025 bijna 18.800 ICT-vacatures open, en is er sinds 2023 een dalende trend in het aantal ICT-vacatures, terwijl het aantal ICT'ers met een WW-uitkering juist snel toeneemt.

Waarom kiezen tussen cyberrollen zo moeilijk is als je nog niet in de IT werkt

Dat betekent niet dat de deur dicht zit. Het betekent dat de deur selectiever is geworden. En dat maakt de rolkeuze belangrijker dan twee jaar geleden, want de rol waar werkgevers nog het meest bereid zijn om zelf op te leiden, is niet dezelfde rol die het hipst klinkt.

Interessant detail uit hetzelfde onderzoek: UWV constateert dat ICT-beroepen aan de organisatorische of adviserende kant, zoals adviseurs, consultants, managers en projectleiders, een relatief sterke daling van de krapte laten zien in vergelijking met technischer functies. Precies de kant waar de consultantrol zit.

De pijn zit dus vooral op operationeel en technisch niveau. Dat is goed nieuws als je bereid bent om te beginnen waar het werk zit.

SOC analyst of security engineer: wat doe je op een gewone werkdag?

Het verschil tussen deze drie rollen zit niet in kennisniveau, maar in wat je met een signaal doet: beoordelen (analyst), voorkomen (engineer) of adviseren (consultant).

De SOC analist: beoordelen onder tijdsdruk

Een SOC (Security Operations Center) is de plek waar meldingen binnenkomen uit monitoringtools zoals een SIEM (Security Information and Event Management) of EDR (Endpoint Detection and Response). Als junior analist werk je in de eerste lijn. Je krijgt een melding, je checkt de context, je beslist: valse melding, of doorzetten naar de tweede lijn.

Het werk is repetitief in vorm en verrassend in inhoud. Je draait vaak volgens draaiboeken, wat betekent dat je met beperkte voorkennis al productief bent. Ploegdiensten komen voor bij organisaties die 24 uur per dag dekking nodig hebben, hoewel veel Nederlandse werkgevers starters bewust in dagdienst laten beginnen.

Wat starters onderschatten: het is voor een groot deel administratief. Je documenteert. Veel. Wie daar allergisch voor is, houdt het niet vol.

De security engineer: bouwen en dichtzetten

Hier verschuift het werk van reageren naar inrichten. Je configureert firewalls, beheert toegangsrechten, zet logging goed op, automatiseert repeterende controles met scripts. Je hebt vaker overleg met beheerteams en ontwikkelaars dan met een meldingenscherm.

De drempel is hoger. Zonder basisbegrip van netwerken (wat is een subnet, hoe loopt verkeer), besturingssystemen en enige scriptvaardigheid loop je vast in week drie. Dat is geen onwil van werkgevers, het is simpelweg de aard van het werk.

De security consultant: uitleggen en overtuigen

Een consultant vertaalt techniek naar risico en bedrijfsbelang. Je werkt met normen en kaders, je voert gesprekken over wat een organisatie wel en niet moet accepteren, en je schrijft rapporten die een directie moet snappen. De rol vraagt dat je gezaghebbend bent over onderwerpen waar de klant zelf al jaren mee bezig is.

Dat is precies het probleem als starter. Een consultant zonder eigen operationele ervaring wordt bij het eerste kritische doorvragen doorzien. Wie deze richting op wil, doet er verstandig aan eerst twee tot drie jaar in de operatie te werken.

Zelf aan de slag:

  • Schrijf op wat je liever doet: een probleem oplossen dat nu speelt (analyst), of voorkomen dat het over drie maanden speelt (engineer)
  • Test je tolerantie voor documentatie: schrijf een week lang elke dag vijf regels over wat je deed en hoe dat voelde
  • Check of je onregelmatige diensten aankunt met je thuissituatie voordat je op SOC-vacatures reageert
  • Kun je in vijf minuten een technisch onderwerp uitleggen aan iemand zonder IT-kennis? Zo ja, houd de consultantroute in gedachten als vervolgstap, niet als start

Hoe vergelijk je deze drie rollen op instapkans en leercurve?

De onderstaande vergelijking is bedoeld als richtsnoer, niet als wet. De genoemde termijnen zijn indicatief en verschillen per organisatie en per persoon.

CriteriumSOC analystSecurity engineerSecurity consultant
Realistisch als eerste rol zonder IT-diploma✅ ja⚠️ soms, met sterke technische aanleg❌ zelden
Voorkennis nodig bij startLogisch denken, nauwkeurigheidNetwerken, systemen, basis scriptingTechniek plus adviesvaardigheid
Doorgaans productief na2 tot 4 maanden6 tot 12 maanden2 jaar of meer
WerkritmeMeldingenstroom, soms ploegdienstProjectmatig, dagdienstKlantgestuurd, veel reizen en overleg
Belangrijkste risico voor startersVerveling bij veel valse meldingenTe steile technische curveGeloofwaardigheid ontbreekt
Krapte volgens UWV-signalenTechnisch, relatief krapTechnisch, relatief krapAdviserende kant: krapte daalt sterker
Hoeveel ruimte is er echt voor starters in cyber security in 2026?

Wat opvalt als je de rijen naast elkaar legt: de rol met de laagste instapdrempel is niet de rol met de laagste waarde. Eerste lijn SOC-werk levert je in een jaar meer bruikbare patroonkennis op dan een jaar theorie, omdat je honderden echte meldingen ziet in plaats van tien casussen.

Waarom een trainee beter niet meteen voor de consultantrol kiest

Er is een aanname die veel switchers meenemen uit hun oude vak: dat je met goede communicatie en snel schakelen wel binnenkomt in security-advies. Vanuit marketing, HR of de zorg klinkt dat logisch. Je bent gewend om complexe zaken uit te leggen.

Maar security-advies is geen communicatievak met een technisch sausje. Het is een technisch vak waarin communicatie het aflevermiddel is. Wie geen incident van binnenuit heeft meegemaakt, kan niet inschatten welke maatregel in de praktijk stukloopt op werkdruk of gebruikersgemak.

Het arbeidsmarktbeeld ondersteunt die voorzichtigheid. WODC-onderzoek concludeerde dat het potentieel aan cybersecurityprofessionals in principe voldoende is, maar dat functies moeilijk te vervullen blijven door kwalitatieve discrepanties en gebrek aan transparantie op de arbeidsmarkt. Werkgevers zoeken niet zomaar mensen, ze zoeken de juiste combinatie. Bij adviesrollen ligt die lat op ervaring.

De conclusie is niet dat consultant onhaalbaar is. Het is dat het een rol is die je verdient, niet een rol waarmee je begint. Wie de instaprollen breder wil verkennen, vindt in dit overzicht van startersrollen in cyber security zonder ervaring een aanvulling op deze drie.

Hoe pakt zo'n rolkeuze uit in de praktijk?

Praktijkschets: een illustratief voorbeeld van een trainee die twijfelde tussen SOC analyst of security engineer

Stel, een logistiek planner van 29 zonder IT-diploma solliciteert op een cyber security traject. In het gesprek zegt hij dat hij engineer wil worden, omdat hem dat technisch het interessantst lijkt. Uit het technisch assessment blijkt zijn logisch redeneervermogen sterk, maar zijn kennis van netwerken en systemen vrijwel nul.

De plaatsing gaat naar een eerstelijns SOC-rol bij een grote financiële dienstverlener, met de afspraak dat hij binnen die organisatie doorgroeit. Na ruim een jaar meldingen beoordelen kent hij de infrastructuur van binnenuit, kan hij patronen herkennen die in geen enkel draaiboek staan, en maakt hij de stap naar detection engineering. Exacte uitkomsten verschillen per persoon en per opdrachtgever, maar dit patroon (operatie eerst, techniek daarna) komt vaak terug.

SOC analyst of security engineer: wat doe je op een gewone werkdag?

De les uit dit soort trajecten: de rol waar je begint is minder bepalend dan de organisatie waar je begint. Een SOC-plek bij een werkgever met een volwassen securityafdeling geeft je binnen twee jaar meer opties dan een engineertitel bij een organisatie waar security een bijbaan van de systeembeheerder is.

Dat is ook de reden dat het selectieproces bij Createment BV per opdrachtgever werft in plaats van een algemene talentenpool op te bouwen. Kandidaten worden gescreend met een online test van ongeveer een uur, daarna volgt een technisch assessment van een volledige dag, waarna in de praktijk ongeveer negen op de tien kandidaten afvalt. Wie doorkomt, wordt gematcht op de vraag van één specifieke werkgever.

Zelf aan de slag:

  • Vraag bij elke vacature: hoeveel mensen werken er fulltime aan security, en is er een eigen SOC?
  • Check of er een tweede en derde lijn is. Zonder escalatiepad leer je in de eerste lijn weinig
  • Vraag naar het opleidingsbudget in euro's of dagen per jaar, niet naar "ruimte om te leren"
  • Vraag of er iemand binnen het team de afgelopen twee jaar is doorgegroeid van analist naar engineer. Zo niet: dat zegt iets

Wat levert de operationele startroute op na twee jaar?

De winst van beginnen in de eerste lijn zit in drie dingen. Ten eerste patroonkennis: je hebt duizenden meldingen gezien en weet welke afwijking betekenisvol is. Ten tweede netwerk binnen de organisatie: je weet wie welk systeem beheert. Ten derde geloofwaardigheid: je hebt een echt incident meegemaakt.

Op die basis worden de andere twee rollen ineens haalbaar. De engineerstap is een technische uitbreiding, geen nieuwe start. De consultantstap wordt sterker omdat je adviezen uit ervaring komen.

Een praktisch signaal om op te letten: als je na ongeveer een jaar de meeste meldingen op routine afhandelt en je merkt dat je liever de oorzaak wegneemt dan het symptoom afvinkt, is dat het moment om richting engineering te bewegen. Blijf je nieuwsgierig naar het waarom achter de organisatiekeuzes, dan ligt de adviesrichting meer voor de hand. Meer over de inhoud van het traject en de werkgevers waar trainees terechtkomen staat in dit overzicht van het cybersecurity-traineeship.

Welke afwegingen bepalen uiteindelijk je keuze?

Vier dingen wegen zwaarder dan de functietitel.

  1. Werkritme. Meldingenstroom met wisseldiensten, projectwerk in dagdienst, of klantwerk met veel reizen. Dit voelt na drie maanden zwaarder dan de inhoud.
  2. Denkstijl. Beoordelen, bouwen of adviseren. Het ECSF-raamwerk van ENISA maakt met zijn 12 rolprofielen zichtbaar hoe verschillend de taken per rol zijn.
  3. Beschikbare instapruimte. UWV-signalen wijzen op meer krapte aan de technische en operationele kant dan bij adviesrollen.
  4. Groeipad in de organisatie. Een rol zonder doorstroompad is een doodlopende straat, ongeacht de titel.

De Nederlandse Cybersecuritystrategie 2022-2028 van de NCTV stelt dat de arbeidsmarkt aan de groeiende vraag naar cybersecurity-experts kan voldoen, mits publiek-private samenwerking wordt versterkt. Omscholingstrajecten die specifiek voor één werkgever werven, passen in dat beeld: ze vullen niet een algemene pool, maar een concrete vraag.

Zelf aan de slag:

  • Zet de drie rollen op papier en geef elk een cijfer van 1 tot 5 op werkritme, denkstijl en groeipad
  • Scoort een rol onder 3 op werkritme? Streep hem weg, ongeacht de inhoudelijke interesse
  • Praat met minstens één iemand die de rol nu doet, en vraag naar het vervelendste deel van de week
  • Bepaal je horizon van twee jaar: welke rol wil je dán hebben? Kies de instaprol die daar naartoe leidt

Veelgestelde vragen

Is SOC analyst een goede eerste baan in cyber security?

Ja, in de meeste gevallen. Het werk is gestructureerd met draaiboeken, je krijgt escalatiemogelijkheden naar een tweede lijn, en je bent doorgaans binnen twee tot vier maanden productief. Let er wel op dat de organisatie een echte tweede en derde lijn heeft, anders leer je te weinig. Vraag ook expliciet naar de dienstenregeling voordat je tekent.

Wat is het verschil tussen SOC analyst of security engineer?

Een analist beoordeelt signalen, een engineer voorkomt ze. De analist werkt in monitoringtools zoals een SIEM en beslist of een melding echt is. De engineer configureert firewalls, toegangsrechten en logging, en automatiseert controles. In de praktijk vraagt de engineerrol een basis in netwerken, besturingssystemen en scripting die je als analist juist opbouwt.

Kun je security consultant worden zonder IT-diploma?

Ja, maar zelden direct. Adviesrollen leunen op geloofwaardigheid bij klanten, en die bouw je op met operationele ervaring. Een realistisch pad is twee tot drie jaar in een SOC of engineeringteam, waarna je richting advies of GRC beweegt. UWV-cijfers laten bovendien zien dat de krapte bij adviserende ICT-beroepen sterker daalt dan bij technische functies.

Hoe bepaalt Createment BV welke cyberrol bij een kandidaat past?

Via een technisch assessment van een volledige dag, na een online voorselectie. Createment BV werft per opdrachtgever en toetst op logisch redeneervermogen, doorzettingsvermogen en leersnelheid in plaats van op diploma. In de praktijk valt ongeveer negentig procent van de geteste kandidaten af, waardoor de match met één concrete werkgever scherp wordt. Een overzicht van de trajecten staat op de pagina over het cyber security traineeship.

Hoeveel ICT-vacatures staan er open in Nederland?

Volgens UWV stonden er in het vierde kwartaal van 2025 bijna 18.800 ICT-vacatures open. Sinds 2023 is er een dalende trend in het aantal ICT-vacatures, terwijl het aantal ICT'ers met een WW-uitkering toeneemt. Voor starters betekent dat: de markt is nog steeds open, maar selectiever, en operationele en technische rollen bieden meer ruimte dan adviesfuncties.

Conclusie

De keuze tussen SOC analyst of security engineer, met de consultantrol als derde optie, is voor een trainee vooral een keuze in volgorde. Begin operationeel, bouw patroonkennis en geloofwaardigheid op, en stap daarna door naar techniek of advies. Wie die volgorde omdraait, loopt vast op kennis die je alleen op de werkvloer opdoet.

Drie concrete vervolgstappen: toets je werkritme voordat je op inhoud kiest, vraag bij elke werkgever naar het escalatiepad en het opleidingsbudget, en bepaal welke rol je over twee jaar wilt hebben. Voor wie de mentale kant van zo'n overstap zwaarder vindt dan de techniek, helpt dit stuk over de drempels bij een carrièreswitch naar IT.

Een betaald traject dat per opdrachtgever werft, zoals Createment BV hanteert, maakt die volgorde makkelijker vol te houden: je kiest niet alleen een rol, maar meteen de organisatie waar je in kunt doorgroeien.

Ben je klaar om je IT-carrière te starten zonder diploma?

Stel je vraag

Bronnen

Deel bericht

GERELATEERDE
BLOGS