Ecobank ou Ecobank Transnational Incorporated est une banque fondée au Togo en 1985 et présente dans 35 pays d’Afrique de l’Ouest, Centrale, l’Est et du Sud. Elle dispose d’une filiale à Paris, France et des bureaux de représentation à Londres, au Royaume-Uni, à Dubaï aux Emirats Arabes Unis et à Beijing en Chine.
Ecobank recrute :
POSTE 1 : Chargé(e) de cybersécurité du groupe
Rattaché(e) au : Responsable du groupe Assurance technologique et auditeur(trice) en cybersécurité
OBJECTIF DU POSTE
Le/La Responsable Cybersécurité du Groupe épaule le/la Responsable Assurance Technologique et Auditeur/Auditrice Cybersécurité du Groupe dans la fourniture d’une assurance indépendante sur la posture de cybersécurité du Groupe dans plusieurs juridictions. Ce rôle combine une expertise technique approfondie en matière d’opérations de cybersécurité, de sécurité du cloud, de sécurité des infrastructures et de sécurité des applications avec des techniques d’assurance basées sur les données et l’intelligence artificielle.
Le/La titulaire du poste est responsable de la réalisation d’audits de cybersécurité fondés sur les risques, de la réalisation de tests et d’analyses techniques, de la mise en place de procédures de surveillance continue et de la contribution à la modernisation de l’assurance cyber grâce à l’analyse de données, l’automatisation et les technologies émergentes. Ce rôle joue un rôle clé dans le renforcement de la résilience et de la gouvernance cyber de la banque, grâce à la rigueur des audits traditionnels et aux approches d’assurance modernes basées sur les données.
CONTEXTE DE L’EMPLOI
Ce poste exige du candidat intégrité, curiosité technique, rigueur et proactivité. Il doit posséder une solide expertise technique pratique en cybersécurité, la capacité de traduire les constats techniques en analyses claires et pertinentes, et la volonté d’utiliser l’analyse de données et l’automatisation pour optimiser l’efficacité des audits.
La personne retenue contribuera au renforcement de la gouvernance, de la gestion des risques et des contrôles de la banque grâce à des audits techniques en cybersécurité, combinés à des solutions d’assurance modernes basées sur les données.
PRINCIPALES RESPONSABILITÉS
1. Exécution d’un audit de cybersécurité
• Réaliser des audits de cybersécurité basés sur les risques, couvrant les réseaux, l’infrastructure, les plateformes cloud, les applications métier et les contrôles de sécurité.
• Effectuer des revues techniques des opérations de cybersécurité et des processus du Centre des opérations de sécurité (SOC), notamment l’ingénierie de la détection, la préparation à la réponse aux incidents, l’efficacité de la surveillance de la sécurité et les opérations de veille sur les menaces.
• Mener des audits de sécurité du cloud sur les environnements AWS, Azure et Google Cloud Platform, incluant l’assurance des charges de travail cloud, des configurations, de la
gestion des identités et des accès (IAM), du chiffrement et des limites de responsabilité partagée. • Réaliser des revues de sécurité de l’infrastructure, incluant l’architecture réseau, les contrôles des terminaux, la gestion des accès privilégiés, le renforcement des systèmes et la gestion des correctifs.
• Réaliser des audits de sécurité des applications, incluant des revues du cycle de vie du développement logiciel (SDLC) sécurisé, des évaluations de la sécurité des API, la sécurité des conteneurs et de Kubernetes, et les pratiques DevSecOps.
• Effectuer des évaluations de vulnérabilité, examiner les résultats des tests d’intrusion et évaluer la pertinence et la rapidité des actions correctives.
• Documenter les procédures d’audit, les preuves, les conclusions et les recommandations conformément à la méthodologie d’audit et aux normes de qualité.
• Communiquer clairement les conclusions techniques aux audités, au responsable de groupe et aux principales parties prenantes, en veillant à ce que les problèmes soient bien formulés et exploitables.
2. Gestion des risques cybernétiques et conformité
• Évaluer les contrôles de cybersécurité au regard des cadres, normes et réglementations applicables, notamment ISO 27001, le cadre de cybersécurité du NIST, les contrôles CIS, COBIT, PCI DSS et le cadre de contrôle de sécurité client SWIFT (CSCF).
• Évaluer la conformité aux politiques, normes et procédures internes de cybersécurité, en identifiant les lacunes et les axes d’amélioration.
• Examiner l’efficacité des dispositifs de réponse aux incidents, de continuité d’activité et de reprise après sinistre liés aux cybermenaces et aux actifs technologiques critiques.
• Évaluer les risques cybernétiques liés aux tiers, notamment l’adéquation des mesures d’assurance de sécurité des fournisseurs, les risques de concentration et les dépendances vis-à-vis des fournisseurs de services cloud.
• Appuyer le reporting des risques cybernétiques et le suivi des actions correctives, en veillant à la résolution rapide des problèmes identifiés lors des audits.
• Se tenir informé(e) des nouvelles cybermenaces, vulnérabilités, techniques d’attaque et de l’évolution du paysage des menaces pour le secteur bancaire et financier.
3. Cyberassurance axée sur les données et optimisée par l’IA
• Concevoir et maintenir des routines d’analyse de données et des tests de surveillance automatisés pour les contrôles de cybersécurité, en utilisant SQL, Python, Power BI, Power Automate et ACL (Audit Command Language).
• Appliquer des techniques d’assurance basées sur l’IA — notamment l’analyse prédictive, la détection d’anomalies et l’audit assisté par l’IA — afin d’identifier les indicateurs de cyber-risques, les faiblesses des contrôles et les menaces émergentes au sein du Groupe.
• Développer des routines d’audit continu pour les contrôles de cybersécurité sur les plateformes critiques, les applications métier et les canaux numériques.
• Analyser de grands volumes de données de journaux de sécurité, de résultats SIEM/SOAR, de données d’analyse de vulnérabilités et de flux de renseignements sur les menaces afin d’identifier les tendances, les anomalies et les événements justifiant un audit.
• Contribuer au développement d’analyses, de scripts, de tableaux de bord et de tests automatisés réutilisables qui standardisent et optimisent les procédures d’audit de cybersécurité.
• Appliquer des techniques de science des données et d’apprentissage automatique, le cas échéant, pour soutenir une surveillance intelligente des risques et une assurance proactive en matière de cybersécurité.
• Collaborer avec le pilier « Assurance et innovation continues axées sur les données » afin d’intégrer des approches axées sur les données et des outils d’analyse dans les activités d’audit de cybersécurité.
4. Mobilisation des parties prenantes et soutien aux enquêtes
• Collaborer avec les parties prenantes en cybersécurité, en informatique et dans les métiers afin de comprendre les systèmes, les contrôles et les initiatives émergentes au sein du Groupe.
• Apporter un soutien aux enquêtes ponctuelles sur les incidents de cybersécurité présumés, les fraudes, les malversations ou les irrégularités, grâce à l’analyse technique, l’examen des preuves numériques et des techniques d’investigation basées sur les données.
• Collaborer avec l’équipe GIAMS élargie (notamment les équipes Assurance technologique, Assurance et innovation continues basées sur les données, et Investigations et criminalistique numérique) sur les sujets transversaux.
• Apporter un soutien aux revues de suivi et à la vérification de l’efficacité des mesures correctives suite aux audits de cybersécurité.
• Contribuer à l’amélioration continue de la méthodologie, des outils et des méthodes de travail du pôle.
• Se tenir informé(e) des évolutions des techniques, des outils et des plateformes d’audit de cybersécurité ; partager les connaissances et les bonnes pratiques émergentes avec l’équipe.
QUALIFICATIONS ET EXPÉRIENCE
Formation/Expérience
Expérience:
• 5 à 8 ans d’expérience en cybersécurité, audit de sécurité informatique ou gestion des risques technologiques, avec une solide expérience technique pratique.
• Expérience avérée en opérations de cybersécurité, sécurité du cloud, sécurité des infrastructures et sécurité des applications.
• Expérience de la réalisation d’audits de cybersécurité basés sur les risques et d’examens des contrôles de sécurité, de préférence dans le secteur bancaire ou financier.
• L’expérience de l’application de l’analyse de données, de l’automatisation et des techniques d’audit modernes à l’assurance de la cybersécurité est un atout.
Connaissances et compétences :
Expertise technique :
• Solide expérience pratique des opérations de cybersécurité, des processus SOC, des plateformes SIEM/SOAR, de la surveillance de la sécurité, de l’ingénierie de la détection et de la réponse aux incidents.
• Maîtrise de la sécurité du cloud sur AWS, Azure et Google Cloud Platform, notamment la gestion des identités et des accès (IAM), les contrôles réseau, la protection des charges de travail, le chiffrement et les modèles de responsabilité partagée.
• Solide compréhension de la sécurité des infrastructures : architecture réseau, sécurité des terminaux, gestion des accès privilégiés, renforcement des systèmes et gestion des correctifs.
• Familiarité avec la sécurité des applications : cycle de vie du développement logiciel sécurisé (SDLC), sécurité des API, OWASP Top 10, sécurité des conteneurs et de Kubernetes, et pratiques DevSecOps.
• Connaissance des cadres, normes et réglementations en matière de cybersécurité (par exemple, ISO 27001, cadre de cybersécurité du NIST, contrôles CIS, COBIT, PCI DSS et cadre de contrôle de sécurité client SWIFT (CSCF)).
• Expérience pratique des outils d’analyse de données et d’automatisation, notamment SQL, Python, Power BI, Power Automate et les
listes de contrôle d’accès (ACL). • Maîtrise des concepts d’IA/ML et de leur application à la cybersécurité et à l’analyse des audits.
• Maîtrise des outils d’évaluation des vulnérabilités, des concepts de tests d’intrusion et des plateformes de veille sur les menaces.
• Connaissance des risques liés aux technologies émergentes, notamment la gouvernance et la sécurité de l’IA/ML, ainsi que les contrôles relatifs à l’identité.
Gestion des risques et audit :
• Bonne compréhension des principes de l’audit basé sur les risques et capacité à se conformer aux normes de l’IIA (Institut des auditeurs internes).
• Capacité à appliquer les concepts de risque et de contrôle dans le contexte de la cybersécurité et des technologies.
• Connaissance pratique des meilleures pratiques en matière de gouvernance, de risques et de conformité informatique, et expérience en matière d’évaluation des risques de cybersécurité.
Compétences analytiques et de résolution de problèmes :
• Esprit analytique aiguisé, curiosité technique et capacité à explorer des systèmes et des ensembles de données complexes.
• Souci du détail et aptitude à identifier les faiblesses des contrôles, les anomalies et les indicateurs de compromission.
• Esprit de résolution de problèmes et capacité à traduire les enjeux techniques en rapports d’audit clairs et en recommandations concrètes.
Compétences en communication et relations interpersonnelles :
• Excellentes aptitudes à la communication écrite et orale, avec la capacité d’expliquer des problématiques techniques et de cybersécurité complexes à des interlocuteurs non techniques.
• Esprit d’équipe développé, capable de collaborer efficacement avec les auditeurs, les parties prenantes et les spécialistes techniques du Groupe.
• Attitude positive et proactive, avec un engagement envers la formation continue et le développement professionnel.
Autres exigences :
• Intégrité, professionnalisme et éthique irréprochables, avec un engagement à préserver la confidentialité et à traiter les informations sensibles avec discrétion.
• Excellente compréhension de l’évolution des cybermenaces et veille constante sur les nouvelles menaces et les meilleures pratiques en matière de cybersécurité.
• Volonté de maintenir et d’approfondir ses connaissances techniques par la formation continue, la pratique et l’obtention de certifications pertinentes.
Qualifications
• Licence en informatique, ingénierie, systèmes d’information, cybersécurité ou domaine connexe. Un master est un atout.
• Certifications professionnelles telles que CISA, CISSP, CEH, OSCP, certifications de sécurité AWS/Azure/GCP ou équivalent (une ou plusieurs certifications sont requises ; des certifications supplémentaires sont un avantage).
ATTRIBUTS PERSONNELS
• Capacité à travailler efficacement sous pression et à respecter les délais.
• Forte curiosité technique et esprit pratique.
• Sensibilité culturelle et capacité à travailler efficacement dans un environnement panafricain diversifié.
• Excellentes compétences en communication écrite et orale.
• Excellentes compétences en gestion du temps et en organisation.
• Bonnes aptitudes relationnelles.
• Solides compétences analytiques et axées sur les résultats, avec un souci du détail et une rigueur documentaire.
Autres postes vacants :
