Senior GRC Risk Analyst

Hace 1 día

Buenos Aires, Ciudad Autónoma de Buenos Aires, Argentina Penta Security Solutions Jornada completa $ 2 - $ 3 Por obra

En PSS estamos buscando para incorporar un Senior Information Security GRC Analyst con sólida experiencia en Governance, Risk & Compliance (GRC) y amplios conocimientos de Ciberseguridad, capaz de identificar, evaluar y gestionar riesgos tecnológicos y de seguridad en estrecha colaboración con las distintas áreas del negocio.

La posición requiere un perfil senior, autónomo y orientado al negocio, con capacidad para comprender contextos complejos, interactuar con diferentes niveles de la organización y traducir riesgos técnicos, de seguridad y regulatorios en impactos y decisiones de negocio.

Es indispensable contar con nivel de inglés oral y escrito, dado que el rol tendrá interacción frecuente con stakeholders y equipos internacionales.

Principales Responsabilidades

  • Liderar y ejecutar evaluaciones de riesgos de ciberseguridad, tecnología y terceros, identificando amenazas, vulnerabilidades, impactos y controles existentes.
  • Analizar riesgos considerando tanto la perspectiva técnica como el impacto sobre el negocio.
  • Trabajar directamente con stakeholders de áreas de negocio, tecnología, seguridad, compliance, legal, privacidad y auditoría.
  • Facilitar workshops, entrevistas y sesiones de análisis de riesgos con equipos técnicos y no técnicos.
  • Identificar, documentar y evaluar controles destinados a mitigar riesgos de seguridad y tecnología.
  • Definir y realizar seguimiento de planes de tratamiento y remediación de riesgos, trabajando con los responsables hasta su resolución o aceptación.
  • Participar en evaluaciones de riesgo asociadas a nuevos proyectos, productos, proveedores, cambios tecnológicos e iniciativas estratégicas.
  • Identificar y evaluar riesgos relacionados con la protección y tratamiento de datos confidenciales, personales y sensibles, en coordinación con las áreas correspondientes.
  • Colaborar en procesos de Third-Party Risk Management (TPRM), incluyendo aspectos de ciberseguridad, privacidad y protección de datos.
  • Elaborar risk assessments, reportes ejecutivos, métricas, KRIs y dashboards para comunicar la exposición al riesgo.
  • Presentar riesgos y recomendaciones de manera clara ante diferentes niveles de management.
  • Elaboración de self assessment alineados a los lineamientos corporativos
  • Seguimiento de proyectos estratégicos del área de Ciberseguridad e identificación de riesgos
  • Seguimiento de KPIs corporativos
  • Coordinación de ejercicios de ciberresiliencia
  • Contribuir a la evolución del framework de GRC y de las metodologías de gestión de riesgos.
  • Asegurar la correcta documentación y trazabilidad de riesgos, controles, evidencias, excepciones y planes de acción.
  • Actuar con un alto nivel de autonomía y ownership, gestionando prioridades y llevando adelante evaluaciones de punta a punta con mínima supervisión.

Conocimientos y experiencia requeridos:

  • Experiencia sólida en posiciones de GRC, Cybersecurity Risk, Technology Risk, IT Risk o Information Security Risk.
  • Amplios conocimientos de Ciberseguridad y comprensión de riesgos asociados a infraestructura, aplicaciones, cloud, identidades, accesos, protección de datos, vulnerabilidades, incidentes y terceros.
  • Experiencia trabajando con frameworks y estándares como NIST CSF, ISO/IEC 27001, ISO 27005, CIS Controls u otros marcos equivalentes.
  • Conocimiento de principios y buenas prácticas de Privacidad y Protección de Datos.
  • Amplio conocimiento de regulaciones y marcos de privacidad y protección de datos, como GDPR, CCPA/CPRA u otras regulaciones aplicables.
  • Deseable conocimientos de la regulación DORA
  • Deseable conocimientos de la plataforma ARCHER
  • Comprensión de conceptos relacionados con criptografía, data classification, data minimization, data retention, data lifecycle, DLP y protección de información sensible.
  • Comprensión de conceptos de IAM
  • Capacidad para evaluar la efectividad de controles y determinar riesgo inherente y residual.
  • Conocimiento de conceptos de risk appetite, risk tolerance, risk treatment, control design y control effectiveness.
  • Experiencia interactuando directamente con áreas de negocio y stakeholders senior.
  • Capacidad para comprender procesos de negocio y relacionarlos con riesgos tecnológicos, de ciberseguridad, privacidad y compliance.
  • Experiencia preparando documentación, assessments y presentaciones ejecutivas.
  • Inglés avanzado, tanto oral como escrito, con capacidad para desenvolverse con fluidez en reuniones, workshops y presentaciones.
  • Excelentes habilidades de comunicación, negociación e influencia.

Competencias clave:

  • Autonomía y ownership: capacidad para tomar responsabilidad sobre los temas y llevarlos de