DMED - единый оператор цифрового здравоохранения Узбекистана. Это экосистема цифровых медицинских решений, объединяющая государственные и частные медицинские учреждения, фармацевтический сектор, врачей и пациентов в единую цифровую инфраструктуру. Мы ищем Lead GRC в ИБ отдел.
-
Ведение и актуализация реестра рисков ИБ: идентификация, оценка, назначение владельцев риска
-
Разработка и поддержка регламентов ИБ (управление рисками, доступами, инцидентами, классификация данных и др.)
-
Ведение policy lifecycle — цикл пересмотра, версионирования и утверждения регламентов
-
Оценка зрелости ИБ (maturity assessment)
-
Участие в подготовке Business Continuity / Disaster Recovery документации
-
Организация программы security awareness
-
Сбор и систематизация доказательной базы для аудитов на постоянной основе
-
Оформление risk acceptance и прочих документов — документирование рисков, принимаемых бизнесом, с обоснованием и сроком действия
-
Формирование и ведение risk treatment plan: мер по обработке рисков, ответственных и сроков
-
Ведение реестра исключений (exception register) из требований ИБ
-
Оценка рисков сторонних поставщиков и подрядчиков (third-party risk assessment)
-
Контроль исполнения SLA по устранению рисков и уязвимостей, эскалация просрочек
-
Ведение матрицы соответствия требованиям законодательства РУз в сфере информационной безопасности и защиты данных
-
Участие в формировании матрицы ответственности между отделом ИБ и смежными подразделениями компании
-
Организация внутренних аудитов готовности к проверкам регулятора
-
Подготовка отчётности по ключевым метрикам и показателям ИБ (KRI – Key Result Indicators / KPI – Key Performance Indicators) для руководства
-
Опыт работы в GRC / Compliance минимум 2 года
-
Понимание принципов управления рисками ИБ (методологии оценки, ведение реестра рисков)
-
Опыт составления документов risk acceptance и risk treatment plan
-
Понимание процесса управления исключениями (exceptions) от политик ИБ
-
Готовность быстро освоить законодательство РУз в сфере защиты персональных и медицинских данных
-
Опыт разработки внутренних регламентов и политик ИБ
-
Английский язык на уровне чтения технической и юридической документации
-
Узбекский язык (деловой уровень) для взаимодействия с государственными органами и организациями
-
Внимательность к деталям, способность работать с большим объемом документации
-
Опыт презентации отчетности перед руководством (не только писать, но и защищать перед C-level)
-
Знакомство с международными стандартами (ISO 27001, NIST CSF) и других нормативных документов в части информационной безопасности
-
Понимание OWASP Top 10 на уровне оценки критичности и вероятности рисков