En PSS estamos buscando para incorporar un Senior Information Security GRC Analyst con sólida experiencia en
Governance, Risk & Compliance (GRC) y amplios conocimientos de
Ciberseguridad, capaz de identificar, evaluar y gestionar riesgos tecnológicos y de seguridad en estrecha colaboración con las distintas áreas del negocio.
La posición requiere un perfil
senior, autónomo y orientado al negocio, con capacidad para comprender contextos complejos, interactuar con diferentes niveles de la organización y traducir riesgos técnicos, de seguridad y regulatorios en impactos y decisiones de negocio.
Es indispensable contar con
nivel de inglés oral y escrito, dado que el rol tendrá interacción frecuente con stakeholders y equipos internacionales.
Principales responsabilidades: - Liderar y ejecutar evaluaciones de riesgos de ciberseguridad, tecnología y terceros, identificando amenazas, vulnerabilidades, impactos y controles existentes.
- Analizar riesgos considerando tanto la perspectiva técnica como el impacto sobre el negocio.
- Trabajar directamente con stakeholders de áreas de negocio, tecnología, seguridad, compliance, legal, privacidad y auditoría.
- Facilitar workshops, entrevistas y sesiones de análisis de riesgos con equipos técnicos y no técnicos.
- Identificar, documentar y evaluar controles destinados a mitigar riesgos de seguridad y tecnología.
- Definir y realizar seguimiento de planes de tratamiento y remediación de riesgos, trabajando con los responsables hasta su resolución o aceptación.
- Participar en evaluaciones de riesgo asociadas a nuevos proyectos, productos, proveedores, cambios tecnológicos e iniciativas estratégicas.
- Identificar y evaluar riesgos relacionados con la protección y tratamiento de datos confidenciales, personales y sensibles, en coordinación con las áreas correspondientes.
- Colaborar en procesos de Third-Party Risk Management (TPRM), incluyendo aspectos de ciberseguridad, privacidad y protección de datos.
- Elaborar risk assessments, reportes ejecutivos, métricas, KRIs y dashboards para comunicar la exposición al riesgo.
- Presentar riesgos y recomendaciones de manera clara ante diferentes niveles de management.
- Elaboración de self assessment alineados a los lineamientos corporativos
- Seguimiento de proyectos estratégicos del área de Ciberseguridad e identificación de riesgos
- Seguimiento de KPIs corporativos
- Coordinación de ejercicios de ciberresiliencia
- Contribuir a la evolución del framework de GRC y de las metodologías de gestión de riesgos.
- Asegurar la correcta documentación y trazabilidad de riesgos, controles, evidencias, excepciones y planes de acción.
- Actuar con un alto nivel de autonomía y ownership, gestionando prioridades y llevando adelante evaluaciones de punta a punta con mínima supervisión.
Conocimientos y experiencia requeridos:
- Experiencia sólida en posiciones de GRC, Cybersecurity Risk, Technology Risk, IT Risk o Information Security Risk.
- Amplios conocimientos de Ciberseguridad y comprensión de riesgos asociados a infraestructura, aplicaciones, cloud, identidades, accesos, protección de datos, vulnerabilidades, incidentes y terceros.
- Experiencia trabajando con frameworks y estándares como NIST CSF, ISO/IEC 27001, ISO 27005, CIS Controls u otros marcos equivalentes.
- Conocimiento de principios y buenas prácticas de Privacidad y Protección de Datos.
- Amplio conocimiento de regulaciones y marcos de privacidad y protección de datos, como GDPR, CCPA/CPRA u otras regulaciones aplicables.
- Deseable conocimientos de la regulación DORA
- Deseable conocimientos de la plataforma ARCHER
- Comprensión de conceptos relacionados con criptografía, data classification, data minimization, data retention, data lifecycle, DLP y protección de información sensible.
- Comprensión de conceptos de IAM
- Capacidad para evaluar la efectividad de controles y determinar riesgo inherente y residual.
- Conocimiento de conceptos de risk appetite, risk tolerance, risk treatment, control design y control effectiveness.
- Experiencia interactuando directamente con áreas de negocio y stakeholders senior.
- Capacidad para comprender procesos de negocio y relacionarlos con riesgos tecnológicos, de ciberseguridad, privacidad y compliance.
- Experiencia preparando documentación, assessments y presentaciones ejecutivas.
- Inglés avanzado, tanto oral como escrito, con capacidad para desenvolverse con fluidez en reuniones, workshops y presentaciones.
- Excelentes habilidades de comunicación, negociación e influencia.
Competencias clave:
- Autonomía y ownership: capacidad para tomar responsabilidad sobre los temas y llevarlos de punta a punta.
- Business acumen: habilidad para entender las necesidades, prioridades y restricciones del negocio.
- Pensamiento crítico: capacidad para analizar escenarios complejos y emitir recomendaciones basadas en riesgo.
- Comunicación ejecutiva: capacidad para explicar riesgos técnicos y regulatorios en términos claros de impacto para el negocio.
- Stakeholder management: facilidad para construir relaciones y trabajar con equipos técnicos, áreas de negocio y management.
- Pragmatismo: capacidad para encontrar un equilibrio adecuado entre seguridad, riesgo, compliance y necesidades del negocio.
- Proactividad: capacidad para detectar riesgos y oportunidades de mejora sin depender de instrucciones constantes.
- Capacidad de influencia: habilidad para impulsar planes de mitigación aun cuando no exista autoridad directa sobre los responsables.
Preferentemente:
- Certificaciones como CISSP, CISM, CRISC, CISA, ISO 27001, Security+ o equivalentes.
- Experiencia con herramientas de GRC (ARCHER).
- Experiencia en organizaciones globales o ambientes multiculturales.
- Experiencia en Cloud Security, Third-Party Risk Management, IT Audit, Compliance, Privacy o Security Governance.
- Familiaridad con regulaciones europeas en ciberresiliencia (DORA, IA Act, CRA)
- Familiaridad con estándares de privacidad como ISO/IEC 27701 o NIST Privacy Framework.
Si pensas que tu perfil se ajusta envianos tu cv!