البنك السعودي الأول يعلن عن وظيفة مدير تقييم مخاطر أمن المعلومات في الرياض
تفاصيل الوظيفة
البنك السعودي الأول يعلن عن وظيفة مدير تقييم مخاطر أمن المعلومات (Information Security Risk Assessment Manager) في الرياض، السعودية.
نبذة عن الوظيفة
إدارة مخاطر الأمن السيبراني لدعم برنامج إدارة مخاطر الأمن السيبراني على مستوى المؤسسة. يتولى هذا المنصب مسؤولية إجراء نمذجة التهديدات (Threat Modeling) وتطوير وصيانة منهجيات تقييم المخاطر ضمن فريق إدارة المخاطر، بالإضافة إلى لعب دور حاسم في حماية أصول معلومات المؤسسة من خلال تحديد وتقييم مخاطر الأمن السيبراني.
المهام والمسؤوليات
- إجراء تقييم مخاطر الأمن السيبراني (Cybersecurity Risk Assessment) مفصل وقائم على المخاطر، مع الالتزام بالتزامات مستوى الخدمة (SLA) أثناء مشاركات تقنية المعلومات والأمن السيبراني.
- الحفاظ على الوعي الوثيق بأفضل الممارسات والمعايير الصناعية في أمن المعلومات، وتقييم الثغرات أو الثغرات المحتملة في السياسات والمخاطر الناتجة على البنية التحتية والأنظمة والشبكة والبيانات لتقنية المعلومات لدى البنك السعودي الأول، واقتراح التحسينات اللازمة على السياسات.
- التواصل الوثيق مع المستخدمين النهائيين، وشرح مخاطر الأمن السيبراني ودور الأعمال في منعها، وقيادة المبادرات لتوعية المستخدمين النهائيين بمخاطر الأمن السيبراني.
- تقديم المشورة لتقنية المعلومات والأعمال التجارية حول الطريقة المثلى للتعامل مع مخاطر الأمن السيبراني المحددة وتخفيفها.
- إجراء تقييم شامل لمخاطر الأمن السيبراني قبل الإطلاق النهائي (Go-Live).
- إجراء نمذجة تهديدات (Threat Modeling) وتقييمات مخاطر مفصلة لمشاريع وأنظمة تقنية المعلومات في المراحل المبكرة من المشروع، وقبل التغييرات الرئيسية، وعند التقنيات الجديدة، وبشكل دوري للأصول القائمة. تحديد التهديدات والثغرات والضوابط لأصول المعلومات الحرجة، وتوثيق هذه المخاطر في سجل مركزي للمخاطر.
- مراجعة وتحليل والتحقق من نتائج تقييم مخاطر الأمن السيبراني لمطابقتها مع قضايا الأمن السيبراني التي تثيرها فرق الأمن السيبراني الأخرى.
- إثارة العيوب المتعلقة بأمن التطبيقات.
- تعزيز أنماط الأمن السيبراني أثناء المشاركات أو التقييمات الدورية أو التقييمات المخصصة من خلال تسليط الضوء على المخاطر الجديدة لأصحاب النطاق.
- يجب تقييم جميع المشاركات الموكلة/المخصصة والتقييمات الدورية أو التقييمات المخصصة وفقًا لمنهجية إدارة مخاطر الأمن السيبراني ونمط مخاطر الأمن السيبراني وعملية مراجعة التغيير والمشاركة في الأمن السيبراني، ضمن الإطار الزمني المتفق عليه (SLA).
- ضبط منصة تقييم مخاطر الأمن السيبراني وتخصيصها لتحقيق التوافق والدقة الأمثلين.
- نضج إدارة مخاطر الأمن السيبراني: تحسين عملية إدارة المخاطر الحالية ووثائقها، مراجعة وتحديث وثائق إدارة مخاطر الأمن السيبراني الحالية (المنهجية، قسم FIM، المعايير، الإرشادات)، والتأكد من توافق كل من عملية ووثائق إدارة مخاطر الأمن السيبراني مع أحدث ممارسات المجموعة والممارسات التنظيمية مثل NCA و SAMA CSF وغيرها.
- سياسة وتصميم إدارة مخاطر الأمن السيبراني: ضمان صيانة جميع وثائق تصميم إدارة مخاطر الأمن السيبراني وتوافقها مع الجهات التنظيمية والسياسات الداخلية.
- ملكية نطاق إدارة مخاطر الأمن السيبراني: تطوير وتوحيد وصيانة منهجية وإجراءات إدارة مخاطر الأمن السيبراني، بما يتوافق مع إدارة مخاطر المؤسسة والمتطلبات التنظيمية. مراجعة وتحديث السياسات ووثائق التصميم والأدوات بشكل دوري لتعكس التغيرات في مشهد التهديدات أو القوانين. ضمان وضع خطط معالجة المخاطر (التخفيف، النقل، القبول، التجنب) وتتبع إنجازها.
- إجراء تقييم دوري لمخاطر الأمن السيبراني والأصول التاجية (Crown Jewels): ضمان تقييم جميع خدمات تقنية المعلومات المطلوبة وفقًا للخطة السنوية.
- خطة تقييم الأمن السيبراني: إدارة خطة تقييم الأمن السيبراني الدورية، وضمان إجراء مراجعات أمنية منتظمة للأنظمة والخدمات الحيوية. توثيق نتائج المراجعة والمخاطر المحددة والإجراءات الموصى بها، والتنسيق مع فرق الأمن السيبراني المستقلة.
- تقارير إدارة مخاطر الأمن السيبراني: تقديم تقرير ربع سنوي عن جميع مخاطر الأمن السيبراني مع تسليط الضوء على المخاطر ذات الأولوية الواجب معالجتها مع إدارة تقنية المعلومات والأمن السيبراني، ويشمل ذلك مؤشرات الأداء الرئيسية ومؤشرات المخاطر الرئيسية ومصفوفة التصعيد للمخاطر المعلقة.
الشروط والمتطلبات
- درجة البكالوريوس أو الماجستير في الأمن السيبراني أو علوم الحاسب أو أمن المعلومات أو أي تخصص ذي صلة.
- خبرة مهنية لا تقل عن 3 سنوات في إدارة مخاطر الأمن السيبراني أو الحوكمة أو مراجعة تقنية المعلومات أو مجال ذي صلة، ويفضل أن تكون في القطاع المالي أو المصرفي.
- خبرة في أدوار تشمل الامتثال لإطار عمل SAMA CSF وإطار عمل NCA ECC.
عرض النص الأصلي للإعلان
Job Title: Information Security Risk Assessment Manager
Division: Cybersecurity / Risk
Location: Riyadh
Working Hours: 8:00 AM to 5:00 PM (Sunday to Thursday)
Role:
Cybersecurity Risk Management to support in managing the enterprise-wide cybersecurity risk management program. This position is responsible for conducting threat modeling, developing and maintaining risk assessment methodologies under the risk management team, Also play a critical role in protecting the organization’s information assets by identifying, assessing cybersecurity risks.
Key Responsibilities
- Cybersecurity Risk Assessment: Conduct detailed and risk-based Cybersecurity Risk Assessment, meeting SLA commitments during IT and cybersecurity engagements.
- Maintains a close awareness of best practices and industry standards in Information Security assesses potential policy gaps and/or loopholes and responding risks to SAB IT infrastructure, systems, network and data and recommends any improvements in policies.
- Liaises closely with end users, explains Cybersecurity risks and the business role in preventing Cybersecurity risks and drives initiatives to sensitize end-users on Cybersecurity risks.
- Advise IT and business on the optimal way of dealing the identified Cybersecurity risks and mitigation.
- Final Cybersecurity Risk Assessment: Execute comprehensive Cybersecurity Risk Assessment before go-live.
- Conduct detailed Cybersecurity Threat Modeling
- Threat Modeling & Risk Assessments: Conduct detailed cybersecurity risk assessments and threat modeling for IT projects and systems - at early project stages, before major changes, for new technologies, and periodically for existing assets. Identify threats, vulnerabilities, and controls for critical information assets and document these risks in a centralized risk register.
- Cybersecurity Risk Assessment Validation: Review, analyze, and validate Cybersecurity Risk Assessment results to align the result with Cybersecurity issues raised by other Cybersecurity teams.
- Raise application security related defect
- Enhance Cybersecurity pattern during engagements, periodic assessments or Ad-Hoc assessments by highlighting new risks to domain owners
- All engaged/assigned engagements, periodic assessments or Ad-Hoc assessments should be assessed in accordance to the Cybersecurity Risk Management Methodology, Cybersecurity Risk Pattern and Cybersecurity Change Review and Engagement Process and within the agreed timeline (SLA)
- Cybersecurity Risk Assessment platform Tuning: Customize and fine-tune Cybersecurity risk assessment platform for optimal compatibility and accuracy.
- Cybersecurity Risk Management Maturity:
- Enhance the existing Risk Management process and documentation
- Review and update the existing Cybersecurity Risk Management documentation (methodology, FIM section, standards, guidelines)
- Ensure that both Cybersecurity Risk Management process and documentation are aligned with Group latest practices, regulatory practice/framework such as NCA , SAMA CSF …etc
- Cybersecurity Risk Management Policy and Design: Ensure all Cybersecurity Risk Management design documents are maintained and aligned with regulators and internal policies.
- Cybersecurity Risk Management domain Ownership: Develop, unify, and maintain the cybersecurity risk management methodology and procedures, aligned with enterprise risk management and regulatory requirements. Regularly review and update risk management policies, design documents, and tools to reflect changes in the threat landscape or laws. Ensure that risk treatment plans (mitigation, transfer, acceptance, avoidance) are in place and tracked through completion.
- Periodic Cybersecurity Risk and Crown Jewels assessment: Ensure all required IT Services assessed as per the annual plan
- Cybersecurity Assessment Plan: manage periodic cybersecurity assessment plan. Ensure critical systems and services undergo regular security reviews. Document review findings, identified risks, and recommended actions. Coordinate independent cybersecurity teams.
- Cybersecurity Risk Management Reporting: Provide quarter report about all Cybersecurity risks by highlighting priority risks to be actioned with IT and Cybersecurity Management including:
- Cybersecurity Risk Management KPIs and KRIs: Calculate required KPIs and KRIs to highlight related risks
- Cybersecurity Risk Management Escalation: Establish escalation matrix for outstanding risks to be followed for all Cybersecurity Risks
Qualifications and Experience :
- Bachelor’s or Master’s degree in Cybersecurity, Computer Science, Information Security, or a related discipline.
- Minimum of 3 years of professional experience in cybersecurity risk management, governance, IT audit, or a related field, preferably in the financial or banking sector.
- Experience in roles involving compliance with SAMA CSF and NCA ECC.
رقم الإعلان لدى المصدر: 4460701776