Für die Sparte Aesculap am Standort Tuttlingen suchen wir für unseren Bereich Forschung & Entwicklung einen Product Security Quality Assurance Engineer (w/m/d).
Die Besetzung der Stelle ist grundsätzlich auch in Job-Sharing möglich.
Aufgaben und Verantwortlichkeiten:
- Sie planen und führen die Security Verification und Validation für aktive Medizinprodukte durch
- Sie verifizieren Security Requirements und Threat-Mitigation-Maßnahmen und bewerten deren Wirksamkeit
- Sie führen Code- und Dokumentenreviews sowie explorative Security-Tests durch und unterstützen die Planung und Durchführung von Penetrationstests
- Sie entwickeln Security-Teststrategien, Testspezifikationen und Testmethoden für aktive und vernetzte Medizinprodukte und dokumentieren die Ergebnisse nachvollziehbar
- Sie entwickeln die bestehende DevOps-Plattform im Hinblick auf Secure Development Operations (DevSecOps) kontinuierlich weiter, integrieren zusätzliche Security-Funktionen und stellen den zuverlässigen Betrieb sowie die nachhaltige Pflege der Security-Toolchain sicher
- Sie verantworten die Integration und Weiterentwicklung von Werkzeugen zum Vulnerability Management, Polarion, IriusRisk, SBOM- und Vulnerability-Monitoring-Lösungen sowie Security Gates in CI/CD-Pipelines
- Als Product Security Quality Assurance Engineer (w/m/d) analysieren Sie Schwachstellen aus internen Quellen, von Lieferanten und aus Security-Tests, unterstützen bei der Priorisierung und begleiten die Bearbeitung bis zur Verifikation der Maßnahmen
- Sie wirken bei Incident Handling, Patch Deployment sowie bei Security-Maßnahmen zu End of Life und End of Service mit
- Sie bauen ein kontinuierliches Vulnerability Monitoring auf und entwickeln es für Neu- und Bestandsprodukte weiter
- Sie unterstützen Threat Modeling und Residual-Risk-Bewertungen aus Test- und Schwachstellensicht
- Sie beraten die Product Teams zu Security-Teststrategien, Vulnerability-Prozessen und sicherer Entwicklungsinfrastruktur und setzen globale Product-Security-SOPs in geeignete Arbeitsabläufe um
Fachliche Kompetenzen:
- Sie verfügen über ein abgeschlossenes Studium der Informatik, technischen Informatik, Elektrotechnik oder einer vergleichbaren Fachrichtung (Bachelor, Diplom oder vergleichbar) oder über mehrjährige Berufserfahrung in einer für die Stelle relevanten Tätigkeit
- Sie bringen mehr als fünf Jahre Berufserfahrung in Security Testing, Softwarequalität, Vulnerability Management oder DevSecOps mit, vorzugsweise im Umfeld regulierter Medizinprodukte
- Sie verfügen über Erfahrung mit Entwicklungswerkzeugen wie bspw. git, fundierte Kenntnisse in der Arbeit mit und an Linux basierten Systemen, bare-metal Systemen und haben Erfahrung mit den Programmiersprachen C/C++ und Python
- Sie verfügen über praktische Erfahrung mit Security-Testing-Methoden wie Penetration Testing, SAST, DAST und SCA sowie mit der Bewertung und Priorisierung von Findings
- Sie haben gute Kenntnisse im Security Requirements Management, im Security Risk Management und in der Bewertung von Threat-Mitigation-Maßnahmen
- Sie kennen den vollständigen Softwarelebenszyklus und die Anforderungen an die Entwicklung, Verifikation und Validierung von Software nach IEC 62304 und IEC 81001-5-1. Kenntnisse zum CRA sind ebenfalls von Vorteil
- Sie haben Erfahrung mit Vulnerability Management, Incident Handling, Patch Deployment und der kontinuierlichen Schwachstellenüberwachung, idealerweise auch im Umgang mit Lieferantenmeldungen
- Sie bringen Erfahrung mit DevSecOps-Prozessen und Security-Toolchains mit, insbesondere mit Vulnerability Management, Polarion, IriusRisk, SBOM-Tools, Vulnerability Monitoring und CI/CD-Security-Gates oder vergleichbaren Lösungen
- Sie verfügen idealerweise über Erfahrung in der Validierung von Entwicklungs- und Security-Tools sowie in der Erstellung von Testplänen, Testberichten und technischer Dokumentation
- Sie beherrschen Deutsch und Englisch sicher in Wort und Schrift
Persönliche Kompetenzen:
- Sie setzen sich anspruchsvolle Ziele und streben nach herausragenden Ergebnissen
- Sie haben einen ausgeprägten Qualitätsanspruch und verbinden sorgfältiges, nachvollziehbares Arbeiten mit einer pragmatischen Umsetzung
- Sie verfügen über eine analytische und strukturierte Arbeitsweise und können auch komplexe Security Findings verständlich bewerten und priorisieren
- Sie arbeiten selbstständig, zuverlässig und lösungsorientiert und behalten auch bei hoher Arbeitslast und kritischen Incidents Ihre Handlungsfähigkeit
- Sie haben eine ausgeprägte Hands-on-Mentalität und Freude daran, Testinfrastrukturen, Prozesse und Toolchains praktisch aufzubauen und kontinuierlich zu verbessern
- Sie sind ein starker Teamplayer und arbeiten konstruktiv mit Entwicklung, Product Security, Quality Engineering, Regulatory Affairs, Quality Management und externen Partnern zusammen
- Sie kommunizieren klar, vertreten Ihre Qualitäts- und Security-Anforderungen souverän und schaffen Akzeptanz für notwendige Maßnahmen
- Sie sind bereit, sich kontinuierlich in neue Angriffsmethoden, Technologien, Normen und regulatorische Anforderungen einzuarbeiten
Benefits:
- Attraktive und faire Vergütung anhand des ERA-Tarifvertrags „Metall- und Elektroindustrie Baden-Württemberg“
- Betriebliche Altersvorsorge
- Eigenes Betriebsrestaurant mit einem vielfältigen und ausgewogenen Essensangebot
- Betriebskrankenkasse mit einem großen Leistungsspektrum
Vielfalt macht uns stärker! Deshalb ermutigen wir ausdrücklich Menschen aller Identitäten, Lebensentwürfe und Hintergründe, sich bei uns zu bewerben.
Aesculap AG | Mechthild Pauli | +497461952343