Skip to Content

Architecte Cybersécurité Senior (JP055461)

--Agence fédérale d'Accueil des Demandeurs d'Asile (Fedasil)--

Architecte Cybersécurité Senior

Objectif du poste
Concevoir, faire évoluer et challenger l’architecture de cybersécurité de l’organisation afin de traduire les exigences de sécurité, de risque et de conformité en solutions techniques robustes, réalistes et maintenables. Le rôle s’exerce en collaboration directe avec les équipes IT de l’organisation, dans une logique de conseil, de co-construction, de transfert de compétences et d’orientation client. Toute évolution proposée est soumise à la validation préalable de l’organisation avant sa mise en œuvre.

Job description

En tant qu’Architecte Cybersécurité Senior, vous occupez un rôle transverse entre la gouvernance de la sécurité, l’architecture IT et les équipes techniques. Vous analysez l’existant, définissez des architectures cibles, évaluez les risques et impacts, comparez les options possibles et formulez des recommandations applicables dans un environnement IT complexe et fortement interconnecté.

Vous appliquez notamment les principes de Security by Design, Security by Default, Zero Trust, moindre privilège, défense en profondeur, segmentation et résilience. Vous veillez à rechercher un équilibre entre sécurité, disponibilité, besoins métiers, maintenabilité et contraintes opérationnelles.

Positionnement du rôle

Le poste est un rôle d’architecture et de conseil. Il ne se substitue ni au CISO, ni aux équipes opérationnelles de l’organisation, ni aux experts techniques spécialisés intervenant sur des technologies ou produits particuliers.

Acteur

  • Positionnement principal
  • CISO / Gouvernance sécurité : Définit la stratégie, les politiques, le cadre de risque et les exigences de sécurité et de conformité.
  • Architecte Cybersécurité : Traduit ces exigences en principes d’architecture, architectures cibles, standards techniques et recommandations.
  • Experts techniques / équipes opérationnelles : Apportent l’expertise produit et assurent, avec les équipes concernées, la mise en œuvre technique des changements approuvés.
  • L’organisation : Conserve la décision, la priorisation et la validation des architectures et changements avant mise en œuvre.

Profil et expérience

  • Minimum 10 ans d’expérience dans des environnements IT d’entreprise complexes, dont au moins 7 ans dans le domaine de la cybersécurité et au moins 5 ans d’expérience démontrable dans une fonction d’Architecte Sécurité ou d’Architecte Cybersécurité. L’expérience d’architecture doit être directement liée à la conception, la revue et l’évolution d’architectures de cybersécurité complexes. Une expérience limitée à l’administration, à l’exploitation, au SOC, à l’ingénierie sécurité ou à l’expertise produit ne peut pas être considérée comme équivalente à une expérience d’architecte.
  • Expérience avérée dans la conception, la revue et l’évolution d’architectures de sécurité couvrant plusieurs domaines : réseau et connectivité, datacenter, identité et accès, sécurité périmétrique, accès distant, cloud/hybride et supervision de sécurité.
  • Capacité à produire et maintenir des architectures de haut niveau et de détail, des schémas de flux, matrices de communication, principes de segmentation, décisions d’architecture et exigences de sécurité.
  • Excellente compréhension des technologies de sécurité d’entreprise et capacité à raisonner de manière indépendante des constructeurs et fournisseurs.
  • Bonne maîtrise des architectures d’identité et d’accès : IAM, MFA, comptes privilégiés, PKI, certificats, authentification forte et principes PAM.
  • Bonne compréhension des architectures réseau, de la segmentation, du routage, de la haute disponibilité, des interconnexions, des accès distants et des mécanismes de contrôle des flux.
  • Bonne compréhension des environnements systèmes, virtualisation, datacenter, cloud/hybride ainsi que des enjeux de continuité et de résilience.
  • Expérience des architectures de journalisation, SIEM/SOC et supervision de sécurité : collecte, corrélation, détection, rétention et traçabilité.
  • Capacité à réaliser des analyses de risques techniques, à challenger les propositions de fournisseurs et à formuler des recommandations proportionnées, exploitables et documentées.
  • Capacité à traduire des exigences réglementaires, de gouvernance et de risque en contrôles et décisions d’architecture concrets.

Normes, référentiels et certifications

  • Maîtrise des exigences et principes d’ISO/IEC 27001:2022 et capacité à les traduire en exigences d’architecture et contrôles techniques.
  • Bonne maîtrise d’ISO/IEC 27002:2022 et d’ISO/IEC 27005:2022, notamment pour la sélection des mesures de sécurité et la gestion des risques liés aux choix d’architecture.
  • Bonne connaissance de NIS2, du RGPD et des principaux référentiels de cybersécurité applicables à un environnement public ou réglementé.
  • Maîtrise du CyberFundamentals (CyFun®) Framework du Centre pour la Cybersécurité Belgique (CCB), dans sa version en vigueur, de ses niveaux d’assurance et des exigences associées, avec capacité à les traduire en exigences d’architecture et contrôles techniques et à les articuler avec NIS2 et ISO/IEC 27001.
  • Connaissance pratique de référentiels complémentaires tels que NIST Cybersecurity Framework et CIS Controls ; la connaissance de référentiels de continuité, gestion d’incidents et sécurité cloud constitue un atout.
  • Pour confirmer le niveau de séniorité attendu, le candidat devra disposer d’au moins une certification cybersécurité reconnue de niveau senior et démontrer une compétence réelle en architecture. Les certifications suivantes sont particulièrement pertinentes :
  • CISSP (ISC2) ou certification senior de portée comparable : fortement attendue.
  • ISSAP (ISC2) et/ou SABSA : fortement appréciée pour démontrer une compétence spécifique en architecture de sécurité.
  • ISO/IEC 27001 Lead Implementer ou Lead Auditor : appréciée ; une certification ISO/IEC 27005 / Risk Manager constitue également un atout.
  • TOGAF Enterprise Architecture Practitioner ou CCSP : atouts complémentaires selon l’expérience et le périmètre du candidat.
  • Les certifications ne remplacent pas l’expérience : le candidat doit pouvoir démontrer, au travers de réalisations concrètes, sa capacité à concevoir, argumenter, documenter et faire évoluer des architectures de cybersécurité complexes.

Missions et contributions attendues

  • Analyser l’architecture de cybersécurité existante et formuler des recommandations d’évolution en cohérence avec l’architecture IT globale, les orientations et les exigences définies par l’organisation.
  • Identifier et documenter les risques, dépendances, vulnérabilités et points de fragilité, puis proposer à l’organisation des pistes d’amélioration priorisées pour décision.
  • Réaliser ou contribuer à des revues d’architecture de sécurité dans le cadre de nouveaux projets, migrations ou changements significatifs, et remettre à l’organisation les constats, risques et recommandations associés.
  • Proposer et documenter, en collaboration avec les équipes IT de l’organisation, des principes de segmentation, de contrôle des flux, d’accès, de résilience et de défense en profondeur. Leur adoption reste soumise à la validation de l’organisation.
  • Analyser les besoins liés à l’identité, aux accès, à l’authentification, aux comptes privilégiés et aux mécanismes de confiance, et formuler les recommandations d’architecture correspondantes.
  • Conseiller les équipes concernées sur les besoins de journalisation, supervision, détection, traçabilité et intégration avec les capacités de supervision de sécurité, sans se substituer aux responsables opérationnels ou décisionnaires de l’organisation.
  • Proposer et formaliser, avec les équipes IT de l’organisation, des standards, patterns de sécurité, principes de hardening et exigences techniques réutilisables. Toute adoption ou mise en application est soumise à validation préalable de l’organisation.
  • Analyser et challenger de manière constructive les propositions techniques des fournisseurs, intégrateurs ou partenaires, identifier les impacts, dépendances, risques et alternatives, puis conseiller l’organisation dans ses arbitrages.
  • Apporter son expertise lors d’analyses techniques liées à des incidents majeurs, à la résilience, à la continuité ou à la reprise, sous la coordination et selon les décisions de l’organisation.
  • Assurer une veille technologique et réglementaire et présenter à l’organisation les évolutions susceptibles d’apporter une valeur ajoutée, accompagnées de leur justification, de leurs bénéfices, risques et impacts.
  • Accompagner les équipes IT de l’organisation dans l’analyse, la compréhension et, lorsque cela est demandé, la préparation de la mise en œuvre des recommandations approuvées.
  • Partager activement ses connaissances et son expertise avec les équipes internes afin de favoriser leur autonomie et d’éviter toute dépendance excessive au consultant ou à un fournisseur.

Gouvernance des changements et validation

L’Architecte Cybersécurité agit en qualité de conseil et d’expert. Il formule des recommandations et propose des architectures ; les décisions, priorités et validations restent de la responsabilité de l’organisation.

  • Toute proposition de modification significative doit être documentée et soumise à la validation préalable des responsables désignés par l’organisation.
  • Les impacts techniques, opérationnels et sécurité, les dépendances, les risques, les prérequis et les alternatives doivent être explicités avant décision.
  • Lorsque pertinent, les propositions incluent les modalités de test, les critères d’acceptation, le plan d’implémentation et la procédure de retour arrière.
  • Aucune modification directe d’un environnement de production ne peut être réalisée sur la seule initiative de l’architecte ; les processus de change management de l’organisation doivent être respectés.

Collaboration, transfert de compétences et orientation client

La mission doit renforcer durablement les compétences internes. L’architecte travaille avec les équipes IT de l’organisation et non en silo. Le partage de connaissances et la co-construction font partie intégrante de la mission.

  • Travailler en collaboration directe avec les équipes IT, sécurité, infrastructure, systèmes, réseau, exploitation et projets.
  • Associer les équipes internes aux analyses, choix d’architecture, revues, tests et validations afin de favoriser la compréhension et l’appropriation des décisions.
  • Organiser des ateliers techniques, revues d’architecture, sessions de partage de connaissances et handovers adaptés au niveau des équipes.
  • Produire une documentation claire, structurée, maintenable et exploitable de manière autonome par l’organisation.
  • Veiller à ne pas créer de dépendance inutile vis-à-vis d’un consultant, d’un fournisseur ou d’un constructeur.

Savoir-être et posture professionnelle

  • Orientation client : Comprendre les besoins, contraintes et priorités de l’organisation avant de proposer une solution ; rechercher une réponse sécurisée, proportionnée, exploitable et maintenable.
  • Écoute et collaboration : Travailler dans un esprit de partenariat et valoriser la connaissance de l’environnement détenue par les équipes internes.
  • Communication et pédagogie : Expliquer clairement des sujets complexes à des interlocuteurs techniques ou non techniques et adapter le niveau de détail au public.
  • Esprit critique constructif : Savoir challenger une solution sans imposer une réponse ; argumenter sur la base des risques, des faits et des bonnes pratiques et proposer des alternatives.
  • Pragmatisme : Éviter les architectures théoriques ou surdimensionnées et rechercher le meilleur équilibre entre sécurité, disponibilité, coûts, exploitation et besoins métiers.
  • Transparence et intégrité : Communiquer les hypothèses, limites, risques et incertitudes et signaler rapidement toute décision nécessitant un arbitrage de l’organisation.
  • Rigueur : Travailler de manière structurée, traçable et documentée, avec une attention particulière à la qualité des livrables et au suivi des décisions.
  • Autonomie responsable : Mener ses analyses avec autonomie tout en respectant les responsabilités, processus de validation et décisions de l’organisation.
  • Transmission : Partager activement son savoir-faire et contribuer à l’autonomie progressive des équipes internes.
  • Neutralité technologique : Conseiller dans l’intérêt de l’organisation et évaluer objectivement plusieurs options lorsque cela est pertinent.

Formation

Master en Informatique, Cybersécurité, Sécurité des Systèmes d’Information, Réseaux et Télécommunications, Sciences de l’Ingénieur ou formation équivalente. Une expérience professionnelle particulièrement significative et démontrable en architecture cybersécurité peut être prise en considération comme équivalente, sous réserve que le candidat réponde au niveau d’expertise et de séniorité attendu.

Questions

  • Disposez-vous d’au moins 10 ans d’expérience globale en IT, dont au moins 7 ans dans le domaine de la cybersécurité ?
  • Disposez-vous d’une expérience pratique avec ISO/IEC 27001 et l’analyse de risques appliquée à l’architecture de sécurité ?
  • Disposez-vous d’une expérience concrète dans la conception, la revue et l’évolution d’architectures de cybersécurité complexes, au-delà d’un rôle principalement opérationnel ou d’expertise produit ?
  • Disposez-vous d’au moins une certification reconnue en cybersécurité ou en architecture, telle que CISSP, ISSAP, SABSA, ISO 27001, TOGAF ou équivalent ?
  • Disposez-vous d’au moins 5 ans d’expérience démontrable dans une fonction d’Architecte Sécurité ou d’Architecte Cybersécurité ?