Descripción
Resumen:
Buscamos un Ingeniero de Seguridad Senior para actuar como puente entre los requisitos de cumplimiento/jurídicos y la entrega de ingeniería, traduciendo las regulaciones en trabajo técnico, supervisando su progreso y gestionando los procesos de auditoría.
Aspectos destacados:
1. Trabajar en la intersección entre cumplimiento, asesoramiento jurídico y entrega de ingeniería
2. Traducir los requisitos regulatorios y de auditoría en tareas de ingeniería ejecutables
3. Ser responsable del proceso de soporte integral para auditorías y elaborar informes de cumplimiento
Buscamos un Ingeniero de Seguridad Senior que se una a nuestro equipo. Necesitamos un ingeniero capaz de operar en la intersección entre los requisitos de cumplimiento/jurídicos y la entrega de ingeniería: leer directamente los requisitos regulatorios o de auditoría, definir su alcance en trabajos técnicos concretos, supervisar su ejecución hasta su conclusión y gestionar el proceso de recopilación de evidencias para auditorías externas. Este programa se ampliará progresivamente para abarcar a clientes adicionales regulados por entidades gubernamentales y comerciales, así como regímenes de privacidad específicos por país (Reino Unido, UE, Australia, Canadá).
**Responsabilidades**
* Traducir los requisitos regulatorios y de auditoría en elementos de trabajo ejecutables, convirtiendo los análisis de brechas HIPAA, los controles de privacidad NIST 800\-53 y los hallazgos de auditoría en Funcionalidades, Historias y Tareas bien definidas en Azure DevOps, con criterios de aceptación claros, estimaciones de esfuerzo y un responsable asignado; por ejemplo, transformar la afirmación "los requisitos de privacidad HIPAA aún no están definidos" en tareas de ingeniería asignables
* Supervisar el progreso de la entrega y mantener la limpieza del backlog en todas las funcionalidades activas de cumplimiento, incluyendo control de acceso, clasificación de datos, eliminación de registros sensibles, registro de auditoría, retención y eliminación de datos, y restricciones de acceso a datos, cerrando las brechas de responsabilidad y asignación a sprints antes de que se conviertan en riesgos registrados en el registro RAID
* Redactar y ejecutar casos de prueba para verificar que los controles funcionen según lo diseñado, tales como restricciones de acceso privilegiado, accesos temporales mediante SailPoint, minimización de datos personales identificables (PII) y eliminación bajo solicitud, documentando sistemáticamente las pruebas exitosas o fallidas
* Ser responsable del proceso integral de soporte para auditorías, incluyendo la recepción, seguimiento y cumplimiento de las solicitudes de evidencia formuladas por auditores externos, como las Revisiones Significativas de Cambios FedRAMP de Schellman, vinculando cada solicitud al control NIST 800\-53 correspondiente, coordinando con los equipos de ingeniería, ISRM, Privacidad y Asesoría Jurídica para recopilar los artefactos requeridos y entregándolos dentro del cronograma establecido por el auditor
* Elaborar informes periódicos sobre el estado de cumplimiento dirigidos a los interesados y desarrollar automatizaciones ligeras, como scripts, paneles de control y pipelines de evidencia, para reducir el esfuerzo manual en futuros ciclos de auditoría, a medida que el programa se expanda a nuevos clientes y jurisdicciones
* Coordinar entre equipos, colaborando con ISRM, la Oficina de Privacidad, el Departamento Jurídico, SRE y los equipos de plataformas en la nube para documentar los controles heredados de AWS/Azure (FedRAMP, SOC 2\) frente a los controles que deben desarrollarse y gestionarse internamente
**Requisitos**
* Un mínimo de 3 años de experiencia relevante en cumplimiento de seguridad/privacidad, GRC o ingeniería de cumplimiento, apoyando programas HIPAA y/o FedRAMP/NIST 800\-53
* Conocimientos sólidos prácticos de las Normas de Seguridad y Privacidad HIPAA, incluidas las salvaguardas administrativas, físicas y técnicas, los Acuerdos de Agentes Comerciales (BAAs), la notificación de violaciones y los estándares de «mínimo necesario», junto con las familias de controles NIST 800\-53, como AC, AU, SI y PM
* Capacidad demostrada para traducir el lenguaje de cumplimiento y normativo en elementos bien delimitados y estimables del backlog de ingeniería, utilizando herramientas como Azure DevOps, Jira u otras similares
* Experiencia directa en el apoyo a auditorías de terceros, tales como SOC 2, FedRAMP o HITRUST, incluida la recopilación de evidencias, la vinculación entre controles y evidencias y el cumplimiento de los plazos establecidos por los auditores
* Familiaridad con entornos en la nube, como AWS GovCloud y/o Azure Government, y con los controles relevantes para el cumplimiento, incluidos IAM/RBAC, cifrado/KMS, registro de auditoría, y retención y eliminación de datos
* Excelentes habilidades de comunicación en inglés (nivel B2 o superior)
**Deseable**
* Experiencia directa con Solicitudes Significativas de Cambio (SCR) FedRAMP y participación con evaluadores
* Habilidades de creación de scripts y automatización, como Python o Bash, para automatizar la recopilación de evidencias, las pruebas de controles o los paneles de cumplimiento
* Experiencia con herramientas de gobernanza de identidad e IAM de AWS, como SailPoint o equivalentes, y gestión de políticas de acceso en S3, RDS, DynamoDB y Redshift
* Conocimiento de regímenes internacionales de privacidad, como el GDPR del Reino Unido/UE, la Ley de Privacidad de Australia o la PIPEDA de Canadá, o disposición para adquirir rápidamente dichos conocimientos a medida que se amplíe la cobertura
* Certificaciones relevantes, como CIPP/US, CIPM, HCISPP, CISA, CISSP o certificaciones de seguridad de AWS/Azure
* Experiencia en el seguimiento de la corrección de hallazgos de escaneos de seguridad mediante herramientas como Snyk, Wiz, Qualys o Burp, además de experiencia en la gestión de secretos y programas de rotación de certificados
* Antecedentes en el apoyo a productos SaaS tecnológicos jurídicos, sanitarios o gubernamentales que manejen datos regulados
**Ofrecemos**
* Proyectos internacionales con marcas líderes
* Colaboración con equipos globales altamente calificados y diversos
* Beneficios médicos
* Programas financieros para empleados
* Días libres remunerados y licencias por enfermedad
* Programas de actualización y reciclaje profesional, así como cursos de certificación
* Acceso ilimitado a la biblioteca de LinkedIn Learning y a más de 22.000 cursos
* Oportunidades profesionales globales
* Oportunidades de voluntariado y participación comunitaria
* Grupos de empleados de EPAM
* Una cultura galardonada, reconocida por Glassdoor, Newsweek y LinkedIn