Nous recherchons un(e) Senior Application Security Lead pour piloter la gestion sécurisée du cycle de vie des applications, de l’évaluation des risques à la mise en production. Vous combinerez revues techniques, mesures proportionnées et encadrement de l’équipe afin d’intégrer des contrôles DevSecOps reproductibles dans des applications reposant sur des technologies variées.
Vos missions
- Piloter les activités de sécurité applicative, répartir la charge de travail de l’équipe et assurer le suivi des échéances et des points bloquants.
- Évaluer les risques liés aux applications, adapter les mesures de sécurité à leur niveau de criticité et consigner les décisions.
- Accompagner les projets depuis l’évaluation initiale jusqu’à la mise en production, y compris ceux qui concernent des applications critiques.
- Examiner l’architecture, la conception et le code, et évaluer les analyses SAST, DAST et SCA ainsi que les tests d’intrusion.
- Prioriser les vulnérabilités et les risques résiduels ; assurer le suivi des mesures correctives, de l’obsolescence et de la mise hors service.
- Intégrer les contrôles de sécurité dans CI/CD ; tenir à jour les normes et les listes de contrôle, et assurer le reporting d’avancement.
Votre profil
- Expertise senior en sécurité applicative et en cycle de développement logiciel sécurisé (SSDLC).
- Excellente maîtrise de l’analyse des risques applicatifs, des exigences de sécurité, des revues et de la gestion des vulnérabilités.
- Connaissance pratique de DevSecOps, notamment de SAST, DAST, SCA, CI/CD, de la gestion des secrets et des tests d’intrusion.
- Connaissance de OWASP, ISO 27001/27005, NIST SSDF, NIS2, CyFun et ANSSI.
- Capacité à prioriser le backlog en fonction des risques et de la criticité, tout en équilibrant la charge de travail et la capacité disponible.
- Capacité à encadrer et accompagner les collègues, à examiner les livrables à fort impact et à veiller à la qualité.
- Expérience dans la définition de processus, de normes, de modèles, d’indicateurs et de pratiques de transfert de connaissances.
- Communication claire avec les stakeholders des projets, de l’IT, du business, des fournisseurs et de la direction.
- Capacité à transformer les constats en recommandations concrètes et en décisions de sécurité traçables.
- Capacité à préparer des plans de charge, des tableaux de bord et des rapports synthétiques pour faciliter la priorisation et l’arbitrage.
- Français au niveau B2.