Application Security Engineer & Risk Profile
Summary
Application Security consultant reviewing and improving Application Security Assessments for partner organizations — facilitating workshops with development teams, evaluating DevSecOps and SDLC practices, and producing maturity and risk reports. Core frameworks include OWASP SAMM/ASVS, NIST SSDF, ISO 27001, PCI DSS, and DORA in banking and financial contexts.
emagine søger lige nu en sikkerhedsprofil, der kan gennemgå vores partners applikationer.
Hvad skal konsulenten lave i det daglige?
Reviewe og kvalitetssikre vores partners eksisterende Application Security Assessment.
Analysere og forbedre assessment-spørgeskemaer, modenhedskriterier, scoringsmodeller og rapporteringsstrukturer.
Planlægge, facilitere og gennemføre Application Security Assessments med udviklingsteams på tværs af organisationen.
Indsamle, validere og vurdere dokumentation og evidens, der understøtter assessment-konklusioner.
Dokumentere resultater, observationer, risici, styrker, svagheder og anbefalinger.
Sikre ensartede og risikobaserede vurderinger på tværs af flere teams og forretningsområder.
Yde rådgivning og faglig ekspertise til interessenter inden for Application Security.
Centrale kompetencer
Application Security ift. Secure Development Lifecycle (SDLC)
DevSecOps
Security Governance
Vulnerability Management
Threat Modeling
Secure Coding Practices
Security Risk Assessments
Security Maturity Assessments
Interessent- og konsulentkompetencer
Facilitering af workshops
Stakeholder management
Interview- og assessmentteknikker
Analytisk og risikobaseret beslutningstagning
Teknisk dokumentation og rapportering
Kommunikation og præsentation på ledelsesniveau
Evne til konstruktivt at udfordre og validere svar
Tværgående samarbejde mellem udviklings-, platform-, arkitektur- og sikkerhedsteams
Foretrukken erfaring
OWASP ASVS
OWASP SAMM
NIST Secure Software Development Framework (SSDF)
ISO 27001
PCI DSS
DORA
Erfaring fra finanssektoren, bankverdenen eller andre kritiske infrastrukturer
Sprogkrav
Konsulenten skal kunne kommunikere professionelt på både dansk og engelsk, mundtligt såvel som skriftligt.
Konsulenten skal kunne facilitere workshops, gennemføre interviews og udarbejde rapporter primært på dansk.
Systemerfaring
Erfaring med moderne softwareudvikling, udviklingsplatforme og CI/CD-pipelines.
Erfaring med vurdering af Application Security- og DevSecOps-praksisser i større organisationer.
Solid forståelse af sikkerhedskontroller gennem hele softwareudviklingslivscyklussen.
Erfaring med gennemførelse af modenhedsvurderinger og sikkerhedsreviews på tværs af flere teknologiteams.
Erfaring med evaluering af Security Governance, risikostyring og sårbarhedsstyring.
Kendskab til regulatoriske krav og compliancekrav relevante for finansielle institutioner.
Særligt ønskelig erfaring
Praktisk erfaring med gennemførelse af Application Security Assessments baseret på frameworks som OWASP SAMM, OWASP ASVS, NIST SSDF eller tilsvarende anerkendte industristandarder.
Erfaring fra store organisationer med komplekse udviklings- og platformsmiljøer.
Erfaring med sikkerhedsrådgivning til banker, finansielle virksomheder eller andre stærkt regulerede sektorer.
Leverancer
Konsulenten forventes som minimum at levere:
Kvalitetssikret og forbedret Application Security Assessment-metode.
Gennemførte assessments af udvalgte udviklingsteams.
Dokumenterede observations- og risikorapporter for hvert vurderet team.
Samlet modenhedsoverblik og ledelsesrapportering.
Konkrete anbefalinger til risikoreduktion og forbedring af sikkerhedsmodenhed.
Forslag til governance, ejerskab og opfølgning på identificerede forbedringsområder.
Start: 31-08-26 eller snarest derefter
Varighed: 30-11-2026 med mulighed for forlængelse
Lokation: Primære arbejdssted vil være fysisk i Aarhus, hybrid arbejde kan aftales. Rollen indebærer gennemførelse af assessment-interviews og workshops med udviklingsteams og interessenter på tværs af flere lokationer, så der skal forventes lejlighedsvis rejseaktivitet mellem vores partners lokationer i det midt og østjyske. Konsulenten forventes ikke at arbejde fast fra alle lokationer, men skal være villig til at rejse efter behov for at understøtte assessments og interessentdialog.
Omfang: Fuldtid
Sprog: Dansk og Engelsk