Старший эксперт по обеспечению соответствия и управлению рисками информационной безопасности
Cybersecurity Governance, Risk and Compliance Senior Expert
Москва
От 3 лет
Гибрид
Полная занятость
Что вы будете делать
Мы находимся в поиске Cybersecurity Governance, Risk and Compliance Senior Expert в команду кибербезопасности Mars Russia.
- Поддержка реализации стратегии в области соответствия и управления рисками информационной безопасности:
- Принимать участие в выполнении дорожной карты функциональной области, включая проекты, улучшения, регулярные активности и развитие программы управления киберрисками третьих сторон.
- Отслеживать метрики и целевые показатели эффективности в рамках зоны ответственности. Обеспечивать достижение целевых показателей.
- Управлять рабочей нагрузкой, ресурсами, сроками и ожидаемыми результатами в рамках зоны ответственности в соответствии с принятыми в компании подходами.
- Поддержка процессов соответствия:
- Участвовать в разработке, актуализации и внедрении политик, стандартов, процедур и иных локальных нормативных актов в области информационной безопасности.
- Поддерживать соответствие локальных документов требованиям законодательства РФ, корпоративным стандартам и применимым международным практикам.
- Проводить первичный анализ влияния новых или изменённых требований на процессы, системы, документы и поставщиков.
- Поддерживать выполнение организационных мер по защите персональных данных совместно с юридическим отделом, отделом персонала, отделом информационных технологий и бизнес-подразделениями.
- Участвовать в оценке новых продуктов, услуг, процессов и изменений в ИТ-инфраструктуре с точки зрения требований информационной безопасности.
- Поддержка аудитов и процедур оценки
- Участвовать в подготовке компании к внутренним и внешним аудитам, проверкам и сертификациям по стандартам информационной безопасности.
- Осуществлять взаимодействие с внутренними и внешними аудиторами, глобальными командами, юридическими консультантами и заинтересованными сторонами в рамках зоны ответственности.
- Координировать сбор доказательств, подготовку материалов, сопровождение аудитов и контроль устранения выявленных несоответствий.
- Подготавливать отчёты о статусе устранения несоответствий и рисков, обнаруженных в ходе аудитов и процедур оценки.
- Участие в управлении рисками информационной безопасности, сопряжёнными с поставщиками.
- Выполнять оценки третьих сторон, включая поставщиков, подрядчиков, внешних партнёров, "SaaS”-провайдеров и иные внешние организации на соответствия требованиям информационной безопасности компании.
- Участвовать в разработке и поддержке методологии оценки киберрисков третьих сторон, включая риск-критерии, классификацию поставщиков, модели оценки и процесс управления рисками.
- Участие в управление рисками и изменениями:
- Принимать участие от команды кибербезопасности в оценке изменений в ИТ-инфраструктуре, бизнес-процессах, продуктах и услугах с точки зрения рисков информационной безопасности и внутренних/внешних требований.
- Осуществлять разработку мер реагирования на выявленные риски и контроль их реализации.
- Обеспечивать эскалацию существенных рисков на соответствующий уровень управления.
- Поддерживать процессы принятия рисков, управления исключениями и отслеживания устранения рисков в рамках зоны ответственности.
- Данные, отчётность и улучшения:
- Обеспечивать качество, полноту и актуальность данных в рамках своей области ответственности: реестры, отчёты, базы знаний.
- Готовить регулярную отчётность по статусу проверок, аудитов, рискам, активностям.
- Анализировать тенденции, повторяющиеся проблемы и системные причины несоответствий.
- Предлагать улучшения процессов, шаблонов, методологий, отчётности и инструментов.
- Участвовать в автоматизации и оптимизации процессов.
- Управлять внутренними и внешними проектными и операционными ресурсами, включая подрядчиков и консультантов, для достижения целей в рамках зоны ответственности.
Мы ожидаем
- Оконченное высшее образование в области информационной безопасности, компьютерных наук, информационных технологий, права в сфере ИТ/ИБ или смежных областях.
- Минимум 3 года опыта работы в области информационной безопасности, аудита, управления рисками, включая опыт управления проектами.
- Практический опыт участия в разработке и внедрении политик, стандартов, процедур и иных локальных нормативных актов по информационной безопасности.
- Опыт ИТ-аудитов, анализа рисков и проведения оценки соответствия организации требованиям законодательства РФ и другим требованиям в области информационной безопасности, защиты информации и персональных данных.
- Опыт оценки поставщиков и внешних партнёров на соответствия требованиям информационной безопасности.
- Опыт участия в проектах по приведению процессов компании в соответствие с требованиями № 152-ФЗ и/или стандартами ISO 27001 / GDPR.
- Опыт взаимодействия с ИТ-командами и внешними контрагентами по вопросам устранения уязвимостей и несоответствий требованиям безопасности.
- Опыт работы в международных компаниях и с международными поставщиками.
- Глубокие знания законодательства РФ в области персональных данных (№ 152-ФЗ) и практическое понимание мер по их защите (организационных и технических).
- Понимание принципов и структуры стандартов ISO/IEC 27001, NIST CSF, а также методологий оценки рисков.
- Навыки анализа ИТ-архитектуры и бизнес-процессов на предмет выявления рисков ИБ.
- Навыки управления проектами, следуя различным методологиям – “Waterfall”, “Agile" и "Scrum”, гибридные подходы.
- Навыки аналитики и визуализации данных, умение принимать решения на основании анализа данных.
- Продвинутые навыки цифровой грамотности – умение выстраивать взаимодействие с коллегами и командой, используя цифровые инструменты и технологии доступные в организации.
- Уверенные навыки работы с людьми на всех уровнях организации и понимание особенностей разных культур.
- Уверенное владение письменным и устным английским языком на уровне не ниже B2.
Работать в Mars — здорово!
Узнайте, что вас ждёт в нашей команде.
Чтобы вы могли расти и развиваться вместе с нами
Чтобы вы могли расти и развиваться вместе с нами

