Descripción
Resumen:
Buscamos un Ingeniero Líder de Seguridad para traducir los requisitos normativos de cumplimiento en tareas técnicas ejecutables, impulsar su implementación y gestionar la recopilación de evidencias para auditorías externas.
Aspectos destacados:
1. Liderar las iniciativas de cumplimiento en materia de seguridad y privacidad, así como de GRC
2. Convertir el lenguaje normativo en tareas técnicas ejecutables
3. Gestionar el ciclo de vida del apoyo a auditorías y las actualizaciones para las partes interesadas
Estamos buscando un Ingeniero Líder de Seguridad para que se una a nuestro equipo. Este puesto se sitúa en la intersección entre las obligaciones legales/normativas y la ejecución técnica directa: interpretar el lenguaje normativo o de auditoría en bruto, desglosarlo en tareas técnicas concretas, impulsar su realización hasta su conclusión y gestionar el proceso de recopilación de evidencias para auditorías externas. Con el tiempo, este programa se ampliará para incluir a clientes adicionales regulados por entidades gubernamentales y del sector comercial, así como marcos nacionales de privacidad en el Reino Unido, la UE, Australia y Canadá.
**Responsabilidades**
* Convertir el lenguaje normativo y de auditoría en elementos concretos y ejecutables del backlog, transformando evaluaciones de brechas HIPAA, controles de privacidad NIST 800\-53 y hallazgos de auditoría en Funciones, Historias y Tareas bien definidas en Azure DevOps, completas con criterios de aceptación, estimaciones de esfuerzo y responsables asignados; por ejemplo, reformular la expresión "requisitos de privacidad HIPAA aún no definidos" como una entrega técnica clara
* Supervisar el progreso de la implementación y mantener organizado el backlog en todas las iniciativas normativas activas, incluyendo control de acceso, clasificación de datos, eliminación de registros sensibles, registro de auditoría, retención y eliminación de datos, y restricciones de acceso a los datos, cerrando brechas en la asignación de responsabilidades o en la planificación de sprints antes de que se conviertan en incidencias registradas en el registro RAID
* Desarrollar y ejecutar casos de prueba que confirmen que los controles operan según lo previsto, tales como limitaciones de acceso privilegiado, accesos temporales mediante SailPoint, minimización de datos personales identificables (PII) y funcionalidad de eliminación bajo solicitud, documentando los resultados (aprobado/rechazado) como evidencia de soporte
* Gestionar el ciclo de vida completo del apoyo a auditorías, desde la recepción inicial hasta el seguimiento y cumplimiento de las solicitudes de evidencia formuladas por auditores externos, como las revisiones significativas de cambios FedRAMP de Schellman, vinculando cada solicitud al control correspondiente de NIST 800\-53, colaborando con los equipos de ingeniería, ISRM, Privacidad y Asuntos Legales para compilar los artefactos necesarios y cumpliendo con los plazos establecidos por los auditores
* Generar actualizaciones periódicas sobre el estado de cumplimiento dirigidas a las partes interesadas y desarrollar automatizaciones eficientes, incluidos scripts, paneles de control y pipelines de evidencia, para reducir el trabajo manual en futuros ciclos de auditoría a medida que el programa se expanda para atender a nuevos clientes y regiones
* Colaborar transversalmente con distintos departamentos, trabajando junto a los equipos de ISRM, Oficina de Privacidad, Asuntos Legales, SRE y plataformas en la nube para distinguir y documentar los controles heredados de AWS/Azure (FedRAMP, SOC 2\) frente a aquellos que requieren propiedad interna y desarrollo propio
**Requisitos**
* Al menos 5 años de experiencia relevante en cumplimiento de seguridad/privacidad, GRC o ingeniería de cumplimiento, respaldando iniciativas HIPAA y/o FedRAMP/NIST 800\-53
* Un mínimo de un año de experiencia liderando y gestionando equipos
* Conocimientos sólidos de las Normas de Seguridad y Privacidad HIPAA, que abarcan salvaguardias administrativas, físicas y técnicas, acuerdos de procesamiento de datos (BAAs), requisitos de notificación de violaciones y principios de necesidad mínima, así como familias de controles NIST 800\-53 tales como AC, AU, SI y PM
* Capacidad comprobada para convertir textos normativos y de cumplimiento en elementos del backlog técnico bien delimitados y estimables, utilizando plataformas como Azure DevOps, Jira o similares
* Experiencia práctica en el apoyo a auditorías de terceros, incluidas SOC 2, FedRAMP o HITRUST, cubriendo la recopilación de evidencias, la vinculación de controles con dichas evidencias y el cumplimiento de los plazos establecidos por los auditores
* Conocimientos prácticos de entornos en la nube, tales como AWS GovCloud y/o Azure Government, junto con controles relevantes para el cumplimiento, incluyendo IAM/RBAC, cifrado/KMS, registro de auditoría y prácticas de retención y eliminación de datos
* Excelentes habilidades de comunicación en inglés (nivel B2 o superior)
**Deseable**
* Experiencia práctica con Solicitudes Significativas de Cambio (SCR) FedRAMP y colaboración directa con los evaluadores
* Capacidad para crear scripts y automatizar tareas mediante Python o Bash, con el fin de agilizar la recopilación de evidencias, las pruebas de controles o la creación de paneles de cumplimiento
* Experiencia con IAM de AWS y plataformas de gobernanza de identidad, tales como SailPoint o herramientas similares, junto con la gestión de políticas de acceso en S3, RDS, DynamoDB y Redshift
* Familiaridad con regulaciones internacionales de privacidad, como el GDPR del Reino Unido/UE, la Ley de Privacidad de Australia o la PIPEDA de Canadá, o disposición para adquirir rápidamente dicha especialización a medida que se amplíe el alcance del programa
* Certificaciones profesionales relevantes, tales como CIPP/US, CIPM, HCISPP, CISA, CISSP o certificaciones de seguridad otorgadas por AWS o Azure
* Experiencia en el seguimiento de correcciones derivadas de herramientas de escaneo de seguridad, como Snyk, Wiz, Qualys o Burp, junto con la gestión de programas para la rotación de secretos y certificados
* Experiencia previa apoyando plataformas SaaS tecnológicas para el ámbito legal, sanitario o gubernamental que gestionen datos regulados
**Ofrecemos**
* Proyectos internacionales con marcas líderes
* Trabajo con equipos globales altamente cualificados y diversos
* Beneficios médicos
* Programas financieros para empleados
* Días libres remunerados y licencias por enfermedad
* Programas de actualización y reciclaje profesional, así como cursos de certificación
* Acceso ilimitado a la biblioteca de LinkedIn Learning y a más de 22.000 cursos
* Oportunidades profesionales globales
* Oportunidades de voluntariado y participación comunitaria
* Grupos de empleados de EPAM
* Una cultura galardonada reconocida por Glassdoor, Newsweek y LinkedIn