Старший эксперт по обеспечению соответствия и управлению рисками информационной безопасности

Марс

Старший эксперт по обеспечению соответствия и управлению рисками информационной безопасности

Москва, Ленинградский проспект, 72к1

Метро: Сокол

Описание вакансии

Мы находимся в поиске Cybersecurity Governance, Risk and Compliance Senior Expert в команду кибербезопасности Mars Russia.

Вы будете:

  • Поддержка реализации стратегии в области соответствия и управления рисками информационной безопасности:
    • Принимать участие в выполнении дорожной карты функциональной области, включая проекты, улучшения, регулярные активности и развитие программы управления киберрисками третьих сторон.
    • Отслеживать метрики и целевые показатели эффективности в рамках зоны ответственности. Обеспечивать достижение целевых показателей.
    • Управлять рабочей нагрузкой, ресурсами, сроками и ожидаемыми результатами в рамках зоны ответственности в соответствии с принятыми в компании подходами.
  • Поддержка процессов соответствия:
    • Участвовать в разработке, актуализации и внедрении политик, стандартов, процедур и иных локальных нормативных актов в области информационной безопасности.
    • Поддерживать соответствие локальных документов требованиям законодательства РФ, корпоративным стандартам и применимым международным практикам.
    • Проводить первичный анализ влияния новых или изменённых требований на процессы, системы, документы и поставщиков.
    • Поддерживать выполнение организационных мер по защите персональных данных совместно с юридическим отделом, отделом персонала, отделом информационных технологий и бизнес-подразделениями.
    • Участвовать в оценке новых продуктов, услуг, процессов и изменений в ИТ-инфраструктуре с точки зрения требований информационной безопасности.
  • Поддержка аудитов и процедур оценки
    • Участвовать в подготовке компании к внутренним и внешним аудитам, проверкам и сертификациям по стандартам информационной безопасности.
    • Осуществлять взаимодействие с внутренними и внешними аудиторами, глобальными командами, юридическими консультантами и заинтересованными сторонами в рамках зоны ответственности.
    • Координировать сбор доказательств, подготовку материалов, сопровождение аудитов и контроль устранения выявленных несоответствий.
    • Подготавливать отчёты о статусе устранения несоответствий и рисков, обнаруженных в ходе аудитов и процедур оценки.
    • Участие в управлении рисками информационной безопасности, сопряжёнными с поставщиками.
    • Выполнять оценки третьих сторон, включая поставщиков, подрядчиков, внешних партнёров, "SaaS”-провайдеров и иные внешние организации на соответствия требованиям информационной безопасности компании.
    • Участвовать в разработке и поддержке методологии оценки киберрисков третьих сторон, включая риск-критерии, классификацию поставщиков, модели оценки и процесс управления рисками.
  • Участие в управление рисками и изменениями:
    • Принимать участие от команды кибербезопасности в оценке изменений в ИТ-инфраструктуре, бизнес-процессах, продуктах и услугах с точки зрения рисков информационной безопасности и внутренних/внешних требований.
    • Осуществлять разработку мер реагирования на выявленные риски и контроль их реализации.
    • Обеспечивать эскалацию существенных рисков на соответствующий уровень управления.
    • Поддерживать процессы принятия рисков, управления исключениями и отслеживания устранения рисков в рамках зоны ответственности.
  • Данные, отчётность и улучшения:
    • Обеспечивать качество, полноту и актуальность данных в рамках своей области ответственности: реестры, отчёты, базы знаний.
    • Готовить регулярную отчётность по статусу проверок, аудитов, рискам, активностям.
    • Анализировать тенденции, повторяющиеся проблемы и системные причины несоответствий.
    • Предлагать улучшения процессов, шаблонов, методологий, отчётности и инструментов.
    • Участвовать в автоматизации и оптимизации процессов.
    • Управлять внутренними и внешними проектными и операционными ресурсами, включая подрядчиков и консультантов, для достижения целей в рамках зоны ответственности.

Мы ожидаем:

  • Оконченное высшее образование в области информационной безопасности, компьютерных наук, информационных технологий, права в сфере ИТ/ИБ или смежных областях.
  • Минимум 3 года опыта работы в области информационной безопасности, аудита, управления рисками, включая опыт управления проектами.
  • Практический опыт участия в разработке и внедрении политик, стандартов, процедур и иных локальных нормативных актов по информационной безопасности.
  • Опыт ИТ-аудитов, анализа рисков и проведения оценки соответствия организации требованиям законодательства РФ и другим требованиям в области информационной безопасности, защиты информации и персональных данных.
  • Опыт оценки поставщиков и внешних партнёров на соответствия требованиям информационной безопасности.
  • Опыт участия в проектах по приведению процессов компании в соответствие с требованиями № 152-ФЗ и/или стандартами ISO 27001 / GDPR.
  • Опыт взаимодействия с ИТ-командами и внешними контрагентами по вопросам устранения уязвимостей и несоответствий требованиям безопасности.
  • Опыт работы в международных компаниях и с международными поставщиками.
  • Глубокие знания законодательства РФ в области персональных данных (№ 152-ФЗ) и практическое понимание мер по их защите (организационных и технических).
  • Понимание принципов и структуры стандартов ISO/IEC 27001, NIST CSF, а также методологий оценки рисков.
  • Навыки анализа ИТ-архитектуры и бизнес-процессов на предмет выявления рисков ИБ.
  • Навыки управления проектами, следуя различным методологиям – “Waterfall”, “Agile" и "Scrum”, гибридные подходы.
  • Навыки аналитики и визуализации данных, умение принимать решения на основании анализа данных.
  • Продвинутые навыки цифровой грамотности – умение выстраивать взаимодействие с коллегами и командой, используя цифровые инструменты и технологии доступные в организации.
  • Уверенные навыки работы с людьми на всех уровнях организации и понимание особенностей разных культур.
  • Уверенное владение письменным и устным английским языком на уровне не ниже B2.
Навыки
  • Информационная безопасность
  • DevSecOps
  • Аудит информационной безопасности
Посмотреть контакты работодателя

Адрес

Похожие вакансии

Специализированный депозитарий ИНФИНИТУМ

Руководитель отдела информационной безопасности

Специализированный депозитарий ИНФИНИТУМ

  • Москва

  • Не указана

Рекомендуем
Лемана ПРО
  • Москва

  • Не указана

Рекомендуем
РСХБ-Интех
  • Москва

  • Не указана

Рекомендуем
РТ-Инвест Транспортные Системы

Ведущий специалист по аудиту ИБ

РТ-Инвест Транспортные Системы

  • Москва

  • Не указана

Хотите оставить вакансию?

Заполните форму и найдите сотрудника всего за несколько минут.
Оставить вакансию