Trouvez votre prochaine offre d’emploi ou de mission freelance Security by design
Ce qu’il faut savoir sur Security by design
Intégrer la sécurité dès la conception des applications permet de prévenir les vulnérabilités avant leur exploitation. Le security by design consiste à implémenter des mesures de protection tout au long du cycle de développement, tandis que le security by design réduit significativement les risques et les coûts de correction en production.
Contexte de la mission La filiale du groupe , est un opérateur télécom B2B spécialisé dans les solutions de téléphonie cloud, de connectivité et de communications unifiées pour les entreprises. En tant que RSSI externalisé (RSSI as a Service), vous êtes le référent sécurité de la filiale et vous pilotez l'ensemble de la démarche de sécurité des systèmes d'information en relation avec le RSSI Groupe Objectifs et livrables Gouvernance et stratégie • Définir, formaliser et faire évoluer la politique de sécurité des systèmes d'information (PSSI) • Assurer l'alignement de la stratégie sécurité de Keyyo avec celle du groupe • Élaborer et suivre la feuille de route sécurité . Evaluer la maturité cyber (NIST2) • Assurer un reporting régulier auprès de la direction et du groupe Gestion des risques • Réaliser et maintenir l'analyse de risques (méthode EBIOS RM ou équivalent) • Identifier, évaluer et prioriser les risques cyber • Définir et suivre les plans de traitement et de remédiation Conformité et réglementaire • Garantir la conformité RGPD en lien avec le DPO • Anticiper et intégrer les exigences NIS2 Opérationnel et pilotage • Superviser la gestion des incidents et alertes de sécurité (lien avec le SOC / CERT Groupe) • Piloter les plans d'actions de remédiation suite audit • Encadrer la sécurité dans les projets (Security by Design) . Piloter les projets de transformation en relation avec le RSSI Groupe Sensibilisation • Diffuser la culture cybersécurité auprès des collaborateurs • Animer les actions de formation et de sensibilisation Profil recherché Formation & expérience Formation supérieure Bac+5 (école d'ingénieur, université, cursus spécialisé cybersécurité) Expérience confirmée de 7 ans minimum en cybersécurité, dont une expérience significative en tant que RSSI ou RSSI as a Service Expérience dans le secteur télécom / opérateur appréciée Compétences techniques Maîtrise des normes et référentiels : ISO 27001/27002, EBIOS RM, NIST Bonne connaissance des cadres réglementaires : RGPD, NIS2, réglementation télécom Compréhension des architectures cloud, réseaux et télécoms Connaissance des enjeux de gestion des incidents (SOC, CERT, réponse à incident) Compétences comportementales Leadership et capacité à embarquer les équipes Excellentes qualités de communication et de vulgarisation Vision stratégique et sens du business Autonomie, rigueur et capacité d'adaptation à un environnement de régie Certifications appréciées CISSP, CISM, ISO 27001 Lead Implementer / Lead Auditor, EBIOS RM
Contexte de la mission: Au sein d'une entreprise spécialisée dans la conception et la fabrication de solutions technologiques connectées pour les espaces publics, l'activité repose sur la maîtrise complète de la chaîne de valeur : équipements matériels, algorithmes de traitement d'images, logiciels embarqués et applications de supervision. Les systèmes déployés sur le terrain opèrent sur des cycles de vie longs et traitent des données critiques. Dans un environnement certifié ISO 27001 et en vue de se conformer aux futures réglementations cyber (notamment le Cyber Resilience Act), un poste transverse est créé pour porter la sécurité globale des produits (matériel et logiciel) et industrialiser la chaîne de développement. Objectifs et missions principales 1. Sécurité produit et conformité Analyse et cartographie : évaluer la surface d'attaque des équipements et mener les analyses de risques ciblées sur les produits. Mise en conformité réglementaire : structurer et piloter la démarche d'alignement avec les exigences du CRA (documentation technique, gestion de la vulnérabilité sur la durée de vie du matériel, processus de déclaration). Traçabilité des composants : générer et maintenir à jour les nomenclatures logicielles (SBOM) sur l'ensemble des versions matérielles et applicatives. Définition des politiques de sécurité : établir les normes applicables aux produits (secure boot, chiffrement, gestion des secrets, durcissement des systèmes Linux embarqués et des interfaces, mises à jour signées). Gestion et résolution des failles : qualifier les vulnérabilités identifiées ou remontées, arbitrer leur niveau de criticité, et piloter la mise en œuvre des correctifs avec les équipes opérationnelles et la communication envers les clients. 2. DevSecOps et industrialisation Conception des chaînes d'intégration : déployer et optimiser les pipelines CI/CD couvrant le logiciel embarqué, les applications web et les briques algorithmiques. Automatisation : automatiser les phases de compilation, de test, d'assemblage et de préparation au déploiement des paquets applicatifs. Intégration de la sécurité (Security by Design) : intégrer les outils de contrôle automatisés dans la chaîne d'intégration (SAST, analyse des dépendances, scans de conteneurs, signature des artefacts). Reproductibilité : garantir la traçabilité et la reproductibilité des builds. 3. Pilotage transverse et accompagnement Acculturation : sensibiliser et former les équipes de développement, d'innovation et de validation aux bonnes pratiques de sécurité logicielle et matérielle. Interface technique : assurer la représentation de l'expertise sécurité en interne et auprès des parties prenantes externes (clients, organismes d'audit). Livrables attendus Cartographies des surfaces d'attaque et matrices d'analyse de risques produits. Documentation technique de conformité réglementaire (dont CRA) et processus d'incident/vulnérabilité. SBOM (Software Bill of Materials) à jour pour l'ensemble des releases. Politiques et procédures de durcissement matériel et logiciel écrites et déployées. Pipelines CI/CD sécurisées et automatisées opérationnelles. Dashboards de suivi et d'arbitrage des vulnérabilités (plans de remédiation).