GRC Specialist

Converse BankYerevanstaffamavaldatud 01.09.2026
Nõutav:SecurityLead

Կոնվերս Բանկը փնտրում է GRC մասնագետ, ով կմիանա թիմին՝ տեղեկատվական անվտանգության կառավարման համակարգի (ISMS) ներդրման, զարգացման և շարունակական բարելավման գործընթացներին։

Մասնակցել Բանկի տեղեկատվական անվտանգության կառավարման համակարգի (ISMS) ներդրման, պահպանման, զարգացման և շարունակական բարելավման աշխատանքներին։ Մասնակցել տեղեկատվական անվտանգության և կիբեռանվտանգության ռիսկերի հայտնաբերման, գնահատման, մշակման (Risk Treatment) և մոնիթորինգի գործընթացներին, վարել և պարբերաբար արդիականացնել տեղեկատվական անվտանգության ռիսկերի ռեգիստրը (Risk Register)։ Մասնակցել տեղեկատվական անվտանգության քաղաքականությունների, ստանդարտների, ընթացակարգերի, ուղեցույցների և այլ ներքին նորմատիվ փաստաթղթերի մշակմանը, վերանայմանը, արդիականացմանը և տարբերակների վերահսկմանը։ Մասնակցել Բանկում ISO/IEC 27001:27002, ՀՀ օրենսդրության, ՀՀ Կենտրոնական բանկի և այլ կիրառելի կարգավորող ու ներքին պահանջների համապատասխանության ապահովման աշխատանքներին։ Մասնակցել կիրառելի տեղեկատվական անվտանգության վերահսկողությունների (Security Controls) սահմանմանը, փաստաթղթավորմանը և դրանց ներդրման ու արդյունավետության գնահատմանը։ Մասնակցել ներքին և արտաքին աուդիտներին, համապատասխանության գնահատումներին և սերտիֆիկացման գործընթացներին՝ հավաքագրելով, վերլուծելով, համակարգելով և ներկայացնելով անհրաժեշտ տեղեկատվությունն ու ապացույցները (Evidence)։ Գրանցել և վերահսկել աուդիտների, համապատասխանության գնահատումների և այլ ստուգումների արդյունքում հայտնաբերված անհամապատասխանությունները (Nonconformities), դիտարկումները և բարելավման առաջարկությունները։ Վերահսկել հայտնաբերված բացերի, ռիսկերի մշակման ծրագրերի և ուղղիչ գործողությունների (Corrective Actions) կատարման կարգավիճակը, պատասխանատուներին և սահմանված ժամկետները։ Մասնակցել նոր տեղեկատվական համակարգերի, ծառայությունների, նախագծերի և էական տեխնոլոգիական փոփոխությունների տեղեկատվական անվտանգության ռիսկերի գնահատմանը։ Մասնակցել երրորդ կողմերի, մատակարարների և ծառայություններ մատուցող կազմակերպությունների տեղեկատվական անվտանգության ռիսկերի գնահատմանը (Third-Party / Vendor Risk Assessment) և համապատասխան անվտանգության պահանջների սահմանմանը։ Մասնակցել տեղեկատվական անվտանգության գործընթացների, վերահսկողությունների, ռիսկերի և համապատասխանության ցուցանիշների (Metrics / KPI / KRI) մշակմանը, հավաքագրմանը և վերլուծությանը։ Պատրաստել տեղեկատվական անվտանգության ռիսկերի, համապատասխանության, աուդիտների, վերահսկողությունների և ուղղիչ միջոցառումների վերաբերյալ պարբերական հաշվետվություններ և ղեկավարությանը ներկայացվող նյութեր։ Մասնակցել Բանկի աշխատակիցների տեղեկատվական անվտանգության իրազեկման (Security Awareness) ծրագրերի մշակմանը և իրականացմանը։ Համագործակցել Վարչության և Բանկի այլ ստորաբաժանումների հետ՝ տեղեկատվական անվտանգության պահանջների և GRC գործընթացների շրջանակում։

Information Security GRC, Information Security, IT Risk, IT Audit, Compliance, Internal Control կամ հարակից ոլորտների վերաբերյալ գիտելիքներ և/կամ գործնական փորձ։ /Middle մակարդակի համար ցանկալի է առնվազն 2 տարվա համապատասխան աշխատանքային փորձ։/ Տեղեկատվական անվտանգության, կիբեռանվտանգության, տեղեկատվական տեխնոլոգիաների, համակարգչային գիտությունների, ռիսկերի կառավարման, աուդիտի կամ հարակից ոլորտում բարձրագույն կրթություն կամ համարժեք մասնագիտական փորձ։ ISO/IEC 27001 և ISO/IEC 27002 ստանդարտների, ISMS-ի և տեղեկատվական անվտանգության կառավարման հիմնական սկզբունքների իմացություն։ Տեղեկատվական անվտանգության ռիսկերի կառավարման հիմնական գործընթացների՝ Risk Identification, Risk Assessment, Risk Treatment, Risk Acceptance և Risk Monitoring սկզբունքների իմացություն։ Security Controls-ի, դրանց նպատակների, ներդրման և արդյունավետության գնահատման հիմնական սկզբունքների իմացություն։ Տեղեկատվական անվտանգության քաղաքականությունների, ստանդարտների, ընթացակարգերի և այլ ներքին նորմատիվ փաստաթղթերի մշակման կամ դրանց հետ աշխատանքի ընդհանուր պատկերացում։ Աուդիտի և համապատասխանության գնահատման հիմնական սկզբունքների, Evidence-ի հավաքագրման և պահպանման, Audit Findings / Nonconformities և Corrective Actions գործընթացների իմացություն։ Տեղեկատվական տեխնոլոգիաների և տեղեկատվական անվտանգության հիմնական գործընթացների ընդհանուր պատկերացում՝ Access Control, Identity & Access Management, Network Security, Vulnerability Management, Incident Management, Logging & Monitoring, Change Management, Backup, Business Continuity և Disaster Recovery։ Տեղեկատվական անվտանգության և կիբեռանվտանգության ոլորտում ՀՀ օրենսդրական և կարգավորող պահանջներն ուսումնասիրելու, վերլուծելու և դրանց կիրառելիությունը Բանկի գործընթացների նկատմամբ գնահատելու կարողություն։ Մեծ ծավալի տեղեկատվություն վերլուծելու, համակարգելու և հստակ փաստաթղթավորելու կարողություն։ Քաղաքականություններ, ընթացակարգեր, հաշվետվություններ, ռիսկերի գնահատումներ և այլ պաշտոնական փաստաթղթեր պատրաստելու և կառուցվածքային ձևով ներկայացնելու հմտություններ։ Տեխնիկական պահանջները և տեղեկատվական անվտանգության ռիսկերը բիզնեսի համար հասկանալի ձևով ներկայացնելու կարողություն։ Վերլուծական և համակարգված մտածողություն, մանրուքների նկատմամբ ուշադրություն, պատասխանատվություն, կազմակերպվածություն և սահմանված ժամկետներով աշխատելու կարողություն։ Տեխնիկական և ոչ տեխնիկական ստորաբաժանումների հետ արդյունավետ հաղորդակցվելու և համագործակցելու կարողություն։ Գաղտնի և սահմանափակ հասանելիությամբ տեղեկատվության հետ պատշաճ աշխատելու և մասնագիտական էթիկայի պահանջները պահպանելու կարողություն։

Nice to have Բանկային, ֆինանսական կամ այլ կարգավորվող կազմակերպությունում Information Security GRC, IT Risk, IT Audit, Internal Control կամ Compliance ուղղությամբ աշխատանքային փորձ։ ISO/IEC 27001:2022 ներդրման, պահպանման, Certification / Surveillance Audit կամ ներքին աուդիտի գործընթացներին մասնակցության փորձ։ ՀՀ Կենտրոնական բանկի տեղեկատվական անվտանգության, կիբեռանվտանգության, ՏՏ և օպերացիոն ռիսկերի ոլորտներին վերաբերող պահանջների իմացություն։ ISO/IEC 27005, ISO 31000, NIST Cybersecurity Framework (CSF), NIST Risk Management Framework (RMF), CIS Controls, COBIT շրջանակների վերաբերյալ գիտելիքներ։ PCI DSS և SWIFT Customer Security Controls Framework (CSCF) պահանջների վերաբերյալ գիտելիքներ կամ դրանց հետ աշխատանքի փորձ։ Third-Party / Vendor Risk Management գործընթացների իրականացման փորձ։ Information Security Risk Register, Control Matrix, Statement of Applicability (SoA), Audit / Corrective Action Tracker և այլ GRC փաստաթղթերի հետ աշխատանքի փորձ։ GRC հարթակների կամ Risk / Compliance Management համակարգերի հետ աշխատանքի փորձ։ Տեղեկատվական անվտանգության Metrics, KPI/KRI և ղեկավարության համար հաշվետվությունների մշակման փորձ։ Մասնագիտական սերտիֆիկացումների առկայություն՝ ISO/IEC 27001 Foundation, ISO/IEC 27001 Lead Implementer / Lead Auditor, CISA, CRISC, CISM կամ համարժեք։ Մասնագիտական դասընթացների և ուսուցման ծրագրերի մասնակցություն՝ ISACA, ISC2, PECB, BSI, SANS Institute կամ Information Security Governance, Risk Management, Audit և Compliance ոլորտների այլ հեղինակավոր կազմակերպությունների միջոցով։ What are we looking for in a candidate Համակարգված և վերլուծական մոտեցում տեղեկատվական անվտանգության կառավարմանը, ռիսկերի և համապատասխանության պահանջները հասկանալու, վերլուծելու և փաստաթղթավորելու կարողություն, ինչպես նաև պատրաստակամություն՝ շարունակաբար զարգացնելու գիտելիքները Information Security GRC, Risk Management և Compliance ուղղություններով։ Թեկնածուն պետք է կարողանա հասկանալ ոչ միայն պահանջի կամ վերահսկողության առկայությունը, այլ նաև դրա նպատակը, համապատասխան ռիսկը և գործնական կիրառումը։ Կարևոր է տեխնիկական և ոչ տեխնիկական ստորաբաժանումների հետ արդյունավետ համագործակցելու և տեղեկատվական անվտանգության պահանջները գործնական ու վերահսկելի միջոցառումների վերածելու կարողությունը։Հիմնական շեշտը Penetration Testing ուղղության վրա է, իսկ Red Team / Adversary Emulation բաղադրիչը դիտարկվում է որպես լրացուցիչ և աստիճանաբար զարգացող ուղղություն։