CÔNG TY CỔ PHẦN CHỨNG KHOÁN HD

Head of Information Security (Security Manager)

CÔNG TY CỔ PHẦN CHỨNG KHOÁN HD
  • Salary

    Competitive

  • Experience

    8 - 10 Years

  • Job level

    Manager

  • Deadline to apply

    30/10/2026

Benefits

  • Insurance
  • Travel
  • Allowances
  • Incentive bonus
  • Healthcare
  • Salary review
  • Seniority Allowance
  • Annual Leave

Job Description

1. MỤC TIÊU VỊ TRÍ

Sở hữu chương trình an toàn thông tin toàn công ty: chiến lược, chính sách và tuân thủ; bảo mật vận hành và giám sát; an toàn ứng dụng; ứng phó sự cố. Bảo đảm hệ thống giao dịch và sản phẩm số không gián đoạn vì sự cố bảo mật, không rò rỉ dữ liệu khách hàng, và đáp ứng yêu cầu của cơ quan quản lý.

2. TRÁCH NHIỆM CHÍNH

2.1. Chiến lược, chính sách & tuân thủ

  • Xây dựng chiến lược và lộ trình an toàn thông tin 12–24 tháng theo ISO/IEC 27001 và NIST CSF; quản lý ngân sách và nhà cung cấp bảo mật.
  • Ban hành hệ thống chính sách, quy định, quy trình an toàn thông tin; đánh giá rủi ro định kỳ và đề xuất mức chấp nhận rủi ro lên Ban điều hành.
  • Bảo đảm tuân thủ TCCS 01:2021/UBCK, Luật An toàn thông tin mạng, Luật An ninh mạng, Nghị định 85/2016/NĐ-CP (cấp độ hệ thống thông tin), Nghị định 13/2023/NĐ-CP và Luật Bảo vệ dữ liệu cá nhân.
  • Đầu mối với UBCKNN, Cục An toàn thông tin, A05, kiểm toán nội bộ và độc lập về an toàn thông tin; theo dõi khắc phục phát hiện đến khi đóng.
  • Quản lý rủi ro an toàn thông tin bên thứ ba: nhà thầu sở hữu hệ thống, đối tác kết nối; điều khoản bảo mật trong hợp đồng, kiểm soát quyền truy cập, đánh giá định kỳ.

2.2. Bảo mật vận hành & giám sát

  • Thiết kế kiến trúc bảo mật hạ tầng cùng bộ phận vận hành hệ thống: phân vùng mạng, WAF, chống DDoS cho giao dịch trực tuyến, bảo mật email, hardening máy chủ và thiết bị đầu cuối.
  • Xây dựng giám sát an ninh 24/7 (SOC nội bộ hoặc MSSP): SIEM, EDR, threat intelligence; có mục tiêu MTTD/MTTR.
  • Quản lý lỗ hổng và bản vá theo SLA; quản lý định danh và truy cập: MFA, tài khoản đặc quyền (PAM), rà soát quyền định kỳ.
  • Bảo đảm sao lưu bất biến/ngoại tuyến và kiểm tra khôi phục định kỳ cho dữ liệu giao dịch.

2.3. An toàn ứng dụng & DevSecOps

  • Ban hành chuẩn bảo mật cho phát triển phần mềm (OWASP ASVS/MASVS): xác thực, mã hoá, quản lý bí mật, logging, xử lý dữ liệu cá nhân.
  • Nhúng SAST/DAST/SCA/secret scanning vào CI/CD với cổng bảo mật tự động theo mức rủi ro; threat modeling cho tính năng có giao dịch, thanh toán, dữ liệu khách hàng.
  • Tổ chức kiểm thử xâm nhập trước go-live và định kỳ cho hệ thống trọng yếu; đánh giá an toàn mã nguồn và sản phẩm do nhà thầu bàn giao.
  • Bảo mật ứng dụng di động (chống root/jailbreak, certificate pinning, anti-tampering, bảo vệ OTP và phiên) và bảo mật API cho đối tác.

2.4. Ứng phó sự cố & chống gian lận

  • Xây dựng, diễn tập kế hoạch ứng phó sự cố: playbook ransomware, rò rỉ dữ liệu, chiếm đoạt tài khoản, DDoS, sự cố tại nhà thầu; tabletop với Ban điều hành hằng năm.
  • Chỉ huy kỹ thuật khi có sự cố: cô lập, điều tra số, khôi phục, rút kinh nghiệm; thông báo cơ quan quản lý và khách hàng đúng thời hạn.
  • Tham gia diễn tập phục hồi hệ thống và kế hoạch dự phòng thảm hoạ theo yêu cầu UBCKNN.
  • Phối hợp chống gian lận nhắm vào khách hàng: giám sát và gỡ bỏ ứng dụng/website/fanpage mạo danh, chiếm đoạt tài khoản, truyền thông an toàn cho nhà đầu tư.

2.5. Văn hoá an toàn & đội ngũ

  • Chương trình nhận thức an toàn thông tin toàn công ty: đào tạo định kỳ, mô phỏng phishing; đào tạo secure coding cho lập trình viên; mạng lưới Security Champion tại các đội sản phẩm.
  • Tuyển dụng, huấn luyện, đánh giá đội an toàn thông tin; không để năng lực ứng phó phụ thuộc một người.
  • Báo cáo tình hình an toàn thông tin hằng quý lên Ban điều hành bằng ngôn ngữ rủi ro kinh doanh.

3. KẾT QUẢ KỲ VỌNG TRONG 12 THÁNG

  • Đánh giá hiện trạng, danh sách rủi ro ưu tiên và lộ trình 12–24 tháng được phê duyệt trong 90 ngày; kế hoạch ứng phó sự cố và playbook ransomware ban hành.
  • Hệ thống chính sách an toàn thông tin ban hành; hồ sơ cấp độ an toàn hệ thống thông tin cho hệ thống giao dịch hoàn thành.
  • Giám sát 24/7 vận hành cho hệ thống giao dịch và internet-facing; MFA/PAM cho toàn bộ tài khoản đặc quyền; không lỗ hổng nghiêm trọng tồn đọng quá SLA.
  • Cổng bảo mật tự động trong CI/CD ở tất cả đội sản phẩm; kiểm thử xâm nhập định kỳ cho hệ thống trọng yếu.
  • Tabletop sự cố với Ban điều hành và diễn tập phục hồi hoàn thành; kiểm tra của cơ quan quản lý / kiểm toán không có phát hiện nghiêm trọng.
  • Đội 5–7 người, có người đủ sức chỉ huy sự cố khi trưởng bộ phận vắng.

Job Requirement

4. YÊU CẦU

4.1. Bắt buộc

  • Tối thiểu 10 năm kinh nghiệm CNTT/an toàn thông tin, trong đó ít nhất 4 năm quản lý an toàn thông tin (CISO, Head/Manager of Information Security) tại tổ chức tài chính chịu quản lý (chứng khoán, ngân hàng, bảo hiểm, fintech).
  • Đã xây dựng hoặc tái thiết một chương trình an toàn thông tin end-to-end theo ISO/IEC 27001 hoặc NIST CSF.
  • Kinh nghiệm thực chiến bảo mật vận hành: SIEM/EDR, quản lý lỗ hổng, IAM/PAM, bảo mật mạng; đã vận hành hoặc quản lý SOC (nội bộ hoặc MSSP).
  • Kinh nghiệm thực chiến an toàn ứng dụng / DevSecOps: SAST/DAST/SCA trong CI/CD, threat modeling, OWASP ASVS/MASVS, bảo mật API và ứng dụng di động.
  • Đã dẫn dắt ứng phó ít nhất một sự cố an toàn thông tin nghiêm trọng hoặc chủ trì diễn tập quy mô toàn công ty.
  • Hiểu và đã áp dụng: Luật An toàn thông tin mạng, Luật An ninh mạng, Nghị định 85/2016/NĐ-CP, Nghị định 13/2023/NĐ-CP, Luật Bảo vệ dữ liệu cá nhân; kinh nghiệm làm việc với kiểm toán và cơ quan quản lý.
  • Đã dẫn dắt đội an toàn thông tin từ 4 người trở lên kèm quản lý nhà cung cấp.
  • Trình bày rủi ro bằng ngôn ngữ kinh doanh với Ban điều hành; tiếng Anh đọc tài liệu kỹ thuật, tiêu chuẩn và làm việc với nhà cung cấp.

4.2. Ưu tiên

  • Kinh nghiệm an toàn thông tin tại công ty chứng khoán: hệ thống giao dịch trực tuyến, kết nối HOSE/HNX/VSD; đã làm việc theo TCCS 01:2021/UBCK và tiếp đoàn kiểm tra của UBCKNN.
  • Chứng chỉ CISSP, CISM, ISO/IEC 27001 Lead Auditor/Implementer, CRISC, CCSP; kỹ thuật: OSCP/OSWE, GIAC.
  • Kinh nghiệm bảo mật ứng dụng di động tài chính và chống gian lận (device binding, phát hiện ứng dụng giả, chống chiếm đoạt tài khoản).
  • Kinh nghiệm cloud security, zero trust; quản lý rủi ro bên thứ ba khi phần lớn hệ thống do nhà thầu vận hành.

5. QUYỀN LỢI

  • Mức lương: Cạnh tranh
  • Thưởng/phúc lợi: Theo performance
  • Địa điểm / hình thức làm việc: HCVM / HN

Work location

Ha Noi
Ho Chi Minh
23A - B Nguyễn Đình Chiểu, Phường Sài Gòn, TP HCM (P. Đa kao, Quận 1 cũ)

More Information

  • Degree: Bachelor
  • Age: Unlimited
  • Salary: Competitive
Feedback