Мы — команда информационной безопасности, в зоне нашей ответственности сопровождение средств защиты информации, анализ защищенности приложений и выстраивание процессов методологии. Нам в команду нужен сильный эксперт-методолог для развития функции комплаенса.
Обязанности
- Разработка ВНД/ОРД: Создание и актуализация политик, регламентов, моделей угроз под 152-ФЗ и 187-ФЗ. Ведение реестров активов, актов УЗ, приказов и перечней ресурсов. Разработка моделей угроз для информационных систем, разработка методологий анализа рисков и планов обработки рисков ИБ, формирование планов корректирующих мероприятий и контроль их выполнения.
- Категорирование и риски: Проведение категорирования ОКИИ (обьект критической информац-ой инфраструктуры), оценка рисков ИБ, ведение реестра рисков и планов их обработки с контролем исполнения.
- Комплаенс: Подача уведомлений в РКН (ПДн) и НКЦКИ / ГосСОПКА (инциденты). Контроль изменений законодательства РФ и требований регуляторов (ФСТЭК, ФСБ, Роскомнадзор) в области ИБ, приведение ВНД и бизнес-процессов Компании в соответствие с актуальными нормами.
- Аудит и проверки: Участие во внутренних аудитах информационной безопасности, формирование отчётов и планов корректирующих мероприятий. Сопровождение внешних аудитов в части выполнения требований по ИБ, ПДн, КИИ. Инвентаризация и классификация информационных активов, анализ угроз и оценка рисков ИБ. Мониторинг и управление рисками ИБ.
- Контрактование: Согласование договоров, ТЗ и спецификаций на ИТ-продукты/услуги на соответствие требованиям ИБ.
- Обучение (Awareness): Реализация программы повышения осведомленности работников по информационной безопасности (разработка обучающих материалов, регулярное проведение киберучений, вебинаров для работников), сбор метрик эффективности и формирование отчетов для руководства Компании
- Консультирование: Экспертная поддержка команд разработки и сотрудников по вопросам защиты информации.
Требования
- Опыт от 3 лет методологом, аудитором или специалистом по комплаенсу в ИБ.
- Высшее образование (ИБ / Юриспруденция / ГМУ/ ИТ).
- Профпереподготовка по ИБ (от 512 часов); курсы Б-152/RPPA — как преимущество.
- Практический опыт самостоятельного прохождения проверок регуляторов и подачи уведомлений. Опыт работы с КИИ, понимание процесса категорирования ОКИИ.
- Опыт самостоятельной разработки ВНД (политики, регламенты, согласия, пользовательские соглашения и т.д.)
- Знание нормативки: 152-ФЗ, 187-ФЗ, приказы ФСТЭК №17/21/239, постановление Правительства РФ №1119, методики оценки угроз ФСТЭК и иных стандартов и лучших практик в сфере информационной безопасности включая международные (NIST, OWASP, MITRE и т.д.).
- Навык перевода регуляторных требований на язык бизнеса и разработки.
Будет плюсом:
- Опыт прохождения аттестационных испытаний ГИС или значимых объектов КИИ.
- Знание отраслевых стандартов (ГОСТ Р 57580, СТО БР ИББС).
- Навык автоматизации сбора данных об активах для поддержания реестров в актуальном состоянии.
- Исполнительный и ответственный
Условия
- Комфортный современный офис на ул. Поклонная 3
- Ежегодный пересмотр зарплаты, годовая премия
- Более 400 образовательных программ СберУниверситета для Профессионального и карьерного развития
- ДМС, льготное страхование для семьи и корпоративная пенсионная программа
- Ипотека для сотрудников выгоднее до 4%
- Бесплатная подписка СберПрайм+, скидки на продукты компаний-партнеров