职位描述:
1、制定并执行百利天恒创新药研发及生产板块的信息安全战略,建立符合百利天恒创新药研发及生产板块特点的信息安全管理体系(ISMS)。
2、构建信息安全治理架构,明确各业务单元、职能部门的安全责任与协同机制。
3、制定并持续优化信息安全政策、标准、流程和技术基线,确保与业务发展同步。
4、建立信息安全绩效指标体系,定期汇报安全态势与风险状况。
5、领导7×24小时安全监控中心(SOC),建立主动威胁检测与响应能力
6、规划、部署和管理企业级安全防护架构,应用先进安全技术栈,包括但不限于:下一代防火墙(NGFW)、入侵检测/防御系统(IDS/IPS);Web应用防火墙(WAF)、数据防泄漏(DLP);终端安全管理系统、加密与密钥管理体系;安全信息与事件管理(SIEM)、扩展检测与响应(XDR)
7、建立持续漏洞管理机制,定期开展风险评估、渗透测试与安全加固
8、确保集团信息安全体系符合国内外法规要求,包括:中国:《网络安全法》、《数据安全法》、《个人信息保护法》、网络安全等级保护2.0;国际:GDPR、HIPAA、FDA网络安全指南、ISO 27001、NIST CSF;行业:GxP网络安全注册要求
9、主导或协调内外部安全审计,包括ISO 27001认证、客户审计、监管检查
10、建立供应商/第三方信息安全风险评估与管理机制
11、制定并实施集团数据分类分级标准,建立全生命周期数据安全防护体系
12、建立符合创新药研发及生产业务板块各Site环境的工业控制系统安全保障体系
13、规划并管理数据备份与灾备策略,确保业务连续性
14、组建并领导信息安全团队,包括安全架构、安全运营、合规审计等专业小组,负责人员招聘、培训发展、绩效评估与梯队建设,打造专业高效的信息安全团队。
职位要求:
1、本科及以上学历
2、计算机科学、信息安全、信息技术等相关专业背景
3、必须持有至少一个以下认证:CISSP(信息系统安全专业人员认证)、CISM(信息安全经理认证)CISA(信息系统审计师认证)
持有以下认证优先:ISO 27001 LA(主任审核员)CCSP(云安全专家认证)GICSP(工业控制系统安全认证)
4、至少10年以上信息安全领域工作经验,其中5年以上大型企业信息安全负责人或副总监级及以上管理经验。
5、5年以上团队管理经验
6、精通零信任架构、SASE框架、云安全架构设计;深入理解防火墙、IDS/IPS、WAF、DLP、SIEM、XDR等安全技术原理与配置;熟悉常见安全漏洞类型、渗透测试方法与修复方案;掌握加密算法、数字签名、PKI体系等密码学知识;了解DCS、PLC、SCADA等工业控制系统安全防护特点;
精通Infra、网络、数据的安全管控和要求。
7、良好的英语读写能力,能阅读英文法规与技术文档