Application Security Manager H/F
Entreprise: Isagri
Type de contrat: CDI
Localisation: Bordeaux (33)
Salaire: 60 000 – 70 000 € brut/an
Télétravail: 100% en télétravail
Niveau d’études requis: Bac +2 minimum
Mission principale
Animer et structurer une communauté dédiée à la
sécurité applicative au sein du groupe Isagri, en renforçant la maturité sécurité des équipes R&D et en déployant des bonnes pratiques à l’échelle des filiales.
Responsabilités clés
1. Animation et structuration de la communauté Security Champions
- Mobilisation et accompagnement :
- Encadrer et fédérer une communauté de Security Champions et Product Security Managers dans les différentes filiales.
- Définir un cadre commun (rôles, responsabilités, rituels) pour harmoniser les pratiques sécurité.
- Montée en maturité :
- Organiser des ateliers, comités et sessions de partage (bonnes pratiques, retours d’expérience, cas concrets issus des projets).
- Favoriser l’échange entre filiales pour une approche collaborative et une progression collective.
2. Sensibilisation et formation des équipes R&D
- Campagnes de sensibilisation :
- Concevoir et piloter des campagnes adaptées aux contextes des filiales (SaaS, Web, API, microservices).
- Cibler les risques applicatifs (OWASP Top 10, vulnérabilités courantes, attaques ciblées).
- Parcours de formation :
- Développer et dispenser des formations sur mesure :
- Security by Design (intégration de la sécurité dès la conception).
- Threat Modeling (analyse des menaces et atténuation).
- Bonnes pratiques de développement sécurisé (code, dépendances, configurations).
- Collaborer avec des experts internes/externes pour enrichir les contenus et garantir leur pertinence.
3. Évaluation et amélioration de la maturité sécurité
- Référentiel de maturité :
- Définir un modèle de maturité sécurité applicative couvrant :
- SSDLC (Security Software Development Lifecycle).
- DevSecOps (intégration continue de la sécurité).
- Gouvernance et pratiques techniques (audits, revues, tests).
- Évaluations et audits :
- Réaliser des audits réguliers des équipes R&D des filiales pour mesurer leur niveau de maturité.
- Produire des rapports détaillés avec :
- Analyse des écarts par rapport aux bonnes pratiques.
- Recommandations pragmatiques et plans d’action pour une progression continue.
4. Déploiement d’outils et contrôles de sécurité applicative
- Sélection et déploiement d’outils :
- Identifier et proposer des solutions adaptées (SAST, DAST, SCA, Secret Scanning, API Security, Container Security, etc.).
- Intégrer ces outils dans le cycle de développement (CI/CD, revues de conception, Threat Modeling).
- Accompagnement des équipes :
- Former et accompagner les développeurs dans l’adoption des outils.
- Vérifier leur bonne utilisation et leur impact concret sur la sécurité.
5. Gestion et pilotage des vulnérabilités
- Tableau de bord des vulnérabilités :
- Mettre en place un système de suivi (applicatives, dépendances, configurations).
- Prioriser les vulnérabilités critiques en fonction de :
- Exposition (surface d’attaque).
- Impact métier (perturbation des services).
- Contexte réglementaire (RGPD, normes sectorielles).
- Remédiation et suivi :
- Coordonner avec les équipes R&D pour corriger les vulnérabilités dans des délais adaptés.
- Assurer un suivi rigoureux jusqu’à résolution complète.
6. Gouvernance et communication stratégique
- Reporting et communication :
- Communiquer régulièrement auprès des parties prenantes (R&D, RSSI, direction) sur :
- L’état de la sécurité applicative.
- Les indicateurs clés (KPI) et risques majeurs.
- Les plans d’action en cours.
- Force de proposition :
- Participer à l’élaboration de la stratégie sécurité applicative du groupe.
- Proposer des améliorations continues basées sur les retours terrain et les évolutions des menaces.
Profil recherché
- Expérience : Minimum 5 ans en sécurité applicative, idéalement dans un contexte multi-filiales ou groupe international.
- Compétences techniques :
- Maîtrise des méthodologies (OWASP, Threat Modeling, DevSecOps).
- Connaissance des outils de sécurité (SAST/DAST, SCA, CI/CD sécurisé).
- Expérience en audit et évaluation de maturité.
- Soft skills :
- Leadership pour fédérer une communauté.
- Pédagogie pour former et sensibiliser.
- Esprit stratégique pour aligner sécurité et business.
- Formation : Bac +2 minimum (Bac +5 ou équivalent en cybersécurité apprécié).
Poste basé à Bordeaux avec possibilité de déplacements ponctuels en fonction des besoins des filiales.