Állás

Senior biztonsági mérnök, GRC

Security Engineer • Helyszíni • Teljes munkaidő • 📍 United States

A Senior Security Engineer, GRC szerepkör tulajdonosa az ügyfél-orientált megfelelőségi programnak, kezeli a biztonsági kérdőívek, due diligence kérések és compliance felülvizsgálatok teljes életciklusát, és bizalmat épít a Sales, Legal és Product csapatokkal együttműködve a vállalat biztonsági pozíciója iránt.

Stack

Feladatok

  • A bejövő ügyfél biztonsági kérdőívek, RFP-k és due diligence kérések (SIG, CAIQ, egyedi enterprise kérdőívek) fogadásának, priorizálásának és teljesítésének tulajdonlása, pontosan és időben
  • Elsődleges ügyfélkapcsolati képviselet biztonsági és megfelelőségi témákban, hívások és megbeszélések vezetése enterprise ügyfelekkel, jelöltekkel és azok biztonsági/beszerzési csapataival
  • Átfogó, folyamatosan frissített válaszkönyvtár kiépítése és karbantartása gyakori biztonsági és megfelelőségi kérdésekhez, csökkentve a duplikált munkát
  • Automatizációk kiépítése és karbantartása a szervezet megfelelőségi pozíciójának folyamatos ellenőrzésére (SOC2 Type II, ISO 27001, HIPAA), evidenciagyűjtés koordinálása, külső auditorokkal való kapcsolattartás, éves felülvizsgálatokra való felkészülés vezetése
  • Dashboardok és riportáló pipeline-ok építése, amelyek valós idejű rálátást adnak a vezetésnek a megfelelőségi pozícióra, nyitott kockázatokra és a program egészségére
  • A harmadik féltől származó kockázatértékelési folyamat tervezése és automatizálása, beleértve a beszállító-tierezési logikát, kérdőív-workflow-kat és folyamatos monitorozást kritikus beszállítóknál
  • Folyamatos kockázatértékelés és kockázati regiszter vezetése, amely tükrözi az aktuális fenyegetési és megfelelőségi tájat, jelentős megállapítások eszkalálása a vezetés felé, egyértelmű javaslatokkal
  • Harmadik fél beszállítói kockázatértékelések elvégzése, use case-specifikus elemzéssel, folyamatos tierezéssel és monitorozással, implementációs javaslatokkal
  • Biztonsági szabályzatok és eljárások megírása, karbantartása és operacionalizálása; munkavállalói elismervények nyomon követése, kivételek kezelése lezárásig
  • Ügyfél biztonsági felülvizsgálati megbeszélések koordinálása és lebonyolítása, helyszíni vagy virtuális formában enterprise biztonsági, jogi és beszerzési érintettekkel
  • Cross-funkcionális együttműködés a Mérnöki, Jogi és Termék csapatokkal dokumentáció gyűjtésére, kontroll-leírások validálására és ügyfélkérdésekből eredő megfelelőségi hiányok feloldására

Elvárások

  • 8+ év tapasztalat GRC-ben, információbiztonsági megfelelőségben vagy szorosan kapcsolódó területen
  • Mély, gyakorlati tapasztalat legalább két nagy megfelelőségi keretrendszerrel (SOC2, ISO 27001, HIPAA, PCI-DSS vagy FedRAMP), közvetlen részvétellel auditokban és felülvizsgálatokban
  • Igazolt tapasztalat nagy volumenű biztonsági kérdőívek és enterprise due diligence kérések kezelésében, SIG és CAIQ formátumokban is
  • Erős megértés arról, hogyan hat a biztonsági program a cég bevételére, partnerségi szemlélet a Go To Market funkcióval
  • Szkriptelési és automatizálási jártasság (Python, Bash vagy hasonló), igazolt tapasztalat eszközök (nem csak táblázatok) építésében
  • Erős ügyfélkapcsolati kommunikációs készség: egyaránt magabiztos CISO előtti prezentációban, beszerzési csapat kontrollmátrix-bemutatásában vagy ügyféloldali mérnöki vezetőkkel folytatott technikai biztonsági megbeszélésben
  • Szilárd kockázatkezelési alapismeretek, gyakorlati tapasztalat kockázatértékelésben és kockázati regiszter vezetésében
  • Képesség technikai biztonsági kontrollok lefordítására érthető, üzleti szintű nyelvezetre nem technikai közönség (ügyfelek, jogi csapatok, vezetők) számára
  • Erős szervezőkészség, több egyidejű kérdőív-projekt kezelésének képessége eltérő határidőkkel és érintetti elvárásokkal
  • Információbiztonsági, számítástechnikai, üzleti vagy kapcsolódó BSc (vagy azzal egyenértékű tapasztalat)

Előny

  • Biztonsági tanúsítványok: CISSP, CISM, CRISC, CISA vagy CCSP
  • Tapasztalat GRC platformokkal, mint a Vanta, Drata, Sprinto vagy hasonló
  • Jártasság NIST CSF vagy NIST 800-53 kontroll keretrendszerekben
  • Háttér SaaS, fintech vagy egészségügyi környezetben, szabályozott adatkezeléssel
  • Tapasztalat adatfeldolgozási megállapodások (DPA), Business Associate Agreementek (BAA) vagy biztonsági szerződéses nyelvezet megfogalmazásában/felülvizsgálatában
  • Tapasztalat FedRAMP hitelesítés vagy állami szintű közszférabeli megfelelőségi programok támogatásában

Soft skillek

Erős ügyfélkapcsolati kommunikáció minden szinten (CISO-tól beszerzésig)Technikai kontrollok üzleti nyelvre fordításának képességeKiváló szervezőkészség, párhuzamos projektek kezelésePartnerségi szemlélet az üzleti (GTM) csapatokkal

Amit kínálunk

  • Részvétel a Temporal részvényjuttatási (equity) programjában
Nyelvtudás: Angol: Felsőfok
Végzettség: Információbiztonság, számítástechnika, üzleti vagy kapcsolódó terület, BSc (vagy azzal egyenértékű tapasztalat)

Hasonló állások