Descripción
**Resumen**
En este puesto, el Especialista en Gestión de Riesgos III apoyará y reforzará nuestros programas de gestión de riesgos y seguridad de la información. Ayudará a garantizar que la organización mantenga protecciones eficaces frente a los requisitos regulatorios, contractuales y de privacidad de datos, colaborando transversalmente para identificar, evaluar y mitigar riesgos.
Contribuirá a iniciativas clave, como la seguridad de la información, las evaluaciones de riesgos de proveedores y proyectos, los marcos normativos de cumplimiento (por ejemplo, ISO 27001\) y el desarrollo de políticas, contribuyendo así a la mejora continua y a la madurez operativa. Este puesto ofrece la oportunidad de adquirir experiencia práctica en un entorno colaborativo, actuando como socio de confianza para las partes interesadas de Lega, ICT y el resto de la organización.
**Requisitos** **Alcance y responsabilidades****Seguridad de la información**
* Apoya la implantación y la mejora continua de las políticas, normas y controles técnicos de seguridad de la información
* Coordina las actividades de certificación y auditoría de ISO 27001:2022 de Prosci, incluidos la programación de auditorías, la recopilación de evidencias y la coordinación con los auditores externos
* Administra herramientas de cumplimiento (por ejemplo, Vanta) para respaldar el programa de seguridad de la información y la supervisión de controles
* Facilita las actividades del Consejo de Gobernanza del SGSI, incluida la actualización del registro empresarial de riesgos y la presentación de informes sobre la postura de riesgo
* Realiza evaluaciones de riesgos de seguridad de la información para proveedores, proyectos y cambios empresariales
* Supervisa, informa y apoya la remediación de brechas identificadas en los controles y hallazgos de auditoría
* Define y supervisa métricas de seguridad de la información para medir la eficacia y el progreso del programa
* Actúa como asesor de confianza para las partes interesadas, colaborando transversalmente para apoyar prácticas empresariales seguras
**Privacidad de datos**
* Apoya la implantación y la gestión continuada del programa global de privacidad de datos de Prosci
* Garantiza la conformidad con las normativas globales aplicables en materia de privacidad (por ejemplo, GDPR, CCPA, PIPEDA, LGPD) y supervisa el cumplimiento en las prácticas empresariales
* Colabora con el Departamento Jurídico y otras partes interesadas internas para interpretar y aplicar los requisitos de privacidad a las operaciones empresariales
* Coordina los procesos y actividades de respuesta a solicitudes de los interesados (DSR)
* Mantiene las políticas internas de privacidad y los avisos externos de privacidad
* Apoya las iniciativas de formación y sensibilización sobre privacidad para los empleados
**Cumplimiento PCI**
* Apoya el programa de cumplimiento PCI DSS para pagos externos sin presencia física de tarjeta bajo el alcance de la autoevaluación SAQ A.
* Mantiene la documentación del alcance PCI y garantiza la elegibilidad continua para la clasificación SAQ A.
* Supervisa a los proveedores de servicios externos (TPSP), incluida la actualización de inventarios de proveedores y la supervisión del estado de cumplimiento
* Apoya la realización de evaluaciones PCI (SAQ A), incluida la recopilación de evidencias, el seguimiento de la remediación y la elaboración de informes
* Proporciona orientación y formación a las partes interesadas internas sobre los requisitos PCI y las prácticas seguras de pago
* Actúa como punto de contacto para las actividades de cumplimiento PCI y la coordinación interna y externa
**Garantía al cliente**
* Colabora con las partes interesadas internas para comprender los requisitos y expectativas de los clientes en materia de seguridad y privacidad
* Apoya las actividades de garantía al cliente, incluida la respuesta a cuestionarios de seguridad y la entrega de documentación relevante de cumplimiento (por ejemplo, certificaciones ISO)
**Evaluación de riesgos**
* Apoya el desarrollo y la ejecución de un proceso estructurado de evaluación de riesgos para proyectos y cambios empresariales
* Revisa las iniciativas para identificar riesgos en materia de seguridad de la información y privacidad de datos, y escala los hallazgos según corresponda
* Proporciona actualizaciones periódicas a los foros de gobernanza sobre la postura de riesgo y las preocupaciones emergentes
**Competencias, habilidades y calificaciones****Competencias**
* Comunica con eficacia \- Excelentes habilidades comunicativas
* Planifica y alinea
* Responde oportunamente a tareas/solicitudes
* Capacidad para trabajar de forma independiente y priorizar múltiples riesgos, adaptándose a los cambios necesarios
* Equilibra las partes interesadas \- Capacidad para trabajar con todos los niveles de la dirección y los miembros del equipo
* Calidad en la toma de decisiones
* Necesidad de asumir la responsabilidad por el trabajo realizado
* Capacidad para integrar piezas dispares de información para analizar riesgos
* Conocimiento y capacidad demostrada de atención al detalle y sólidas habilidades organizativas
* Pensamiento analítico
* Impulso para superar los objetivos
**Calificaciones**
* Experiencia de 4 a 7 años en gestión de riesgos, incluido conocimiento de las normativas estadounidenses e internacionales sobre privacidad de datos, implementación y mantenimiento de la certificación ISO 27001, evaluación de riesgos de nuevos proyectos y proveedores, creación de soluciones de gestión de riesgos, revisión de acuerdos de procesamiento de datos (DPA) y acuerdos de seguridad con clientes, y asuntos relacionados.
* Título universitario
* Certificación CIPM