Application Security & Risk Analyst – Medior / Senior

Context

L’organisation gère un patrimoine d’environ 800 applications, dont près de 400 applications web, reposant sur des technologies, architectures et prestataires variés.

Afin de réduire les risques liés aux vulnérabilités applicatives, à l’obsolescence, à la dette technique et aux exigences de conformité et de sécurité, le Pôle Sécurité dispose d’une équipe dédiée au Secure Application Lifecycle Management (SALM).

Cette équipe intervient sur l’ensemble du cycle de vie des applications afin de déterminer leur criticité, définir les contrôles de sécurité adaptés, réaliser ou accompagner les analyses de risques, définir les exigences de sécurité et assurer le suivi des recommandations, dérogations et risques résiduels jusqu’à la mise en production.

L’objectif est de faire évoluer les contrôles de sécurité applicative vers une approche commune, structurée, proportionnée aux risques et intégrée au cycle de vie des projets, en collaboration avec les équipes projet, développement, architecture, exploitation, DevSecOps, SecOps, SOC, métiers et prestataires.

Le profil recherché est un IT Security Analyst Medior / Senior, spécialisé en analyse de risques et sécurité applicative, capable de comprendre le contexte fonctionnel et technique d’une application, d’identifier les scénarios de menace, de définir les exigences de sécurité appropriées et d’accompagner les projets jusqu’à leur mise en production.

Le niveau d’autonomie et la complexité des dossiers confiés seront adaptés à la séniorité du profil : le Medior interviendra de manière autonome sur les dossiers correspondant à son niveau et escaladera les situations complexes, tandis que le Senior sera capable de prendre en charge des applications critiques et des problématiques de sécurité complexes avec une forte autonomie.

Responsibilities

  • Prendre en charge les volets risques et exigences de sécurité des dossiers SALM.
  • Accompagner les projets depuis leur qualification initiale jusqu’à leur mise en production.
  • Collecter les informations fonctionnelles, techniques et organisationnelles nécessaires à l’analyse.
  • Qualifier la criticité des applications.
  • Déterminer le parcours SALM et les contrôles de sécurité applicables.
  • Réaliser ou accompagner les analyses de risques applicatifs.
  • Identifier et documenter les scénarios de menace.
  • Réaliser ou contribuer aux exercices de threat modeling / modélisation des menaces.
  • Prioriser les scénarios de risque et les mesures de traitement.
  • Identifier, évaluer et suivre les risques résiduels.
  • Participer aux revues d’architecture, de conception et de flux applicatifs.
  • Analyser les choix d’architecture sous l’angle de la sécurité.
  • Définir les exigences de sécurité applicative adaptées au contexte et à la criticité du projet.
  • Vérifier la bonne prise en compte et la mise en œuvre des exigences de sécurité.
  • Conseiller les chefs de projet, architectes, développeurs, responsables métiers et prestataires.
  • Assurer le suivi des recommandations de sécurité.
  • Assurer le suivi des dérogations et des preuves associées.
  • Documenter les décisions prises et garantir leur traçabilité.
  • Maintenir le registre des recommandations, dérogations et risques résiduels.
  • Consolider les éléments nécessaires à la constitution du dossier de sécurité.
  • Préparer l’avis SALM avant mise en production.
  • Identifier et faire remonter les arbitrages ou risques significatifs nécessitant une décision.
  • Produire des fiches de qualification et de criticité.
  • Produire des analyses de risques ou modèles de menaces.
  • Produire des exigences et plans de contrôles de sécurité.
  • Produire des comptes rendus de revues d’architecture ou de conception.
  • Contribuer à l’amélioration des standards, check-lists, modèles et pratiques SALM.
  • Capitaliser les retours d’expérience afin d’améliorer les pratiques de sécurité applicative.
  • Collaborer avec les équipes projets, développement, architecture, exploitation, DevSecOps, SecOps, SOC, métiers et prestataires externes.

Technical skills

Must have

  • xpérience de niveau Medior / T2 Confirmed ou Senior / T3 en IT Security Analysis.
  • Expérience dans l’accompagnement sécurité de projets applicatifs.
  • Expérience dans :
    • la définition des exigences de sécurité ;
    • les revues de sécurité ;
    • le suivi des recommandations ;
    • la gestion des dérogations ;
    • le suivi des risques résiduels ;
    • la préparation d’avis de sécurité.
  • Expérience dans l’analyse de risques applicatifs.
  • Capacité à identifier, structurer et prioriser des scénarios de menace.
  • Capacité à définir des mesures de traitement adaptées aux risques identifiés.
  • Expérience ou bonne connaissance de la modélisation des menaces / threat modeling.
  • Connaissance des principaux référentiels et méthodologies :
    • OWASP ;
    • STRIDE ;
    • ISO 27005 ;
    • NIST SSDF ;
    • NIS2 ;
    • CyFun.
  • Capacité à participer à des revues d’architecture, de conception et de flux applicatifs.
  • Capacité à définir et vérifier des exigences de sécurité dans le cadre d’un projet applicatif.
  • Capacité à évaluer et suivre les risques résiduels.
  • Capacité à assurer le suivi des dérogations jusqu’à leur décision formelle.
  • Capacité à assurer la documentation et la traçabilité des décisions de sécurité.
  • Connaissance d’outils de suivi ou de GRC.
  • Capacité à communiquer et vulgariser les sujets de sécurité auprès :
    • des chefs de projet ;
    • des architectes ;
    • des développeurs ;
    • des métiers ;
    • des fournisseurs.
  • Esprit d’analyse permettant de structurer une situation complexe et d’identifier les risques prioritaires.
  • Approche pragmatique permettant de proposer des mesures proportionnées, réalistes et vérifiables.
  • Rigueur dans la documentation des hypothèses, décisions, preuves et risques résiduels.
  • Autonomie dans la gestion de plusieurs dossiers en parallèle.
  • Capacité à travailler avec des interlocuteurs techniques et fonctionnels variés.
  • Français de niveau C2.
  • Disponibilité pour travailler sur site à Namur au minimum 60 % du temps, voire davantage lorsque nécessaire.

Should have

  • Expérience concrète dans la réalisation d’analyses de risques sur des applications critiques.
  • Expérience dans la réalisation de modélisations de menaces applicatives.
  • Expérience pratique avec STRIDE ou une méthodologie équivalente.
  • Expérience dans l’identification et la priorisation de scénarios de menace.
  • Expérience dans la définition d’exigences de sécurité dans le cadre de projets applicatifs.
  • Expérience dans la vérification de la bonne mise en œuvre de ces exigences.
  • Expérience dans le suivi de dérogations ou risques résiduels jusqu’à leur décision formelle.
  • Expérience dans la traçabilité, la priorisation et l’escalade des risques.
  • Expérience dans des revues d’architecture ou de conception.
  • Expérience dans la préparation d’un avis de sécurité avant mise en production.
  • Bonne compréhension du cycle de vie d’une application.
  • Expérience dans des environnements applicatifs complexes et hétérogènes.
  • Capacité à travailler avec plusieurs équipes et prestataires sur un même dossier.
  • Capacité à transformer des problématiques de sécurité en recommandations compréhensibles et exploitables.
  • Forte capacité de vulgarisation auprès d’interlocuteurs techniques et non techniques.
  • Forte rigueur documentaire.
  • Autonomie avec capacité à identifier et escalader les situations complexes.

Nice to have

  • Expérience dans un environnement Secure Application Lifecycle Management / Secure SDLC structuré.
  • Expérience dans une organisation disposant d’un patrimoine applicatif important et hétérogène.
  • Expérience dans l’utilisation d’un outil de GRC.
  • Expérience dans la conception ou l’amélioration de standards, check-lists ou modèles de sécurité applicative.
  • Expérience dans la formalisation de plans de contrôles de sécurité.
  • Connaissance des pratiques DevSecOps / CI/CD.
  • Compréhension des contrôles de sécurité applicative :
    • SAST ;
    • DAST ;
    • SCA ;
    • scans de vulnérabilités ;
    • tests d’intrusion.
  • Expérience dans des environnements impliquant plusieurs prestataires et équipes techniques.
  • Connaissance des problématiques d’obsolescence et de décommissionnement applicatif.
  • Bonne connaissance des exigences NIS2.
  • Bonne connaissance du référentiel CyFun.
  • Expérience dans la capitalisation des retours d’expérience et l’amélioration continue des pratiques de sécurité applicative.

Who we are

Community Consulting goes beyond traditional consulting; it’s all about fostering connections in an atmosphere of trust and confidence.

Transparency & Honesty : We say things as they are. Clear communication for seamless collaboration.

#COMMUNITEAM : Work independently, but never alone. Collective intelligence drives us further, faster.

Total Commitment : Always present, always engaged. We find solutions and make sure everyone moves forward together.

Guaranteed Efficiency : No fluff, just results. We act fast, keep our promises, and deliver top quality.

This is our DNA. This is how we make a difference.

Type

Permanent or Freelance

Contract

Full-time

Location

Namur

Homeworking

3 days per week

Sector

Public

Keywords

You Career Advisor

Alex Cuypers
Junior Talent Management Officer
a.cuypers@communityconsulting.be

Are you interested in this job offer ?