> Markdown version of [/jobs/ext/1303544-security-engineer](https://www.wearedevelopers.com/jobs/ext/1303544-security-engineer). Every page supports `.md` or `Accept: text/markdown`. Links point to the HTML versions so they work for humans too. Agent guide: [/agents.md](https://www.wearedevelopers.com/agents.md). --- # Security Engineer - **Company:** Psi Software Ag - **Location:** Dortmund, Germany - **Contract:** Permanent contract - **Skills:** Software System Penetration Testing, Cloud Computing, Continuous Integration, Open Source Technology, Open Web Application Security, Software Engineering, Kubernetes, Docker, Static Application Security Testing, Dynamic Application Security Testing - **Published:** July 17, 2026 - **Apply:** https://psi-hr.dvinci-hr.com/de/jobs/92189/apply ## About the Role * Berufserfahrung: Du verfügst über mehrjährige Berufserfahrung im Bereich Product Security, Application Security oder Security Engineering, davon nachweislich Erfahrung in einer übergreifenden, teamunabhängigen Rolle. * Secure by Design: Du hast fundierte Kenntnisse in Secure-by-Design-Prinzipien und sicheren Softwareentwicklungsprozessen (sSDLC).yse43 * Threat Modeling: Praktische Erfahrung mit Threat Modeling (z. B. STRIDE) und Risikobewertungsmethoden ist für dich selbstverständlich. · * Security-Champions-Programms: Idealerweise bringst du Erfahrung im Aufbau eines Security-Champions-Programms oder eines vergleichbaren Multiplikatorenmodells mit. * Schwachstellenmanagement: Du bringst Erfahrung im Schwachstellenmanagement mit: CVE-Bewertung, SBOM (CycloneDX/ SPDX). * Security-Testing: Du verfügst über fundiertes Verständnis von Security-Testing-Werkzeugen (SAST, DAST, SCA) und ihrer Integration in CI/CD-Pipelines und kannst darauf aufbauend eine Tooling-Strategie definieren. * Standards & Compliance: Du bringst ein fundiertes Verständnis relevanter Standards und Regularien, insbesondere IEC 62443, Cyber Resilience Act, ISO 27001, OWASP Top 10 mit. · * Überzeugungskraft: Du verstehst es ohne disziplinarische Weisungsbefugnis zu überzeugen und Teams für Sicherheit zu gewinnen. * Kommunikation: Du bringst eine sehr gute Kommunikationsfähigkeit mit, um komplexe Security-Themen für Nicht-Security-Fachleute verständlich zu machen. · * Sprachkenntnisse: Du hast verhandlungssichere Englischkenntnisse; Deutschkenntnisse von Vorteil. * Branchenerfahrung: Idealerweise hast Du Erfahrung im KRITIS-Umfeld, in der Energiewirtschaft oder in vergleichbar regulierten Branchen. * Multiplikatorenmodelle: Kenntnisse im Aufbau eines Security-Champions-Programms oder vergleichbarer Multiplikatorenmodelle sind von Vorteil. * Audits & Zertifizierungen: Du hast idealerweise Erfahrung in der Begleitung von Zertifizierungs- oder Auditprozessen (IEC 62443-4-1, ISO 27001). * Cloud & Container Security: Kenntnisse in Cloud- und Container-Security (Kubernetes, Docker, Härtungsbaselines) sind wünschenswert. * Zertifizierungen: Relevante Zertifizierungen (z. B. CSSLP, GIAC, OSCP) sind willkommen, aber kein Ausschlusskriterium. ## Description * Du definierst, etablierst und misst die sSDLC-Practices verbindlich über alle Entwicklungsteams der GEM-Produktentwicklung hinweg. * Du legst Security-Gates in der CI/CD-Pipeline fest und verantwortest deren inhaltliche Ausgestaltung sowie die Einhaltung. Security-Champions-Programm: * Du baust ein Netzwerk benannter Security Champions in den agilen Teams auf und führst dieses fachlich. * Du entwickelst Schulungen und Playbooks und befähigst die Champions zur eigenständigen Arbeit in ihren Teams. Threat Modeling & Security-Governance: * Du stellst Methodik, Templates und Schulungen für Threat Modeling bereit und reviewst sicherheitskritische Modelle gemeinsam mit unserem Solution Architect. * Du berätst Solution Architects und Product Management bei sicherheitsrelevanten Architektur- und Roadmap-Entscheidungen. Vulnerability & SBOM Management: * Du verantwortest den Prozess für Produkt-Schwachstellenmanagement einschließlich CVE-Triage und Priorisierung von Mitigationsmaßnahmen. * Du definierst Policy und Schwellenwerte für die SBOM-Erstellung sowie die Bewertung von Open-Source- und Drittanbieter-Komponenten. * Du stellst die Prozessfähigkeit für die regulatorischen Meldepflichten des CRA sicher. Regulatorische Nachweisführung: * Du verantwortest die sicherheitsbezogenen Nachweise für die Zertifizierung nach IEC 62443-4-1 und die CRA-konforme technische Dokumentation. * Du unterstützt Kundenaudits auf Seiten der Produktentwicklung. Steuerung von Security-Testing: * Du definierst die Tooling-Strategie für SAST, DAST und Dependency Scanning und steuerst deren Einführung. * Du beauftragst und steuerst externe Penetrationstests und verantwortest die Nachverfolgung der Findings. Schnittstellen: * Du arbeitest eng mit Solution Architects, Product Management, Operations & Support sowie der unternehmensweiten Security-Governance (CISO) zusammen und wirkst bei Security Incidents mit Produktbezug beratend mit., * Entwicklung & Training * Flexible Arbeitszeit * Mobiles Arbeiten * Team Events * Unfallversicherung ## Related Videos - [Docker Compose: Rediscovered](https://www.wearedevelopers.com/videos/1978-docker-compose-rediscovered) - [Understanding Kubernetes in a visual way](https://www.wearedevelopers.com/videos/100085-understanding-kubernetes-in-a-visual-way) - [Green Cloud Computing](https://www.wearedevelopers.com/videos/592-green-cloud-computing) - [Security Pitfalls for Software Engineers](https://www.wearedevelopers.com/videos/726-security-pitfalls-for-software-engineers) - [WebAssembly: The Next Frontier of Cloud Computing](https://www.wearedevelopers.com/videos/972-webassembly-the-next-frontier-of-cloud-computing) - [Microservices: how to get started with Spring Boot and Kubernetes](https://www.wearedevelopers.com/videos/242-microservices-how-to-get-started-with-spring-boot-and-kubernetes) ## Related Articles - [System change: restart as developer?](https://www.wearedevelopers.com/magazine/39-system-change-restart-as-developer) - [Best Coding Boot Camps in Germany](https://www.wearedevelopers.com/magazine/237-best-coding-boot-camps-in-germany) - [The 12 Best Jobs for Software Engineers](https://www.wearedevelopers.com/magazine/401-the-12-best-jobs-for-software-engineers) - [The Ultimate Software Engineer Career Path Guide for 2023](https://www.wearedevelopers.com/magazine/146-the-ultimate-software-engineer-career-path-guide-for-2023) - [Finding IT & Technology English-speaking Jobs in Germany ](https://www.wearedevelopers.com/magazine/446-finding-it-technology-english-speaking-jobs-in-germany) - [Events like RSAC Get You CISOs. Developers Decide What Actually Gets Deployed.](https://www.wearedevelopers.com/magazine/693-events-like-rsac-get-you-cisos-developers-decide-what-actually-gets-deployed)