JustJoin.IT Praca zdalna Mid

Third-Party Risk Analyst

Awareson Sp. z o.o.

⚲ Warszawa

Do uzgodnienia

Wymagania

  • 3–5 lat doświadczenia w TPRM, VRM, Cybersecurity Risk lub IT Risk Management
  • praktyczne doświadczenie w vendor security assessments, supplier due diligence, cybersecurity questionnaires, security reviews, risk assessments
  • znajomość frameworków NIST CSF, ISO 27001, SOC 2
  • znajomość regulacji DORA, GDPR, SOX, EBA Guidelines

Mile widziane

  • znajomość CIS Controls
  • znajomość PCI DSS
  • znajomość HIPAA (dla sektora healthcare)

Opis stanowiska

Rola z obszaru Third-Party Risk Management łącząca cyberbezpieczeństwo, IT Risk, Vendor Risk Management i Compliance, mocno skoncentrowana na ocenie ryzyka dostawców i partnerów zewnętrznych. Będziesz samodzielnie przeprowadzać vendor security assessments, supplier due diligence, security reviews i risk assessments oraz dokumentować ich wyniki. Oczekiwany jest szeroki zakres wiedzy (Information Security, Data Privacy, Business Continuity, Cloud Security, IAM) oraz praktyczne stosowanie frameworków NIST CSF, ISO 27001, SOC 2. Lista narzędzi jest długa — prawdopodobnie będziesz pracować z wieloma z nich, nawet jeśli znasz tylko kilka.

🔍 Dekoder Ogłoszenia

🔴
Praktyczne doświadczenie w: vendor security assessments, supplier due diligence, cybersecurity questionnaires, security reviews, risk assessments
Oczekuje się, że kandydat będzie samodzielnie przeprowadzał i dokumentował te procesy, a nie tylko je nadzorował.
🔴
Znajomość frameworków: NIST CSF, ISO 27001, SOC 2, ewentualnie CIS Controls
Wymagana jest nie tylko teoretyczna znajomość, ale umiejętność zastosowania tych frameworków w praktyce oceny ryzyka dostawców.
🔴
Rozumienie: Information Security, Data Privacy, Business Continuity, Cloud Security, Identity & Access Management, Third-Party Security
To szeroki zakres wiedzy, który może oznaczać potrzebę posiadania podstawowej wiedzy z każdego z tych obszarów, a nie dogłębnej specjalizacji.
🔴
Narzędzia: ServiceNow VRM, OneTrust, Archer, ProcessUnity, BitSight, SecurityScorecard, RiskRecon, CyberGRX, Shared Assessments SIG, Jira, Confluence
Lista narzędzi jest bardzo długa, co może sugerować, że kandydat będzie musiał pracować z wieloma z nich, nawet jeśli ma doświadczenie tylko z kilkoma.
🔴
Soft Skills: Risk Analysis, Critical Thinking, Vendor Management, Stakeholder Management, Communication, Documentation, Report Writing
Oczekuje się, że kandydat będzie potrafił samodzielnie zarządzać procesami, komunikować się z różnymi stronami i tworzyć kompleksową dokumentację.