Chuyên gia/ Chuyên viên cao cấp Dịch vụ bảo mật (DevSecOps)
Mô tả công việc
- Xây dựng chính sách, quy định, quy trình về an toàn thông tin theo khẩu vị rủi ro.
- Đầu mối đánh giá, kiểm soát, giám sát đảm bảo việc tuân thủ các chính sách, quy định về an toàn thông tin (bao gôm cả tiêu chuẩn ISO 27001, quy định của NHNN).
- Cập nhật tình hình chính sách quy định, tiêu chuẩn an toàn thông tin trên thế giới và tại Việt Nam.
- Tổ chức, quản lý thiết lập, triển khai, giám sát, đánh giá và cải tiến hệ thống an ninh thông tin đảm bảo tuân thủ theo hệ thống tài liệu An ninh thông tin trong tổ chức và theo các tiêu chuẩn quản lý An ninh thông tin như ISO27001:2013, PCI DSS…
- Tổ chức, điều phối tiếp đón đoàn đánh giá bên ngoài về An ninh thông tin: tổ chức chứng nhận, ngân hàng nhà nước, tổ chức kiểm toán…
- Xây dựng và báo cáo định kỳ tình hình tuân thủ chính sách.
- Phát hiện, đánh giá và cảnh bảo các điểm yếu, nguy cơ, rủi ro công nghệ trong vận hành của hệ thống công nghệ SeABank; Phối hợp hỗ trợ các bên liên quan theo dõi, giám sát, xây dựng giải pháp, áp dụng các biện pháp phù hợp nhằm xử lý, phòng tránh và giảm thiểu các rủi ro có thể xảy ra.
- Tổ chức thiết kế và triển khai các chương trình đạo tạo, truyền thông, nâng cao nhận thức về rủi ro tuân thủ công nghệ cho toàn ngân hàng.
- Thực hiện công việc theo đúng chính sách, quy định, quy trình, hướng dẫn nội bộ và cam kết chất lượng dịch vụ.
- Thực hiện các công việc khác theo yêu cầu của trưởng phòng.
Yêu cầu ứng viên
1. Học vấn
- Tốt nghiệp Đại học trở lên chuyên ngành An toàn thông tin, Công nghệ thông tin, Điện tử viễn thông, Toán - Tin, Mật mã hoặc tương đương.
- Ưu tiên ứng viên có chứng chỉ uy tín của các tổ chức trung gian đánh giá rủi ro và tuân thủ như Chuyên gia đánh giá trưởng tiêu chuẩn quản lý an ninh thông tin ISO27001, PCI-DSS.
2. Kinh nghiệm chuyên môn và Kiến thức
- Có kinh nghiệm về xây dựng văn bản An toàn thông tin; triển khai, thiết lập, xây dựng, cải tiến, giám sát và đánh giá tuân thủ hệ thống theo chuẩn An ninh thông tin ISO27001; PCI-DSS, quản lý và đánh giá rủi ro công nghệ.
- Ưu tiên ứng viên có kinh nghiệm hoạt động nghiên cứu, xây dựng chính sách, qui định, triển khai, đánh giá trong lĩnh vực ANTT (Ưu tiên ứng viên có kinh nghiệm quản lý Rủi ro công nghệ, kiểm soát đánh giá Tuân thủ)
- Am hiểu về các tiêu chuẩn quản lý An toàn thông tin và Quản lý rủi ro công nghệ, tiêu chuẩn chất lượng (COBIT, PCI DSS, ITIL, ISO27000…)
- Khả năng viết tài liệu: sử dụng lưu đồ, diễn giải để miêu tả yêu cầu nghiệp vụ, yêu cầu người sử dụng một cách tường minh, dễ hiểu
3. Yêu cầu khác
- Sẵn sàng, chủ động và sáng tạo trong công việc được giao.
- Sức khoẻ tốt, nghiêm chỉnh chấp hành các nội quy, quy định của Ngân hàng.
- Cam kết và Tâm huyết, có ý thức trách nhiệm với công việc.
Phân tích kỹ năng cần có
🔐 Phân tích kỹ năng – Vị trí Chuyên gia/Chuyên viên cao cấp Dịch vụ bảo mật (DevSecOps) tại SeABank
1. Hard Skills (Kỹ năng cứng) — Bắt buộc & Ưu tiên
| Nhóm kỹ năng | Mức yêu cầu | Chi tiết |
|---|---|---|
| Hệ thống quản lý ANTT (ISMS) | 🔴 Bắt buộc | Xây dựng, triển khai, vận hành hệ thống ISO 27001:2013 từ A-Z (Statement of Applicability, Risk Treatment Plan, Control objectives…) |
| PCI-DSS | 🔴 Bắt buộc | Hiểu 12 yêu cầu chính của PCI-DSS, các mức độ tuân thủ (SAQ, ROC), cách áp dụng cho môi trường ngân hàng |
| Quản lý rủi ro công nghệ | 🔴 Bắt buộc | Phân tích, đánh giá rủi ro theo khẩu vị rủi ro (risk appetite), xây dựng báo cáo rủi ro định kỳ |
| Kiến thức pháp lý VN | 🟡 Ưu tiên cao | Nắm Thông tư 31/2017/TT-NHNN, Quyết định 21/QĐ-NHNN về ATTT, Luật ANM 2018 (sửa đổi), Nghị định 53/2022/NĐ-CP |
| Tiêu chuẩn khác | 🟢 Tốt nếu có | COBIT (governance), ITIL (quản lý dịch vụ CNTT), NIST CSF, ISO 27002/27005 |
| Viết tài liệu | 🔴 Bắt buộc | Soạn chính sách, quy trình, SOP, biểu mẫu kiểm soát; sử dụng flowchart, BPMN |
| Audit & Compliance | 🟡 Ưu tiên cao | Kinh nghiệm đón đoàn audit ngoài, xử lý non-conformity, theo dõi CAP (Corrective Action Plan) |
2. Chứng chỉ gợi ý
| Chứng chỉ | Tổ chức cấp | Mức độ ưu tiên | Ghi chú |
|---|---|---|---|
| ISO 27001 Lead Auditor | BSI, PECB, TÜV SÜD | ⭐⭐⭐⭐⭐ | Tin tuyển dụng nêu rõ ưu tiên — đây là "vé vào cửa" quan trọng nhất |
| ISO 27001 Lead Implementer | PECB, BSI | ⭐⭐⭐⭐⭐ | Phù hợp nếu bạn thiên về triển khai hơn audit |
| PCI-DSS QSA / ISA | PCI SSC | ⭐⭐⭐⭐ | Rất hiếm ở VN, nếu có sẽ là lợi thế cạnh tranh lớn |
| CISM / CISA | ISACA | ⭐⭐⭐⭐ | Quản lý ANTT / Kiểm toán hệ thống thông tin |
| CISSP | (ISC)² | ⭐⭐⭐⭐ | Kiến thức nền tảng rộng, được công nhận toàn cầu |
| CRISC | ISACA | ⭐⭐⭐ | Quản lý rủi ro CNTT |
| CEH / OSCP | EC-Council / Offensive Security | ⭐⭐ | Hữu ích cho phần DevSecOps hands-on |
| AWS/Azure Security certs | Cloud vendors | ⭐⭐ | Ngân hàng số đang chuyển dịch lên cloud mạnh |
3. Soft Skills (Kỹ năng mềm)
- 🗣️ Giao tiếp & truyền thông: Vì phải đào tạo nhận thức ATTT cho toàn ngân hàng (từ teller đến CEO), cần giải thích kỹ thuật phức tạp bằng ngôn ngữ dễ hiểu.
- 🤝 Điều phối & stakeholder management: Làm đầu mối với NHNN, đơn vị kiểm toán, các khối nghiệp vụ — khả năng "chơi" với nhiều bên rất quan trọng.
- 📊 Tư duy phản biện: Khi phát hiện điểm yếu hệ thống, cần đánh giá đúng mức độ nghiêm trọng, không gây hoang mang nhưng cũng không xem nhẹ.
- ✍️ Kỹ năng viết: Soạn thảo chính sách, báo cáo tuân thủ — đây là kỹ năng phân biệt giữa "Chuyên viên" và "Chuyên viên cao cấp".
- ⏰ Quản lý thời gian & deadline: Báo cáo định kỳ + đón đoàn audit ngoài + xử lý sự cố phát sinh — đa nhiệm là yếu tố sống còn.
4. Ma trận kỹ năng đề xuất cho ứng viên
| Bạn là ai? | Cần tập trung gì? |
|---|---|
| Sinh viên năm cuối IT/ATTT | Học chứng chỉ ISO 27001 Lead Auditor/Implementer, thực tập tại SOC hoặc phòng ATTT ngân hàng |
| Có 1-3 năm kinh nghiệm IT | Học PCI-DSS, COBIT, làm quen với audit cycle |
| 3-5 năm ATTT, muốn chuyển sang ngân hàng | Bổ sung kiến thức tuân thủ NHNN, Thông tư 31, Luật ANM |
| Trên 5 năm, muốn senior | Phát triển kỹ năng lãnh đạo, xây dựng framework từ đầu, mentoring |
Chuẩn bị phỏng vấn
🎯 Hướng dẫn phỏng vấn – Chuyên gia Dịch vụ bảo mật SeABank
Quy trình dự kiến (3-4 vòng)
```
Vòng 1: HR sàng lọc (30-45 phút)
↓
Vòng 2: Technical test / Trưởng phòng chuyên môn (60-90 phút)
↓
Vòng 3: Phó/Giám đốc khối CNTT (45-60 phút)
↓
Vòng 4 (có thể): Trưởng/Phó ban chuyên trách / C-level (30 phút)
```
Vòng 1 — HR Screening
Mục đích: Kiểm tra mức lương, định hướng, culture fit.
Câu hỏi hay gặp:
- Giới thiệu ngắn về bản thân và kinh nghiệm ATTT.
- Tại sao rời khỏi công ty cũ (hoặc tại sao muốn chuyển việc)?
- Mức lương hiện tại & kỳ vọng?
- Bạn biết gì về SeABank và chiến lược ngân hàng số của họ?
- Bạn sẵn sàng đi công tác trong và ngoài nước không?
Tips: SeABank đang trong giai đoạn chuyển đổi số mạnh mẽ (đặc biệt sau khi FPT tham gia cổ đông chiến lược) — thể hiện sự hiểu biết về định hướng này sẽ ghi điểm.
Vòng 2 — Phỏng vấn chuyên môn (Quan trọng nhất)
Câu hỏi kỹ thuật thường gặp:
1. ISO 27001:
- Trình bày các bước triển khai ISO 27001 từ đầu (gap analysis, scope, risk assessment, SoA, Statement of Applicability, internal audit, management review).
- Phân biệt ISO 27001 (hệ thống quản lý) và ISO 27002 (controls chi tiết).
- Khi nào dùng Statement of Applicability?
2. PCI-DSS:
- 12 yêu cầu chính của PCI-DSS là gì?
- SeABank thuộc merchant level mấy? Tại sao?
- So sánh khác biệt giữa PCI-DSS v3.2.1 và v4.0.
3. Tuân thủ NHNN:
- Thông tư 31/2017/TT-NHNN quy định gì về ATTT?
- Quyết định 21/QĐ-NHNN yêu cầu ngân hàng báo cáo ATTT như thế nào?
- Khi nào phải báo cáo sự cố ATTT cho NHNN? Thời hạn bao lâu?
4. Tình huống (Case study):
- "Hệ thống core banking phát hiện log bất thường từ IP nước ngoài lúc 2h sáng. Bạn xử lý như thế nào theo quy trình?"
- "Đoàn audit ISO 27001 phát hiện 3 non-conformity trong đợt audit vừa rồi. Bạn lập kế hoạch khắc phục ra sao?"
- "Một phòng ban kinh doanh muốn triển khai công cụ SaaS lưu trữ dữ liệu khách hàng. Quy trình phê duyệt ATTT của bạn thế nào?"
5. DevSecOps:
- Làm sao tích hợp security scanning (SAST, DAST, SCA) vào CI/CD pipeline?
- Bạn đã từng thiết kế Security by Design chưa? Cho ví dụ cụ thể.
Tips:
- Chuẩn bị portfolio thật: file PDF các chính sách ATTT bạn đã xây dựng (che thông tin nhạy cảm), biên bản audit, báo cáo rủi ro.
- Nếu chưa có chứng chỉ, hãy nói rõ đang trong quá trình học và lên kế hoạch thi.
- Thể hiện tư duy risk-based, không phải checklist-based.
Vòng 3 — Quản lý cấp cao
Câu hỏi hay gặp:
- Quan điểm của bạn về sự cân bằng giữa bảo mật và trải nghiệm khách hàng (UX) trong ngân hàng số?
- Bạn đánh giá thế nào về xu hướng Zero Trust trong ngân hàng?
- Nếu được tuyển, trong 90 ngày đầu tiên bạn sẽ làm gì?
- Một tình huống bạn từng xử lý mâu thuẫn giữa yêu cầu kinh doanh và yêu cầu bảo mật? Kết quả ra sao?
Vòng 4 (nếu có) — C-level
Tập trung vào tầm nhìn chiến lược, khả năng lãnh đạo, kết nối với chiến lược kinh doanh.
🎨 Dress Code
- Nữ: Áo sơ mi + quần tây/váy qua gối, giày kín, tông màu trung tính (xanh navy, đen, be).
- Nam: Sơ mi trắng/xanh nhạt + quần tây, giày tây, thắt lưng, tóc gọn gàng. Không cần suit trừ khi đi C-level round.
- Chung: Tránh nước hoa nồng, trang sức rườm rà, hình xăm lộ.
Lỗi cần tránh
❌ Chỉ liệt kê lý thuyết mà không có ví dụ thực tế.
❌ Nói xấu công ty cũ.
❌ Không biết SeABank đang ở đâu trên bản đồ ngân hàng số.
❌ Đưa ra con số lương quá cao ngay từ đầu.
Lộ trình ôn thi
📚 Lộ trình ôn thi & chuẩn bị trong 2 tuần
Tuần 1 — Nền tảng lý thuyết (mỗi ngày 2-3 tiếng)
Ngày 1-2: ISO 27001
- Tài liệu chính: Tiêu chuẩn ISO/IEC 27001:2013 (mua tại ISO.gov hoặc bản tóm tắt miễn phí trên Pecb.com).
- Slide miễn phí: Search "ISO 27001 Lead Auditor implementation PowerPoint" trên Slideshare/SlidePlayer.
- Video: Khóa ISO 27001 trên Udemy của instructor "Thor Pedersen" (~250k VNĐ, rất đáng tiền).
- Đọc thêm: Blog của Advisera (smartsheet.com) — có case study nhỏ.
- Bài tập: Tự xây dựng SoA (Statement of Applicability) cho 1 phòng ban giả định.
Ngày 3: PCI-DSS
- Tài liệu chính: Trang pci.org — download bản tóm tắt PCI-DSS v4.0 (miễn phí).
- Đọc: Bài viết "PCI-DSS for dummies" (có bản free trên Network Solutions).
- Workshop: Braintreepayments.com có khóa free về PCI compliance.
- Tóm tắt nhanh: Nhớ 6 nhóm control + 12 yêu cầu chính.
Ngày 4-5: Quy định NHNN Việt Nam
- Thông tư 31/2017/TT-NHNN: Quy định về hệ thống kiểm soát nội bộ và ATTT.
- Thông tư 17/2019/TT-NHNN: Sửa đổi bổ sung một số điều của TT31.
- Quyết định 21/QĐ-NHNN (ban hành năm 2022): Quy chế ATTT trong hoạt động ngân hàng.
- Luật An ninh mạng 2018 (sửa đổi, bổ sung 2025).
- Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân.
- Nguồn: thuvienphapluat.vn, website NHNN.
Ngày 6-7: COBIT, ITIL, NIST CSF
- COBIT 2019: Framework quản trị CNTT — đọc overview tại ISACA.org (miễn phí).
- ITIL 4: Hiểu 5 practices chính (Service Desk, Incident Mgmt, Change Mgmt, Problem Mgmt, Service Level Mgmt).
- NIST CSF: 5 functions (Identify, Protect, Detect, Respond, Recover).
Tuần 2 — Thực hành & mô phỏng phỏng vấn
Ngày 8-9: Thực hành viết tài liệu
- Tự soạn 1 chính sách ATTT (ví dụ: Quy định sử dụng email).
- Tự soạn 1 quy trình (ví dụ: Quy trình xử lý sự cố ATTT).
- Tự xây dựng 1 báo cáo rủi ro mẫu cho hệ thống ngân hàng số.
- Dùng draw.io (miễn phí) để vẽ flowchart cho quy trình.
Ngày 10: DevSecOps hands-on
- Thử cài OWASP ZAP để scan 1 ứng dụng web mẫu.
- Tìm hiểu CI/CD pipeline cơ bản (GitLab CI hoặc GitHub Actions).
- Đọc blog của Snyk, Veracode, Checkmarx về SAST/DAST.
- Nếu có cloud account: thử AWS Security Hub hoặc Azure Defender.
Ngày 11-12: Mock interview
- Luyện trả lời câu hỏi case study với bạn bè (dùng Zoom).
- Ghi âm lại và nghe lại để cải thiện.
- Chuẩn bị 5 câu hỏi ngược cho nhà tuyển dụng (xem phần Interview Prep).
Ngày 13-14: Nghiên cứu SeABank
- Đọc báo cáo thường niên SeABank gần nhất.
- Xem trang LinkedIn SeABank để hiểu định hướng CNTT của họ.
- Tìm hiểu chiến lược SeANet/SeAMobile và ngân hàng số SeADigi.
- Đọc các bài viết về sự cố ATTT ngân hàng Việt Nam trong 1-2 năm gần đây (Vietnamnet, VnExpress, VCS).
📖 Tài liệu tham khảo tổng hợp
| Loại | Tên | Chi phí |
|---|---|---|
| Sách | "ISO 27001/27002: A Pocket Guide" – Alan Calder | ~300k VNĐ |
| Sách | "PCI-DSS: A Pocket Guide" – Alan Calder | ~300k VNĐ |
| Sách | "Information Security Governance" – Krag Brotby | ~500k VNĐ |
| Website | advisera.com/iso-27001-academy | Free blog |
| Website | pecb.com/whitepaper | Free |
| Website | isaca.org/resources | Free (một phần) |
| Video | Pluralsight / Udemy ISO 27001 courses | ~250-500k VNĐ |
| Tiêu chuẩn | Mua ISO 27001:2013 chính thức tại ISO.gov | ~3-5 triệu VNĐ |
🎓 Gợi ý chứng chỉ nên "đánh" trước
1. ISO 27001 Lead Auditor (PECB hoặc BSI) — phù hợp nhất với JD.
2. CISM (ISACA) — nếu bạn muốn theo hướng quản lý.
3. CISSP — nếu muốn mở rộng kiến thức tổng quát.
Tư vấn nghề nghiệp
🚀 Lời khuyên sự nghiệp cho lĩnh vực ATTT Ngân hàng
Lộ trình thăng tiến điển hình
```
Chuyên viên ATTT (Fresher/Junior)
│ 1-3 năm
▼
Chuyên viên ATTT (Mid-level)
│ 3-5 năm ← BẠN ĐANG Ở ĐÂY (Senior Specialist)
▼
Chuyên viên cao cấp / Trưởng nhóm
│ 5-8 năm
▼
Trưởng/Phó phòng ATTT
│ 8-12 năm
▼
Giám đốc ATTT (CISO)
│ 12+ năm
▼
CISO Group / Deputy CISO toàn hàng
```
Mức lương kỳ vọng theo cấp bậc (VN, 2024-2026)
| Cấp bậc | Kinh nghiệm | Mức lương (gross/tháng) |
|---|---|---|
| Fresher/Junior ATTT | < 1 năm | 12-18 triệu |
| Chuyên viên ATTT | 1-3 năm | 18-30 triệu |
| Chuyên viên cao cấp ATTT ⭐ | 4-7 năm | 35-55 triệu |
| Trưởng nhóm/Trưởng phòng | 7-10 năm | 50-80 triệu |
| Phó giám đốc phòng ATTT | 10-15 năm | 80-120 triệu |
| CISO ngân hàng tầm trung | 12+ năm | 120-200 triệu |
| CISO ngân hàng top 5 (VCB, BIDV, Techcombank, MB, ACB) | 15+ năm | 250-500 triệu+ |
> ⚠️ Mức lương trên là ước tính tham khảo, có thể dao động tùy quy mô ngân hàng, vùng miền và năng lực thực tế. SeABank thuộc nhóm ngân hàng TMCP cỡ trung, mức lương cạnh tranh tốt so với mặt bằng chung nhưng chưa bằng Big4.
Kỹ năng cần phát triển thêm trong 12-24 tháng tới
1. Cloud Security (AWS/Azure/GCP) — ngân hàng số đang chuyển lên cloud rất nhanh. Có chứng chỉ AWS Security Specialty hoặc CCSP sẽ là "must-have".
2. AI Security — Generative AI đang được tích hợp vào banking chatbot, cần hiểu prompt injection, data leakage.
3. Zero Trust Architecture — từ khóa nóng trong chiến lược ATTT ngân hàng 2025-2027.
4. Privacy Engineering — liên quan đến Nghị định 13/2023 về bảo vệ dữ liệu cá nhân.
5. Security Automation — kết hợp DevSecOps + SOAR (Security Orchestration, Automation, Response).
6. Soft skills cho cấp senior: Quản lý đội nhóm, thuyết trình trước HĐQT, kỹ năng thương thuyết với vendor.
Lời khuyên "thực chiến"
💡 Nếu bạn đang ở vị trí Junior/Mid: Đừng nhảy việc quá sớm. Hãy cố gắng ở lại 2-3 năm mỗi nơi để có đủ case study cho CV.
💡 Nếu bạn đang ở fintech/telecom muốn chuyển sang ngân hàng: Hãy học thêm về compliance NHNN — đây là rào cản lớn nhất khi chuyển ngành.
💡 Nếu đã Senior và muốn lên CISO: Hãy tích lũy kinh nghiệm đa lĩnh vực (technical + governance + risk + audit) và xây dựng network trong cộng đồng ATTT Việt Nam (VNISA, VCS, ISACA Vietnam).
💡 Về "DevSecOps" trong tiêu đề: Đừng hiểu nhầm đây là vị trí DevSecOps kỹ thuật thuần túy (coding, pipeline). JD cho thấy đây là vị trí quản trị bảo mật + compliance + risk, mang tên "DevSecOps" vì thuộc Khối Ngân hàng số. Bạn vẫn cần hiểu về DevSecOps nhưng trọng tâm là governance.
Networking & cộng đồng nên tham gia
- VNISA (Hiệp hội An toàn thông tin Việt Nam) — hội thảo, networking.
- VCS (Vietnam Cyber Security) — cộng đồng trực tuyến lớn.
- ISACA Vietnam Chapter — chứng chỉ quốc tế.
- OWASP Vietnam — nếu thiên về AppSec.
- Vietnam Security Summit — sự kiện thường niên.
Câu hỏi thường gặp
Mình là sinh viên năm cuối ngành ATTT, chưa có kinh nghiệm làm việc thật. Có nên apply vị trí này không?
Thật lòng mà nói thì khó đậu lắm bạn ơi. JD yêu cầu xây dựng chính sách, đón đoàn audit, xây dựng ISMS — đây là những việc đòi hỏi 4-7 năm kinh nghiệm thực chiến. Tuy nhiên, bạn có thể tận dụng để: (1) hiểu JD ngành đang cần gì, (2) lên kế hoạch học chứng chỉ ISO 27001 Lead Auditor, (3) apply các vị trí Junior tại Ngân hàng (SeABank cũng có nhiều chương trình fresher) rồi sau 2-3 năm quay lại ứng tuyển vị trí này. Đừng nản, mọi CISO đều từng là fresh engineer.
Mức lương kỳ vọng bao nhiêu cho vị trí Chuyên viên cao cấp ATTT tại SeABank?
SeABank không public con số cụ thể, JD ghi 'Thỏa thuận'. Tuy nhiên, dựa trên mặt bằng chung ngân hàng cỡ trung (SeABank xếp vào top 10-15 ngân hàng TMCP tư nhân) và vị trí Senior Specialist có chứng chỉ, bạn có thể deal trong khoảng 40-60 triệu gross/tháng. Nếu có chứng chỉ ISO 27001 Lead Auditor + kinh nghiệm audit thực tế, có thể đẩy lên 60-75 triệu. Nên chuẩn bị benchmark từ các trang salary survey như VietnamWorks, ITviec, TopDev để có số liệu khi đàm phán nhé.
Mình đang làm DevOps Engineer 3 năm, muốn chuyển sang DevSecOps bên ngân hàng. Cơ hội thế nào?
Cơ hội tốt đó bạn! Vị trí này tên là DevSecOps nhưng nội dung thiên về governance/compliance hơn là coding pipeline. Bạn cần bổ sung: (1) Hiểu biết sâu về ISO 27001, PCI-DSS, (2) Quy định NHNN (TT31, QĐ21), (3) Kỹ năng viết chính sách. Lợi thế của bạn là hiểu về CI/CD, SAST/DAST, infrastructure-as-code — phần này đang thiếu ở các bạn background compliance thuần. Hãy target vị trí này và nhấn mạnh: 'Tôi có background kỹ thuật DevOps, hiểu rõ attack surface trong CI/CD, và đang học thêm governance để cover full-stack security'.
Chứng chỉ nào quan trọng nhất cho vị trí này nếu phải chọn 1 trong các lựa chọn ISO 27001 Lead Auditor, CISSP, CISM?
Với JD này thì ISO 27001 Lead Auditor là lựa chọn số 1. Lý do: tin tuyển dụng nêu rõ 'ưu tiên' chứng chỉ này, và hầu hết công việc hàng ngày (xây dựng ISMS, đón đoàn audit, đánh giá tuân thủ) đều xoay quanh ISO 27001. CISSP rộng hơn nhưng thiên về kiến thức nền tảng, không đi sâu vào audit như ISO Lead Auditor. CISM thiên về quản lý rủi ro — phù hợp nếu bạn muốn đi theo hướng GRC (Governance, Risk, Compliance) Manager. Lý tưởng nhất là có ISO 27001 Lead Auditor trước, rồi bổ sung CISM sau 1-2 năm.
Phỏng vấn vị trí này có khó hơn các vị trí ngân hàng khác không? Quy trình thế nào?
Khó hơn một chút vì JD yêu cầu chuyên môn khá sâu về ISO/PCI/compliance, kết hợp khả năng làm việc với NHNN và đoàn audit ngoài. Quy trình thường có 3-4 vòng: (1) HR sàng lọc, (2) Technical round với Trưởng phòng — hỏi sâu về ISO 27001, PCI-DSS, tình huống thực tế, (3) Round với Phó GĐ khối CNTT — hỏi về tư duy chiến lược, Zero Trust, cloud security, (4) có thể round C-level. Điểm khác biệt so với vị trí ngân hàng truyền thống: nhà tuyển dụng sẽ test case study khá kỹ — bạn phải chứng minh được mình đã từng xử lý tình huống thật, không chỉ lý thuyết.
Mình không có chứng chỉ nào, chỉ có 5 năm kinh nghiệm thực chiến xây dựng hệ thống ATTT cho công ty fintech. Có nên apply không?
Có nhé! JD nói 'ưu tiên' chứng chỉ chứ không bắt buộc. Fintech và ngân hàng có nhiều điểm chung về bảo mật (PCI-DSS vẫn phải tuân, dữ liệu khách hàng vẫn phải bảo vệ). Điểm mạnh của bạn: kinh nghiệm hands-on, có thể kể được case study cụ thể. Điểm cần bù: quy định NHNN (TT31, QĐ21) — fintech thường không chịu sự điều chỉnh của NHNN. Hãy dành 3-5 ngày học nhanh phần này trước khi phỏng vấn. Trong CV, nhấn mạnh: 'X năm xây dựng hệ thống ATTT cho X fintech có X triệu khách hàng, đạt chứng nhận X, sẵn sàng bổ sung chứng chỉ ISO 27001 trong 6 tháng đầu'.
DevSecOps trong ngân hàng khác gì với DevSecOps ở công ty product/telecom?
Khác biệt lớn nhất là: Ngân hàng có lớp compliance chồng lên trên, gồm ISO 27001, PCI-DSS, NHNN, SBV, NAPAS. Bạn không chỉ tích hợp security vào pipeline mà còn phải chứng minh được điều đó cho auditor. Ví dụ: ở fintech, bạn có thể tự do chọn công cụ SAST/DAST; ở ngân hàng, bạn phải đánh giá vendor, ký NDA, đưa vào danh sách nhà cung cấp được phê duyệt. Ngoài ra còn yếu tố on-prem vs cloud — ngân hàng truyền thống chậm chuyển cloud hơn product company, nhưng SeABank đang chuyển đổi số mạnh nên sẽ có cơ hội làm với cloud.
Nếu đậu vị trí này, trong 90 ngày đầu tiên nên làm gì để gây ấn tượng với sếp?
Đây là câu hỏi sếp nào cũng thích nghe. Gợi ý: (1) Tuần 1-2: Đọc hết tài liệu ATTT hiện tại của SeABank, làm gap analysis so với ISO 27001:2013 và Thông tư 31. (2) Tuần 3-4: Gặp gỡ từng bên liên quan (IT, Risk, Audit, Kinh doanh, HR) để hiểu pain points. (3) Tháng 2: Đề xuất 3 quick wins (ví dụ: cập nhật chính sách password theo NIST 800-63B, xây dựng báo cáo tuân thủ tự động từ log). (4) Tháng 3: Chuẩn bị cho đợt audit sắp tới (ISO/PCI). Sếp ATTT sẽ đánh giá cao người: chủ động, có hệ thống, không chờ chỉ đạo.
Cân nhắc giữa SeABank và một ngân hàng nước ngoài (HSBC, Standard Chartered, Citibank) cho vị trí ATTT?
Phụ thuộc vào giai đoạn sự nghiệp của bạn. Ngân hàng nước ngoài: lương cao hơn 20-40%, quy trình chuẩn quốc tế, được học từ framework toàn cầu, brand đẹp cho CV. Tuy nhiên: ít tự chủ, phải làm theo policy global, ít cơ hội "xây từ đầu". SeABank: giai đoạn chuyển đổi số mạnh (có FPT backing), nhiều cơ hội để xây dựng từ đầu, định hướng ngân hàng số rõ ràng, nhưng mức lương có thể thấp hơn 10-20% và môi trường Việt Nam có thể kém chuyên nghiệp hơn. Nếu bạn 4-6 năm kinh nghiệm muốn lên Senior Manager, SeABank là nơi tốt. Nếu muốn đi nhanh lên Lead/CISO ở brand lớn, ngân hàng nước ngoài là lựa chọn tốt hơn.