Wymagania
Nasze wymagania
- kilkuletnie doświadczenie zawodowego w obszarze IT Security / Cybersecurity / Security compliance
- praktyczna znajomości zarządzania ryzykiem bezpieczeństwa
- doświadczenia w obsłudze i analizie incydentów bezpieczeństwa
- znajomości procesu zarządzania podatnościami
- znajomości regulacji dotyczących cyberbezpieczeństwa, w szczególności Ustawy o Krajowym Systemie Cyberbezpieczeństwa (UKSC), NIS2 oraz RODO – zależnie od zakresu działalności organizacji
- znajomości co najmniej dwóch norm lub standardów związanych z bezpieczeństwem, w szczególności ISO/IEC 27001 oraz ISO 22301
- znajomości zasad zarządzania dostępem i uprawnieniami w środowisku Active Directory
- doświadczenia w przygotowywaniu dokumentacji, procedur, analiz i raportów dla kadry zarządzającej
- umiejętności samodzielnego prowadzenia powierzonych tematów od identyfikacji problemu do wdrożenia rozwiązania
- bardzo dobrej komunikacji i umiejętności współpracy z osobami technicznymi oraz biznesowymi
- umiejętności analitycznego myślenia i oceny ryzyka
- samodzielności, odpowiedzialności i dobrej organizacji pracy
Mile widziane
- praktyczna znajomość systemu S46 wykorzystywanego w ramach Krajowego Systemu Cyberbezpieczeństwa
- doświadczenie we współpracy z CSIRT/NASK oraz innymi instytucjami i regulatorami
- doświadczenie w realizacji zgłoszeń i obowiązków wynikających z UKSC/NIS2
- znajomość dobrych praktyk i standardów, takich jak NIST, CIS Controls, OWASP czy MITRE ATT&CK
- doświadczenie w audytach bezpieczeństwa i audytach zgodności
- doświadczenie w tworzeniu i rozwijaniu systemu zarządzania bezpieczeństwem informacji
- certyfikaty CISSP, CISM, CISA lub ISO/IEC 27001 Lead Auditor / Lead Implementer
- znajomość narzędzi klasy SIEM, EDR/XDR, vulnerability management lub DLP
Twój zakres obowiązków
współtworzenie i rozwój architektury bezpieczeństwa IT, dostosowanej do potrzeb i skali organizacji, identyfikowanie wymagań wynikających z regulacji, norm i wewnętrznych standardów bezpieczeństwa, współpraca z zespołami IT, właścicielami systemów oraz innymi jednostkami organizacji w zakresie bezpieczeństwa, reprezentowanie organizacji w kontaktach z podmiotami zewnętrznymi, CSIRT oraz instytucjami i regulatorami, udział w obsłudze i koordynacji incydentów bezpieczeństwa, w szczególności incydentów krytycznych, przygotowywanie raportów z incydentów P1 oraz rekomendacji działań naprawczych, monitorowanie stanu bezpieczeństwa organizacji i przygotowywanie rekomendacji dla Zarządu, prowadzenie i aktualizacja rejestru ryzyka bezpieczeństwa IT, realizacja procesu vulnerability management, w tym monitorowanie podatności, ocena ryzyka i nadzorowanie działań remediacyjnych, przygotowywanie, opiniowanie, aktualizacja i wdrażanie polityk, procedur oraz instrukcji bezpieczeństwa, udział w procesie akceptacji uprawnień i nadzór nad prawidłowością procesów dostępowych, nadzór nad aktywnymi kontami w Active Directory, w tym kontami uprzywilejowanymi i technicznymi, nadzór nad prawidłowym stosowaniem uwierzytelniania wieloskładnikowego (MFA/2FA), udział w procesie oceny i dopuszczania nowych systemów oraz aplikacji do użytkowania, udział w ocenie bezpieczeństwa zmian i rozwiązań IT zgodnie z obowiązującymi procesami, przygotowywanie raportów kwartalnych, rocznych oraz cyklicznych dotyczących bezpieczeństwa IT, przygotowywanie raportów i analiz ad-hoc na potrzeby Zarządu, planowanie i prowadzenie szkoleń oraz działań edukacyjnych z zakresu bezpieczeństwa, udział w działaniach związanych z ciągłością działania i sytuacjami awaryjnymi, udział w doskonaleniu systemu zarządzania bezpieczeństwem informacji.Intelligent Logistic Solutions Sp. z o.o.
Intelligent Logistic Solutions Sp. z o.o. (w skrócie: ILS Sp. z o.o.) to globalny shared service dla kluczowych klientów wewnętrznych należących do Pelion SA*. Głównym obszarem działań firmy jest realizacja kluczowych projektów IT poprzez zapewnienie kompleksowego wsparcia informatycznego. Usługi świadczone przez spółkę to między innymi: kierowanie projektami IT, wsparcie IT, cyberbezpieczeństwo, usługi bazodanowe, wsparcie aplikacji biznesowych, usługi typu data center, infrastruktura sieciowa, działania edukacyjne w obszarze IT i tworzenie oprogramowania.