Город: Ташкент
Занятость: Полная, 5/2
Опыт работы: От 1 года до 3 лет
DMED - единый оператор цифрового здравоохранения Узбекистана. Это экосистема цифровых медицинских решений, объединяющая государственные и частные медицинские учреждения, фармацевтический сектор, врачей и пациентов в единую цифровую инфраструктуру. Мы ищем Lead GRC в ИБ отдел.
Обязанности:
- Ведение и актуализация реестра рисков ИБ: идентификация, оценка, назначение владельцев риска
- Разработка и поддержка регламентов ИБ (управление рисками, доступами, инцидентами, классификация данных и др.)
- Ведение policy lifecycle — цикл пересмотра, версионирования и утверждения регламентов
- Оценка зрелости ИБ (maturity assessment)
- Участие в подготовке Business Continuity / Disaster Recovery документации
- Организация программы security awareness
- Сбор и систематизация доказательной базы для аудитов на постоянной основе
- Оформление risk acceptance и прочих документов — документирование рисков, принимаемых бизнесом, с обоснованием и сроком действия
- Формирование и ведение risk treatment plan: мер по обработке рисков, ответственных и сроков
- Ведение реестра исключений (exception register) из требований ИБ
- Оценка рисков сторонних поставщиков и подрядчиков (third-party risk assessment)
- Контроль исполнения SLA по устранению рисков и уязвимостей, эскалация просрочек
- Ведение матрицы соответствия требованиям законодательства РУз в сфере информационной безопасности и защиты данных
- Участие в формировании матрицы ответственности между отделом ИБ и смежными подразделениями компании
- Организация внутренних аудитов готовности к проверкам регулятора
- Подготовка отчётности по ключевым метрикам и показателям ИБ (KRI – Key Result Indicators / KPI – Key Performance Indicators) для руководства
Обязательные требования:
- Опыт работы в GRC / Compliance минимум 2 года
- Понимание принципов управления рисками ИБ (методологии оценки, ведение реестра рисков)
- Опыт составления документов risk acceptance и risk treatment plan
- Понимание процесса управления исключениями (exceptions) от политик ИБ
- Готовность быстро освоить законодательство РУз в сфере защиты персональных и медицинских данных
- Опыт разработки внутренних регламентов и политик ИБ
- Английский язык на уровне чтения технической и юридической документации
- Узбекский язык (деловой уровень) для взаимодействия с государственными органами и организациями
- Внимательность к деталям, способность работать с большим объемом документации
- Опыт презентации отчетности перед руководством (не только писать, но и защищать перед C-level)
- Знакомство с международными стандартами (ISO 27001, NIST CSF) и других нормативных документов в части информационной безопасности
- Понимание OWASP Top 10 на уровне оценки критичности и вероятности рисков
Будет плюсом:
- Опыт работы в медицинской или финансовой сфере с повышенными требованиями к защите данных
- Опыт непосредственного взаимодействия с регуляторами
- Опыт расследования инцидентов ИБ
- Опыт работы с объектами критической информационной инфраструктуры (КИИ)
Условия:
- Официальное трудоустройство;
- Работа в развивающейся IT-компании;
- Молодой и дружный коллектив;
Адрес: Ташкент, проезд Сайрам, 17
Похожие вакансии