Крупный производственный холдинг федерального уровня (пищевая отрасль) приглашает руководителя, который выстроит выделенную функцию информационной безопасности. (Сейчас эта функция размазана по разным отделам ИТ).
У нас несколько производственных площадок по стране, несколько РЦ и сбытовая сеть дистрибуции, штаб-квартира в Москве, корпоративные и производственные системы - централизованы. Зрелость ИБ пока невысокая, поэтому мы ищем не только управленца, но и практичного специалиста, способного разобраться в текущей среде, помочь определить реальные риски и организовать изменения.
В течение первого года предусмотрено расширение штатной команды ИБ + использование профильных подрядчиков.
Что предстоит сделать
- Провести аудит текущего состояния и сформировать карту рисков;
- Подготовить и защитить программу развития ИБ на год-два;
- Сформировать регламенты по упорядочению учётных записей, доступов и привилегий;
- Определить вместе с ИТ целевую архитектуру защиты, включая MFA, EDR/XDR, PAM, мониторинг и управление уязвимостями;
- Выстроить процесс реагирования на инциденты и взаимодействие с внешним SOC;
- внедрить практические регламенты по ИБ, персональным данным и коммерческой тайне;
- Организовать регулярную проверку устойчивости критичных систем и восстановление из резервных копий;
- Организовать обучение сотрудников и учебные пен-тест/фишинговые кампании;
- оценить защищённость АСУ ТП, установить требования к удалённому доступу, сегментации и мониторингу;
- сформировать команду и регулярную отчётность для руководства.
Границы роли
- Руководитель отвечает за требования, регламенты, архитектуру, контроль и управление рисками.
- Подчинение напрямую CIO.
Кого мы ищем
Нам важны:
- опыт построения или существенного развития функции ИБ;
- управленческий опыт и умение работать с подрядчиками;
- техническая глубина в корпоративной инфраструктуре, SIEM/SOC, MFA, EDR, IAM/PAM, уязвимостях и реагировании;
- практическое понимание 152-ФЗ и 98-ФЗ;
- способность корректно оценить применимость 187-ФЗ;
- умение расставлять приоритеты и объяснять риск через влияние на бизнес;
- готовность лично погрузиться в архитектуру и процессы на начальном этапе.
Сертификаты CISSP, CISM, CRISC, ISO 27001 или IEC 62443 приветствуются, но не заменяют практический опыт.
Подчинённость и полномочия
Административное подчинение — ИТ-директору.
Предусмотрены прямые ежемесячные доклады генеральному директору/риск-комитету и право немедленной эскалации критических рисков и инцидентов.
Условия
- Москва, преимущественно офисный формат;
- Официальное оформление;
- Годовой бонус: 2 оклада;
- Возможность непосредственно влиять на архитектуру, бюджет и развитие функции ИБ.