Head of Information Security / Керівник інформаційної безпеки FinTech / Payments
Про компанію
Наш клієнт — технологічна FinTech-компанія, яка розвиває платіжну інфраструктуру та P2P-платформу, що об’єднує постачальників ліквідності й мерчантів.
Платформа забезпечує обробку операцій 24/7. Стабільність системи, захист даних і мінімізація операційних ризиків є ключовими пріоритетами бізнесу.
Компанія активно масштабується, тому ми шукаємо Head of Information Security, який побудує функцію інформаційної безпеки з нуля: оцінить ризики, визначить пріоритети, впровадить необхідні процеси й інструменти та надалі сформує команду.
Про роль
Ви відповідатимете за безпеку корпоративного середовища, критичної інфраструктури та розподіленої команди. Роль поєднує управління напрямком із практичною участю у впровадженні захисту та реагуванні на інциденти.
Позиція передбачає пряме підпорядкування CEO, участь у стратегічних рішеннях і можливість впливати на розвиток бізнесу.
Основні зони відповідальності
Управління доступами та захист пристроїв
- Побудувати централізоване управління доступами: IAM, RBAC, MFA/2FA та регулярний перегляд прав.
- Організувати процеси onboarding/offboarding і своєчасне відкликання доступів.
- Впровадити захист корпоративних пристроїв: шифрування, MDM, віддалене блокування та видалення даних, VDI / Remote Desktop відповідно до потреб бізнесу.
Безпека інфраструктури та безперервність роботи
- Організувати сегментацію й захист критичної інфраструктури.
- Впровадити контроль мережевих доступів, VPN та моніторинг підозрілих входів.
- Побудувати процеси резервного копіювання й Disaster Recovery, організувати регулярну перевірку відновлення систем.
Моніторинг і реагування на інциденти
- Організувати моніторинг аномальної активності та потенційних атак.
- Побудувати incident response: виявлення, реагування, розслідування, root-cause analysis і запобігання повторним інцидентам.
- Визначити потребу в SIEM/DLP та організувати впровадження відповідних рішень.
OPSEC, комунікації та запобігання витокам
- Захищати корпоративні канали комунікації, домени й облікові записи.
- Впроваджувати практики OPSEC і зменшувати небажане розкриття інформації про компанію та команду.
- Організувати OSINT-моніторинг витоків корпоративних даних, компрометації облікових записів і згадок компанії у відкритих джерелах.
- Контролювати внутрішні сервіси та сховища на ризики витоку інформації.
Управління ризиками та розвиток функції
- Оцінювати ризики сторонніх сервісів, платіжних шлюзів, мерчантів та API-провайдерів.
- Розробляти й впроваджувати практичні політики безпеки.
- Проводити security awareness для співробітників.
- Організовувати регулярні security-аудити та підготовку до застосовних регуляторних вимог у нових географіях.
- Формувати security roadmap, планувати бюджет і звітувати CEO про ризики, результати та пріоритети.
Ключові цілі на перші 6 місяців
Перші 30 днів — оцінка ризиків і план дій
- Провести аудит критичних систем, корпоративних доступів, пристроїв і каналів комунікації.
- Сформувати реєстр ризиків із пріоритетами, відповідальними та строками усунення.
- Узгодити з CEO першочергові заходи, необхідні ресурси та security roadmap на 12 місяців.
До 90 днів — впровадження базових механізмів захисту
- Впорядкувати доступи до критичних систем, прибрати зайві права та забезпечити MFA для привілейованих персональних облікових записів.
- Запустити єдиний процес надання, перегляду й відкликання доступів.
- Впровадити погоджені вимоги до захисту корпоративних пристроїв.
- Організувати моніторинг критичних подій і витоків даних.
- Затвердити порядок реагування на інциденти та перевірити його під час практичного навчання.
До 6 місяців — перевірка ефективності та розвиток
- Усунути пріоритетні ризики за погодженим планом; залишкові ризики винести на рішення CEO.
- Провести тестове відновлення критичних систем із резервних копій і перевірити досягнення погоджених строків відновлення.
- Провести навчання команди та повторний аудит впроваджених заходів.
- Запровадити щомісячну звітність щодо ризиків, інцидентів і виконання roadmap.
- Підготувати обґрунтований план розвитку security-команди та інструментів.
Конкретні строки й показники узгоджуємо після первинного аудиту, з урахуванням стану інфраструктури та доступних ресурсів.
Що очікуємо від кандидата
- Від 5 років досвіду в Information Security.
- Щонайменше 2 роки досвіду у FinTech, payments, iGaming або іншому середовищі з підвищеними ризиками.
- Підтверджений досвід побудови функції інформаційної безпеки з нуля.
- Практичний досвід з IAM/RBAC, MFA/2FA та управлінням корпоративними доступами.
- Досвід розробки й впровадження політик безпеки та захисту розподілених команд.
- Досвід реагування на реальні інциденти, їх розслідування та впровадження превентивних заходів.
- Розуміння ризиків платіжного бізнесу: fraud, внутрішні загрози, компрометація API-доступів і витоки даних.
- Розуміння OSINT, OPSEC та управління цифровим слідом.
- Уміння визначати пріоритети, пояснювати ризики бізнесу й приймати рішення в кризових ситуаціях.
Що пропонуємо
- Повністю віддалену роботу, full-time.
- Конкурентну винагороду за результатами співбесіди, виплати в USDT.
- Пряме підпорядкування CEO та участь у стратегічних рішеннях.
- Бюджет на інструменти безпеки й необхідну інфраструктуру.
- Можливість сформувати власну команду.
- Оплачувану відпустку, лікарняні, day off та emergency leave.
- Корпоративні курси англійської мови.
Якщо ви вже будували функцію безпеки, впроваджували захист і керували реагуванням на реальні інциденти — надсилайте резюме. Будемо раді обговорити ваш досвід і завдання ролі.