Международная Образовательная Корпорация
Главный специалист по информационной и кибербезопасности (ИБ-контроль, аудит, персональные данные)
Не указана
О позиции
IEC является образовательным холдингом, объединяющим университеты, колледж и школы: несколько юридических лиц, пять территориально разнесённых объектов, системы контроля доступа и биометрической идентификации, значительный объём персональных данных, в том числе данных несовершеннолетних.
Направление формируется с нуля. Ближайшие задачи: тестирование на проникновение внешнего периметра, аудит системы распознавания лиц, приведение обработки персональных данных в соответствие с законодательством.
Обязанности
- Разработка, актуализация и внедрение внутренних документов по информационной и кибербезопасности и защите персональных данных: политик, положений, регламентов, стандартов, инструкций и процедур.
- Определение перечня контролей и закрепление ответственных за них в подразделениях и организациях холдинга.
- Проверка фактической работоспособности контролей, подготовка заключений и планов корректирующих действий, контроль их выполнения.
- Организация тестирования на проникновение и аудитов защищённости с привлечением подрядчиков, приёмка результатов, контроль устранения выявленных уязвимостей.
- Аудит систем контроля и управления доступом, видеонаблюдения и биометрической идентификации, включая систему распознавания лиц.
- Контроль соблюдения требований к учётным записям, правам доступа, журналированию, резервному копированию и защите каналов передачи данных.
- Участие в расследовании инцидентов информационной безопасности, установление их первопричин, координация реагирования.
- Ведение реестра процессов обработки персональных данных, контроль правовых оснований и сроков хранения, оценка воздействия при внедрении новых сценариев обработки.
- Подготовка соглашений с лицами, обрабатывающими персональные данные по поручению, рассмотрение обращений субъектов персональных данных, взаимодействие с уполномоченным органом.
- Формирование требований информационной безопасности к техническим решениям, закупкам и договорам с подрядчиками, участие в их согласовании.
- Ведение реестра рисков и уязвимостей, подготовка предложений по их снижению.
- Обучение работников основам информационной безопасности и проверка знаний.
- Подготовка отчётности и аналитических материалов для Директора по безопасности.
Требования
- Высшее образование в области информационной безопасности, информационных технологий, защиты информации или смежных направлений.
- Опыт работы в области информационной безопасности, защиты информации или аудита информационных систем не менее 3 лет.
- Опыт разработки внутренних нормативных документов по информационной безопасности (политик, положений, регламентов, инструкций) и подготовки аргументированных заключений для руководства.
- Знание законодательства Республики Казахстан в области информатизации, информационной безопасности и защиты персональных данных, включая биометрические.
- Знание требований ISO/IEC 27001 (СТ РК ISO/IEC 27001:2022), принципов построения систем управления информационной безопасностью и управления рисками.
- Знание сетевых технологий и принципов работы средств защиты информации: антивирусное программное обеспечение, межсетевые экраны, IDS/IPS, прокси, сканеры безопасности, песочницы, системы класса SIEM.
- Знание архитектуры и уязвимостей систем контроля и управления доступом, видеонаблюдения и биометрической идентификации.
- Знание порядка реагирования на инциденты информационной безопасности и утечки данных.
Личные качества
- Ответственность, самостоятельность, аналитическое мышление.
- Стрессоустойчивость, способность работать в условиях многозадачности и сжатых сроков.
- Умение аргументированно отстаивать позицию перед руководством и смежными подразделениями.
Будет преимуществом
- Наличие профессиональных сертификатов: CISA, CISM, CISSP, CRISC, ISO/IEC 27001 Lead Auditor или Lead Implementer, ISO/IEC 27701, CompTIA Security+, CEH или аналогичных.
- Опыт построения функции информационной безопасности с нуля, внедрения ISO/IEC 27001 или сопоставимых стандартов.
- Опыт организации тестирования на проникновение и внешних аудитов защищённости, сопровождения проверок уполномоченных органов.
- Опыт работы с биометрическими данными и системами распознавания лиц.
- Опыт работы в холдинговой структуре или группе компаний.
Мы предлагаем
- Работу в крупном образовательном холдинге и возможность самостоятельно выстроить направление.
- Прямое подчинение Директору по безопасности и функциональную независимость от подразделения информационных технологий: контроль не подчинён тому, кого он проверяет.
- Реальные полномочия, закреплённые внутренним документом: право письменного согласования, без которого не вводятся в эксплуатацию информационные системы и интеграции, не предоставляется внешний и удалённый доступ, не создаются и не передаются привилегированные учётные записи, не вносятся изменения в системы контроля доступа, видеонаблюдения и биометрической идентификации, не передаются данные подрядчикам. Постоянный доступ на чтение к журналам, конфигурациям и перечням прав для проверок. Право требовать немедленной приостановки работы сервиса или отключения доступа при выявлении критического риска.
- Бюджет на внешние аудиты и привлечение экспертов.
- Официальное трудоустройство, конкурентоспособную заработную плату, добровольное медицинское страхование.