Старший эксперт по обеспечению соответствия и управлению рисками информационной безопасности
Мы находимся в поиске Cybersecurity Governance, Risk and Compliance Senior Expert в команду кибербезопасности Mars Russia.
Вы будете:
– Поддержка реализации стратегии в области соответствия и управления рисками информационной безопасности:
– Принимать участие в выполнении дорожной карты функциональной области, включая проекты, улучшения, регулярные активности и развитие программы управления киберрисками третьих сторон.
– Отслеживать метрики и целевые показатели эффективности в рамках зоны ответственности. Обеспечивать достижение целевых показателей.
– Управлять рабочей нагрузкой, ресурсами, сроками и ожидаемыми результатами в рамках зоны ответственности в соответствии с принятыми в компании подходами.
– Поддержка процессов соответствия:
– Участвовать в разработке, актуализации и внедрении политик, стандартов, процедур и иных локальных нормативных актов в области информационной безопасности.
– Поддерживать соответствие локальных документов требованиям законодательства РФ, корпоративным стандартам и применимым международным практикам.
– Проводить первичный анализ влияния новых или изменённых требований на процессы, системы, документы и поставщиков.
– Поддерживать выполнение организационных мер по защите персональных данных совместно с юридическим отделом, отделом персонала, отделом информационных технологий и бизнес-подразделениями.
– Участвовать в оценке новых продуктов, услуг, процессов и изменений в ИТ-инфраструктуре с точки зрения требований информационной безопасности.
– Поддержка аудитов и процедур оценки
– Участвовать в подготовке компании к внутренним и внешним аудитам, проверкам и сертификациям по стандартам информационной безопасности.
– Осуществлять взаимодействие с внутренними и внешними аудиторами, глобальными командами, юридическими консультантами и заинтересованными сторонами в рамках зоны ответственности.
– Координировать сбор доказательств, подготовку материалов, сопровождение аудитов и контроль устранения выявленных несоответствий.
– Подготавливать отчёты о статусе устранения несоответствий и рисков, обнаруженных в ходе аудитов и процедур оценки.
– Участие в управлении рисками информационной безопасности, сопряжёнными с поставщиками.
– Выполнять оценки третьих сторон, включая поставщиков, подрядчиков, внешних партнёров, "SaaS”-провайдеров и иные внешние организации на соответствия требованиям информационной безопасности компании.
– Участвовать в разработке и поддержке методологии оценки киберрисков третьих сторон, включая риск-критерии, классификацию поставщиков, модели оценки и процесс управления рисками.
– Участие в управление рисками и изменениями:
– Принимать участие от команды кибербезопасности в оценке изменений в ИТ-инфраструктуре, бизнес-процессах, продуктах и услугах с точки зрения рисков информационной безопасности и внутренних/внешних требований.
– Осуществлять разработку мер реагирования на выявленные риски и контроль их реализации.
– Обеспечивать эскалацию существенных рисков на соответствующий уровень управления.
– Поддерживать процессы принятия рисков, управления исключениями и отслеживания устранения рисков в рамках зоны ответственности.
– Данные, отчётность и улучшения:
– Обеспечивать качество, полноту и актуальность данных в рамках своей области ответственности: реестры, отчёты, базы знаний.
– Готовить регулярную отчётность по статусу проверок, аудитов, рискам, активностям.
– Анализировать тенденции, повторяющиеся проблемы и системные причины несоответствий.
– Предлагать улучшения процессов, шаблонов, методологий, отчётности и инструментов.
– Участвовать в автоматизации и оптимизации процессов.
– Управлять внутренними и внешними проектными и операционными ресурсами, включая подрядчиков и консультантов, для достижения целей в рамках зоны ответственности.
Мы ожидаем:
– Оконченное высшее образование в области информационной безопасности, компьютерных наук, информационных технологий, права в сфере ИТ/ИБ или смежных областях.
– Минимум 3 года опыта работы в области информационной безопасности, аудита, управления рисками, включая опыт управления проектами.
– Практический опыт участия в разработке и внедрении политик, стандартов, процедур и иных локальных нормативных актов по информационной безопасности.
– Опыт ИТ-аудитов, анализа рисков и проведения оценки соответствия организации требованиям законодательства РФ и другим требованиям в области информационной безопасности, защиты информации и персональных данных.
– Опыт оценки поставщиков и внешних партнёров на соответствия требованиям информационной безопасности.
– Опыт участия в проектах по приведению процессов компании в соответствие с требованиями № 152-ФЗ и/или стандартами ISO 27001 / GDPR.
– Опыт взаимодействия с ИТ-командами и внешними контрагентами по вопросам устранения уязвимостей и несоответствий требованиям безопасности.
– Опыт работы в международных компаниях и с международными поставщиками.
– Глубокие знания законодательства РФ в области персональных данных (№ 152-ФЗ) и практическое понимание мер по их защите (организационных и технических).
– Понимание принципов и структуры стандартов ISO/IEC 27001, NIST CSF, а также методологий оценки рисков.
– Навыки анализа ИТ-архитектуры и бизнес-процессов на предмет выявления рисков ИБ.
– Навыки управления проектами, следуя различным методологиям – “Waterfall”, “Agile" и "Scrum”, гибридные подходы.
– Навыки аналитики и визуализации данных, умение принимать решения на основании анализа данных.
– Продвинутые навыки цифровой грамотности – умение выстраивать взаимодействие с коллегами и командой, используя цифровые инструменты и технологии доступные в организации.
– Уверенные навыки работы с людьми на всех уровнях организации и понимание особенностей разных культур.
– Уверенное владение письменным и устным английским языком на уровне не ниже B2.