Erstellt am 19. August 2026
Product Security Officer (w/m/d)
Jenoptik
Jena,Thur,DE
Vollzeit
Reference: 118_718252_1360053355
Ihre Aufgaben:
- Zentrale Entgegennahme (Vulnerability Intake) und Erstbewertung von Schwachstellen uber alle Kanale (intern, Forscher, NVD/CVE, CERT) nach CVSS im Produktkontext
- Einzige Konzernstimme fur das operative Fristenmanagement gegenuber ENISA und nationalen Stellen/BSI (24h-Fruhwarnung, 72h-Folgemeldung, Abschlussberichte)
- Taktgeber fur die Priorisierung und Zeitplanung von Patches; Eskalationsinstanz bei kritischen Schwachstellen (CVSS 7.0)
- Betrieb der VDP-Plattform, Steuerung der Kommunikation mit Sicherheitsforschern, Einhaltung strenger Bearbeitungsfristen (Bestatigung 5 WT, Bewertung 15 WT, Patch 90 Tage bei CVSS 7.0) sowie Perspektive als CNA-Funktion
- Methodik-Owner fur SBOM-Formate/-Lebenszyklen, kontinuierliches Schwachstellen-Monitoring in Drittkomponenten und fachliche Beratung der Einheiten bei SBOM-Erstellung und Ad-hoc-Analysen
- Definition, Verankerung und Pflege konzernweiter Product-Security-Standards uber den gesamten Produktlebenszyklus (von Konzeption bis EOL)
- Fachliche Einbindung von Threat Modeling, Security Testing und Secure-Coding-Vorgaben in bestehende PLM-/Stage-Gate-Prozesse in Abstimmung mit R&D und Qualitatsmanagement
- Uberwachung der Standards in den SBU/Legal Entities (die operative Umsetzung verbleibt in der First Line bei R&D/PSC)
- Leitung des konzernweiten PSIRT als Fachgremium sowie fachliche (nicht-disziplinarische) Fuhrung der Product Security Officers (PSC) und PSIRT-Mitglieder
- Quartalsweise Konsolidierung der SBU-Berichte, halbjahrlicher Report an Compliance & Risk und Zulieferung fur das Vorstandsreporting
- Durchfuhrung jahrlicher, risikoorientierter interner Produktsicherheits-Audits bei Tochtergesellschaften (Fokus auf EU-Einheiten mit CRA-Direktgeltung), unterstutzt durch Q&EHS
- Technische Zuarbeit zur Systemklassifizierung, Bewertung von Robustheits-/Security-Anforderungen fur Hochrisiko-KI (Art. 15 KI-Act) sowie Integration von KI-Schwachstellen in den PSIRT-Prozess
- Produkttechnische Mitwirkung an Data-Access-by-Design (Art. 3 ff.), Absicherung von Schnittstellen und Zuarbeit zu Schutzaspekten (z.B. Geschaftsgeheimnisse) an Legal/Data Protection
- Erster Ansprechpartner fur Behorden (ENISA, CSIRT/BSI, Marktuberwachung); Schnittstelle zum SOC fur IT-ubergreifende Cyber-Themen (NIS2-Anschluss)
- Fachliche Beratung fur R&D, QM und SBU-Leitungen; Mitwirkung an der strategischen Weiterentwicklung des CRA-Frameworks/der CRA-Policy mit dem Framework-Owner
- Konzeption und Durchfuhrung konzernweiter Trainings zu Product Security, Secure Development und CRA-Meldeprozessen
Ihr Profil:
- Master/Diplom in Informatik, IT-Sicherheit, Elektrotechnik, Ingenieurwesen oder vergleichbar
- Zertifikate in CISSP, CSSLP, GIAC (z.B. GPEN/GWAPT), CEH oder ahnlich wunschenwert
- Berufserfahrung in Product Security, PSIRT, Vulnerability Management oder IT-/OT-Security
- Erfahrung im Aufbau/Betrieb von Schwachstellen- und Incident-Response-Prozessen (idealerweise mit Behordenmeldepflichten)
- Erfahrung in der Zusammenarbeit mit R&D/Engineering, regulatorischen Stellen und int. Tochtergesellschaften (EU, USA, Asien) sowie in der fachlichen Steuerung interdisziplinarer Teams (inkl. externer Dienstleister)
- Fundiertes Wissen in SDL, Vulnerability Handling/Disclosure, CVSS-Bewertung, CVE-/NVD-Prozessen und SBOM-Formaten (CycloneDX, SPDX)
- Kenntnisse in ISO/IEC 30111, ISO/IEC 29147, idealerweise ISO/IEC 27001
- Tiefe Kenntnis des Cyber Resilience Act (EU 2024/2847 - u.a. Art. 13/14, Anh. I/VII, Meldefristen, Konformitatsbewertung)
- Produktrelevantes Grundverstandnis/GRC-Bezug zu KI-Act (EU 2024/1689), Data Act (EU 2023/2854), NIS2 und RED (Fachverantwortung fur KI/Data Act liegt bei Framework-Ownern)
- Sehr gut in SIEM/SOC-, Vulnerability- und SBOM-Tools, MS Office. Grundkenntnisse in Scripting (Python) fur SBOM/CVE-Korrelation von Vorteil
- Eigenstandige Prozesskonzeption, strukturierte Koordination im Multi-SBU-Umfeld, analytische Risikobewertung unter Zeitdruck
- Kommunikationsstark und durchsetzungsfahig (gegenuber Engineering, SBU-Leitung, Behorden); starke Ubersetzungsfahigkeit zwischen Tech und Regulatorik
- Hohe Eigenverantwortung, Belastbarkeit
- Kenntnisse C1-Level in Deutsch und Englisch, sowie Reisebereitschaft (10% national, 15% international)
Ihre Ansprechpartner/in:
Name: Sophie Krug
E-Mail: [email protected]
Das bieten wir:
