Was Sie tun werden
Sie übernehmen eine bereichsübergreifende Rolle zwischen Security Governance, IT-Architektur und technischen Teams. Sie analysieren die bestehende Umgebung, definieren Zielarchitekturen, bewerten Risiken und Auswirkungen, vergleichen Optionen und formulieren Empfehlungen, die in einer komplexen, hochgradig vernetzten IT-Umgebung angewendet werden können.
Sie wenden Prinzipien wie Security by Design, Security by Default, Zero Trust, Least Privilege, Defence in Depth, Segmentierung und Resilienz an. Sie streben ein Gleichgewicht zwischen Sicherheit, Verfügbarkeit, Geschäftsanforderungen, Wartbarkeit und betrieblichen Rahmenbedingungen an.
Zu Ihren Aufgaben gehören:
- Analyse der bestehenden Cybersecurity-Architektur und Formulierung von Empfehlungen für die Weiterentwicklung im Einklang mit der gesamten IT-Architektur und den Anforderungen der Organisation
- Identifizierung und Dokumentation von Risiken, Abhängigkeiten, Schwachstellen und Schwächen sowie Vorschlag priorisierter Verbesserungen zur Entscheidungsfindung
- Durchführung oder Mitwirkung bei Security-Architecture-Reviews für neue Projekte, Migrationen oder wesentliche Änderungen sowie Lieferung von Erkenntnissen, Risiken und Empfehlungen
- Vorschlag und Dokumentation von Prinzipien für Segmentierung, Flusskontrolle, Zugriff, Resilienz und Defence in Depth in Zusammenarbeit mit internen IT-Teams
- Analyse von Anforderungen im Zusammenhang mit Identität, Zugriff, Authentifizierung, privilegierten Konten und Vertrauensmechanismen sowie Formulierung entsprechender Architekturempfehlungen
- Beratung von Teams zu Logging, Monitoring, Erkennung, Nachvollziehbarkeit und Integration mit Security-Supervision-Funktionen
- Vorschlag und Formalisierung von Sicherheitsstandards, Patterns, Hardening-Prinzipien und wiederverwendbaren technischen Anforderungen mit IT-Teams
- Analyse und konstruktive Hinterfragung technischer Vorschläge von Anbietern, Integratoren oder Partnern, Identifizierung von Auswirkungen, Abhängigkeiten, Risiken und Alternativen
- Bereitstellung von Expertise bei technischen Analysen im Zusammenhang mit schwerwiegenden Vorfällen, Resilienz, Kontinuität oder Wiederherstellung
- Pflege der Technologie- und Regulierungsbeobachtung und Präsentation relevanter Entwicklungen mit Begründung, Nutzen, Risiken und Auswirkungen
- Unterstützung der IT-Teams bei der Analyse, dem Verständnis und, auf Anfrage, der Vorbereitung der Umsetzung genehmigter Empfehlungen
- Aktiver Austausch von Wissen und Expertise mit internen Teams, um deren Autonomie zu fördern und übermäßige Abhängigkeit von Beratern oder Anbietern zu vermeiden
Sie arbeiten in beratender Funktion. Alle wesentlichen Vorschläge müssen dokumentiert und vor der Umsetzung zur Validierung eingereicht werden. Sie respektieren die Change-Management-Prozesse der Organisation und arbeiten kollaborativ mit internen Teams statt isoliert.
Was wir suchen
Erfahrung und Profil
- Mindestens 10 Jahre Erfahrung in komplexen Unternehmens-IT-Umgebungen, davon mindestens 7 Jahre im Bereich Cybersecurity und mindestens 5 Jahre nachweisbare Erfahrung in einer Rolle als Security Architect oder Cybersecurity Architect
- Ihre Architekturerfahrung muss sich direkt auf das Design, die Überprüfung und die Weiterentwicklung komplexer Cybersecurity-Architekturen beziehen. Erfahrung, die sich auf Administration, Betrieb, SOC, Security Engineering oder Produktexpertise beschränkt, kann nicht als gleichwertig mit Architekturerfahrung betrachtet werden
- Nachgewiesene Erfahrung im Design, der Überprüfung und Weiterentwicklung von Sicherheitsarchitekturen, die mehrere Bereiche abdecken: Netzwerk und Konnektivität, Rechenzentrum, Identität und Zugriff, Perimeter-Sicherheit, Remote-Zugriff, Cloud/Hybrid und Security Monitoring
- Fähigkeit, High-Level- und detaillierte Architekturen, Flussdiagramme, Kommunikationsmatrizen, Segmentierungsprinzipien, Architekturentscheidungen und Sicherheitsanforderungen zu erstellen und zu pflegen
- Ausgezeichnetes Verständnis von Enterprise-Security-Technologien und Fähigkeit, unabhängig von Anbietern und Lieferanten zu denken
- Fundiertes Verständnis von Identitäts- und Zugriffsarchitekturen: IAM, MFA, privilegierte Konten, PKI, Zertifikate, starke Authentifizierung und PAM-Prinzipien
- Gutes Verständnis von Netzwerkarchitekturen, Segmentierung, Routing, Hochverfügbarkeit, Interconnections, Remote-Zugriff und Flusskontrollmechanismen
- Gutes Verständnis von Systemumgebungen, Virtualisierung, Rechenzentrum, Cloud/Hybrid sowie Kontinuitäts- und Resilienz-Herausforderungen
- Erfahrung mit Logging-Architekturen, SIEM/SOC und Security Monitoring: Sammlung, Korrelation, Erkennung, Aufbewahrung und Nachvollziehbarkeit
- Fähigkeit, technische Risikoanalysen durchzuführen, Anbietervorschläge zu hinterfragen und verhältnismäßige, umsetzbare und dokumentierte Empfehlungen zu formulieren
- Fähigkeit, regulatorische, Governance- und Risikoanforderungen in konkrete Controls und Architekturentscheidungen zu übersetzen
Standards, Frameworks und Zertifizierungen
- Beherrschung der Anforderungen und Prinzipien von ISO/IEC 27001:2022 und Fähigkeit, diese in Architekturanforderungen und technische Controls zu übersetzen
- Gute Beherrschung von ISO/IEC 27002:2022 und ISO/IEC 27005:2022, insbesondere für die Auswahl von Sicherheitsmaßnahmen und das Management von Risiken im Zusammenhang mit Architekturentscheidungen
- Gute Kenntnisse von NIS2, GDPR und den wichtigsten Cybersecurity-Frameworks, die für eine öffentliche oder regulierte Umgebung gelten
- Beherrschung des CyberFundamentals (CyFun) Framework des belgischen Zentrums für Cybersecurity in seiner aktuellen Version, seiner Assurance Levels und zugehörigen Anforderungen, mit der Fähigkeit, diese in Architekturanforderungen und technische Controls zu übersetzen und mit NIS2 und ISO/IEC 27001 zu verknüpfen
- Praktische Kenntnisse ergänzender Frameworks wie NIST Cybersecurity Framework und CIS Controls. Kenntnisse von Kontinuitäts-, Incident-Management- und Cloud-Security-Frameworks sind von Vorteil
Um das erwartete Senioritätsniveau zu bestätigen, müssen Sie mindestens eine anerkannte Senior-Level-Cybersecurity-Zertifizierung besitzen und echte Kompetenz im Bereich Architektur nachweisen. Folgende Zertifizierungen sind besonders relevant:
- CISSP (ISC2) oder vergleichbare Senior-Level-Zertifizierung: dringend erwartet
- ISSAP (ISC2) und/oder SABSA: hoch geschätzt, um spezifische Kompetenz in Sicherheitsarchitektur nachzuweisen
- ISO/IEC 27001 Lead Implementer oder Lead Auditor: geschätzt; eine ISO/IEC 27005 / Risk Manager Zertifizierung ist ebenfalls von Vorteil
- TOGAF Enterprise Architecture Practitioner oder CCSP: ergänzende Vorteile je nach Ihrer Erfahrung und Ihrem Tätigkeitsbereich
Zertifizierungen ersetzen keine Erfahrung. Sie müssen in der Lage sein, durch konkrete Erfolge Ihre Fähigkeit nachzuweisen, komplexe Cybersecurity-Architekturen zu entwerfen, zu begründen, zu dokumentieren und weiterzuentwickeln.
Professionelle Haltung
- Kundenorientierung: Bedürfnisse, Einschränkungen und Prioritäten verstehen, bevor Sie eine Lösung vorschlagen; eine sichere, angemessene, praktikable und wartbare Antwort anstreben
- Zuhören und Zusammenarbeit: im Geiste der Partnerschaft arbeiten und das Umgebungswissen der internen Teams wertschätzen
- Kommunikation und Vermittlung: komplexe Themen klar für technische oder nichttechnische Zielgruppen erklären und den Detailgrad an das Publikum anpassen
- Konstruktives kritisches Denken: wissen, wie man eine Lösung hinterfragt, ohne eine Antwort aufzuzwingen; auf der Grundlage von Risiken, Fakten und bewährten Praktiken argumentieren und Alternativen vorschlagen
- Pragmatismus: theoretische oder überentwickelte Architekturen vermeiden und das beste Gleichgewicht zwischen Sicherheit, Verfügbarkeit, Kosten, Betrieb und Geschäftsanforderungen anstreben
- Transparenz und Integrität: Annahmen, Einschränkungen, Risiken und Unsicherheiten kommunizieren und jede Entscheidung, die eine Schlichtung erfordert, umgehend melden
- Sorgfalt: strukturiert, nachvollziehbar und dokumentiert arbeiten, mit besonderer Aufmerksamkeit auf die Qualität der Ergebnisse und die Nachverfolgung von Entscheidungen
- Verantwortungsvolle Autonomie: Analysen eigenständig durchführen und dabei Verantwortlichkeiten, Validierungsprozesse und Entscheidungen respektieren
- Wissenstransfer: Ihr Know-how aktiv teilen und zur schrittweisen Autonomie der internen Teams beitragen
- Technologische Neutralität: im Interesse der Organisation beraten und mehrere Optionen objektiv bewerten, wenn relevant
Ausbildung
Master-Abschluss in Informatik, Cybersecurity, Informationssystemsicherheit, Netzwerke und Telekommunikation, Ingenieurwissenschaften oder gleichwertig.
Besonders bedeutende und nachweisbare Berufserfahrung in Cybersecurity-Architektur kann als gleichwertig betrachtet werden, sofern Sie das erwartete Niveau an Fachwissen und Seniorität erfüllen.
Sprachen
- Französisch: Muttersprache oder fließend
- Englisch: gute passive Kenntnisse
- Niederländisch: passive Kenntnisse sind von Vorteil
Der Rahmen
Dies ist ein freiberuflicher Auftrag für 12 Monate, beginnend im Januar 2027. Die Stelle ist in Brüssel angesiedelt mit einer hybriden Arbeitsregelung. Sie werden eng mit den IT-Teams einer belgischen öffentlichen Organisation in einer kollaborativen, beratenden Funktion zusammenarbeiten, die auf Wissenstransfer und gemeinsame Entwicklung ausgerichtet ist.