Consultor GRC at Consultec-TI
United States
<h3>Resumen del puesto</h3><p>El Consultor GRC es responsable de apoyar la gestión integral de Gobierno, Riesgo y Cumplimiento en materia de seguridad de la información y ciberseguridad, asegurando que los clientes mantengan controles adecuados, gestionen sus riesgos tecnológicos y cumplan con los requerimientos regulatorios, normativos y contractuales aplicables.</p><p>Su rol se enfoca en la evaluación de controles, identificación y seguimiento de riesgos, elaboración y actualización de políticas, acompañamiento en auditorías y análisis de cumplimiento frente a estándares y marcos de referencia como ISO 27001, NIST, CIS, PCI DSS u otros aplicables según la industria y necesidades de cada cliente.</p><p>Este perfil opera de manera compartida entre diferentes clientes, por lo que requiere capacidad para gestionar múltiples contextos, prioridades y requerimientos simultáneamente, manteniendo una visión estructurada de los riesgos, planes de acción y compromisos asociados a cada organización.</p><hr><p><strong>Responsabilidades principales</strong></p><ul><li><p>Apoyar la implementación, mantenimiento y mejora de modelos de Gobierno, Riesgo y Cumplimiento en materia de seguridad de la información y ciberseguridad.</p></li><li><p>Identificar, evaluar y documentar riesgos tecnológicos y de seguridad de la información.</p></li><li><p>Mantener actualizadas matrices de riesgos, controles, planes de tratamiento y evidencias de seguimiento.</p></li><li><p>Evaluar el diseño y efectividad de controles de seguridad implementados por los clientes.</p></li><li><p>Realizar análisis de brechas frente a estándares, normativas y marcos de referencia aplicables.</p></li><li><p>Apoyar procesos de implementación y mantenimiento de sistemas de gestión de seguridad de la información.</p></li><li><p>Elaborar, revisar y actualizar políticas, procedimientos, estándares y lineamientos de seguridad.</p></li><li><p>Dar seguimiento a planes de acción derivados de evaluaciones de riesgo, auditorías, revisiones regulatorias o assessment de seguridad.</p></li><li><p>Coordinar con responsables técnicos y de negocio la implementación de controles y acciones de mitigación.</p></li><li><p>Apoyar auditorías internas, externas y procesos de certificación relacionados con seguridad de la información.</p></li><li><p>Recopilar, organizar y validar evidencias de cumplimiento requeridas durante procesos de auditoría.</p></li><li><p>Realizar evaluaciones de cumplimiento frente a marcos como ISO 27001, NIST Cybersecurity Framework, CIS Controls, PCI DSS u otros según aplique.</p></li><li><p>Participar en procesos de evaluación de riesgos de terceros, proveedores y servicios tecnológicos.</p></li><li><p>Analizar riesgos asociados a nuevos proyectos, tecnologías, servicios o cambios relevantes dentro de la organización.</p></li><li><p>Elaborar reportes ejecutivos y técnicos sobre riesgos, cumplimiento, madurez de controles y avance de planes de acción.</p></li><li><p>Definir y mantener indicadores de riesgo y cumplimiento, incluyendo KRI y KPI relacionados con seguridad de la información.</p></li><li><p>Apoyar procesos de gestión de excepciones, aceptación de riesgos y desviaciones de controles.</p></li><li><p>Participar en procesos de continuidad de negocio, gestión de riesgos operacionales y evaluación de controles cuando sea requerido.</p></li><li><p>Brindar acompañamiento y asesoría a diferentes áreas sobre requerimientos de seguridad, riesgos y cumplimiento.</p></li><li><p>Gestionar simultáneamente actividades, entregables y compromisos asociados a diferentes clientes.</p></li><li><p>Mantener documentación, matrices, reportes y evidencias claramente segregadas y actualizadas para cada cliente.</p></li><li><p>Promover la mejora continua de los procesos de Gobierno, Riesgo y Cumplimiento.</p></li></ul><hr><p><strong>Requisitos</strong></p><ul><li><p>Experiencia mínima de 3 años en roles relacionados con GRC, Seguridad de la Información, Gestión de Riesgos, Auditoría de TI o Cumplimiento.</p></li><li><p>Experiencia en evaluación y gestión de riesgos de seguridad de la información y tecnología.</p></li><li><p>Conocimiento de marcos y estándares como ISO/IEC 27001, ISO 27005, NIST Cybersecurity Framework, CIS Controls o similares.</p></li><li><p>Conocimiento de metodologías de análisis, evaluación y tratamiento de riesgos.</p></li><li><p>Experiencia elaborando matrices de riesgos, controles y planes de tratamiento.</p></li><li><p>Experiencia participando en auditorías internas o externas de seguridad de la información.</p></li><li><p>Conocimiento en elaboración y mantenimiento de políticas, procedimientos y estándares de seguridad.</p></li><li><p>Capacidad para realizar análisis de brechas y evaluaciones de madurez de controles.</p></li><li><p>Conocimiento general de normativas de protección de datos, privacidad y cumplimiento aplicables según la industria.</p></li><li><p>Deseable conocimiento de PCI DSS, SOC 2, COBIT, ITIL u otros marcos de control y cumplimiento.</p></li><li><p>Deseable experiencia en procesos de evaluación de riesgos de terceros y proveedores.</p></li><li><p>Deseable experiencia utilizando plataformas GRC o herramientas para gestión de riesgos, controles y cumplimiento.</p></li><li><p>Manejo de Microsoft Excel, PowerPoint y herramientas de productividad para elaboración de matrices, análisis y reportes ejecutivos.</p></li><li><p>Capacidad para interpretar requerimientos regulatorios y traducirlos en controles y acciones concretas.</p></li><li><p>Excelente capacidad de documentación y elaboración de reportes técnicos y ejecutivos.</p></li><li><p>Habilidad para comunicar riesgos y requerimientos de cumplimiento tanto a equipos técnicos como a stakeholders de negocio.</p></li><li><p>Capacidad para gestionar múltiples clientes, prioridades y entregables de manera simultánea.</p></li><li><p>Alta organización, autonomía y orientación al seguimiento.</p></li><li><p>Capacidad para trabajar con información sensible y confidencial.</p></li><li><p>Deseables certificaciones como ISO 27001 Lead Implementer, ISO 27001 Lead Auditor, CISA, CISM, CRISC, Security+ o similares.</p></li><li><p>Inglés técnico intermedio o avanzado para lectura de estándares, normativas y documentación especializada.</p></li></ul>
Apply Now