ppCerchiamo un/a professionista con besperienza reale nell’analisi del rischio ICT /b: non familiarità generica, ma una persona che abbia già gestito in prima persona l’execution di processi di ICT Risk Management, conducendo bcicli completi di risk assessment su asset reali /b in contesti organizzativi articolati. /p pLa risorsa entrerà a far parte del team con un perimetro chiaro: dalla caratterizzazione degli asset ICT al monitoraggio dei piani di remediation, passando per la selezione dei controlli e la validazione tecnica. /p h3Responsabilità principali /h3 h3Assessment e caratterizzazione degli asset /h3 ul liConduzione di interviste strutturate e utilizzo di checklist per la caratterizzazione degli asset (dati trattati, rilevanza business, classificazione RID, ecc.) /li liValutazione dell’esposizione degli asset e mappatura delle dipendenze con i processi critici /li liIdentificazione e classificazione degli scenari di rischio coerenti con la risk posture aziendale /li /ul h3Selezione dei controlli e validazione tecnica /h3 ul liSelezione dei controlli necessari per rispondere ai requisiti di sicurezza e compliance, con riferimento ai principali framework normativi: NIS2, DORA, Cyber Resilience Act (CRA), oltre a standard come ISO 27001 e CIS Controls /li liValidazione delle proposte tecniche e valutazione dell’adeguatezza rispetto agli scenari di rischio /li liIdentificazione dei controlli non soddisfatti e valutazione del rischio residuo /li /ul h3Remediation e monitoraggio /h3 ul liDefinizione di piani di remediation strutturati (priorità, responsabilità, tempistiche) /li liMonitoraggio continuo dell’execution e rendicontazione verso gli stakeholder /li liSupporto all’aggiornamento della risk posture aziendale /li /ul h3Requisiti richiesti (essenziali) /h3 ul liAlmeno b3 anni di esperienza /b in cybersecurity, ICT risk management o information security in contesti strutturati /li liConoscenza applicata delle metodologie di analisi del rischio: OCTAVE, FAIR, ISO 27005, NIST RMF (non solo teorica)
/li liCapacità di dialogo sia con figure tecniche (sistemisti, architect, DevSecOps) sia con il management /li liEsperienza nella redazione completa di risk assessment end-to-end: dall’asset inventory e threat modeling fino al piano di trattamento /li liFamiliarità con normative e framework di cybersecurity, tra cui ISO 27001 Annex A, CIS Controls, NIST CSF 2.0 e NIST SP 800-53 /li liBuona conoscenza della lingua inglese, scritta e parlata /li /ul h3Esperienze distintive (resistente preferenza) /h3 ul liApplicazione dell’analisi del rischio in ambienti cloud (AWS, GCP), inclusa valutazione di configurazioni, compliance e servizi cloud-native /li liEsperienza in progetti di adeguamento NIS2 o DORA in settori regolamentati /li liUtilizzo di strumenti GRC come OneTrust, ServiceNow GRC, Archer, AI.ESRA, Balbix o equivalenti /li liGestione di piani di remediation complessi e multi-funzionali /li liCertificazioni: CISM, CRISC, ISO 27001 Lead Auditor/Implementer, CISSP /li liEsperienza in contesti OT/IoT security /li liAttività di TPRM e utilizzo di strumenti come Panorays, BitSight, SecurityScorecard /li /ul h3Profilo personale /h3 pCerchiamo una persona che abbia già svolto questo ruolo in modo concreto e operativo, in particolare che abbia gestito in autonomia un risk assessment end-to-end: dall’intervista iniziale con i process owner fino alla definizione e formalizzazione del piano di remediation. /p pNon cerchiamo profili che abbiano partecipato solo come supporto, osservato il processo o contribuito in modo parziale. /p pÈ fondamentale la capacità di guidare il processo anche in contesti non maturi, con asset poco documentati e informazioni incomplete, mantenendo metodo e rigore. Ugualmente importante è la capacità di interfacciarsi con interlocutori tecnici che propongono soluzioni non sempre adeguate. /p pSe la tua esperienza sul risk assessment è prevalentemente teorica, accademica o formativa, questo ruolo potrebbe non essere in linea con il tuo profilo in questo momento. /p pIl Compensation Benefit package sarà illustrato durante l’iter di selezione. /p /p #J-18808-Ljbffr
📌 GRC Cybersecurity Analyst (Roma)
🏢 OPLIUM
📍 Roma