Descripción
Resumen:
Buscamos un Ingeniero de Seguridad Senior que actúe como puente entre el cumplimiento normativo y la ingeniería, traduciendo los requisitos regulatorios en trabajo técnico y gestionando los procesos de auditoría para diversos clientes.
Aspectos destacados:
1. Traducir los requisitos regulatorios y de auditoría en tareas técnicas ejecutables.
2. Ser responsable del apoyo integral a las auditorías, incluida la recopilación de pruebas y la coordinación.
3. Coordinar con múltiples equipos para documentar y desarrollar controles de cumplimiento.
Buscamos un Ingeniero de Seguridad Senior que se una a nuestro equipo. Necesitamos un ingeniero capaz de operar en la intersección entre los requisitos de cumplimiento/legal y la entrega técnica: leer directamente los requisitos regulatorios o de auditoría, definir su alcance como trabajo técnico concreto, hacer un seguimiento de dicho trabajo hasta su finalización y gestionar el proceso de recopilación de pruebas para auditorías externas. Este programa se ampliará progresivamente para abarcar a más clientes gubernamentales y comerciales sujetos a regulación, así como regímenes de privacidad específicos por país (Reino Unido, UE, Australia, Canadá).
**Responsabilidades**
* Traducir los requisitos regulatorios y de auditoría en elementos de trabajo ejecutables, convirtiendo los análisis de brechas HIPAA, los controles de privacidad NIST 800\-53 y los hallazgos de auditoría en Funciones, Historias y Tareas bien definidas en Azure DevOps, con criterios de aceptación claros, estimaciones de esfuerzo y un responsable asignado; por ejemplo, transformar la frase "los requisitos de privacidad HIPAA aún no están definidos" en tareas técnicas asignables.
* Supervisar el avance de la entrega y mantener la higiene del backlog en todas las funciones activas de cumplimiento, incluidos el control de acceso, la clasificación de datos, la depuración de registros, el registro de auditoría, la retención y eliminación de datos, y las restricciones de acceso a los datos, cerrando las brechas de responsabilidad y de asignación a sprints antes de que se conviertan en riesgos registrados en el registro RAID.
* Redactar y ejecutar casos de prueba para verificar que los controles funcionen según lo diseñado, como las restricciones de acceso privilegiado, el acceso temporal a SailPoint, la minimización de datos personales identificables (PII) y la eliminación bajo solicitud, documentando sistemáticamente las pruebas de aprobación o rechazo.
* Asumir la responsabilidad integral del proceso de apoyo a las auditorías, incluida la recepción, el seguimiento y el cumplimiento de las solicitudes de pruebas por parte de auditores externos, tales como las revisiones significativas de cambios FedRAMP de Schellman; asociar cada solicitud al control relevante de NIST 800\-53; coordinar con los equipos de ingeniería, ISRM, Privacidad y Legal para reunir los artefactos correspondientes; y entregar dichos artefactos dentro del cronograma establecido por el auditor.
* Generar informes periódicos sobre el estado del cumplimiento para las partes interesadas y desarrollar automatizaciones ligeras, como scripts, paneles de control y pipelines de evidencia, con el fin de reducir los esfuerzos manuales en futuros ciclos de auditoría a medida que el programa se expanda a nuevos clientes y jurisdicciones.
* Coordinar entre equipos, colaborando con ISRM, la Oficina de Privacidad, Legal, SRE y los equipos de plataformas en la nube para documentar los controles heredados de AWS/Azure (FedRAMP, SOC 2\) frente a los controles que deben desarrollarse y gestionarse internamente.
**Requisitos**
* Un mínimo de 3 años de experiencia relevante en cumplimiento de seguridad/privacidad, GRC o ingeniería de cumplimiento, respaldando programas HIPAA y/o FedRAMP/NIST 800\-53.
* Conocimientos sólidos prácticos de las normas de Seguridad y Privacidad HIPAA, incluidas las salvaguardas administrativas, físicas y técnicas, los acuerdos de procesamiento de información (BAAs), la notificación de violaciones y los estándares de «mínimo necesario», así como de las familias de controles NIST 800\-53, como AC, AU, SI y PM.
* Capacidad comprobada para traducir el lenguaje normativo y de cumplimiento en elementos técnicos bien definidos y estimables del backlog, utilizando herramientas como Azure DevOps, Jira u otras similares.
* Experiencia directa en el apoyo a auditorías de terceros, como SOC 2, FedRAMP o HITRUST, incluida la recopilación de pruebas, la vinculación entre controles y pruebas, y el cumplimiento de los plazos fijados por los auditores.
* Familiaridad con entornos en la nube, como AWS GovCloud y/o Azure Government, y con los controles relevantes para el cumplimiento, incluidos IAM/RBAC, cifrado/KMS, registro de auditoría, y retención y eliminación de datos.
* Excelentes habilidades de comunicación en inglés (nivel B2 o superior).
**Deseable**
* Experiencia directa con Solicitudes de Cambio Significativo (SCR) FedRAMP y con compromisos con evaluadores.
* Habilidades de creación de scripts y automatización, como Python o Bash, para automatizar la recopilación de pruebas, las pruebas de controles o los paneles de cumplimiento.
* Experiencia con herramientas de gobernanza de identidad e IAM de AWS, como SailPoint o equivalentes, y gestión de políticas de acceso en S3, RDS, DynamoDB y Redshift.
* Conocimiento de regímenes internacionales de privacidad, como el Reglamento General de Protección de Datos (RGPD) del Reino Unido/UE, la Ley de Privacidad de Australia o la Ley PIPEDA de Canadá, o disposición para adquirir rápidamente dichos conocimientos a medida que se amplíe la cobertura.
* Certificaciones relevantes, como CIPP/US, CIPM, HCISPP, CISA, CISSP o certificaciones de seguridad de AWS/Azure.
* Experiencia en el seguimiento de la corrección de resultados de escaneos de seguridad mediante herramientas como Snyk, Wiz, Qualys o Burp, además de experiencia en la gestión de secretos y programas de rotación de certificados.
* Antecedentes en el soporte de productos SaaS para sectores legal, sanitario o gubernamental que manejen datos regulados.
**Ofrecemos**
* Proyectos internacionales con marcas líderes.
* Trabajo con equipos globales altamente calificados y diversos.
* Beneficios médicos.
* Programas financieros para empleados.
* Días de vacaciones remunerados y licencias por enfermedad.
* Programas de actualización y reciclaje profesional, así como cursos de certificación.
* Acceso ilimitado a la biblioteca de LinkedIn Learning y a más de 22.000 cursos.
* Oportunidades profesionales globales.
* Oportunidades de voluntariado y participación comunitaria.
* Grupos de empleados de EPAM.
* Una cultura galardonada, reconocida por Glassdoor, Newsweek y LinkedIn