Rcssi Adjoint

Il y a 2 jours

Paris, Île-de-France Ministère de la justice Télétravail Temps plein

Vos missions en quelques mots

1. Co-piloter le portefeuille d’homologations

•   Co-piloter et se répartir le portefeuille avec le RCSSI : cartographier et prioriser les premières homologations, renouvellements, échéances et évolutions majeures selon la criticité, la charge et la disponibilité réelle des preuves.

•   Cadrer chaque démarche : périmètre, responsabilités, enjeux métier, dépendances, référentiels applicables, analyse de risques, stratégie de contrôle et calendrier de décision.

•   Coordonner la production et la qualité des dossiers d’homologation : contexte de sécurité, architectures, analyses de risques, plans de traitement, preuves de contrôle, résultats d’audit et risques résiduels. •   Préparer les décisions de l’autorité d’homologation : présenter une synthèse claire, proposer les conditions de validité et réserves, et alerter suffisamment tôt lorsqu’une décision n’est pas étayée. •   Piloter les réserves et plans de remédiation comme un portefeuille : responsables, priorités, échéances, dépendances, preuves de clôture et réexamens nécessaires.•   Industrialiser la démarche : modèles, critères de qualité, jalons de contrôle, référentiel de preuves, tableau de bord et traçabilité des arbitrages.

2. Challenger les architectures et intégrer la sécurité dès la conception

•   Examiner les dossiers d’architecture et les évolutions majeures, identifier les fragilités et compromis, puis rendre un avis de sécurité motivé et proportionné aux risques. •   Analyser les zones de confiance, flux et interconnexions, l’IAM et l’administration, les secrets et clés, la journalisation, la protection des données, la disponibilité, la résilience, le cloud, la conteneurisation et les API. •   Traduire les risques en exigences vérifiables, critères d’acceptation, contrôles et actions inscrits dans les backlogs et feuilles de route des produits. •   Contribuer à la chaîne DevSecOps et à la sécurité applicative : gestion des dépendances, SAST, SCA, DAST, tests de sécurité, gestion des exceptions et suivi des vulnérabilités. •   Tracer les décisions d’architecture, écarts, dérogations et acceptations de risque afin de préserver la cohérence entre conception, mise en production et homologation.

3. Piloter les contrôles et la sécurité dans la durée

•   Définir et coordonner les audits et tests nécessaires - architecture, configuration, code et intrusion - en lien avec le département SSI de la DNUM et les prestataires compétents.•   Qualifier les constats, challenger les plans de correction, prioriser les remédiations et vérifier la qualité des preuves de clôture.
•   Suivre le maintien en condition de sécurité : vulnérabilités, obsolescences, dépendances, configurations, mesures compensatoires et risques en attente de traitement.
•   Contribuer à la gestion des incidents et des crises cyber, en articulation avec les équipes opérationnelles et ministérielles, puis réinjecter les enseignements dans les architectures, contrôles et homologations.

4. Exercer les fonctions d'adjoint

Profil recherché

Vous êtes un professionnel confirmé de la cybersécurité, capable de passer du dossier de décision au schéma d’architecture - et inversement. Vous savez déterminer quand une preuve est suffisante, quand l’analyse doit être approfondie et quand il faut alerter.

Compétences indispensables

•   Expérience de bout en bout d’au moins une démarche d’homologation, d’autorisation de mise en service ou d’acceptation formelle de risques SSI.

•   Solide capacité d’analyse des architectures applicatives et techniques, y compris leurs dépendances, flux, mécanismes de confiance et conditions d’exploitation.

•   Maîtrise de l’analyse de risques, du cadrage d’audits et de tests, de l’exploitation de leurs résultats et du pilotage des plans de traitement.

•   Capacité à conduire plusieurs dossiers simultanément, structurer les contributions, tenir les échéances et rendre visibles les blocages et arbitrages.

•   Excellentes capacités de synthèse et de rédaction, aptitude à dialoguer aussi bien avec des experts techniques qu’avec des décideurs.

Socle technique attendu

•   Architectures réseau et applicatives, systèmes Linux et Windows, IAM et privilèges, API, journalisation et supervision, chiffrement, gestion des secrets et des clés.

•   Cloud et architectures hybrides, virtualisation et conteneurisation, chaînes CI/CD, sécurité applicative et gestion des vulnérabilités et dépendances.

•   Principes de disponibilité, continuité, reprise, résilience et maintien en condition de sécurité.

•   Capacité à lire des configurations, rapports d’audit, résultats de tests et éléments de preuve techniques ; la pratique du scripting ou de l’automatisation de contrôles est appréciée.

Référentiels et méthodes

•   Bonne connaissance d’EBIOS Risk Manager ou d’une méthode équivalente, de la PSSIE, du RGS et de la famille ISO/IEC 27000.

•   Compréhension des exigences de protection des données et capacité à travailler avec le DPO ; connaissance des contraintes liées aux informations sensibles ou classifiées appréciée.

•   Pratique de la sécurité dans des organisations agiles ou en mode produit ; une expérience de SAFe ou d’un environnement DevSecOps constitue un atout.

Expérience, formation et qualités personnelles

•   Diplôme de niveau 7 en informatique ou cybersécurité, ou parcours professionnel apportant un niveau d’expertise équivalent.

•   Expérience confirmée en sécurité des systèmes d’information, idéalement d’au moins cinq ans, avec une composante architecture, sécurité des projets ou homologation.

•   Rigueur, esprit critique, autonomie, sens des priorités, capacité d’alerte, pédagogie, diplomatie et fermeté dans le traitement des risques.

•   La connaissance de la justice pénale ou d’un environnement régalien est un atout, pas un préalable. La maîtrise des applications pénales pourra être acquise à la prise de poste.

Localisation

Localisation : 75001 Paris, France
  • Flèche gauche : déplacer la carte vers la gauche
  • Flèche droite : déplacer la carte vers la droite
  • Flèche bas : déplacer la carte vers le bas
  • Flèche haut : déplacer la carte vers le haut

Éléments de candidature

Personnes à contacter

  • Anne-Laure SANDRETTO Directrice du programme PPN anne-laure.sandretto@justice.gouv.fr
  • Antoine MAUCORPS Adjoint technique à la directrice du prg PPN antoine.maucorps@externes.justice.fr