Мы — аккредитованная IT-компания (B2B SaaS), в которой современные ИИ-модели встроены в рабочие процессы: они анализируют контекст, формируют сводки, принимают рутинные решения и освобождают время сотрудников для задач, требующих экспертизы и глубокого осмысления. Среди наших клиентов — крупнейшие банки, ритейл, промышленность и госсектор. Продукт входит в реестр российского ПО, наша команда больше 10 лет на рынке.
Мы ищем руководителя информационной безопасности, который помогает продавать, а не запрещает: сводит требования клиентов и регуляторов в короткий список, ставит инженерии задачи и принимает результат.
Ключевые задачи:
- Задавать стандарт безопасности, расставлять приоритеты по риску и принимать работу инженерии. Это роль функционального руководителя: с CTO на равных, подчинение органу стратегического управления компании.
- Отвечать на требования клиентов: анкеты, встречи с их службами ИБ, условия договоров.
- Вести комплаенс: персональные данные, ФСТЭК, аттестация, работа с лицензиатами.
- Управлять уязвимостями — от находки до исправления и ответа клиенту.
- Строить мониторинг и реагирование: SIEM, логирование, учения, разборы инцидентов.
- Ставить требования к безопасности релизов и принимать результат.
- Развивать процессы: доступы, изменения, непрерывность.
- Растить экспертизу внутри: база знаний, наставничество, обучение разработки.
- Составить дорожную карту ИБ на 1–2 года.
Ожидаемый результат:
-
Через 30 дней: срочные обязательства приняты, запросы клиентов собраны в одну очередь. Есть реестр процессов ИБ: состояние, риск, ответственный, срок.
-
Через 60 дней: приоритеты согласованы с CTO и бизнесом. Уязвимости закрываются по SLA. По ФСТЭК ясно, что нужно каждому клиенту.
-
Через 90 дней: утверждена дорожная карта ИБ на 1–2 года. Требования к новым продуктам в работе с критериями приёмки, остальное отложено явно.
Мы ожидаем:
- 7+ лет в ИБ, из них 3+ года — руководитель функции в IT-продукте. Лучше — в B2B SaaS.
- Практика 152-ФЗ и требований ФСТЭК. Вы знаете, чем закрыть запрос конкретного клиента.
- Опыт построения системы управления ИБ: риски, модель угроз, процессы. ISO 27001 для вас — каркас, а не цель.
- Управление уязвимостями вместе с разработкой: пентест, SAST/DAST/SCA, SLA по критичности.
- Руководство реагированием на реальные инциденты, работа с SIEM.
- Опыт ответов на анкеты крупных клиентов и переговоров с их безопасниками.
- Понимание архитектуры SaaS: облако, on-premise, API, авторизация.
- Опыт оценки безопасности новых продуктов и интеграций до публичного запуска: модель угроз, логирование, пентест, персональные данные, приёмка пилота.
- Опыт операционной ИБ: защита от DDoS, выдача и отзыв доступов, мобильный доступ, публичные ссылки.
- Опыт подготовки регламентов и документов: доступы, удалённое администрирование, непрерывность, ПДн, EULA и SLA.
- Готовность с первых недель подхватить срочное: уязвимости и SIEM по требованиям крупного клиента, очередь анкет клиентов, запросы по ФСТЭК.
Будет плюсом:
- Безопасность AI- и LLM-интеграций.
- Аттестация ФСТЭК, объекты КИИ у клиентов.
- Сертификации CISSP, CISM, ISO 27001 Lead Auditor.
Что мы предлагаем:
- Полностью удаленная работа.
- Полное соблюдение ТК РФ.
- Льготы и преимущества аккредитованной ИТ-компании.
- ДМС после 6 месяцев работы.
- Оплата корпоративного доступа к AI-инструментам.
- Гибкое начало рабочего дня между 08.00-11.00.
- Работа с продуктом, который реально используется и развивается.
- Свободу выстраивать работу с людьми по-своему – без шаблонов и многоуровневых согласований.