Overslaan naar inhoud

Sollicitatieformulier

Provide either a resume file or a linkedin profile
Functieomschrijving
Vacature
Senior Analyste sécurité applicative orienté risque (JP055692)
Locatie
Namur, België

Le SPW Digital gère un patrimoine d’environ 800 applications, dont près de 400 applications web, reposant sur des technologies et des prestataires variés. Une mauvaise maîtrise de leur cycle de vie peut entraîner :

  • une interruption de services publics ;
  • une compromission de données ou de fonctions applicatives ;
  • l’exploitation de failles dans le code, les composants ou les configurations ;
  • une augmentation de la dette technique et des risques d’obsolescence ;
  • une non-conformité aux exigences de sécurité, notamment NIS2, CyFun et le Programme de sécurité de l’information du SPW ;
  • des corrections plus longues et plus coûteuses lorsque la sécurité intervient trop tard.

Pour répondre à ces risques, le Pôle Sécurité du SPW Digital possède une équipe dédiée au Secure Application Lifecycle Management (SALM). Elle est principalement chargée de :

  • déterminer la criticité des applications et les contrôles de sécurité à appliquer ;
  • réaliser les analyses de risques et le suivi des mesures décidées selon la méthodologie en place au SPW ;
  • définir les standards et pratiques de sécurité applicative du SPW ;
  • intégrer les contrôles de sécurité dans les projets et les chaînes DevSecOps/CI/CD : SAST, DAST, SCA, scans de vulnérabilités et tests d’intrusion ;
  • suivre les dérogations, les risques résiduels et les recommandations avant la mise en production ;
  • assurer le suivi des vulnérabilités, de l’obsolescence et du décommissionnement des applications ;
  • conseiller les équipes de projet, de développement, d’architecture et d’exploitation.

L’équipe travaille avec les chefs de projet, les développeurs, les architectes, l’exploitation, les responsables fonctionnels, les centres de services, les équipes DevSecOps et SecOps, le SOC, les métiers et les prestataires.

L’objectif est de remplacer les contrôles ponctuels et manuels par une démarche commune, proportionnée aux risques, davantage automatisée et couvrant tout le cycle de vie des applications.

Compétences comportementales attendues

  • Esprit d’analyse : structurer une situation complexe et distinguer les risques prioritaires.
  • Pragmatisme : proposer des mesures proportionnées, réalistes et vérifiables.
  • Pédagogie : rendre les exigences de sécurité compréhensibles par les projets et les métiers.
  • Rigueur : documenter les hypothèses, décisions, preuves et risques résiduels.
  • Autonomie : gérer plusieurs dossiers en parallèle.
  • Collaboration : travailler avec les développeurs, architectes, DevSecOps, exploitation et fournisseurs.

Description de la mission

Mission principale

Prendre en charge les volets risques et exigences des dossiers SALM. Accompagner les projets depuis la qualification initiale jusqu’à la mise en production, en veillant à l’adéquation des contrôles avec la criticité de l’application et à la traçabilité des décisions.

L’ensemble de membres l’équipe SALM rapporte hiérarchiquement au responsable du sous-pôle GRC & sécurité applicative (assuré ad interim par le responsable du pôle sécurité).

Activités clés

DomaineActivités clés
Qualification et criticitéCollecter les informations utiles et qualifier la criticité de l’application. Déterminer le parcours SALM et les contrôles applicables.
Risques et menacesRéaliser ou accompagner les analyses de risques et modélisations de menaces selon la méthodologie en place au SPW. Prioriser les scénarios, mesures et risques résiduels.
Architecture et exigencesParticiper aux revues d’architecture, de conception et de flux. Définir et vérifier les exigences de sécurité applicative.
Accompagnement des projetsConseiller les chefs de projet, architectes, développeurs, métiers et prestataires. Suivre les recommandations, dérogations, preuves et décisions.
Avis et mise en productionConsolider le dossier de sécurité et préparer l’avis SALM. Faire remonter au lead les arbitrages ou risques significatifs.
Amélioration continueContribuer aux standards, check-lists, modèles et retours d’expérience SALM.

Exemples de livrables

  • Fiche de qualification et de criticité.
  • Analyse de risques ou modèle de menaces.
  • Exigences et plan de contrôles de sécurité.
  • Compte rendu de revue d’architecture ou de conception.
  • Registre des recommandations, dérogations et risques résiduels.
  • Avis SALM avant mise en production.

Roles

T3 - Senior IT Security Analyst (mandatory)

Skills

  • Accompagnement de projets : exigences, revues, dérogations, risques résiduels et avis de sécurité (mandatory)
  • Analyse de risques applicatifs, identification des scénarios de menace et définition de mesures de traitement (mandatory)
  • Communication et vulgarisation auprès des chefs de projet, architectes, développeurs, métiers et fournisseurs (mandatory)
  • Documentation, traçabilité des décisions et utilisation d’outils de suivi ou de GRC
  • Méthodes de modélisation des menaces et référentiels : OWASP, STRIDE, ISO 27005, NIST SSDF, NIS2 et CyFun (mandatory)

Languages

French (mandatory) Level Proficiency (C2)