О роли:
Мы ищем старшего специалиста по GRC для усиления и развития функции управления информационной безопасностью, рисками и соответствием. В подчинении у руководителя по информационной безопасности вы будете разрабатывать и вести фреймворки, реестры и процессы, обеспечивающие соответствие и готовность к аудиту регулируемой мультиюрисдикционной платёжной группы — в рамках управления в соответствии с ISO 27001, DORA, GDPR, PCI DSS и требований по операционной устойчивости.
Это практическая senior-роль с реальной ответственностью: вы будете не только создавать программы, но и их вести, работать с современной GRC-платформой и применять ИИ и автоматизацию к самому процессу работы.
- Локация: офис в Лимассоле, Кипр, или полностью удалённо из Португалии или Польши
- Подчинение: руководитель по информационной безопасности
Чем вы будете заниматься:
- Разработка, поддержка и непрерывное улучшение политик, стандартов и процедур информационной безопасности в соответствии с ISO 27001 и применимыми регуляторными требованиями.
- Управление полным жизненным циклом политик, включая процессы согласования, периодические пересмотры, назначение владельцев и контроль версий во всём документообороте.
- Ведение реестра рисков информационной безопасности, включая идентификацию рисков, оценку, отслеживание мер по снижению и формальное принятие рисков.
- Подготовка отчётности по рискам для руководства и комитетов по управлению, а также отслеживание мер по устранению до закрытия.
- Поддержка мероприятий по соответствию в рамках DORA, включая реестр информации, а также PSD2 / руководящие принципы EBA по ИКТ, GDPR и PCI DSS по нашим лицензированным юрлицам.
- Участие в мероприятиях по операционной устойчивости для нашего британского юрлица в соответствии с требованиями FCA.
- Управление жизненным циклом управления рисками третьих сторон, включая due diligence, опросники по безопасности, рейтингование рисков, контрольные точки при подключении и периодические переоценки.
- Ведение реестра поставщиков и договорных требований по безопасности совместно с юридической командой.
- Координация внутренних и внешних аудитов, включая ИКТ-аудиты Big Four, запросы регуляторов и циклы PCI QSA, а также ведение календаря аудитов.
- Ответственность за сбор доказательств и ведение библиотеки доказательств для повторного использования в аудитах, сертификациях и опросниках клиентов.
- Администрирование и развитие нашей GRC-платформы, включая мониторинг контролей, автоматизированный сбор доказательств, маппинг фреймворков и отчётность.
- Применение инструментов ИИ в повседневной GRC-деятельности, включая подготовку политик, gap-анализ, сбор доказательств и ответы на опросники, а также помощь в автоматизации повторяющихся процессов.
- Участие в нашей программе управления ИИ, включая оценку поставщиков ИИ, поддержку реестра ИИ-систем и соответствие развивающимся регуляторным требованиям, таким как EU AI Act.
Что нам нужно:
- 3+ года аналогичного опыта в GRC, управлении информационной безопасностью, ИТ-аудите или управлении ИТ-рисками
- Практические знания ISO/IEC 27001; знакомство с DORA, GDPR или PCI DSS
- Опыт в регулируемом финансовом секторе (платежи, электронные деньги, банкинг, финтех) или консалтинг для таких компаний
- Практический опыт аудитов — координация, подготовка доказательств, устранение замечаний
- Знакомство с GRC-платформами или сильный интерес к автоматизации compliance
- Сильный письменный английский — ваши материалы идут аудиторам, регуляторам и старшим стейкхолдерам
- Умение вести несколько потоков работ с фиксированными сроками
- Будет плюсом
- Сертификации: CISA, CRISC, CISM, CIPP/E или ISO 27001 Lead Auditor / Lead Implementer
- Прямой опыт внедрения DORA, руководящих принципов EBA по аутсорсингу или операционной устойчивости FCA
- Опыт внедрения или администрирования GRC-платформы (например, Vanta, ServiceNow GRC, OneTrust или аналоги)
- Знакомство с ISO 42001, EU AI Act или управлением рисками ИИ
- Базовые навыки скриптинга или автоматизации workflow (low-code инструменты)
Процесс найма:
- Шаг 1 – Thinking in Action (40 минут) Первый разговор — с командой Talent Acquisition. Обсудим ваш бэкграунд, карьерный путь, мотивацию и общее соответствие роли. В рамках этой беседы вы также пройдёте короткий технический скрининг, который проверит инженерная команда. Этот этап помогает понять и ваш опыт, и то, как вы подходите к техническим задачам.
- Шаг 2 – Интервью с нанимающим менеджером (60 минут) встреча с нанимающим менеджером — руководителем по информационной безопасности — для обсуждения навыков, достижений и соответствия роли.
- Шаг 3 – Финальное интервью (45 минут) заключительный этап — групповое интервью со старшими участниками технологического подразделения, возможно с участием CTO, CPO и руководителя по безопасности. Обсудим fit в команду, стиль сотрудничества, ожидания с обеих сторон и оставшиеся вопросы о роли, команде или технологической области. Это также возможность узнать больше о нашей культуре и способах работы.
Преимущества работы в payabl:
- Растём вместе: годовой бюджет на обучение и развитие (доступен после испытательного срока) — ваш рост — наш рост.
- Празднуем вместе: мы собираем коллег из всех офисов на незабываемые корпоративные мероприятия.
- Глобальное сотрудничество и события: возможность участвовать в международных корпоративных событиях и инициативах, общаться с коллегами из всех регионов и быть частью по-настоящему глобального сообщества
Давайте вместе переосмыслить ландшафт платежей. Мы предлагаем не просто должность — мы зовём вас стать частью чего-то большего. Присоединяйтесь к команде — будем вместе innovировать, менять правила игры и вести будущее платежей. Вместе мы можем оказать значимое влияние. Добро пожаловать в команду!
Ознакомьтесь с нашей Политикой конфиденциальности, чтобы понять, как мы обрабатываем ваши персональные данные в процессе подбора персонала: https://payabl.com/privacy-policy