Especialista de Segurança da Informação - GRC
Empresa confidencial
Descrição da vaga
MISSÃO DA POSIÇÃO
O Especialista de Segurança da Informação - GRC será a referência técnica e consultiva em Governança, Riscos e Conformidade, colaborando diretamente com a coordenação em questões estratégicas e complexas. Este profissional deve possuir uma visão abrangente sobre Segurança da Informação, estabelecendo conexões entre riscos, controles, tecnologia, processos, projetos e requisitos regulatórios, alinhando-os às necessidades e objetivos do negócio. Sua atuação incluirá a análise de contextos complexos, avaliação de riscos, proposição de soluções e suporte na tomada de decisões, traduzindo aspectos técnicos e regulatórios em impactos claros e recomendações práticas.
ESCOPOS E PRINCIPAIS RESPONSABILIDADES
• Servir como principal referência técnica em GRC, auxiliando na estruturação e priorização de temas estratégicos em Segurança da Informação.
• Contribuir de forma técnica nas diversas áreas da Diretoria de Segurança, integrando aspectos de governança, riscos, conformidade e proteção de dados.
• Compreender os objetivos e desafios do negócio, gerando recomendações de segurança alinhadas aos riscos e à realidade operacional.
• Trabalhar como consultor interno, ajudando na identificação de riscos e definição de requisitos nas áreas técnicas e de negócios.
• Realizar avaliações de conformidade e riscos em sistemas, infraestrutura, nuvem e ferramentas de segurança.
• Avaliar a eficácia dos controles, indo além da simples verificação de políticas e documentos.
• Fazer correlações entre diferentes elementos para produzir conclusões robustas.
• Traduzir riscos em impactos tangíveis, visando processos, reputação e objetivos estratégicos.
• Produzir análises, relatórios e apresentações adaptadas a diferentes públicos, desde técnicos até executivos.
• Apoiar a liderança em apresentações e discussões em fóruns e comitês.
• Criar e aprimorar políticas, normas e modelos de governança em Segurança da Informação.
• Contribuir nas auditorias internas e externas, analisando criticamente as solicitações e evidências.
• Acompanhar planos de remediação e validar implementações antes do encerramento de achados.
• Identificar riscos recorrentes e sugerir iniciativas que fortaleçam a maturidade organizacional.
• Estabelecer e monitorar indicadores de risco e conformidade, transformando dados em informações decisivas.
• Aplicar práticas de gestão de projetos, cuidando do planejamento e controle de prazos.
• Actuar como mentor, elevando a qualidade das entregas e orientando colegas sem gerenciar diretamente.
• Identificar e implementar o uso de Inteligência Artificial e automação nos processos de GRC.
Perfil buscado: profissional experiente e de alta senioridade, capaz de atuar como braço direito técnico do coordenador e referência para a equipe, áreas de negócio, áreas técnicas, auditoria, fornecedores e liderança executiva. Espera-se perfil consultivo, analítico e colaborativo, com visão sistêmica de Segurança da Informação, domínio dos pilares de GRC e capacidade de adaptar linguagem, profundidade e abordagem aos diferentes níveis hierárquicos.
Requisitos essenciais
Experiência e formação
• Ensino superior completo em Tecnologia da Informação, Segurança da Informação, Engenharia, Sistemas de Informação, Administração, Gestão de Riscos ou área correlata.
• Experiência consistente em Segurança da Informação e GRC, preferencialmente em ambientes corporativos complexos, regulados e com múltiplos stakeholders.
• Experiência abrangente em governança, riscos, conformidade, auditoria, políticas, indicadores, gestão de terceiros, avaliação de controles e suporte consultivo ao negócio.
• Histórico de atuação em temas complexos e transversais, com capacidade de estruturar problemas, definir abordagens, conduzir análises e apresentar recomendações.
• Experiência na interlocução com negócio, tecnologia, infraestrutura, cloud, desenvolvimento, arquitetura, operações de segurança, identidades, jurídico, privacidade, compliance, auditoria e fornecedores.
• Experiência na elaboração de apresentações, relatórios, pareceres, documentos normativos e materiais executivos.
• Vivência em gestão ou coordenação técnica de projetos, iniciativas ou planos de trabalho, mesmo sem responsabilidade formal pela gestão de pessoas.
Conhecimentos de GRC e Segurança da Informação
• Domínio dos fundamentos e práticas de Governança, Riscos e Conformidade de Segurança da Informação.
• Conhecimento dos principais pilares de Segurança da Informação e capacidade de compreender suas interdependências, riscos e impactos para o negócio.
• Capacidade de identificar, analisar, avaliar e comunicar riscos, considerando probabilidade, impacto, exposição, controles existentes, risco residual e prioridades corporativas.
• Experiência com políticas, normas, padrões, procedimentos, exceções, indicadores, planos de ação, auditorias, avaliações de conformidade e gestão da efetividade de controles.
• Conhecimento aplicável de ISO/IEC 27001, 27002,, 27005 e 31000, NIST Cybersecurity Framework, NIST SP 800-53, CIS Controls, COBIT, LGPD e práticas de auditoria e gestão de riscos.
• Conhecimento de processos de gestão de riscos de terceiros, projetos, mudanças, tecnologia, dados, privacidade e Inteligência Artificial.
• Capacidade de avaliar se controles estão adequadamente desenhados, implementados, adotados e operando de forma efetiva.
Visão técnica e sistêmica
• Conhecimento abrangente de arquitetura, infraestrutura, redes, sistemas operacionais, computação em nuvem, gestão de identidades e acessos, aplicações, dados, APIs e plataformas de cibersegurança.
• Capacidade de compreender diagramas de arquitetura, fluxos de dados, integrações, configurações, logs, trilhas de auditoria, acessos, privilégios e parâmetros técnicos.
• Conhecimento dos objetivos e da aplicação de SIEM, EDR/XDR, DLP, WAF, PAM, IAM, scanners de vulnerabilidade, CSPM e controles de segurança em nuvem.
• Capacidade de dialogar com especialistas técnicos, formular perguntas de aprofundamento e avaliar criticamente evidências e justificativas.
• Não é necessário executar todas as tecnologias, mas é essencial possuir conhecimento suficiente para compreender riscos, questionar premissas, avaliar controles e apoiar decisões.
Comunicação e influência
• Excelente comunicação oral e escrita, com capacidade de produzir relatórios, pareceres, apresentações e mensagens claras, objetivas e estruturadas.
• Capacidade de adaptar linguagem, profundidade e abordagem ao interlocutor, comunicando-se com analistas, especialistas, gestores, coordenadores, diretores e executivos.
• Habilidade para conduzir apresentações, reuniões, entrevistas, workshops e discussões técnicas ou executivas.
• Capacidade de traduzir questões técnicas e regulatórias em riscos, impactos, prioridades, alternativas e recomendações para o negócio.
• Capacidade de discordar tecnicamente, questionar premissas e influenciar decisões com firmeza, respeito, diplomacia e sustentação por evidências.
• Didática para explicar temas complexos, orientar profissionais e facilitar a compreensão de riscos e controles.
• Inglês técnico para leitura de normas, frameworks, documentação, contratos, relatórios e evidências, além da interação com fornecedores quando necessário.
3. Maturidade profissional esperada
• Atua com autonomia, responsabilidade, organização e senso de prioridade, sem depender de direcionamento detalhado para conduzir temas complexos.
• Compreende o contexto e os objetivos do negócio antes de propor controles ou recomendações de Segurança da Informação.
• Possui visão sistêmica e avalia como uma decisão, risco ou controle pode afetar diferentes processos, tecnologias, áreas e stakeholders.
• Consegue atuar em cenários com informações incompletas, interesses divergentes, restrições operacionais e múltiplas dependências.
• Diferencia fato, evidência, hipótese, premissa, opinião e risco, registrando claramente os fundamentos e as limitações de suas conclusões.
• Estrutura problemas complexos, define métodos de análise e conduz discussões de forma organizada e orientada a resultados.
• Sabe equilibrar profundidade técnica, prazo, materialidade, exposição e necessidade de decisão.
• Não confunde a existência de política, licença, configuração ou evidência pontual com um controle efetivamente operante.
• Consegue sustentar posicionamentos técnicos e, ao mesmo tempo, construir adesão para a implementação das recomendações.
• Propõe ações proporcionais ao risco e alinhadas à realidade operacional e às necessidades do negócio.
• Exerce influência e liderança técnica sem depender de autoridade hierárquica formal.
• Orienta profissionais, compartilha conhecimento, revisa análises e ajuda a elevar a qualidade das entregas da equipe.
• Demonstra organização, disciplina de execução e capacidade para gerenciar simultaneamente projetos, avaliações, demandas consultivas e entregas executivas.
• Mantém confidencialidade, integridade, independência, rastreabilidade e responsabilidade no tratamento de informações e evidências.
• Reconhece os limites do próprio conhecimento e busca apoio especializado quando necessário, sem transferir a responsabilidade pelo julgamento e pela conclusão.
4. Inteligência Artificial e automação
• Utilizar Inteligência Artificial generativa e automação, dentro das ferramentas, políticas e regras aprovadas pela companhia, para aumentar produtividade, profundidade analítica, qualidade e velocidade das entregas.
• Aplicar IA em análise documental, consolidação de informações, classificação de evidências, comparação de requisitos, elaboração inicial de relatórios, produção de apresentações, criação de consultas e análise de dados.
• Identificar oportunidades de automatização de atividades repetitivas em GRC, auditoria, conformidade, gestão de riscos, indicadores e acompanhamento de planos de ação.
• Desenvolver ou apoiar a criação de agentes, fluxos, scripts, consultas, modelos ou soluções de automação que reduzam esforço operacional e melhorem a consistência das análises.
• Utilizar IA como apoio profissional, mantendo validação humana, pensamento crítico e responsabilidade integral pelas análises, conclusões, pareceres e recomendações.
• Avaliar riscos de IA relacionados à proteção de dados, privacidade, confidencialidade, acesso, imprecisões, vieses, terceiros, rastreabilidade, supervisão humana e monitoramento.
• Garantir que informações confidenciais ou restritas sejam tratadas somente em ferramentas e ambientes devidamente autorizados.
• Compartilhar boas práticas e contribuir para o uso seguro, responsável e produtivo de IA pela equipe.
5. Diferenciais relevantes
• Pós-graduação ou MBA em Segurança da Informação, Governança, Gestão de Riscos, Auditoria de TI, Proteção de Dados, Administração, Gestão de Projetos ou Inteligência Artificial.
• Experiência nos setores de saúde, financeiro, seguros ou em outros ambientes complexos e altamente regulados.
• Experiência na atuação próxima a coordenadores, gerentes, diretores ou fóruns executivos.
• Experiência na condução de projetos ou iniciativas transversais de Segurança da Informação.
• Conhecimento de práticas de gestão de projetos, como PMBOK, Scrum, Kanban ou modelos híbridos.
• Conhecimento de Power BI e Excel avançado para análise, visualização e comunicação de indicadores.
• Capacidade de automação com Python, PowerShell, SQL, Power Automate, soluções low-code ou ferramentas equivalentes.
• Experiência com governança e segurança de Inteligência Artificial, incluindo NIST AI RMF ou ISO/IEC 42001.
• Certificações como ISO 27001 Lead Auditor ou Lead Implementer, CISA, CISSP, CRISC, CGEIT, CCSP, SecurityX, Security+ COBIT, PMP ou equivalentes serão diferenciais.
• Experiência com facilitação de workshops, apresentações executivas, treinamentos ou mentoria técnica.
Sinais de baixa aderência
• Perfil excessivamente restrito a uma única dimensão de GRC, como documentação, auditoria, riscos, políticas ou coleta de evidências.
• Conhecimento limitado a frameworks, normas e conceitos, sem compreensão suficiente dos processos, tecnologias e controles associados.
• Dificuldade para relacionar Segurança da Informação aos objetivos, processos, impactos e prioridades do negócio.
• Recomendações genéricas, excessivamente conservadoras, desproporcionais ao risco ou incompatíveis com a realidade operacional.
• Comunicação excessivamente técnica, confusa ou pouco adaptada ao público.
• Dificuldade para estruturar apresentações, sustentar conclusões ou comunicar riscos à liderança.
• Dependência constante de direcionamento e dificuldade para conduzir temas com autonomia.
• Confusão entre referência técnica e gestão hierárquica, ou dependência de autoridade formal para influenciar decisões.
• Dificuldade para organizar demandas, priorizar atividades, acompanhar dependências ou administrar múltiplas entregas.
• Uso superficial de Inteligência Artificial, sem exemplos concretos de aplicação profissional.
• Uso de IA sem preocupação com confidencialidade, qualidade das informações, validação humana, rastreabilidade ou responsabilidade pelos resultados.
• Incapacidade de sustentar discordâncias técnicas de forma respeitosa, fundamentada e construtiva.
• Foco exclusivo na identificação do problema, sem capacidade para orientar soluções, apoiar a remediação e acompanhar resultados.
• Dificuldade para atuar em situações ambíguas, com informações incompletas, interesses divergentes ou necessidade de tomada de decisão.
Mais vagas como esta
- [Performance] Especialista de Novos Negócios e Performance
- Analista de Logística
- Analista de Garantias Imobiliárias
- Analista de Comunicação - Itajai SC
- Analista de Gente e Gestão - Itajai SC
- Analista de RH (Foco em DHO e Estruturação) PJ ou CLT
- Analista de Sistemas Júnior (Consultor) – Sustentação
- Analista de Produto / Implantação (Banking + APIs) PL/SR
