Zum Hauptinhalt gehen
Erstellt am 19. August 2026

Product Security Officer (w/m/d)

Jenoptik
Jena,Thur,DE Vollzeit
Reference: 118_718252_1360053355

Ihre Aufgaben:

  • Zentrale Entgegennahme (Vulnerability Intake) und Erstbewertung von Schwachstellen uber alle Kanale (intern, Forscher, NVD/CVE, CERT) nach CVSS im Produktkontext
  • Einzige Konzernstimme fur das operative Fristenmanagement gegenuber ENISA und nationalen Stellen/BSI (24h-Fruhwarnung, 72h-Folgemeldung, Abschlussberichte)
  • Taktgeber fur die Priorisierung und Zeitplanung von Patches; Eskalationsinstanz bei kritischen Schwachstellen (CVSS 7.0)
  • Betrieb der VDP-Plattform, Steuerung der Kommunikation mit Sicherheitsforschern, Einhaltung strenger Bearbeitungsfristen (Bestatigung 5 WT, Bewertung 15 WT, Patch 90 Tage bei CVSS 7.0) sowie Perspektive als CNA-Funktion
  • Methodik-Owner fur SBOM-Formate/-Lebenszyklen, kontinuierliches Schwachstellen-Monitoring in Drittkomponenten und fachliche Beratung der Einheiten bei SBOM-Erstellung und Ad-hoc-Analysen
  • Definition, Verankerung und Pflege konzernweiter Product-Security-Standards uber den gesamten Produktlebenszyklus (von Konzeption bis EOL)
  • Fachliche Einbindung von Threat Modeling, Security Testing und Secure-Coding-Vorgaben in bestehende PLM-/Stage-Gate-Prozesse in Abstimmung mit R&D und Qualitatsmanagement
  • Uberwachung der Standards in den SBU/Legal Entities (die operative Umsetzung verbleibt in der First Line bei R&D/PSC)
  • Leitung des konzernweiten PSIRT als Fachgremium sowie fachliche (nicht-disziplinarische) Fuhrung der Product Security Officers (PSC) und PSIRT-Mitglieder
  • Quartalsweise Konsolidierung der SBU-Berichte, halbjahrlicher Report an Compliance & Risk und Zulieferung fur das Vorstandsreporting
  • Durchfuhrung jahrlicher, risikoorientierter interner Produktsicherheits-Audits bei Tochtergesellschaften (Fokus auf EU-Einheiten mit CRA-Direktgeltung), unterstutzt durch Q&EHS
  • Technische Zuarbeit zur Systemklassifizierung, Bewertung von Robustheits-/Security-Anforderungen fur Hochrisiko-KI (Art. 15 KI-Act) sowie Integration von KI-Schwachstellen in den PSIRT-Prozess
  • Produkttechnische Mitwirkung an Data-Access-by-Design (Art. 3 ff.), Absicherung von Schnittstellen und Zuarbeit zu Schutzaspekten (z.B. Geschaftsgeheimnisse) an Legal/Data Protection
  • Erster Ansprechpartner fur Behorden (ENISA, CSIRT/BSI, Marktuberwachung); Schnittstelle zum SOC fur IT-ubergreifende Cyber-Themen (NIS2-Anschluss)
  • Fachliche Beratung fur R&D, QM und SBU-Leitungen; Mitwirkung an der strategischen Weiterentwicklung des CRA-Frameworks/der CRA-Policy mit dem Framework-Owner
  • Konzeption und Durchfuhrung konzernweiter Trainings zu Product Security, Secure Development und CRA-Meldeprozessen

Ihr Profil:

  • Master/Diplom in Informatik, IT-Sicherheit, Elektrotechnik, Ingenieurwesen oder vergleichbar
  • Zertifikate in CISSP, CSSLP, GIAC (z.B. GPEN/GWAPT), CEH oder ahnlich wunschenwert
  • Berufserfahrung in Product Security, PSIRT, Vulnerability Management oder IT-/OT-Security
  • Erfahrung im Aufbau/Betrieb von Schwachstellen- und Incident-Response-Prozessen (idealerweise mit Behordenmeldepflichten)
  • Erfahrung in der Zusammenarbeit mit R&D/Engineering, regulatorischen Stellen und int. Tochtergesellschaften (EU, USA, Asien) sowie in der fachlichen Steuerung interdisziplinarer Teams (inkl. externer Dienstleister)
  • Fundiertes Wissen in SDL, Vulnerability Handling/Disclosure, CVSS-Bewertung, CVE-/NVD-Prozessen und SBOM-Formaten (CycloneDX, SPDX)
  • Kenntnisse in ISO/IEC 30111, ISO/IEC 29147, idealerweise ISO/IEC 27001
  • Tiefe Kenntnis des Cyber Resilience Act (EU 2024/2847 - u.a. Art. 13/14, Anh. I/VII, Meldefristen, Konformitatsbewertung)
  • Produktrelevantes Grundverstandnis/GRC-Bezug zu KI-Act (EU 2024/1689), Data Act (EU 2023/2854), NIS2 und RED (Fachverantwortung fur KI/Data Act liegt bei Framework-Ownern)
  • Sehr gut in SIEM/SOC-, Vulnerability- und SBOM-Tools, MS Office. Grundkenntnisse in Scripting (Python) fur SBOM/CVE-Korrelation von Vorteil
  • Eigenstandige Prozesskonzeption, strukturierte Koordination im Multi-SBU-Umfeld, analytische Risikobewertung unter Zeitdruck
  • Kommunikationsstark und durchsetzungsfahig (gegenuber Engineering, SBU-Leitung, Behorden); starke Ubersetzungsfahigkeit zwischen Tech und Regulatorik
  • Hohe Eigenverantwortung, Belastbarkeit
  • Kenntnisse C1-Level in Deutsch und Englisch, sowie Reisebereitschaft (10% national, 15% international)

Ihre Ansprechpartner/in:

Name: Sophie Krug

E-Mail: [email protected]

Das bieten wir:

Jobbenachrichtigungen per Newsletter erhalten