pstrongIl ruolo /strong /ppCerchiamo un professionista con esperienza reale nell#39;analisi del rischio ICT: non familiarità generica, ma chi ha già gestito nella pratica l#39;execution di processi di ICT Risk Management conducendo cicli completi di risk assessment su asset reali, in contesti organizzativi articolati. Entrerai a far parte del team con un perimetro chiaro: dalla caratterizzazione degli asset ICT al monitoraggio dei piani di remediation, passando per selezione dei controlli e validazione tecnica. /ppbr / /ppstrongResponsabilità principali /strong /ppemAssessment e caratterizzazione degli asset /em /pulliInterviste strutturate e checklist per la caratterizzazione degli asset (dati trattati, rilevanza business, classificazione RID, processi supportati…) /liliValutazione esposizione asset e mappatura dipendenze con processi critici /liliIdentificazione e classificazione scenari di rischio coerenti con la risk posture aziendale /li /ulpbr / /ppemSelezione dei controlli e validazione tecnica /em /pulliSelezione dell#39;insieme di controlli necessari per far fronte alle esigenze di sicurezza e ai requisiti di compliance, con riferimento ai principali framework normativi: NIS2, DORA, Cyber Resilience Act (CRA), oltre a standard quali ISO 27001 e CIS Controls /liliValidazione delle proposte tecniche, valutazione adeguatezza agli scenari di rischio, anche alla luce delle soluzioni di sicurezza effettivamente disponibili e implementabili /liliIdentificazione dei controlli non soddisfatti e valutazione del rischio residuo /li /ulpbr / /ppemRemediation, piani di sicurezza e monitoraggio /em /pulliDefinizione di piani di remediation strutturati (priorità, responsabilità, tempistiche) /liliMonitoraggio continuativo dell#39;execution e rendicontazione agli stakeholder /liliSupporto all#39;aggiornamento della risk posture aziendale /li /ulpbr / /ppstrongRequisiti richiesti (essenziali) /strong /pulliAlmeno 2 anni in cybersecurity,
ICT risk management o info security in contesti strutturati /liliConoscenza delle metodologie di analisi del rischio: OCTAVE, FAIR, ISO 27005, NIST RMF (non solo conoscenza teorica) /liliConoscenza pratica delle principali soluzioni di sicurezza (es. firewall, EDR/XDR, SIEM/SOAR, soluzioni IAM, network security) vantaggioso a valutare l#39;adeguatezza e l#39;efficacia dei controlli proposti rispetto agli scenari di rischio /liliCapacità di dialogare con tecnici (sistemisti, architect, DevSecOps) e management /liliRedazione completa di risk assessment: da asset inventory / threat modeling a piano di trattamento /liliFamiliarità con le principali normative inerenti la Cyber Security e conoscenza dei cataloghi di controlli come ad esempio: ISO 27001 Annex A, CIS Controls, NIST CSF 2.0, SP 800-53 /liliBuon inglese (scritto e parlato) /li /ulpbr / /ppstrongEsperienze distintive (forte preferenza) /strong /pulliApplicazione di analisi dei rischi in ambienti Cloud – in particolare AWS e GCP (es. configurazione, conformità, valutazione rischi su servizi cloud-native) /liliProgetti di adeguamento NIS2 o DORA in settori regolamentati /liliConoscenza di Strumenti GRC come ad esempio: OneTrust, ServiceNow GRC, Archer, AI.ESRA, Balbix o equivalenti /liliGestione di piani di remediation complessi multi-funzione /liliCertificazioni: CISM, CRISC, ISO 27001 Lead Auditor/Implementer, CISSP /liliContesti OT/IoT security /liliEsperienza in attività di TPRM e conoscenza degli strumenti a supporto, come ad es.: Panorays, Bitsight, Security Scorecar...
/li /ulpbr / /ppstrongProfilo personale /strong /ppCerchiamo chi abbia già svolto questo ruolo in modo concreto e operativo, nello specifico: chi ha gestito in autonomia un risk assessment end-to-end – dall#39;intervista iniziale con i process owner fino alla stesura e firma del piano di remediation. Non cerchiamo chi ha partecipato come supporto, osservato o contribuito parzialmente. Vogliamo qualcuno che abbia guidato il processo, anche in contesti non maturi e/o strutturati e con asset poco documentati. Per noi, la capacità di lavorare con metodo, di non fermarsi davanti a informazioni incomplete e di saper gestire interlocutori tecnici che propongono soluzioni insufficienti vale più di qualsiasi certificazione. /ppbr / /ppSe la tua esperienza sul risk assessment è prevalentemente teorica, accademica o da aula, questo ruolo probabilmente non fa per te in questo momento! /ppbr / /ppstrongCosa offriamo? /strong /pulliContratto di assunzione a strongTempo indeterminato /strong con applicazione del strongCCNL Metalmeccanico Industria. /strong /liliPer questa posizione è prevista una fascia retributiva pari a strong€ 27.000 - € 37.000 /stronglordi annui in coerenza con il CCNL applicato, il livello di inquadramento previsto delle griglie di riferimento per il ruolo competente proposto. /liliemIl posizionamento all’interno della fascia sarà determinato sulla base di criteri oggettivi e neutrali rispetto al genere, tra cui l#39; /emstrongemesperienza maturata e livello delle competenze tecniche rilevanti rispetto al ruolo proposto /em /strongem. /em /liliTicket Restaurant 7.50€ /liliSmart Working /li /ulpbr / /ppemL’offerta è rivolta a candidati di entrambi i sessi (L.903/77 – L.125/91). Oplium promuove un ambiente di lavoro inclusivo e assicura pari possibilità di impiego a tutte le persone, indipendentemente da genere, età, nazionalità, cultura, orientamento personale o credo. /em /p
📌 GRC Cybersecurity Analyst (Torino)
🏢 OPLIUM
📍 Torino