وظائفمتاحة الآن

مدير مشارك – مخاطر الأمن السيبراني والامتثال

Associate Director - Cybersecurity Risk and Compliance

شركة القدية للاستثمار

الرياض أمن المعلومات، الأمن السيبراني، تقنية المعلومات، علوم الحاسب منذ 18 ساعة

الوصف

يركز هذا الدور على إدارة مخاطر الأمن السيبراني والامتثال عبر بيئات تقنية المعلومات والتقنية التشغيلية، مع اهتمام خاص بالأنظمة والأصول التشغيلية مثل وحدات التحكم المنطقية القابلة للبرمجة، وواجهات الإنسان والآلة، ووحدات التحكم الطرفية، والأنظمة الهندسية. كما يدعم الدور حوكمة المخاطر والضوابط، والاستجابة للتدقيقات والمتطلبات التنظيمية، ومتابعة المخاطر والثغرات حتى معالجتها أو قبولها وفق الإجراءات المعتمدة.

يشمل نطاق العمل أيضًا إدارة مخاطر الأمن السيبراني لدى الأطراف الثالثة والمورّدين، ودمج المتطلبات الأمنية في الاتفاقيات وعمليات الشراء والتأهيل، مع ضمان توثيق النتائج ومتابعتها ورفع التقارير ذات الصلة إلى القيادة والحوكمة السيبرانية.

المهام والمسؤوليات

  • إجراء تقييمات دورية واستثنائية لمخاطر الأمن السيبراني عبر بيئات تقنية المعلومات والتقنية التشغيلية.
  • تنفيذ تقييمات مخاطر خاصة بالتقنية التشغيلية على أصول مثل وحدات التحكم المنطقية القابلة للبرمجة، وواجهات الإنسان والآلة، ووحدات التحكم الطرفية، والأنظمة الهندسية.
  • تحديد وتوثيق سيناريوهات المخاطر المرتبطة بالتقنية التشغيلية، مثل تعطّل أنظمة التحكم، والوصول غير المصرح به، والتلاعب بالسلامة.
  • تنسيق مراجعات المخاطر ضمن التغييرات الرئيسية في تقنية المعلومات والتقنية التشغيلية، مثل ترقيات الأنظمة أو عمليات النشر الجديدة.
  • إعادة تقييم وضع المخاطر بعد التغييرات الرئيسية أو الحوادث أو التحديثات التنظيمية.
  • مراجعة الضوابط الحالية والتحقق من صحتها لحساب المخاطر المتبقية وترتيب إجراءات المعالجة حسب الأولوية.
  • توفير أدوات وإرشادات موحدة لدعم التقييمات الذاتية التي تجريها فرق تقنية المعلومات والتقنية التشغيلية وفرق الأعمال.
  • دعم دمج نتائج التقييمات في تصميم الضوابط، وتقسيم المناطق، والتجزئة، ونشر الأنظمة.
  • متابعة التقدم في معالجة المخاطر وتصعيد البنود المتأخرة أو ذات الأولوية العالية عند الحاجة.
  • التنسيق مع إدارة الأداء لتحديد مؤشرات المخاطر الرئيسية ومتابعتها بهدف رصد التغيرات في مستوى التعرض لمخاطر الأمن السيبراني بصورة استباقية.
  • الحفاظ على سجل مخاطر الأمن السيبراني، بما في ذلك البنود الخاصة بالتقنية التشغيلية، مع توثيق المخاطر المحددة، وتقييمات الاحتمالية والأثر، وخطط المعالجة، والجهات المالكة، والحالة.
  • تنسيق وتنفيذ تقييمات الامتثال الداخلية للأمن السيبراني عبر جميع المجالات والوظائف ذات الصلة.
  • العمل بصفته جهة الاتصال الرئيسية للتدقيقات الخارجية وعمليات التفتيش التنظيمية، بما يشمل الإعداد والتنفيذ والاستجابة.
  • إجراء تقييمات دورية لامتثال بيئات التقنية التشغيلية، بما في ذلك أنظمة سكادا، وأنظمة التحكم الموزعة، ووحدات التحكم المنطقية القابلة للبرمجة، والبنية التحتية للشبكات المرتبطة بها.
  • الحفاظ على حصر للأصول التشغيلية ذات الصلة بالامتثال وربطها بمتطلبات الضوابط والمعايير المنطبقة.
  • مراقبة الالتزام بسياسات الأمن السيبراني، وتصعيد حالات عدم الامتثال، وتنسيق الإجراءات التصحيحية مع الفرق المعنية.
  • متابعة وإدارة خطط معالجة فجوات الامتثال وحالات عدم المطابقة ونتائج التدقيق حتى إغلاقها.
  • التحقق من فعالية الضوابط أو خطط التخفيف المنفذة قبل إغلاق فجوات الامتثال.
  • مراجعة خطوط الأساس الخاصة بتهيئة أنظمة التقنية التشغيلية والتحقق منها، مثل قواعد جدران الحماية وإصدارات البرمجيات الثابتة، لضمان توافقها مع معايير الامتثال.
  • تنسيق جمع الأدلة والوثائق وتخطيط المعالجة للنتائج المرتبطة بالامتثال.
  • رفع تقارير عن حالة امتثال الأمن السيبراني ومخاطره في بيئتي التقنية التشغيلية وتقنية المعلومات إلى القيادة والحوكمة السيبرانية.
  • دعم التوعية بالامتثال والتدريب للفرق المسؤولة عن الضوابط في بيئتي تقنية المعلومات والتقنية التشغيلية.
  • الحفاظ على سجل مركزي للامتثال يغطي تقنية المعلومات والتقنية التشغيلية، ويربط المتطلبات التنظيمية بالسياسات والضوابط والفرق المسؤولة ومصادر الأدلة.
  • حوكمة مخاطر الأمن السيبراني لدى الأطراف الثالثة من خلال الحفاظ على عمليات تقييم موحدة، ومعايير للعناية الواجبة، وآليات لمتابعة المعالجة.
  • تنسيق وتنفيذ تقييمات الأمن السيبراني للأطراف الثالثة لدى مورّدي تقنية المعلومات والتقنية التشغيلية، لضمان التوافق مع السياسات الداخلية والمتطلبات التنظيمية.
  • مراجعة الأنظمة التشغيلية المقدمة من المورّدين والوثائق الداعمة لها للتأكد من تضمين الضوابط الأمنية والامتثال للمعايير المنطبقة، مثل ضوابط الأمن السيبراني للتقنية التشغيلية الصادرة عن الهيئة الوطنية للأمن السيبراني ومعيار IEC 62443.
  • ضمان توثيق نتائج مخاطر الأطراف الثالثة وتصنيفها حسب مستوى المخاطر ومتابعتها حتى الحل، بما في ذلك قبول المخاطر أو تطبيق الضوابط التعويضية.
  • الحفاظ على سجل للمورّدين الذين جرى تقييمهم، والمخاطر المرتبطة بهم، وفجوات الضوابط، وحالة المعالجة، بهدف الإشراف وإعداد التقارير بصورة مستمرة.
  • التعاون مع إدارات المشتريات والشؤون القانونية والامتثال لإدراج متطلبات الأمن السيبراني في اتفاقيات الأطراف الثالثة، بما في ذلك البنود الخاصة بالتقنية التشغيلية عند انطباقها.
  • المساهمة في تطوير ومراجعة سياسة أمن الأطراف الثالثة ومتطلبات الحد الأدنى للضوابط لاستخدامها في المشتريات وعمليات التأهيل.
  • دعم طلبات التدقيق الداخلي والخارجي المتعلقة بإدارة مخاطر الأمن السيبراني لدى الأطراف الثالثة.

المتطلبات

  • درجة البكالوريوس في الأمن السيبراني، أو أمن المعلومات، أو علوم الحاسب، أو تقنية المعلومات، أو مجال ذي صلة.
  • تُعد درجة الماجستير ميزة مفضلة.
  • خبرة من 10 إلى 12 سنة أو أكثر في مجال الأمن السيبراني.
  • خبرة قوية في إدارة مخاطر الأمن السيبراني والامتثال والتقييمات والتوكيد.
هل تناسبك هذه الفرصة؟اقرأ التفاصيل ثم أكمل طلبك عبر بوابة الجهة الرسمية.
قــدّم على هذه الوظيفة
المصدر الرسمي

شركة القدية للاستثمار

فتح المصدر
تنويه: الموقع يعرض الإعلان ويساعدك على الوصول إلى المصدر. لا نستقبل طلبات التوظيف ولا نمثل الجهة المعلنة.