Bow Medical SAS, Société éditrice de la suite logicielle DIANE, dédiée au parcours de santé des soins critiques (anesthésie, réanimation, urgences) et leader en France sur son marché, recrute
Un Ingénieur sécurité infrastructure et applicatif F/H
Localisation du poste
- Poste à pourvoir en présentiel au siège social à Amiens (80)
- Télétravail partiel possible, selon les règles en vigueur dans l’entreprise
Type d’emploi
- Type de contrat : CDI
- Temps de travail : 37 heures hebdomadaires
- Statut : Cadre
- Poste à pourvoir dès que possible
Vos missions (activités, responsabilités)
En tant qu’éditeur de logiciels de santé, Bow Medical évolue dans un environnement fortement réglementé, soumis à des exigences élevées en matière de qualité et de sécurité. Dans ce contexte, Bow Medical renforce son dispositif de sécurité produit afin de structurer et d’industrialiser ses pratiques autour de la maîtrise de la chaîne logicielle, de la gestion des vulnérabilités et des obligations réglementaires de notification. En tant qu’Ingénieur sécurité infrastructure et applicatif, vous apporterez une approche opérationnelle pour contribuer activement à cette transformation.
Sous la supervision des Directions R&D et Technologie et sous la responsabilité de notre Process manager, ces derniers demeurant responsables des décisions d’arbitrage et de la conformité globale, vous serez en charge de :
- Réaliser et tenir à jour les SBOM pour chaque release, en veillant à leur exhaustivité et à leur traçabilité
- Mettre en œuvre le cycle opérationnel de gestion des vulnérabilités (veille, triage, VEX, suivi de remédiation) selon les processus établis
- Produire et maintenir la documentation technique de sécurité et les preuves associées, de manière à les rendre exploitables et auditables
- Instruire et préparer les éléments factuels nécessaires aux décisions de notification réglementaire, dans les délais utiles, pour les soumettre à l’encadrement
- Élaborer le reporting destiné à la commission sécurité et au SMQ (Système de Management de la Qualité), sur la base des indicateurs convenus
- Alerter sans délai sa hiérarchie et le Process manager en cas de vulnérabilité critique, d’exploitation active ou d’incident grave
- Solliciter l’encadrement pour tout arbitrage de priorisation, acceptation de risque ou décision dépassant son périmètre
Vos missions seront les suivantes :
En matière de sécurité applicative :
Construction et alimentation du SBOM (Software Bill Of Materials) :
- Définir et maintenir la chaîne de génération du SBOM pour chaque produit et chaque version : génération automatisée à la production de l’artefact
- Intégrer cette génération dans la chaîne CI/CD
- Garantir l’exhaustivité et la mise à jour des inventaires
- Tenir à jour la cartographie des composants tiers et open source utilisés
Gestion des vulnérabilités
- Assurer une surveillance en continu des vulnérabilités affectant les composants inventoriés (corrélation SBOM / CVE / VEX)
- Réaliser le triage des alertes et évaluer l’exploitabilité réelle (VEX)
- Suivre la remédiation avec les équipes de développement : priorisation, définition des délais et vérification de la correction
Processus réglementaire & divulgation
- Opérer le point d’entrée de la politique de divulgation coordonnée des vulnérabilités (CVD) : réception, qualification, suivi.
- Instruire les éléments nécessaires aux notifications réglementaires (vulnérabilités activement exploitées, incidents graves) afin de permettre aux Directions de décider dans les délais imposés par le cadre réglementaire.
Documentation & preuves
- Contribuer et maintenir les éléments de documentation technique sur le périmètre vulnérabilités / SBOM
- Suivre les engagements de mises à jour de sécurité sur la période de support annoncée
Reporting & animation
- Préparer les indicateurs et l’état des actions pour la commission sécurité (vulnérabilités, délais de remédiation, couverture SBOM, etc.)
- Alimenter le Système de Management de la Qualité (SMQ) avec ces livrables
En matière de sécurité de l’infrastructure :
- Contribuer au durcissement et à la surveillance de l’infrastructure
- Participer à la gestion des vulnérabilités d’infrastructure dans la continuité du dispositif applicatif
- Appuyer la mise à niveau de l’organisation vers les exigences relatives à l’ISO 27001 / NIS2 (preuves, contrôles, suivi)
Salaire
- Rémunération annuelle fixe : 38 000 € à 42 000 € selon profil et expérience
- Rémunération annuelle variable : jusqu’à 3 000 €, versée en fonction de l’atteinte d’objectifs annuels
Profil recherché
- Bac + 5 en informatique / cybersécurité ou équivalent
- 2 ans d’expérience minimum souhaitée en matière de sécurité applicative, DevSecOps, développement orienté sécurité…
- Première expérience professionnelle appréciée dans un environnement réglementé (santé, industrie, etc.)
- Forte motivation pour monter en compétences sur les sujets suivants : ISO 27001, NIS2, Cyber Resilience Act et, à terme, sur la sécurité d’infrastructure
Compétences requises :
- Formation supérieure de niveau Bac+5 en Informatique, systèmes/réseaux ou cybersécurité
- Expérience professionnelle de 3 à 5 ans a minima en systèmes Windows, avec une expertise avérée sur les technologies DCOM/RPC, AD, GPO et sur la virtualisation
- Expérience dans le déploiement et le paramétrage d’un EDR (Endpoint Detection and Response).
- Expérience dans le déploiement et le paramétrage d’une solution de virtualisation (type Citrix, XenApp…)
- Savoir écrire des scripts (powershell,bat) et/ou avoir des notions de développement serait un plus
- La connaissance des systèmes d’information liés à la santé est un atout
- Connaissance des bonnes pratiques de sécurité (pare-feu, ACL, chiffrement, authentification)
- Connaissance du protocole RPC, de la sécurité DCOM
- Solides compétences rédactionnelles requises pour la documentation technique, les FAQ et les e-mails
- Bonnes compétences à l’écrit en anglais
- Bon relationnel requis
Environnement de travail (logiciels utilisés…)
Techniques
- Bonne compréhension des principes de la sécurité applicative et de la supply chain logicielle
- Maîtrise ou forte appétence pour les outils SBOM (SPDX, CycloneDX)
- Compréhension des CVE, CVSS, du triage et de l’évaluation d’exploitabilité
- Pratique des chaînes CI/CD et capacité à y intégrer des contrôles automatisés
- Notions en sécurité d’infrastructure (systèmes, conteneurs)
- Aisance avec le scripting (Python, Bash…) pour automatiser les tâches récurrentes
Méthodologiques et qualité
- Forte appétence pour la qualité : rigueur documentaire, traçabilité et sens de la preuve, en cohérence avec notre environnement réglementé (CE, ISO 13485)
- Sensibilité aux cadres normatifs réglementaires (ISO 27001, NIS2, CRA — formation prévue)
- Capacité à formaliser des procédures et à produire des indicateurs exploitables
Relationnelles
- Bonne communication avec les équipes techniques
- Autonomie sur l’aspect opérationnel, tout en sachant escalader au bon niveau
- Capacité à travailler en transverse (R&D, Technologie, Qualité)
Environnement technique
- Postes de travail sous Windows 7, 10 et 11
- Outils de gestion de projet
- Environnement systèmes et infrastructures : Linux, Windows Server, Docker, virtualisation, EntraId / Active Directory
- Outils associés : machines virtuelles (VM), suite Microsoft Office, VPN
- Utilisation de l’outil métier DIANE (Delphi, Golang, JAVA,…)
Avantages sociaux liés à l’entreprise
- 26 jours de congés par an (présence sur une année de référence complète)
- 5 jours de RTT par an
- Jour(s) de congés supplémentaires liés aux déplacements
- Titres-restaurant d’une valeur faciale de 10 €, financé à 60 % par l’employeur
- Prime annuelle de vacances
- Indemnités liées aux dépassements des temps de trajet
- Prévoyance collective prise en charge à 100 % par l’employeur
- Horaires flexibles possibles pour mieux concilier vie professionnelle et vie personnelle
- Accès aux services d’Action Logement
- Accès à une plateforme de micro-learning et de micro-certification
- Accès à un programme d’accompagnement individuel des salariés (assistance administrative et juridique, soutien mental et psychologique, coaching)
- Du café, du thé et des infusions à disposition gracieuse dans nos locaux
- Actions portées par le Comité Social et Economique (CSE)
- Compte Epargne-Temps (CET) mobilisable après un an d’ancienneté dans l’entreprise
Avantages sociaux liés à l’entreprise
- Mutuelle d’entreprise prise en charge à 50 % par l’employeur
- Prise en charge des abonnements de transport en commun à hauteur de 50 % par l’employeur
Qui sommes-nous?
BOW MEDICAL conçoit et développe, depuis plus de 25 ans, des solutions d’information médicale pour l’amélioration de la sécurité et de la qualité des séjours des patients en soins critiques pour l’anesthésie et la réanimation.
BOW MEDICAL apporte son expertise à travers la qualité de sa plateforme logicielle DIANE au service d’un système d’information des soins critiques intégré aux systèmes d’information des hôpitaux et cliniques et aux systèmes d’information de santé.
La qualité, celle des femmes et des hommes de l’entreprise, celle des processus et enfin celle des livrables, fait partie intégrante des objectifs de l’entreprise, associée aux trois piliers suivants :
- L’expertise : recueillir et afficher pratiquement en temps réel la multiplicité des données au bénéfice de la qualité et de la sécurité du parcours en soins critiques des patients
- L’accompagnement des équipes soignantes dans l’amélioration des pratiques en dégageant du temps médical
- L’innovation : capitaliser sur les données pour améliorer les pratiques de demain
Rejoindre BOW MEDICAL, c’est intégrer une société à taille humaine, au sein d’équipes engagées, où les valeurs de l’entreprise, telles l’apprentissage, le travail d’équipe et l’initiative, répondent à chacun des piliers.équipe et l’initiative, répondent à chacun des piliers.
Processus de recrutement
- Envoi de votre candidature (CV et lettre de motivation) par e-mail à l’adresse suivante : recrutement@bowmedical.com
- Entretien avec le Directeur R&D et le Directeur Technologie
Nous étudions, à compétences égales, toutes les candidatures reçues. Ce poste est ouvert aux personnes en situation de handicap