Se rendre au contenu

Analyste risques et continuité (JP054715)

--SPW MI--

Mission principale

Évaluer, prioriser et tracer les risques cyber liés aux systèmes industriels et leurs dépendances IT présents sur les infrastructures publiques gérées par la organisation (tunnels, barrages, écluses, télégestion, équipements routiers, fibres optiques, …) et recommander les mesures de traitement adaptées.

Activités clés

Cartographie & inventaire

  • Recenser les actifs OT (PLC, RTU, IHM, réseaux terrain) et leurs dépendances IT dans la CMDB unifiée.
  • Identifier les SPOF : Domain Controller, liaisons inter-réseaux, marchés critiques, pare-feu…

Analyse de risques opérationnels

  • Appliquer la méthodologie de la organisation pour modéliser menaces (arrêt tunnel, débordement barrage, …), vulnérabilités et impacts (sécurité des personnes, environnement, disponibilité, finances, image, …)
  • Utiliser des scénarios concrets en se basant sur le retour expérience crise 2025 de la organisation.

Plan de traitement & priorisation du risque

  • Élaborer le plan de mise en œuvre des actions pour traiter les risques analysés (réduction, évitement, transfert, acceptation).
  • Chiffrer le coût/impact et élaborer une roadmap de réduction priorisé aligné sur la continuité d’exploitation des systèmes.
  • Communiquer le cycle complet de gestion des risques.

Intégration projets & marchés

  • Rédiger les clauses sécurité IT/OT dans les cahiers des charges marchés.
  • Vérifier la conformité des fournisseurs OT critiques (maintenance automates, supervision).

Synergie IT/OT & SOC

  • Traduire les risques OT en exigences de journalisation et de règles de détection pour le SOC de la organisation (use-case, prises de contrôle automate, …).

Résilience & exercices

  • Participer aux tests de restauration et aux exercices table-top & exercices OT/IT pour valider hypothèses d’impact.
  • Contribuer aux retours d’expérience et en analyser les causes profondes.
  • Contribuer à l’amélioration continue des plans de continuité de services (PCA) et des plans de reprise après sinistre (DRP).

Reporting & gouvernance

  • Tenir à jour le registre risques OT, préparer les synthèses pour le Comité Cyber MI et pour les audits NIS2 (politique de gestion du risque).

Exemples de livrables

  • Plan de continuité de service et plan de restauration après désastre
  • Inventaire détaillé des actifs OT & dépendances IT (CMDB).
  • Registre risques OT avec scoring, scénarios, propriétaires et échéances.
  • Cartographie zones & conduits + schémas de flux.
  • Plan de traitement priorisé (roadmap 24 mois).
  • Grilles d’exigences sécurité pour achats/modernisations OT.
  • Rapports trimestriels au Coordinateur : état des risques, progrès, décisions à arbitrer.

Compétences comportementales attendues

  • Assertivité et capacité d’être force de proposition
  • Vous êtes autonome mais vous appréciez le travail en équipe
  • Très bon communiquant, orienté clients et résultats
  • Attitude positive et bienveillante, écoute active
  • Capacité de pédagogie et vulgarisation des aspects techniques
  • Rigoureux et méthodique

Compétences techniques et expérience

  • Communication & influence (vulgarisation pour dirigeants et équipes terrain)
  • Connaissance des protocoles industriels de communication tels que Modbus, PROFINET, DNP3 ou équivalents.
  • Connaissance des systèmes de contrôle-commande tels que les systèmes SCADA, PLC, RTU, DCS ou équivalents.
  • Framework de cybersécurité (NIST, Cyberfundamentals)
  • Méthodologies de gestion des risques (ISO 27005, IEC 62443-3-2, EBIOS RM)
  • Normes et référentiels de sécurité de l’information (IEC 62443)
  • Outils GRC & reporting

Langues

  • Français : niveau C2 (maîtrise)
  • Anglais : niveau débutant (A1)

Questions

  • Pouvez-vous faire preuve de mobilité sur l’ensemble du territoire wallon afin de répondre aux besoins des missions qui pourront être réparties dans différentes localisations du SPW MI ?
  • Disposez-vous du permis de conduire B ?
  • Etes-vous prêt à venir dans nos bureaux au moins 60% du temps ?
  • Avez-vous une certification relative à la gestion de risques ? Dans l'affirmative, merci de la joindre à votre candidature
  • Avez-vous déjà mené une analyse de risque OT sur des systèmes industriels ? Si oui, quelle méthode avez-vous utilisée et pourquoi ?
  • Avez-vous déjà dû arbitrer entre sécurité et disponibilité opérationnelle dans vos recommandations ? Si oui, comment avez-vous présenté vos conclusions aux métiers ?
  • Avez-vous déjà intégré les fournisseurs dans une analyse de risque ? Si oui, comment avez-vous évalué leur niveau de sécurité et documenté les résultats ?
  • Avez-vous déjà formalisé un registre de risques lu par des parties techniques et non techniques ? Si oui, quelles mesures compensatoires avez-vous proposées ou mises en place ?