en sécurité applicative et DevSecOps (Employed or freelance)
Omschrijving
Let op: de tekst van deze vacature wordt niet automatisch vertaald en kan in een andere taal zijn opgesteld.
📋 Tâches et responsabilités
Cette mission s’inscrit dans un environnement applicatif étendu, composé d’environ 800 applications, dont près de 400 applications web, reposant sur des technologies et des prestataires variés. Une maîtrise insuffisante de leur cycle de vie peut entraîner :
- des interruptions de services publics ;
- la compromission de données ou de fonctionnalités applicatives ;
- l’exploitation de vulnérabilités dans le code, les composants ou les configurations ;
- une augmentation de la dette technique et des risques d’obsolescence ;
- une non-conformité aux exigences de sécurité, notamment NIS2, CyFun et au programme de sécurité de l’information en vigueur ;
- des corrections plus longues et plus coûteuses lorsque la sécurité est prise en compte trop tardivement.
Pour répondre à ces enjeux, une équipe dédiée au Secure Application Lifecycle Management (SALM) prend en charge les activités suivantes :
- déterminer la criticité des applications et les contrôles de sécurité à appliquer ;
- réaliser les analyses de risques et assurer le suivi des mesures décidées selon la méthodologie en place ;
- définir et maintenir les standards de sécurité applicative ;
- intégrer les contrôles de sécurité dans les projets et les chaînes DevSecOps/CI/CD : SAST, DAST, SCA, scans de vulnérabilités et tests d’intrusion ;
- suivre les dérogations, les risques résiduels et les recommandations avant la mise en production ;
- assurer le suivi des vulnérabilités, de l’obsolescence et du décommissionnement des applications ;
- conseiller les équipes projet, développement, architecture et exploitation.
L’équipe collabore avec les chefs de projet, développeurs, architectes, équipes d’exploitation, responsables fonctionnels, centres de services, équipes DevSecOps et SecOps, SOC, métiers et fournisseurs.
L’objectif est de faire évoluer des contrôles ponctuels et manuels vers une approche commune, proportionnée aux risques, davantage automatisée et couvrant l’ensemble du cycle de vie des applications.
Mission principale
Intervenir comme référent en sécurité applicative sur les volets risques, accompagnement des projets, aspects techniques et DevSecOps.
Prendre en charge les volets risques et exigences des dossiers SALM. Accompagner les projets depuis la qualification initiale jusqu’à la mise en production, en veillant à l’adéquation des contrôles avec la criticité de l’application ainsi qu’à la traçabilité des décisions.
Assurer les contrôles techniques des dossiers SALM et leur intégration dans les pratiques de développement. Exploiter les résultats des outils, qualifier les vulnérabilités, accompagner leur remédiation et contribuer à l’automatisation des contrôles dans les chaînes CI/CD.
Agir comme lead sur la thématique SALM : suivre les activités opérationnelles, veiller au respect des méthodes et des échéances, faire évoluer la pratique SALM et produire un reporting sous forme de tableaux de suivi et de plans d’évolution.
📌 Activités clés
- Lead thématique : répartir les dossiers entre les membres de l’équipe, suivre l’avancement, les délais et les blocages, relire les livrables à enjeu, harmoniser les pratiques et préparer les arbitrages.
- Expertise opérationnelle : réaliser les analyses de risques selon la méthodologie en place, accompagner les projets critiques, participer aux revues d’architecture, de conception et de code, analyser les résultats SAST, DAST, SCA, scans et tests d’intrusion, puis définir et prioriser les recommandations.
- Cadre méthodologique : maintenir les standards, check-lists, processus, modèles et indicateurs SALM, adapter les contrôles à la criticité et en assurer la traçabilité.
- Gestion des vulnérabilités applicatives : prioriser les résultats des contrôles et suivre la mise en œuvre des recommandations.
- Projets et DevSecOps : intégrer les contrôles dans les projets et pipelines CI/CD, y compris la gestion des secrets, et conseiller les chefs de projet, développeurs, architectes et équipes d’exploitation.
- Collaboration et reporting : représenter la thématique SALM, consolider les indicateurs, produire les rapports et préparer les besoins d’arbitrage.
- Transfert de compétences : accompagner l’équipe, soutenir la montée en compétence et favoriser le partage de bonnes pratiques en sécurité applicative.
- Pilotage : gérer les priorités et le backlog en fonction du niveau de risque, de la criticité et de la capacité de traitement.
📌 Exemples de livrables
- Plan de charge, tableau de bord et suivi des dossiers.
- Analyses de risques et avis de sécurité.
- Exigences de sécurité et plans de contrôle.
- Rapports SAST, DAST, SCA et tests d’intrusion.
- Standards, check-lists et modèles SALM.
- Tableaux de bord, indicateurs et supports d’arbitrage.
✅ Compétences comportementales attendues
- Leadership : cadrer, soutenir, accompagner et responsabiliser l’équipe.
- Sens des responsabilités : prendre en charge des missions et rendre compte de manière structurée.
- Crédibilité technique : traiter des dossiers complexes et étayer les décisions.
- Priorisation : arbitrer selon les risques, la criticité et la capacité.
- Exigence et bienveillance : garantir la qualité tout en faisant progresser l’équipe.
- Pragmatisme : proposer des mesures réalistes et applicables.
- Communication : adapter les messages aux interlocuteurs projets, IT, métiers, fournisseurs et management.
- Autonomie et synthèse : suivre les engagements, produire des synthèses claires et remonter les arbitrages nécessaires.
📝 Votre profil
Vous disposez d’une expérience confirmée en sécurité IT, avec un positionnement de type Senior IT Security Expert.
- Solide expertise en sécurité applicative et SSDLC : analyses de risques, exigences, revues et gestion des vulnérabilités.
- Très bonne maîtrise des pratiques DevSecOps : SAST, DAST, SCA, CI/CD, gestion des secrets et tests d’intrusion.
- Capacité à piloter un backlog selon le risque et la criticité.
- Expérience dans la définition et l’application de processus, standards, modèles, indicateurs et dans le transfert de compétences.
- Bonne connaissance des référentiels et cadres tels que OWASP, ISO 27001/27005, NIST SSDF, NIS2, CyFun et ANSSI.
- Aisance dans la communication avec des interlocuteurs variés : projets, IT, métiers, fournisseurs et management.
- Leadership reconnu pour organiser la charge, gérer les priorités, accompagner les équipes et maintenir un niveau de qualité élevé.
- Le français est requis.
💼 Offre
Vous ferez partie d'une PME belge en pleine croissance, où l’initiative et le développement personnel sont encouragés. Nous vous offrirons un environnement de travail agréable, entouré(e) de collègues sympathiques. Ensemble, nous élaborerons un plan de carrière, avec une attention particulière et un budget dédié à la formation ou à la certification complémentaire. Vous pouvez compter sur un salaire attractif, complété par des avantages extra-légaux, y compris une voiture de société.
(Freelance est également possible)