Erste Bank Polska

Specjalista (-ka) ds. SSDLC / Application Security

Erste Bank Polska

3 LocationsFull timePosted Aug 3, 2026

Job description

To masz na bank: umowa o pracę, praca hybrydowa (w jednej z lokalizacji - częściowo w biurze w [Warszawie, plac Europejski 3a (przy Rondzie Daszyńskiego), Poznaniu, ul. Kolorowa 8 i 10 (przy centrum handlowym King Cross), Wrocławiu, ul. Robotnicza 11 (przy Muzeum Współczesnym)], zespół/lider: Zespół Wykrywania Podatności Bezpieczeństwa / Monika Szychowska cel: zapewnienie bezpieczeństwa aplikacji poprzez identyfikację, analizę i koordynację usuwania podatności, wspieranie bezpiecznego wytwarzania oprogramowania oraz rozwój praktyk Application Security i Dev.

Sec. Ops w organizacji. Lubisz, gdy rzeczy dzieją się na bank? My też! W naszym zespole IT korzystamy z najnowszych technologii, by to osiągnąć, ponieważ jesteśmy firmą technologiczną z usługami bankowymi. Tworzymy zespół ponad 2000 specjalistów, którzy wspierają bank i dbają o niezawodność i bezpieczeństwo systemu bankowego.

Ekosystem IT to nie tylko wsparcie dla tworzonych przez nas produktów, ale szereg systemów corowych, platform globalnych i wielu innych procesów. Cenimy różnorodność wśród naszych pracowników. Wierzymy, że każdy, bez względu na indywidualne predyspozycje, może wnieść niepowtarzalną perspektywę do naszej firmy. Aplikuj, jeśli: posiadasz doświadczenie w obszarze bezpieczeństwa aplikacji (Application Security) lub zarządzania podatnościami, znasz metodyki i narzędzia do skanowania bezpieczeństwa aplikacji (SAST, DAST, SCA) oraz potrafisz analizować ich wyniki, rozumiesz zagadnienia związane z cyklem bezpiecznego wytwarzania oprogramowania (SSDLC), posiadasz wiedzę z zakresu zarządzania podatnościami, oceny ryzyka oraz remediacji zagrożeń, potrafisz współpracować z zespołami deweloperskimi, architektami oraz właścicielami aplikacji, znasz podstawowe zagadnienia związane z modelowaniem zagrożeń (Threat Modeling), potrafisz przygotowywać raporty, rekomendacje oraz dokumentację bezpieczeństwa, cechują Cię samodzielność, analityczne myślenie oraz umiejętność pracy z wieloma interesariuszami, komunikujesz się swobodnie w języku polskim i angielskim.

Mile widziane, jeśli będziesz mieć: znajomość standardów i dobrych praktyk bezpieczeństwa, takich jak OWASP ASVS, OWASP SAMM, NIST SSDF, ISO 27001, doświadczenie we wdrażaniu praktyk Dev. Sec. Ops oraz integracji narzędzi bezpieczeństwa w procesach CI/CD, doświadczenie w prowadzeniu Threat Modeling oraz przeglądach architektury bezpieczeństwa, znajomość narzędzi do zarządzania podatnościami oraz procesów Risk Acceptance, doświadczenie we współpracy z audytorami oraz podczas kontroli regulacyjnych, certyfikaty związane z cyberbezpieczeństwem (np.

CISSP, CSSLP, Security+, CEH, AZ-500, GSEC). Twoje zadania w tej roli: realizacja oraz analiza wyników skanów bezpieczeństwa aplikacji (SAST, DAST, SCA), wsparcie zespołów projektowych i deweloperskich w interpretacji wyników oraz usuwaniu wykrytych podatności, udział w analizach Threat Modeling dla nowych oraz rozwijanych rozwiązań, wsparcie procesu zarządzania podatnościami aplikacyjnymi i infrastrukturalnymi, monitorowanie terminowości usuwania podatności oraz prowadzenie eskalacji w przypadku przekroczenia uzgodnionych terminów remediacji lub wystąpienia podatności wysokiego ryzyka, koordynacja współpracy pomiędzy właścicielami aplikacji, zespołami deweloperskimi i zespołami bezpieczeństwa, zarządzanie wyjątkami bezpieczeństwa (Risk Acceptance, Compensating Controls), definiowanie i monitorowanie wskaźników oraz SLA związanych z usuwaniem podatności, udział w przeglądach architektury i design review pod kątem wymagań bezpieczeństwa, przygotowywanie raportów, rekomendacji i dokumentacji bezpieczeństwa, wsparcie audytów wewnętrznych, zewnętrznych oraz kontroli regulacyjnych, rozwój metryk KPI/KRI związanych z podatnościami i SSDLC, współpraca przy wdrażaniu praktyk Dev.

Sec. Ops oraz integracji narzędzi bezpieczeństwa w procesach CI/CD, edukacja i podnoszenie świadomości zespołów deweloperskich w zakresie bezpiecznego wytwarzania oprogramowania. Na bank zadbamy dla Ciebie o: umowę o pracę (pierwsza umowa na 12 miesięcy), pracę w trybie hybrydowym w (lokalizacja na początku oferty), prywatną opiekę medyczną Medicover (z możliwością wykupienia pakietu stomatologicznego), system kafeteryjny z punktami do wymiany na aktywności, np.

wypoczynkowe, kulturalne, gastronomiczne lub dofinansowanie do przedszkola/żłobka/klubucdziecięcego, kartę Multisport, ofertę produktową banku oraz pożyczki na pracowniczych warunkach, aktywności wellbeingowe, np. Kluby Zainteresowań, webinary, ćwiczenia, podcasty; inicjatywy w biurach np. mammobus, profilaktyczne badanie wzroku, warsztaty z samoobrony, wyprawkę dla dzieci, benefity dla osób z niepełnosprawnościami:dodatek finansowy na cele prozdrowotne, dodatkowe 2 dni urlopu dla pracowników z lekkim stopniem niepełnosprawności, całkowita praca zdalna, jeśli charakter pracy na to pozwala, platformę ze szkoleniami zewnętrznymi i wewnętrznymi – np.

programowanie czy analiza danych lub komunikacja, podejście strategiczne, negocjacje i inne, program poleceń pracowniczych – nagrodę pieniężną za polecenie osoby do pracy w banku. Jak wygląda wdrożenie i rozwój? Na bank nie wrzucimy Cię na głęboką wodę. Zaplanowaliśmy wdrożenie, które obejmuje wprowadzenie do organizacji, Twojej jednostki biznesowej i zadań.

Przez początkowy okres pracy będzie towarzyszył Ci Buddy, który pokaże Ci naszą kulturę organizacyjną i odpowie na wszystkie pytania. Dołącz do nas w kilku krokach:

  • Wyślij CV do naszej analizy, a my podejmiemy decyzję czy zaprosimy Cię do kolejnego etapu.
  • Spotkaj się (online) z rekruterem i managerem.
  • Wykonaj zadanie merytoryczne/test (w zależności od stanowiska).
  • Pracuj z nami w naszym zespole IT! Po każdym z etapów rekrutacji otrzymasz od nas informację zwrotną, dostosowaną do jego poziomu zaawansowania. Po spotkaniach wrócimy do Ciebie z kompleksowym podsumowaniem mailowym lub telefonicznym. Stosujemy najwyższe standardy zarządzania ryzykiem, dbamy o bezpieczeństwo naszych klientów i świadczonych usług.