CG Quản trị ANBM
Mô tả công việc
Main responsibilities
1. Cybersecurity risk and compliance framework and management:
- Work with VPB Risk Division to develop and adopt risk management framework.
- Perform the role of Cybersecurity Advisory to new and existing systems to reduce cybersecurity risks on a regular basis.
- Produce cybersecurity requirements for all systems to protect and reduce the cybersecurity risk for the Bank.
- Ensure that third party risks are managed
- Manage the relevant stakeholders so that they understand the risks and be guided in making the right risk decisions for the Bank.
- Ensure all Cybersecurity Risk are recorded, tracked and addressed in the agreed timeline.
- Ensure that the IT Security services are effectively implemented
2. Cybersecurity Policy & Standards
- Ensure that Cybersecurity Policies and Standards are aligned to SBV requirements and the desired cybersecurity posture of the Bank.
- Co-ordinate with other teams to develop technical policies, standards, procedures align with VPB Cybersecurity requirements.
- Develop guidelines to provide directions to stakeholders.
3. Cybersecurity Awareness
- Ensure that the Awareness program is implemented effectively.
- Review and update the Awareness program to ensure relevancy to the current cybersecurity threats.
- Engage the target audience with the relevant cybersecurity materials and methods to instill a cybersecurity mindset.
4.Reporting and Administration
- Control approves the request/changes related to security, control activities of IT security: implementing, operating, vulnerabilities management
- Work with both internal/external audit during audit programs
- Collect, analyze and produce report for IT Security every month
5. Leadership
- Demonstrate and guide the team to achieving the cybersecurity goals to secure the Bank.
- Develop the team members to ensure that their skills meet the requirements of Business initiatives
6. Projects
Build up the cybersecurity capabilities to strengthen the cybersecurity posture of the Bank
Educational Background
Đại học in Công nghệ thông tin or Quản trị kinh doanh
Job requirements
Educational background:
• Bachelor's or Technical Degree Required (IT, Cryptography, computer science, information systems, business administration or other industry-related curriculum)
• IT Security and project management certificates is an advance.
Relevant Experiences:
• 8 years or more of working experience in IT security banking, good knowledge international IT security standards (ISO 270001, PCI DSS, SBV regulation…)
• 5 years or more of working experience in at least one of domains: Identity Access management, risk management, compliance management, program management, cyber security advisory.
• 3 years or more of working experience in managing team members, including coaching, mentoring, and developing staff.
• Have good knowledge about: Compliance, risk, access, cloud security, data security and third-party management.
• Have basic IT security technical knowledge: Security controls for network, system, application, identity management.
• Knowledge of cybersecurity management framework: NIST, CIS... is preferred.
• Have experience of IT security related procedure, process, policy, regulation development, reviewing, and updating.
• Have good knowledge of Cyber security defense model of the bank.
• Have experience in software development lifecycle.
• Have good knowledge in the organization model of the bank.
Phân tích kỹ năng cần có
Phân tích kỹ năng cho vị trí CG Quản trị ANBM (An Ninh Bảo Mật) – VPBank
1. Kỹ năng cốt lõi (Hard Skills)
Đây là vị trí cấp lãnh đạo trong lĩnh vực An toàn thông tin ngân hàng, yêu cầu sự kết hợp giữa chuyên môn kỹ thuật sâu và tư duy quản trị rủi ro. Ứng viên cần thành thạo các nhóm kỹ năng sau:
| Nhóm kỹ năng | Chi tiết | Mức độ yêu cầu |
|---|---|---|
| Khung quản trị rủi ro | Xây dựng, áp dụng framework quản trị rủi ro ANTT theo chuẩn quốc tế (NIST CSF, ISO 31000, COSO) | Bắt buộc |
| Tiêu chuẩn ngân hàng | ISO 27001, PCI DSS, Thông tư 17/2020/TT-NHNN của NHNN Việt Nam, NIST 800-53 | Bắt buộc |
| Quản lý danh tính & truy cập (IAM) | Identity Governance, RBAC/ABAC, Privileged Access Management (PAM), SSO/MFA | Bắt buộc |
| Bảo mật đám mây | AWS/Azure Security, Cloud Security Alliance framework, container security | Nâng cao |
| Bảo mật dữ liệu | Data classification, DLP, encryption (at rest & in transit), key management | Nâng cao |
| Quản lý rủi ro bên thứ ba | Third-party risk assessment, vendor security review, hợp đồng bảo mật | Bắt buộc |
| Tuân thủ & kiểm toán | Kiểm toán nội bộ/external audit, remediation, SOC 1/2 reports | Bắt buộc |
| Quản lý lỗ hổng | Vulnerability scanning, penetration testing review, patch management | Trung bình |
| Báo cáo & dashboard | KPI/KRI bảo mật, executive reporting, metrics cho Ban lãnh đạo | Bắt buộc |
2. Chứng chỉ nên có
- CISSP (Certified Information Systems Security Professional) – được đánh giá cao nhất cho vị trí lãnh đạo
- CISM (Certified Information Security Manager) – phù hợp với vai trò governance
- CISA (Certified Information Systems Auditor) – hữu ích cho phần audit/compliance
- CRISC (Certified in Risk and Information Systems Control) – cho rủi ro
- ISO 27001 Lead Auditor / Lead Implementer – rất cần thiết trong ngân hàng Việt Nam
- PMP hoặc PRINCE2 – cho phần project management
- CCSP (Certified Cloud Security Professional) – nếu muốn mở rộng sang cloud
- AWS Security Specialty / Azure Security Engineer – bonus
3. Kỹ năng mềm (Soft Skills)
Đây là vị trí cấp Giám đốc/Phó Giám đốc, nên kỹ năng mềm quan trọng không kém chuyên môn:
- Tư duy chiến lược: nhìn được bức tranh lớn, liên kết ANTT với mục tiêu kinh doanh
- Quản lý stakeholder: làm việc với NHNN, kiểm toán độc lập, business units, nhà cung cấp
- Truyền thông & thuyết trình: báo cáo cho CEO/Board, đào tạo nhân viên toàn hàng
- Lãnh đạo & mentoring: phát triển đội ngũ 8-20 người
- Quản lý xung đột: khi security cản trở tốc độ kinh doanh, cần biết thương lượng
- Tiếng Anh: giao tiếp với đối tác quốc tế, đọc tài liệu chuẩn (yêu cầu tối thiểu IELTS 6.5+)
4. Bảng so sánh mức độ phù hợp với kinh nghiệm ứng viên
| Kinh nghiệm ứng viên | Mức độ phù hợp | Lý do |
|---|---|---|
| 8-12 năm, đã quản lý team | ⭐⭐⭐⭐⭐ | Đáp ứng yêu cầu cốt lõi |
| 10-15 năm, có cert CISSP/CISM | ⭐⭐⭐⭐⭐ | Lý tưởng cho vị trí |
| 6-8 năm, chỉ chuyên sâu kỹ thuật | ⭐⭐ | Thiếu kinh nghiệm quản lý team |
| 12+ năm nhưng chỉ fintech/viễn thông | ⭐⭐⭐ | Cần học thêm quy định ngân hàng |
| Dưới 6 năm | ⭐ | Chưa đủ seniority |
5. Lưu ý quan trọng
VPBank là ngân hàng tư nhân lớn, có nhiều hệ thống core banking và fintech, môi trường áp lực cao. Vị trí này thuộc cấp lãnh đạo, không phải chuyên viên, nên ứng viên cần chứng minh được tầm nhìn chiến lược chứ không chỉ kỹ năng kỹ thuật.
Chuẩn bị phỏng vấn
Hướng dẫn phỏng vấn vị trí CG Quản trị ANBM – VPBank
1. Quy trình tuyển dụng dự kiến (4-5 vòng)
Dựa trên quy trình chuẩn của VPBank cho vị trí cấp Giám đốc/Phó Giám đốc Khối CNTT:
| Vòng | Hình thức | Người phỏng vấn | Thời lượng | Trọng tâm |
|---|---|---|---|---|
| Vòng 1 | HR Screening | Chuyên viên tuyển dụng | 30-45 phút | Lý lịch, mức lương, motivation |
| Vòng 2 | Technical Deep-dive | CISO hoặc Senior Manager ANTT | 60-90 phút | Chuyên môn, tình huống kỹ thuật |
| Vòng 3 | Case Study / Presentation | Panel 2-3 người | 90 phút | Giải quyết case thực tế |
| Vòng 4 | Leadership & Culture fit | GĐ Khối CNTT + HRBP | 60 phút | Tầm nhìn, phù hợp văn hóa |
| Vòng 5 (nếu có) | Final | CEO/Phó TGĐ hoặc Ban TGĐ | 45-60 phút | Strategic alignment |
Có thể có thêm bài test tiếng Anh và bài đánh giá tâm lý lãnh đạo (DISC, MBTI, leadership assessment).
2. Câu hỏi thường gặp theo từng vòng
Vòng HR Screening:
- Bạn biết gì về VPBank và chiến lược chuyển đổi số của ngân hàng?
- Tại sao bạn rời/vẫn ở công ty hiện tại?
- Mức lương và phúc lợi mong muốn?
- Bạn có thể onboard trong bao lâu?
Vòng Technical (CISO):
- Trình bày cách bạn xây dựng Cybersecurity Framework cho một ngân hàng tầm trung?
- ISO 27001 và NIST CSF khác nhau thế nào? Khi nào nên dùng cái nào?
- Làm thế nào để đánh giá rủi ro của một đối tác cung cấp SaaS cho ngân hàng?
- Bạn đã từng xử lý sự cố data breach như thế nào? Quy trình incident response ra sao?
- Thông tư 17/2020 của NHNN có những yêu cầu trọng yếu nào về ANTT? Bạn đã áp dụng ra sao?
- PCI DSS áp dụng cho những hệ thống nào trong ngân hàng?
- Cách bạn thiết kế chương trình Security Awareness cho 10.000+ nhân viên?
- Bạn đánh giá thế nào về Zero Trust Architecture? Triển khai thực tế ra sao?
Vòng Case Study (có thể nhận trước 2-3 ngày):
- Case 1: Ngân hàng phát hiện một vendor SaaS bị lộ dữ liệu khách hàng. Bạn xử lý thế nào?
- Case 2: Ban lãnh đạo muốn ra mắt 1 app ngân hàng số mới trong 3 tháng nhưng security chưa review. Bạn làm gì?
- Case 3: Phân bổ ngân sách 50 tỷ VND cho security trong 1 năm. Bạn ưu tiên đầu tư vào đâu?
- Case 4: Trình bày chiến lược ANTT 3 năm cho ngân hàng số Top 5 Việt Nam
Vòng Leadership:
- Bạn đã phát triển một nhân viên từ junior thành senior như thế nào?
- Khi team có xung đột về hướng tiếp cận security, bạn xử lý ra sao?
- Bạn đo lường hiệu quả của chương trình ANTT bằng metrics nào?
- Kinh nghiệm làm việc với NHNN, kiểm toán độc lập?
- Bạn quản lý áp lực khi có sự cố security lúc nửa đêm ra sao?
Vòng CEO/Ban TGĐ:
- Tầm nhìn của bạn về ANTT trong ngân hàng 5 năm tới?
- AI và quantum computing sẽ ảnh hưởng thế nào đến bảo mật ngân hàng?
- Bạn nghĩ gì về việc ngân hàng phải tuân thủ nhiều chuẩn cùng lúc?
3. Tips chuẩn bị
- Nghiên cứu VPBank kỹ: đọc báo cáo thường niên, tin tức gần đây, chiến lược chuyển đổi số, sự cố ANTT (nếu có công khai)
- Chuẩn bị presentation 15-20 phút về chiến lược ANTT cho VPBank – rất có thể được yêu cầu
- Mang theo portfolio: các dự án đã làm, framework đã xây, số liệu giảm thiểu rủi ro
- Đặt câu hỏi thông minh cho người phỏng vấn: về cơ cấu team, budget, mandate từ Ban lãnh đạo
- Không nói xấu công ty cũ, thể hiện sự chuyên nghiệp
4. Dress Code
- Nam: Vest/suit tối màu (xanh navy, đen, xám đậm), sơ mi trắng/xanh nhạt, caravat, giày tây
- Nữ: Vest/blazer công sở, váy dưới gối hoặc quần âu, trang điểm nhẹ nhàng
- Lưu ý: VPBank chú trọng sự chỉn chu, chuyên nghiệp. Đừng quá casual dù vị trí IT
5. Format phỏng vấn
- Có thể phỏng vấn online (Microsoft Teams/Zoom) hoặc offline tại trụ sở VPBank (Tòa nhà VPBank Tower, Hà Nội hoặc TP.HCM)
- Chuẩn bị sẵn: máy tính ổn định, tai nghe, micro tốt, background gọn gàng
- Chuẩn bị bản in CV + bằng cấp + chứng chỉ (bản gốc để đối chiếu)
Lộ trình ôn thi
Lộ trình ôn tập & chuẩn bị trong 1-2 tuần
Tuần 1: Nền tảng kiến thức chuyên môn
Ngày 1-2: Chuẩn quốc tế về ANTT
- ISO 27001:2022: đọc lại Annex A controls (93 controls trong 4 nhóm), đặc biệt quan tâm Statement of Applicability, Risk Treatment Plan
- ISO 27002: best practices chi tiết cho từng control
- NIST CSF 2.0 (2024): 6 function Govern, Identify, Protect, Detect, Respond, Recover
- NIST 800-53 Rev 5: 1000+ controls, focus vào nhóm Access Control, Audit, Risk Assessment
Ngày 3-4: Quy định NHNN Việt Nam
- Thông tư 17/2020/TT-NHNN: quy định an toàn, bảo mật trong hoạt động ngân hàng điện tử – ĐỌC KỸ, đây là tài liệu quan trọng nhất
- Quyết định 2345/QĐ-NHNN về hệ thống CNTT
- Thông tư 35/2016 về hoạt động thanh toán
- Luật An toàn thông tin mạng 2015 (Luật số 86/2015/QH13)
- Nghị định 85/2016/NĐ-CP về bảo đảm an toàn hệ thống thông tin theo cấp độ
- PCI DSS v4.0 (2024): 12 requirements, focus vào ngân hàng phát hành thẻ
Ngày 5-6: Bảo mật kỹ thuật nâng cao
- Zero Trust Architecture (NIST SP 800-207)
- Cloud Security: AWS Well-Architected Framework Security pillar, Azure Security Benchmark, CSA Cloud Controls Matrix
- IAM best practices: RBAC vs ABAC, PAM, Just-in-Time access, Identity Governance
- Data Security: Data Loss Prevention, encryption standards (AES-256, RSA, ECC), key management (KMS, HSM)
- Third-party Risk: SIG questionnaire, Shared Assessments, vendor security assessment
- Incident Response: NIST SP 800-61, playbook cho ransomware, DDoS, data breach
Ngày 7: VPBank và thị trường
- Đọc Báo cáo thường niên VPBank 2023-2024
- Tìm hiểu chiến lược chuyển đổi số: VPBank Neo, Cake, giải pháp ngân hàng số
- Tin tức về sự cố ANTT ngân hàng Việt Nam trong 1 năm qua
- So sánh với Techcombank, MB, Vietcombank, ACB về mức độ chuyển đổi số
Tuần 2: Chuẩn bị cho phỏng vấn
Ngày 8-9: Tự đánh giá & storytelling
- Liệt kê 10 thành tựu lớn nhất trong sự nghiệp, dùng phương pháp STAR (Situation, Task, Action, Result)
- Chuẩn bị 5-7 case study thực tế đã làm: incident response, framework implementation, audit success, cost optimization
- Tính toán các con số: giảm bao nhiêu % sự cố, tiết kiệm bao nhiêu chi phí, đào tạo bao nhiêu người
Ngày 10-11: Xây dựng presentation
- Chuẩn bị slide "Chiến lược ANTT 3 năm cho VPBank" (15-20 phút)
- Cấu trúc gợi ý:
- Tình hình hiện tại & thách thức
- 4 trụ cột chiến lược: Governance, Technology, People, Process
- Roadmap theo quý
- KPIs đo lường
- Đề xuất đầu tư
- Slide đẹp, ít chữ, nhiều sơ đồ, màu sắc chuyên nghiệp
Ngày 12-13: Luyện tập
- Mock interview với bạn bè hoặc mentor
- Tập trả lời các câu hỏi kỹ thuật trong 2 phút mỗi câu (concise & structured)
- Luyện tiếng Anh: các thuật ngữ ANTT, đọc hiểu tài liệu quốc tế
- Chuẩn bị danh sách câu hỏi thông minh cho interviewer
Ngày 14: Final check
- In CV, bằng cấp, chứng chỉ (bản gốc để đối chiếu)
- Kiểm tra trang phục, đường đi, lịch trình
- Ngủ đủ giấc, giữ tâm lý thoải mái
Tài liệu tham khảo bắt buộc
| Tài liệu | Nguồn | Mức độ |
|---|---|---|
| ISO 27001:2022 standard | iso.org | Bắt buộc |
| NIST CSF 2.0 | nist.gov | Bắt buộc |
| Thông tư 17/2020/TT-NHNN | thuvienphapluat.vn | Bắt buộc |
| PCI DSS v4.0 | pcisecuritystandards.org | Quan trọng |
| CIS Critical Security Controls v8 | cisecurity.org | Quan trọng |
| OWASP Top 10 (web/API) | owasp.org | Trung bình |
| SANS Reading Room | sans.org | Nâng cao |
| (ISC)² CISSP CBK | isc2.org | Nâng cao |
| Sách "Managing Information Security" | ISACA | Tùy chọn |
| Báo cáo Verizon DBIR | verizon.com/business/resources/reports | Cập nhật xu hướng |
Tài nguyên miễn phí
- Cybrary, SANS Institute (một số khóa miễn phí)
- Coursera – khóa của Google, IBM về cybersecurity
- LinkedIn Learning – các khóa về ISO 27001, NIST
- YouTube: kênh Computerphile, Cybersecurity Insights, IPVS
- Diễn đàn: securitydaily.net, whitehat.vn, vnsecurity.info
Tư vấn nghề nghiệp
Lời khuyên sự nghiệp cho vị trí CG Quản trị ANBM
1. Vị trí này ở đâu trong career path?
Vị trí "CG Quản trị ANBM" (chữ CG có thể là Chief Governance hoặc Cấp Giám đốc) tương đương cấp Giám đốc Khối/Phó Giám đốc hoặc Senior Manager trong sơ đồ tổ chức:
```
CISO / Phó TGĐ phụ trách CNTT
↓
Giám đốc ANTT / Head of Cybersecurity ← VỊ TRÍ NÀY
↓
Senior Manager Security Governance
↓
Manager (IAM, Risk, Compliance...)
↓
Senior Security Engineer
↓
Security Engineer / Analyst
```
2. Lộ trình thăng tiến
Giai đoạn 1 (1-2 năm tới):
- Xây dựng uy tín với Ban lãnh đạo VPBank
- Hoàn thành chuyển đổi số an toàn thông tin
- Đạt chứng nhận ISO 27001 cho toàn ngân hàng (nếu chưa có)
- Xây dựng đội ngũ 15-25 người
Giai đoạn 2 (3-5 năm):
- Tiến lên CISO (Chief Information Security Officer) – cấp Phó Tổng Giám đốc
- Hoặc chuyển sang Chief Risk Officer (CRO) tập đoàn tài chính
- Hoặc tham gia HĐQT các công ty fintech
Giai đoạn 3 (5-10 năm):
- Phó Tổng Giám đốc phụ trách CNTT/Rủi ro tại ngân hàng lớn
- Tư vấn cấp cao cho các ngân hàng, fintech Đông Nam Á
- Diễn giả, mentor trong cộng đồng ANTT Việt Nam
- Khởi nghiệp trong lĩnh vực security consulting
3. Mức lương kỳ vọng (ước lượng tham khảo)
Mức lương có thể thay đổi tùy ngân hàng và thời điểm. Dưới đây là ước lượng cho vị trí tương đương tại Việt Nam:
| Cấp bậc | Kinh nghiệm | Lương Gross/tháng | Tổng thu nhập (gồm thưởng, ESOP) |
|---|---|---|---|
| Security Engineer | 1-3 năm | 20-35 triệu | 25-45 triệu |
| Senior Security Engineer | 3-5 năm | 35-55 triệu | 45-75 triệu |
| Security Manager | 5-8 năm | 55-90 triệu | 75-130 triệu |
| Senior Manager / Head | 8-12 năm | 90-150 triệu | 130-220 triệu |
| Director (vị trí này) | 10-15 năm | 150-250 triệu | 220-400 triệu |
| CISO | 15+ năm | 250-500 triệu | 400 triệu - 1 tỷ |
Lưu ý:
- VPBank trả lương cạnh tranh top ngân hàng tư nhân
- Thưởng Tết thường 2-4 tháng lương
- Có thể có ESOP/stock cho cấp lãnh đạo
- Phúc lợi: bảo hiểm sức khỏe gia đình, xe công ty, nhà ở, học bổng con cái
4. Kỹ năng cần phát triển thêm nếu muốn apply
- AI Security & Generative AI risks: đây là xu hướng 2024-2026, VPBank đang đẩy mạnh AI
- Quantum-safe cryptography: chuẩn bị cho tương lai
- DevSecOps: tích hợp security vào CI/CD
- Privacy Engineering: tuân thủ Nghị định 13/2023 về bảo vệ dữ liệu cá nhân
- ESG & Sustainability: ANTT đang được tích hợp vào báo cáo ESG
- Business acumen: đọc báo cáo tài chính, hiểu business model ngân hàng
5. Có nên apply vị trí này không?
Nên apply nếu:
- Bạn đã có 8-10+ năm trong lĩnh vực ANTT ngân hàng/tài chính
- Bạn đã quản lý team 5+ người ít nhất 3 năm
- Bạn có chứng chỉ CISSP/CISM hoặc tương đương
- Bạn đang tìm cơ hội bước vào top ngân hàng tư nhân với tầm ảnh hưởng rộng
- Bạn thích thử thách ở một ngân hàng đang chuyển đổi mạnh mẽ
Chưa nên apply nếu:
- Bạn mới 5-6 năm kinh nghiệm (có thể apply vị trí Manager trước)
- Bạn chỉ có background kỹ thuật thuần túy, chưa từng làm governance/risk
- Bạn chưa quen với áp lực ngân hàng tầm cỡ top 5 Việt Nam
- Bạn muốn work-life balance cao (vị trí này sẽ có on-call, OT nhiều)
6. Lời khuyên từ "đàn anh"
- Đừng apply nếu chưa sẵn sàng về tâm lý: vị trí này chịu trách nhiệm trực tiếp trước NHNN, Ban TGĐ, khách hàng về sự an toàn của cả ngân hàng
- Hãy network với người trong VPBank IT trước khi apply – referral rất quan trọng
- Cập nhật LinkedIn profile chuyên nghiệp, để VPBank HR tìm thấy bạn
- Chuẩn bị tâm lý cho quá trình assessment kéo dài 2-3 tháng
- Đàm phán lương dựa trên giá trị thị trường, đừng ngại yêu cầu mức hợp lý
7. Xu hướng ngành ANTT ngân hàng Việt Nam 2024-2026
- AI-powered attacks: deepfake, social engineering tinh vi hơn
- Ransomware: mục tiêu lớn là ngân hàng, tỷ lệ tấn công tăng 40%/năm
- Cloud-native security: nhiều ngân hàng chuyển core banking lên cloud
- Zero Trust: trở thành tiêu chuẩn bắt buộc
- Privacy regulation: Nghị định 13/2023/NĐ-CP tạo áp lực tuân thủ lớn
- Talent war: lương ANTT tăng 20-30%/năm, khan hiếm nhân lực cấp cao
Câu hỏi thường gặp
Em mới ra trường ngành CNTT, muốn theo con đường ANTT ngân hàng thì cần bắt đầu từ đâu?
Chào bạn, con đường ANTT ngân hàng là một lựa chọn rất tốt vì nhu cầu tuyển dụng đang tăng mạnh và lương cạnh tranh. Lộ trình gợi ý: năm 1-2 làm SOC Analyst hoặc Junior Security Engineer tại ngân hàng hoặc công ty security service. Học CompTIA Security+ hoặc CC để có nền tảng. Sau 3-4 năm có thể chuyển sang Security Engineer với lương 25-40 triệu. Vị trí như của VPBank đang tuyển là cấp Giám đốc với 10+ năm kinh nghiệm, bạn cần đi từng bước nhé, đừng vội. Quan trọng là rèn kỹ năng thực hành qua CTF, lab trên TryHackMe, HackTheBox và tìm hiểu quy định NHNN ngay từ sớm.
Vị trí CG Quản trị ANBM ở VPBank này có yêu cầu gì khắt khe không? Mình 7 năm kinh nghiệm có apply được không?
Chào bạn, theo JD thì VPBank yêu cầu tối thiểu 8 năm kinh nghiệm IT security trong ngân hàng và 5 năm ở một trong các domain IAM/risk/compliance/program/cyber advisory. Với 7 năm kinh nghiệm thì bạn chưa đáp ứng yêu cầu tối thiểu về thâm niên. Tuy nhiên, nếu bạn có thành tích nổi bật (đã dẫn dắt team 3+ năm, có CISSP, đã triển khai ISO 27001 thành công) thì vẫn có thể apply và thể hiện năng lực vượt trội. Nhưng thực tế khách quan thì vị trí này thường được target cho người 10-15 năm. Bạn có thể cân nhắc apply các vị trí Manager hoặc Senior Manager ở VPBank hoặc ngân hàng khác trước, sau đó 1-2 năm nữa quay lại vị trí này.
Mình đang làm IT security ở công ty fintech 6 năm, chuyển sang ngân hàng có khó không? Có cần học gì thêm?
Chào bạn, chuyển từ fintech sang ngân hàng là hoàn toàn khả thi vì nhiều kỹ năng nền tảng giống nhau. Tuy nhiên bạn cần bổ sung: (1) Quy định NHNN – đặc biệt Thông tư 17/2020, Thông tư 35/2016, đây là khác biệt lớn nhất so với fintech; (2) Kiến thức về core banking, SWIFT, card network, ATM/POS security; (3) PCI DSS nếu ngân hàng phát hành thẻ; (4) Kinh nghiệm audit nội bộ và làm việc với SBV thanh tra. Nếu bạn có chứng chỉ CISSP thì rất thuận lợi. Vị trí VPBank này đòi hỏi 8 năm trong ngân hàng nên bạn có thể target vị trí Senior Manager ở ngân hàng nhỏ hơn trước, sau đó chuyển lên ngân hàng lớn.
Lương vị trí Director ANTT ngân hàng tầm VPBank khoảng bao nhiêu? Đàm phán thế nào?
Theo mặt bằng chung thị trường Việt Nam hiện tại, vị trí cấp Giám đốc ANTT ở ngân hàng tầm VPBank có thể dao động từ 150-250 triệu VND gross/tháng, cộng thưởng Tết 2-4 tháng lương, tổng thu nhập năm khoảng 2.5-4 tỷ VND (ước lượng, có thể thay đổi tùy thời điểm và chính sách ngân hàng). Đàm phán lương: (1) Research trước trên VietnamWorks, TopCV, mạng lưới đồng nghiệp; (2) Đưa ra range, ví dụ 180-220 triệu thay vì một con số cụ thể; (3) Nhấn mạnh giá trị mang lại: tiết kiệm chi phí sự cố, giảm rủi ro phạt từ SBV, tăng uy tín ngân hàng; (4) Đàm phán cả phúc lợi: bảo hiểm gia đình, cổ phiếu ESOP, xe công ty, ngân sách đào tạo chứng chỉ. Đừng đề cập lương quá sớm trong quá trình phỏng vấn.
Em có CISSP và 9 năm kinh nghiệm ở ngân hàng nhỏ, có cơ hội vào VPBank vị trí này không?
Chào em, với 9 năm kinh nghiệm ngân hàng và CISSP thì em đã đủ điều kiện cơ bản về chứng chỉ và thâm niệm. Cơ hội hoàn toàn có nếu em: (1) Đã có kinh nghiệm quản lý team 3-5 người trở lên – đây là điều kiện cần; (2) Có track record triển khai framework ANTT từ đầu (ISO 27001, NIST CSF), không chỉ maintain; (3) Có kinh nghiệm làm việc với NHNN và audit độc lập; (4) Có presentation skills tốt vì vòng phỏng vấn VPBank yêu cầu trình bày chiến lược. Em nên chuẩn bị kỹ case study về một dự án ANTT em đã làm thành công, có số liệu cụ thể. Đồng thời networking với người trong VPBank IT qua LinkedIn để có referral, vì VPBank có chương trình Employee Referral với bonus hấp dẫn.
Công việc ANTT ngân hàng có áp lực không? Work-life balance thế nào?
Thực tế mà nói, ANTT ngân hàng có áp lực khá cao, đặc biệt vị trí cấp Director như VPBank đang tuyển: (1) Phải on-call khi có sự cố – có thể giữa đêm hoặc cuối tuần; (2) Chịu trách nhiệm trước NHNN nếu có vi phạm quy định – có thể bị phạt hàng tỷ đồng; (3) Làm việc với Ban lãnh đạo nhiều, deadline thường xuyên; (4) Phải update liên tục với threat landscape mới. Tuy nhiên, ngược lại bạn được: lương cao, phúc lợi tốt, cơ hội học hỏi, network rộng, vị trí được trọng vọng. Work-life balance phụ thuộc vào từng ngân hàng và giai đoạn. VPBank khá dynamic, có thể sẽ bận rộn hơn ngân hàng nhà nước. Nếu bạn theo đuổi vị trí này, hãy chuẩn bị tâm lý commit strong.
So với làm CISO ở công ty product/tech nước ngoài remote, có nên về VPBank làm Director ANTT không?
Đây là câu hỏi rất hay và phụ thuộc vào mục tiêu cá nhân bạn. Nên về VPBank nếu: bạn muốn có vị trí leadership tại Việt Nam, muốn xây dựng hệ thống ANTT cho một tổ chức lớn, muốn mở rộng network cấp cao trong ngân hàng Việt Nam, muốn gần gũi gia đình, muốn phát triển con đường CISO tại Việt Nam trong 5-10 năm tới. Nên ở lại remote nếu: bạn ưu tiên work-life balance, muốn thu nhập USD cao hơn, muốn trải nghiệm sản phẩm quốc tế, đã có gia đình/người thân ở nước ngoài. Thực tế, vị trí Director ANTT ngân hàng Việt Nam hiện tại có thu nhập rất cạnh tranh (ước lượng 2.5-4 tỷ/năm), và con đường lên CISO tại Việt Nam cũng đang rất sáng. Đây là quyết định chiến lược cá nhân, hãy cân nhắc kỹ.
Phỏng vấn vị trí này thường hỏi gì? Có test gì đặc biệt không?
Dựa trên kinh nghiệm phỏng vấn VPBank và các ngân hàng lớn tương tự, quy trình thường 4-5 vòng: (1) HR screening về background, lương; (2) Technical deep-dive với CISO – hỏi về ISO 27001, NIST, PCI DSS, Thông tư 17/2020, case study xử lý sự cố; (3) Case study presentation – thường nhận trước 2-3 ngày, trình bày 15-20 phút; (4) Leadership & culture fit với GĐ Khối CNTT – hỏi về quản lý team, stakeholder; (5) CEO hoặc Ban TGĐ – hỏi tầm nhìn chiến lược. Ngoài ra có thể có: bài test tiếng Anh (đọc hiểu + viết), personality test (DISC/MBTI), leadership assessment. Tips: chuẩn bị slide về chiến trường ANTT 3 năm cho VPBank, research kỹ về ngân hàng này, mang theo portfolio thành tích có số liệu.