GRC Cybersecurity Consultant Senior
Salva questo lavoro e mantieni la tua ricerca organizzata
Crea un account gratuito per salvare lavori, creare avvisi e tornare a questa inserzione dalla tua dashboard.
Il ruolo
Siamo alla ricerca di un GRC Cybersecurity Senior Specialist con una solida carriera alle spalle, maturata in contesti consulenziali o aziendali strutturati. La figura che vogliamo incontrare esercita già la propria seniority con piena autonomia: professionista abituato a gestire situazioni complesse, a relazionarsi con interlocutori di livello direzionale e a portare valore concreto sia sui progetti cliente che nella governance interna dell’organizzazione.
La persona supporterà il Direttore GRC nel presidio continuativo delle tematiche che riguardano sia il supporto consulenziale su progetti multi-cliente sia la gestione della compliance interna della società. In questo contesto opererà principalmente sul piano operativo, contribuendo in prima persona e con piena autonomia alle attività sui progetti; in alcuni casi potrà inoltre supportare il coordinamento delle risorse allocate su specifici progetti.
Cerchiamo un professionista abituato a gestire situazioni complesse in autonomia e a relazionarsi con interlocutori di livello direzionale.
Responsabilità principali
Attività su progetti cliente
- Conduzione di risk assessment e risk treatment in autonomia, con padronanza delle principali metodologie quantitative e qualitative (ISO 31000, OCTAVE, FAIR, NIST RMF)
- Gap analysis e definizione di roadmap di adeguamento rispetto ai principali framework di riferimento, tra cui NIST CSF, CIS Controls, NIS2, DORA, GDPR
- Gestione di progetti volti a supportare i Clienti nell’ottenimento/mantenimento end-to-end delle certificazioni di settore (es.: ISO 27001, 22301, 20001, 9001)
- Gestione delle attività GRC in ambienti cloud e ibridi, con conoscenza applicata dei modelli di responsabilità condivisa (AWS, Azure, GCP) e dei framework specifici quali CSA CCM (Cloud Controls Matrix), ISO 27017, ISO 27018 e NIST SP 800-53
- Valutazione dei rischi associati all’adozione di servizi cloud, inclusi aspetti di data residency, vendor lock-in, supply chain risk e gestione degli accessi privilegiati
- Supporto alla definizione e implementazione di Cloud Security Posture Management (CSPM) e relativi controlli di conformità
- Interfaccia diretta con i referenti cliente a livello tecnico e direzionale, con capacità di adattare registro e contenuto agli interlocutori
Compliance e certificazioni interne
- Presidio e mantenimento del sistema di gestione integrato aziendale, con riferimento alle certificazioni ISO 27001, ISO 9001 e SA8000
- Gestione del ciclo documentale, delle non conformità, dei piani di trattamento del rischio e delle azioni correttive
- Coordinamento con i referenti interni e con gli organismi di certificazione in occasione di audit di prima, seconda e terza parte
- Supporto alla Direzione nella definizione e aggiornamento delle politiche di governance, sicurezza delle informazioni e miglioramento continuo
- Monitoraggio dell’evoluzione normativa e regolamentare rilevante, con valutazione dell’impatto sul sistema di gestione aziendale
Requisiti richiesti
- Esperienza professionale di almeno 4 anni in ambito GRC, information security, compliance o audit, maturata in contesti consulenziali strutturati o in organizzazioni di medie e grandi dimensioni
- Conoscenza approfondita e applicata (non meramente teorica) dei principali framework e standard: ISO 27001, ISO 9001, SA8000, NIST CSF, CIS Controls, GDPR, NIS2, DORA
- Esperienza nella partecipazione ad audit di certificazione, anche in qualità di referente su singoli ambiti, su Clienti di diverse industry, complessità organizzativa e maturità
- Conoscenza dei principali framework GRC applicati agli ambienti cloud: CSA CCM, ISO 27017⁄27018, NIST SP 800-53, CIS Benchmarks per i principali provider (AWS, Azure, GCP)
- Familiarità con i temi di Cloud Governance: gestione delle identità e degli accessi (IAM), segregation of duties in ambienti cloud, continuous compliance monitoring
- Capacità di gestione parallela di più progetti e priorità, con approccio strutturato e orientamento al risultato
- Buone capacità di redazione documentale, con esperienza nella produzione di policy, procedure, report direzionali e deliverable consulenziali
- Fluenza in lingua italiana e inglese professionale, scritto e parlato
- Interesse o conoscenza di base delle implicazioni di sicurezza e compliance legate all’intelligenza artificiale (AI Act europeo, OWASP Top 10 for LLM, etc.)
Elementi preferenziali
- Aver seguito almeno un ciclo completo di certificazione ISO 27001, dalla fase di implementazione iniziale fino al rinnovo triennale
- Esperienza su framework settoriali quali TISAX, PCI-DSS, SOC 2 Type II
- Conoscenza di strumenti GRC e piattaforme di compliance automation (es. OneTrust, Servic