Third-Party Risk Analyst
⚲ Warszawa
Do uzgodnienia
Wymagania
- Risk Management
Opis stanowiska
To rola z obszaru Third-Party Risk Management (TPRM), która łączy elementy cyberbezpieczeństwa, IT Risk, Vendor Risk Management oraz Compliance. Jest mocno skoncentrowana na ocenie ryzyka dostawców i partnerów zewnętrznych.
Główne wymagania
Technical / Domain Knowledge
• 3–5 lat doświadczenia w:• Third-Party Risk Management (TPRM)
• Vendor Risk Management (VRM)
• Cybersecurity Risk
• IT Risk Management
• Praktyczne doświadczenie w:
• vendor security assessments
• supplier due diligence
• cybersecurity questionnaires
• security reviews
• risk assessments
• Znajomość frameworków:
• NIST CSF
• ISO 27001
• SOC 2
• ewentualnie CIS Controls
• Rozumienie:
• Information Security
• Data Privacy
• Business Continuity
• Cloud Security
• Identity & Access Management
• Third-Party Security
Regulatory / Compliance
• DORA
• GDPR
• SOX
• ISO 27001
• NIST
• EBA Guidelines
• PCI DSS (mile widziane)
• HIPAA (jeżeli sektor healthcare)
Narzędzia:
• ServiceNow VRM
• OneTrust
• Archer
• ProcessUnity
• BitSight
• SecurityScorecard
• RiskRecon
• CyberGRX
• Shared Assessments SIG
• Jira
• Confluence
Soft Skills
• Risk Analysis
• Critical Thinking
• Vendor Management
• Stakeholder Management
• Communication
• Documentation
• Report Writing
Główne wymagania
Technical / Domain Knowledge
• 3–5 lat doświadczenia w:• Third-Party Risk Management (TPRM)
• Vendor Risk Management (VRM)
• Cybersecurity Risk
• IT Risk Management
• Praktyczne doświadczenie w:
• vendor security assessments
• supplier due diligence
• cybersecurity questionnaires
• security reviews
• risk assessments
• Znajomość frameworków:
• NIST CSF
• ISO 27001
• SOC 2
• ewentualnie CIS Controls
• Rozumienie:
• Information Security
• Data Privacy
• Business Continuity
• Cloud Security
• Identity & Access Management
• Third-Party Security
Regulatory / Compliance
• DORA
• GDPR
• SOX
• ISO 27001
• NIST
• EBA Guidelines
• PCI DSS (mile widziane)
• HIPAA (jeżeli sektor healthcare)
Narzędzia:
• ServiceNow VRM
• OneTrust
• Archer
• ProcessUnity
• BitSight
• SecurityScorecard
• RiskRecon
• CyberGRX
• Shared Assessments SIG
• Jira
• Confluence
Soft Skills
• Risk Analysis
• Critical Thinking
• Vendor Management
• Stakeholder Management
• Communication
• Documentation
• Report Writing
🔍 Dekoder Ogłoszenia
🔴
Third-Party Risk Management (TPRM)
Może oznaczać zarówno strategiczne zarządzanie ryzykiem związanym z dostawcami, jak i bardziej operacyjne wypełnianie checklist i analizę odpowiedzi na ankiety.
🔴
Vendor Risk Management (VRM)
Podobnie jak TPRM, może oznaczać zarówno szerokie zarządzanie relacjami z dostawcami, jak i skupienie się na technicznych aspektach bezpieczeństwa.
🔴
Praktyczne doświadczenie w: vendor security assessments, supplier due diligence, cybersecurity questionnaires, security reviews, risk assessments
Może oznaczać faktyczne przeprowadzanie tych czynności, ale też tylko analizę wyników lub koordynację procesu.
🔴
Znajomość frameworków: NIST CSF, ISO 27001, SOC 2, ewentualnie CIS Controls
Może oznaczać dogłębną wiedzę i umiejętność implementacji, ale równie dobrze tylko powierzchowne zapoznanie się z ich treścią.
🔴
Narzędzia: ServiceNow VRM, OneTrust, Archer, ProcessUnity, BitSight, SecurityScorecard, RiskRecon, CyberGRX, Shared Assessments SIG, Jira, Confluence
Wymienienie wielu narzędzi może sugerować, że będziesz musiał pracować z różnymi platformami, lub że firma dopiero szuka swojego docelowego rozwiązania i oczekuje od kandydata pomocy w wyborze i wdrożeniu.