岗位职责:
1、定期对公司内部的各类应用系统(如OA、ERP、CRM等)进行全面的信息安全风险评估,识别风险项、分析威胁,制定并跟踪风险处置计划,协同相关部门落实整改措施,确保风险被有效闭环。
2、独立策划和执行专项信息安全审计(如权限审计、数据安全审计、运维安全审计等),确保各项安全控制措施有效运行,撰写详实的审计报告,清晰指出发现的问题、根本原因及改进建议。
3、负责迎接和管理外部审计(如ISO27001、等级保护测评等),主导公司ISO27001信息安全管理体系的维护工作,包括内部审核、管理评审和年度监督审核,确保体系持续符合认证要求。
4、负责数据安全相关产品与管控策略的日常运营,制定并优化安全规则,适配不同业务部门的安全与合规管控需求;
5、策划并组织信息安全意识培训活动,尤其针对特定部门和员工(如研发、运维、人事、财务、新员工)定制并开展专项安全培训。
6、协助编写、修订和发布公司层面的信息安全管理制度、规范和工作流程,推动安全制度的落地执行,并定期评估其适用性和有效性。
任职要求:
1、本科及以上学历,信息安全、网络工程或相关专业,具备 3年以上甲方信息安全相关工作经验,有合规、内审或风险管理经验者优先。
2、深入理解信息安全管理体系,拥有ISO27001 Foundation认证或内部审核员证书,有主导或参与过ISO27001认证、年审的全流程经验;
3、熟悉信息安全风险评估方法论和流程,具备较强的安全事件分析溯源能力,熟悉数据安全风险识别、审计稽查方法和处置流程;
4、具备良好的文档编写能力,能清晰地撰写技术方案、审计报告和管理制度;
5、出色的跨部门沟通协调能力和项目推动能力,能够与不同部门的同事有效协作。