يتولى مدير تقييم مخاطر أمن المعلومات دعم إدارة برنامج مخاطر الأمن السيبراني على مستوى المؤسسة، مع التركيز على تحديد مخاطر الأمن السيبراني وتقييمها وحماية أصول المعلومات. ويشمل الدور إجراء نمذجة التهديدات، وتطوير منهجيات تقييم المخاطر والمحافظة عليها، وضمان توثيق المخاطر ومعالجتها بما يتوافق مع ممارسات المجموعة والمتطلبات التنظيمية.
ويعمل شاغل الوظيفة مع فرق تقنية المعلومات والأمن السيبراني وأصحاب المصلحة المعنيين لتقييم المخاطر خلال مراحل المشاريع والتغييرات والتقنيات الجديدة، ومتابعة المخاطر ذات الأولوية، وتحسين عمليات التقييم والتقارير وخطط المعالجة.
المهام والمسؤوليات
تقييم مخاطر الأمن السيبراني
- إجراء تقييمات مفصلة وقائمة على المخاطر للأمن السيبراني، مع الالتزام باتفاقيات مستوى الخدمة خلال ارتباطات تقنية المعلومات والأمن السيبراني.
- متابعة أفضل الممارسات والمعايير المتخصصة في أمن المعلومات، وتقييم الثغرات أو الفجوات المحتملة في السياسات، والاستجابة للمخاطر التي تؤثر في البنية التحتية والأنظمة والشبكات والبيانات التقنية لدى البنك، والتوصية بالتحسينات اللازمة في السياسات.
- التنسيق الوثيق مع المستخدمين النهائيين لشرح مخاطر الأمن السيبراني ودور الأعمال في الوقاية منها، وقيادة المبادرات الرامية إلى رفع وعي المستخدمين النهائيين بهذه المخاطر.
- تقديم المشورة إلى تقنية المعلومات وقطاعات الأعمال بشأن الطريقة المثلى للتعامل مع مخاطر الأمن السيبراني المحددة ومعالجتها.
التقييم النهائي لمخاطر الأمن السيبراني
- تنفيذ تقييم شامل لمخاطر الأمن السيبراني قبل إطلاق الأنظمة أو الخدمات.
- إجراء نمذجة مفصلة لتهديدات الأمن السيبراني.
نمذجة التهديدات وتقييمات المخاطر
- إجراء تقييمات مفصلة لمخاطر الأمن السيبراني ونمذجة التهديدات لمشاريع وأنظمة تقنية المعلومات في المراحل المبكرة للمشاريع، وقبل التغييرات الرئيسية، وعند إدخال تقنيات جديدة، وبصورة دورية للأصول القائمة.
- تحديد التهديدات والثغرات والضوابط المتعلقة بأصول المعلومات الحيوية، وتوثيق هذه المخاطر في سجل مركزي للمخاطر.
التحقق من تقييم مخاطر الأمن السيبراني
- مراجعة نتائج تقييمات مخاطر الأمن السيبراني وتحليلها والتحقق من صحتها، بما يضمن مواءمتها مع قضايا الأمن السيبراني التي تثيرها فرق الأمن السيبراني الأخرى.
- رفع العيوب المرتبطة بأمن التطبيقات.
- تحسين أنماط الأمن السيبراني خلال الارتباطات والتقييمات الدورية أو التقييمات المخصصة، من خلال إبراز المخاطر الجديدة أمام مسؤولي المجالات.
- ضمان تقييم جميع الارتباطات المشارك فيها أو المسندة، والتقييمات الدورية أو المخصصة، وفق منهجية إدارة مخاطر الأمن السيبراني ونمط مخاطر الأمن السيبراني وإجراءات مراجعة التغييرات والارتباطات في الأمن السيبراني، وضمن الجدول الزمني المتفق عليه وفق اتفاقية مستوى الخدمة.
ضبط منصة تقييم مخاطر الأمن السيبراني
- تخصيص منصة تقييم مخاطر الأمن السيبراني وضبطها بدقة لتحقيق أفضل توافق ودقة.
نضج إدارة مخاطر الأمن السيبراني
- تحسين عملية إدارة المخاطر الحالية ووثائقها.
- مراجعة وثائق إدارة مخاطر الأمن السيبراني الحالية وتحديثها، بما في ذلك المنهجية وقسم إدارة المعلومات المالية والمعايير والإرشادات.
- ضمان مواءمة عملية إدارة مخاطر الأمن السيبراني ووثائقها مع أحدث ممارسات المجموعة والممارسات أو الأطر التنظيمية، مثل إطار الأمن السيبراني للهيئة الوطنية للأمن السيبراني وإطار الأمن السيبراني للبنك المركزي السعودي.
سياسة وتصميم إدارة مخاطر الأمن السيبراني
- ضمان المحافظة على جميع وثائق تصميم إدارة مخاطر الأمن السيبراني ومواءمتها مع متطلبات الجهات التنظيمية والسياسات الداخلية.
ملكية مجال إدارة مخاطر الأمن السيبراني
- تطوير منهجية وإجراءات إدارة مخاطر الأمن السيبراني وتوحيدها والمحافظة عليها، بما يتوافق مع إدارة مخاطر المؤسسة والمتطلبات التنظيمية.
- مراجعة وتحديث سياسات إدارة المخاطر ووثائق التصميم والأدوات بانتظام لتعكس التغيرات في مشهد التهديدات أو القوانين.
- ضمان وضع خطط لمعالجة المخاطر، بما يشمل التخفيف والنقل والقبول والتجنب، ومتابعتها حتى اكتمالها.
التقييم الدوري لمخاطر الأمن السيبراني والأصول الحيوية
- ضمان تقييم جميع خدمات تقنية المعلومات المطلوبة وفق الخطة السنوية.
خطة تقييم الأمن السيبراني
- إدارة خطة التقييم الدوري للأمن السيبراني.
- ضمان خضوع الأنظمة والخدمات الحيوية لمراجعات أمنية منتظمة.
- توثيق نتائج المراجعات والمخاطر المحددة والإجراءات الموصى بها.
- تنسيق أعمال فرق الأمن السيبراني المستقلة.
تقارير إدارة مخاطر الأمن السيبراني
- إعداد تقرير ربع سنوي عن جميع مخاطر الأمن السيبراني، مع إبراز المخاطر ذات الأولوية التي يتعين على إدارتي تقنية المعلومات والأمن السيبراني اتخاذ إجراءات بشأنها.
مؤشرات الأداء والمخاطر الرئيسية لإدارة مخاطر الأمن السيبراني
- حساب مؤشرات الأداء الرئيسية ومؤشرات المخاطر الرئيسية المطلوبة لإبراز المخاطر ذات الصلة.
تصعيد مخاطر الأمن السيبراني
- وضع مصفوفة تصعيد للمخاطر القائمة التي لم تُغلق، وتطبيقها على جميع مخاطر الأمن السيبراني.
المؤهلات والخبرة
- درجة البكالوريوس أو الماجستير في الأمن السيبراني أو علوم الحاسب أو أمن المعلومات أو تخصص ذي صلة.
- خبرة مهنية لا تقل عن 3 سنوات في إدارة مخاطر الأمن السيبراني أو الحوكمة أو تدقيق تقنية المعلومات أو مجال ذي صلة، ويفضل أن تكون في القطاع المالي أو المصرفي.
- خبرة في أدوار تتضمن الالتزام بإطار الأمن السيبراني للبنك المركزي السعودي وإطار الضوابط الأساسية للأمن السيبراني الصادر عن الهيئة الوطنية للأمن السيبراني.
