Skip to Content

Job Application Form

Provide either a resume file or a linkedin profile
Job Description
Job
Expert lead sécurité applicative (JP055691)
Location
Namur, Belgium

Le SPW Digital gère un patrimoine d’environ 800 applications, dont près de 400 applications web, reposant sur des technologies et des prestataires variés. Une mauvaise maîtrise de leur cycle de vie peut entraîner :

  • une interruption de services publics ;
  • une compromission de données ou de fonctions applicatives ;
  • l’exploitation de failles dans le code, les composants ou les configurations ;
  • une augmentation de la dette technique et des risques d’obsolescence ;
  • une non-conformité aux exigences de sécurité, notamment NIS2, CyFun et le Programme de sécurité de l’information du SPW ;
  • des corrections plus longues et plus coûteuses lorsque la sécurité intervient trop tard.

Pour répondre à ces risques, le Pôle Sécurité du SPW Digital possède une équipe dédiée au Secure Application Lifecycle Management (SALM). Elle est principalement chargée de :

  • déterminer la criticité des applications et les contrôles de sécurité à appliquer ;
  • réaliser les analyses de risques et le suivi des mesures décidées selon la méthodologie en place au SPW ;
  • définir les standards et pratiques de sécurité applicative du SPW ;
  • intégrer les contrôles de sécurité dans les projets et les chaînes DevSecOps/CI/CD : SAST, DAST, SCA, scans de vulnérabilités et tests d’intrusion ;
  • suivre les dérogations, les risques résiduels et les recommandations avant la mise en production ;
  • assurer le suivi des vulnérabilités, de l’obsolescence et du décommissionnement des applications ;
  • conseiller les équipes de projet, de développement, d’architecture et d’exploitation.

L’équipe travaille avec les chefs de projet, les développeurs, les architectes, l’exploitation, les responsables fonctionnels, les centres de services, les équipes DevSecOps et SecOps, le SOC, les métiers et les prestataires.

L’objectif est de remplacer les contrôles ponctuels et manuels par une démarche commune, proportionnée aux risques, davantage automatisée et couvrant tout le cycle de vie des applications.

Compétences comportementales attendues

  • Leadership : cadrer, soutenir et responsabiliser l’équipe.
  • Sens des responsabilités : prendre en charge des missions et rendre compte.
  • Crédibilité technique : traiter les dossiers complexes et étayer les décisions.
  • Priorisation : arbitrer selon les risques et la capacité.
  • Exigence et bienveillance : garantir la qualité et faire progresser l’équipe.
  • Pragmatisme : proposer des mesures applicables.
  • Communication : adapter les messages aux interlocuteurs.
  • Autonomie et synthèse : suivre les engagements et signaler les arbitrages

Mission principale

Référence en matière d’expertise en sécurité applicative sur les risques, accompagnement projets, les aspects techniques et le DevSecOps.

Prendre en charge les volets risques et exigences des dossiers SALM. Accompagner les projets depuis la qualification initiale jusqu’à la mise en production, en veillant à l’adéquation des contrôles avec la criticité de l’application et à la traçabilité des décisions.

Prendre en charge les contrôles techniques des dossiers SALM et leur intégration dans les pratiques de développement.

Exploiter les résultats des outils, qualifier les vulnérabilités, accompagner leur correction et contribuer à l’automatisation des contrôles dans les chaînes CI/CD.

Lead sur la thématique SALM : suivre les activités opérationnelles, le respect des méthodes et deadlines. Faire évolution la thématique SALM et effectuer un rapportage sous forme de tableaux de suivi et de plans d’évolution.

L’ensemble de membres l’équipe SALM rapporte hiérarchiquement au responsable du sous-pôle GRC & sécurité applicative (assuré ad interim par le responsable du pôle sécurité).

Activités clés

DomaineActivités clés
Lead thématiqueRépartir les dossiers entre les membres de l’équipe
Suivre avancement, délais et blocages.
Relire les livrables à enjeu.
Harmoniser les pratiques
Préparer les arbitrages.
Expertise opérationnelleRéaliser les analyses de risques selon la méthodologie en place au SPW
Accompagner les projets critiques
Participer aux revues d’architecture, de conception et de code.
Analyser SAST, DAST, SCA, scans et tests d’intrusion.
Définir et prioriser les recommandations.
Cadre méthodologiqueMaintenir les standards et check-lists SALM.
Adapter les contrôles à la criticité et assurer leur traçabilité.
Gestion des vulnérabilités applicativesPrioriser les résultats des contrôles
Suivre les recommandations
Projets et DevSecOpsIntégrer les contrôles dans les projets et CI/CD.
Conseiller les chefs de projets, développeurs, architectes et exploitation.
Collaboration et reportingReprésenter l’équipe SALM dans Consolider les indicateurs, rapports et besoins d’arbitrage.

Exemples de livrables

  • Plan de charge, tableau de bord et suivi des dossiers.
  • Analyses de risques et avis de sécurité.
  • Exigences et plans de contrôle.
  • Rapports SAST, DAST, SCA et tests d’intrusion.
  • Standards et modèles SALM.
  • Tableau de bord et supports d’arbitrage.

Roles

T3 - Senior IT Security Expert (mandatory)

Most recent experience Any time

Skills

  • Communication avec projets, IT, métiers, fournisseurs et management (mandatory) - Level T3 - Senior
  • DevSecOps : SAST, DAST, SCA, CI/CD, secrets et tests d’intrusion (mandatory) - Level T3 - Senior
  • Leadership : charge, priorités, accompagnement et qualité (mandatory) - Level T2 - Confirmed
  • Pilotage de backlog selon le risque et la criticité (mandatory) - Level T3 - Senior
  • Processus, standards, modèles, indicateurs et transfert de compétences (mandatory) - Level T2 - Confirmed
  • Référentiels : OWASP, ISO 27001/27005, NIST SSDF, NIS2, CyFun, ANSSI (mandatory) - Level T2 - Confirmed
  • Sécurité applicative et SSDLC : risques, exigences, revues et vulnérabilités (mandatory) - Level T3 - Senior

Languages

French (mandatory) - Level Proficiency (C2)