Likeremote

Subscribe to the latest remote jobs:

  • Likeremote jobs on https://LinkedIn.com/
  • Likeremote jobs on https://telegram.org/
  • Likeremote jobs on Reddit.com
A

Chief Information Security, Risk and Compliance [#4958]

Alteo
🇨🇦 Canada
Manager or above
8 months ago
  • Risk Management
  • Information Systems Security
  • ISO 27001
  • SOC2
  • ITIL
  • COBIT
  • CEH
  • CISSP
  • CISA
  • CRISC
  • PMP
Not scoredNo CV on file. Upload one and this job gets a score out of 100.Upload CV

Alteo is looking for a Chief Information Security, Risk and Compliance for a permanent position based in Montreal.

Your main role will be to support the maturation of the IT risk management and compliance system in order to address the organization's key challenges: implementing a security management system in accordance with international standards; measuring, managing, and controlling operational risks; ensuring platform compliance with payment market requirements; implementing and testing platform and service resilience mechanisms; responding to customer requirements in terms of security, business continuity, compliance, and data protection; managing operational risks and ongoing controls; contributing to the organization's cross-functional initiatives and activities.

Based on the group's strategy, you will be required to strengthen the measures deployed, implement operational risk management, deploy the permanent control system, promote and oversee its implementation, ensure that the IT continuity plan remains operational, and implement data governance.
 

Responsibilities:

> Setting up the organization and governance of the business for North America

  • Establish an organizational and governance framework for the business linked to its management, with regular monitoring and reporting.
  • Develop lasting relationships with all stakeholders involved in the exercise of its mission.
  • Contribute, as needed, to studies and discussions on risk, security, compliance, and data governance.
  • Promote the “added value” of risk management, business continuity, compliance (including data protection), and ongoing control, and ensure smooth communication.

> Information system security and resilience

  • Implement information security governance and organization for North America.
  • Define and obtain management approval for information system security guidelines and objectives for all activities within its scope.
  • Define and implement the general information system security policy. Implement procedures related to information system security.
  • Identify, analyze, and assess risks, threats, and consequences (risk mapping).
  • Study the system for controlling risks related to information system security, taking into account regulatory and legal requirements, as well as customer requirements.
  • Define and deploy plans for dealing with information system security risks.
  • Raise awareness and provide training on data security and protection issues: promote the IT security charter to all users.
  • Manage IT security incidents: activate crisis units in the event of a disaster and ensure the necessary coordination with the departments involved.
  • Ensure that audits and intrusion tests are carried out in accordance with the strategy, management needs, and regulatory and contractual requirements.
  • Lead initiatives to strengthen the security culture within the Canadian business and ensure that all stakeholders are involved in risk management, so that everyone fully embraces their role, the cost-benefit/risk ratio is favorable, and the accepted level of residual risk is aligned with the risk appetite defined by management.
  • Define and oversee the IT security management system (standards, tools, incident tracking, audits, etc.).
  • Monitor regulatory and technical developments to ensure that the information systems security policy is in line with these developments.
  • Support the pre-sales team in due diligence exercises conducted by customers in the North American region. Contribute to related projects and ensure compliance with contractual requirements.
  • Establish the framework and ensure the resilience of the provisions put in place for clients.
  • Ensure that annual tests are carried out, in coordination with clients and teams.
  • Ensure that existing certifications are maintained and that areas not covered (ISO 27001) are certified.
  • Ensure the production of SOC2 Type II reports at the required frequency.

> Permanent control

  • Define, based on the guidelines of the governing bodies, the organization and governance of the permanent control system.
  • Assist managers/service managers in the deployment of the operational risk management and permanent control system at level 1, within their scope of responsibility. Ensure follow-up.
  • Using a holistic approach, ensure that operational risks are identified and qualified (e.g., self-assessment of risks and controls) and that the operational risk management system is deployed (e.g., management of outsourced services, implementation and monitoring of key risk indicators).

> Compliance and personal data protection

Ensure legal, regulatory, and contractual compliance with regard to information system security and personal data protection at the regional level:

  • Recommend a compliance framework: identify non-compliance risks and ensure that appropriate prevention measures are implemented in accordance with the group's key compliance principles and legal, regulatory, and contractual provisions.
  • Ensure the compliance of contracts (customers, suppliers, employees) and contractual clauses to meet security, confidentiality, and personal data protection requirements.
  • Develop and implement all compliance-related instructions and procedures.
  • Ensure transparency and accountability in risk and compliance-related decision-making (reports and record-keeping, etc.).
  • Ensure compliance with applicable legal and regulatory obligations by drawing on the expertise of cross-functional group functions in this area.
  • Raise awareness and encourage employees to report violations of the code of conduct or compliance issues (through reporting channels and investigations, etc.).

> Team management

  • Build and supervise the team of controllers under your hierarchical responsibility.
  • Ensure the development, expertise, and skills advancement of employees in the respective risks to be covered.
  • Ensure the setting of annual objectives and employee evaluations.


Profile:

  • Bachelor's/Master's Degree in IT or equivalent
  • 10+ years of experience in information systems auditing/control.
  • Proficiency in the banking and financial regulatory environment (business knowledge, operational risks, controls).
  • Experience in the electronic banking industry (an asset).
  • ISO27001, ITIL, COBIT, CEH, CISSP, CISA, CRISC, PMP certification (an asset).
  • Experience as a team manager.
  • Solid knowledge of IT, IT architecture, and related tools.
  • Solid knowledge of IT risk management, norms and standards, and cybersecurity.
  • Solid knowledge of process modeling and internal control frameworks (e.g., IIA, ISACA, etc.).
  • Proficiency in communication and facilitation tools and project management.
  • Excellent ability to analyze situations and operations, ability to synthesize information.
  • Managerial skills, good interpersonal skills, and ability to work with multicultural teams.
  • Proactive, ability to persuade.
  • Listening and negotiation skills, communication and diplomacy.
  • Leadership, initiative.
  • Rigorous, pragmatic, and methodical.

@@@@@
Alteo est à la recherche d'un Directeur Sécurité, Risque et Conformité pour un poste permanent basé à Montréal.

Votre rôle principal sera d'accompagner la montée en maturité du dispositif de l’activité autour de la gestion des risques TI et conformité afin de répondre aux principaux enjeux de l'organisation: la mise en œuvre d’un système de management de la sécurité selon les standards internationaux; la mesure, la gestion et le pilotage des risques opérationnels; la mise en conformité des plateformes au niveau des exigences des marchés du paiement; la mise en place des mécanismes de résilience des plateformes et services et leur test; la réponse aux exigences clients sur les volets de la sécurité, la continuité d’activité, la conformité et protection des données; la gestion des risques opérationnels et contrôle permanents; contribuer aux initiatives et activités transversales de l'organisation.
Sur la base de la stratégie du groupe, vous devrez renforcer les dispositifs déployés, mettre en œuvre le management du risque opérationnel, déployer le dispositif de contrôle permanent, le promouvoir et piloter sa mise en œuvre, assurer le maintien en condition opérationnelle du plan de continuité informatique et mettre en œuvre la gouvernance autour de la donnée.

Responsabilités:

> Mise en place de l’organisation et de la gouvernance de l’activité pour l'Amérique du Nord

  • Mettre en place un cadre d’organisation et de gouvernance de l’activitĂ© liĂ© Ă  sa direction, avec des instances rĂ©gulières de suivi et de reporting.
  • DĂ©velopper des relations durables avec l’ensemble des interlocuteurs intervenant dans le cadre de l’exercice de sa mission.
  • Contribuer, selon les besoins, aux Ă©tudes et rĂ©flexions en matière de risque, de sĂ©curitĂ©, de conformitĂ© et de gouvernance des donnĂ©es.
  • Promouvoir la « valeur ajoutĂ©e » de l’activitĂ© de gestion des risques, de la continuitĂ© d’activitĂ©, de la conformitĂ© (protection de donnĂ©es inclus) et du contrĂ´le permanent, et assurer une communication fluide.

> Sécurité et résilience des systèmes d’information

  • DĂ©cliner la gouvernance et l’organisation de la sĂ©curitĂ© de l’information pour l'AmĂ©rique du Nord.
  • DĂ©finir et faire valider par le management les orientations et les objectifs de sĂ©curitĂ© des systèmes d’information pour l’ensemble des activitĂ©s de son pĂ©rimètre.
  • DĂ©finir et mettre en Ĺ“uvre la politique gĂ©nĂ©rale de sĂ©curitĂ© des systèmes d’information. Mettre en place les procĂ©dures liĂ©es Ă  la sĂ©curitĂ© des systèmes d’information.
  • Identifier, analyser et Ă©valuer les risques, les menaces et les consĂ©quences (cartographie des risques).
  • Etudier le dispositif de maitrise des risques liĂ©es Ă  la sĂ©curitĂ© des systèmes d'information, en considĂ©ration les exigences rĂ©glementaires et lĂ©gales, ainsi que les exigences des clients.
  • DĂ©finir et dĂ©ployer les plans de traitement des risques de sĂ©curitĂ© des systèmes d'information.
  • Sensibiliser et former aux enjeux de la sĂ©curitĂ© et de la protection des donnĂ©es : assure la promotion de la charte de sĂ©curitĂ© informatique auprès de tous les utilisateurs.
  • GĂ©rer les incidents de sĂ©curitĂ© informatique : dĂ©clencher les cellules de crise en cas de sinistre, et assurer la coordination nĂ©cessaire auprès des services impliquĂ©s.
  • S’assurer de l’exercice des missions d’audit et de tests d’intrusion, suivant la stratĂ©gie, les besoins du management, et les exigences rĂ©glementaires et contractuelles.
  • Mener les actions de renforcement de la culture sĂ©curitĂ© au sein de l’activitĂ© au Canada, et s’assurer de l’implication de tous les acteurs dans la gestion des risques, afin que chacun s’approprie pleinement son rĂ´le, que le coĂ»t bĂ©nĂ©fice/risques soit avantageux, et que le niveau de risque rĂ©siduel acceptĂ© soit alignĂ© avec l’appĂ©tence aux risques dĂ©finis par le management.
  • DĂ©finir et piloter le système de management de sĂ©curitĂ© informatique (norme, outils, suivi des incidents, audits…).
  • Suivi des Ă©volutions rĂ©glementaires et techniques afin de garantir l’adĂ©quation de la politique de sĂ©curitĂ© des systèmes d’information avec ces Ă©volutions.
  • Accompagner l’équipe d’avant-vente dans les exercices de Due Diligence conduit par les clients de la rĂ©gion AmĂ©rique du nord. Contribuer dans les projets y affĂ©rents, et assurer le respect des exigences contractuelles.
  • Mettre en place le cadre et s’assurer de la rĂ©silience des dispositions mis en place pour les clients.
  • Assurer la rĂ©alisation des tests annuels, en coordination avec les clients et les Ă©quipes.
  • Assurer le maintien des certifications existantes, et la certification des pĂ©rimètres non couverts (ISO 27001).
  • Assurer la production des rapports SOC2 Type II Ă  la frĂ©quence exigĂ©e.

> ContrĂ´le permanent

  • DĂ©finir, Ă  partir des orientations des organes dirigeant, l’organisation et la gouvernance du dispositif de contrĂ´le permanent.
  • Assister les managers/responsables services dans le dĂ©ploiement du dispositif de gestion des risques opĂ©rationnels et de contrĂ´le permanent de niveau 1, sur son pĂ©rimètre de responsabilitĂ©. En assurer le suivi.
  • Avec une approche holistique, s’assurer que les risques opĂ©rationnels sont identifiĂ©s et qualifiĂ©s (ex : auto-Ă©valuation des risques et des contrĂ´les), que le dispositif de maitrise des risques opĂ©rationnels est dĂ©ployĂ© (ex : pilotage des prestations de services externalisĂ©s, mise en place et suivi des indicateurs clĂ©s de risques).

> Conformité et protection des données à caractère personnel

Assurer la conformité légale, réglementaire et contractuelle sur les volets sécurité des systèmes d'information et protection des données à caractère personnel au niveau de la région :

  • Recommander un cadre de conformitĂ© : recenser les risques de non-conformitĂ© et s’assurer de la mise en Ĺ“uvre des dispositifs de prĂ©vention appropriĂ©s au regard des grands principes de conformitĂ© du groupe et des dispositions lĂ©gales, rĂ©glementaires et contractuelles.
  • S’assurer de la conformitĂ© des contrats (clients, fournisseurs, collaborateurs) ainsi que des clauses contractuelles pour rĂ©pondre aux exigences de sĂ©curitĂ©, de confidentialitĂ©, et celles liĂ©es Ă  la protection des donnĂ©es Ă  caractère personnel.
  • DĂ©cliner et dĂ©ployer toutes les instructions et procĂ©dures relatives Ă  la conformitĂ©.
  • Assurer la transparence et la responsabilisation dans la prise de dĂ©cisions liĂ©es aux risques et Ă  la conformitĂ© (rapports et tenue de dossiers…).
  • Veiller au respect des obligations lĂ©gales et rĂ©glementaire applicables en s’appuyant sur l’expertise des fonctions transverse groupe en la matière.
  • Sensibiliser et inciter les collaborateurs Ă  signaler les infractions au code de conduite ou aux problèmes de conformitĂ© (Ă  travers des canaux de dĂ©nonciation et enquĂŞtes…)

> Gestion d'équipe

  • Constituer, puis superviser l’équipe de contrĂ´leurs placĂ©e sous sa responsabilitĂ© hiĂ©rarchique.
  • Assurer le dĂ©veloppement, l’expertise et la montĂ©e en compĂ©tences des collaborateurs sur les risques respectifs Ă  couvrir.
  • Assurer la fixation des objectifs annuels et les Ă©valuations des collaborateurs.
Profil:
  • Bac/MaĂ®trise en TI ou l'Ă©quivalent.
  • 10+ annĂ©es d'expĂ©rience en audit/contrĂ´le en systèmes d’information.
  • MaĂ®trise de l’environnement rĂ©glementaire bancaire et financier (connaissance mĂ©tiers, risques opĂ©rationnels, contrĂ´les).
  • ExpĂ©rience dans l'industrie de la monĂ©tique (un atout).
  • Certification ISO27001, ITIL, COBIT, CEH, CISSP, CISA, CRISC, PMP (un atout).
  • ExpĂ©rience comme gestionnaire d'Ă©quipe.
  • Solides connaissances en TI, architecture TI et outils associĂ©s.
  • Solides connaissances en gestion des risques TI, normes et standards, cyber-sĂ©curitĂ©.
  • Solides connaissances en modĂ©lisation des processus, des cadres de rĂ©fĂ©rence de contrĂ´le interne (ex : de IIA, ISACA...)
  • MaĂ®trise des outils de communication et d’animation et de la gestion de projets.
  • Excellente capacitĂ© d’analyse des situations et des opĂ©rations, esprit de synthèse.
  • QualitĂ©s managĂ©riales, bon relationnel et aptitudes Ă  travailler avec des Ă©quipes multiculturelles.
  • Etre force de proposition, capacitĂ© Ă  convaincre.
  • Ecoute et nĂ©gociation, communication et diplomatie.
  • Leadership, esprit d’initiative.
  • Rigoureux, pragmatique et mĂ©thodique.

Chief Information Security, Risk and Compliance [#4958] · Alteo

Auto apply with Likeremote