Chuyên viên cao cấp Quản lý rủi ro Công nghệ thông tin
Mô tả công việc
1. Thực hiện công việc chuyên môn
- Tham gia xây dựng, triển khai khung, chính sách, quy định nội bộ về quản lý rủi ro CNTT; đề xuất cải tiến quy định, quy trình đánh giá rủi ro CNTT.
- Thực hiện kiểm tra nội bộ về công tác bảo đảm an toàn thông tin và kiểm soát rủi ro thất thoát dữ liệu, gian lận truy cập trái phép theo quy định (Thông tư 09/2020/TT-NHNN).
- Tham gia đánh giá rủi ro và tác động của việc gián đoạn hệ thống thông tin.
- Rà soát, đánh giá phân quyền truy cập hệ thống thông tin định kỳ; tư vấn xử lý các phân quyền ngoại lệ.
- Thực hiện đánh giá tác động xử lý dữ liệu cá nhân (DPIA) để tuân thủ Nghị định 13/2023/NĐ-CP.
- Tham gia triển khai giải pháp phòng chống thất thoát dữ liệu (DLP).
- Tham gia triển khai, áp dụng các tiêu chuẩn ISO, PCI-DSS, COBIT, ITIL, SWIFT.
- Thực hiện phân tích, báo cáo sự cố CNTT và đề xuất biện pháp khắc phục.
- Tham gia đánh giá rủi ro dự án CNTT, kiểm soát tuân thủ an toàn thông tin trong quá trình triển khai.
- Giám sát, đo lường các chỉ số rủi ro chính (KRI) CNTT.
- Hỗ trợ đánh giá rủi ro dịch vụ CNTT của nhà cung cấp/bên thứ ba, rủi ro hệ thống ứng dụng và hạ tầng CNTT.
- Triển khai kế hoạch đảm bảo kinh doanh liên tục hệ thống CNTT.
2. Báo cáo và tuân thủ
- Lập và gửi báo cáo định kỳ/đột xuất về rủi ro CNTT và KRI theo phân công.
- Tuân thủ nghiêm túc quy định và quy trình nội bộ Ngân hàng.
3. Thực hiện các công việc khác có liên quan theo yêu cầu của cấp quản lý
Yêu cầu ứng viên
- Tốt nghiệp Đại học chuyên ngành An toàn thông tin/ Công nghệ thông tin/ Điện tử viễn thông/ Tin học/ Kiểm toán.
- Tối thiểu 2 năm kinh nghiệm trong quản trị rủi ro CNTT/ATTT.
- Thành thạo tin học văn phòng 3. Chứng chỉ: ISO 27001, ISO 27005, CEH, CISA, CRISC.
- Nắm vững kiến trúc mạng, bảo mật, kiểm thử hạ tầng, ứng dụng (web/app/mobile/API/Cloud).
- Hiểu biết các mô hình quản trị rủi ro (NIST, MITRE, COBIT, ISO 27001, PCI-DSS…).
- Am hiểu quy định ngành ngân hàng (TT09, TT47, TT35).
- Có kiến thức sản phẩm bảo mật (Cisco, Checkpoint, DLP, SIEM, PIM…).J24
- Ưu tiên từng tham gia giám sát, quản lý rủi ro trong ngân hàng/tài chính.
- Hiểu biết thực tế về vận hành hệ thống CNTT, ATTT.
- Ưu tiên biết tiếng Anh giao tiếp hoặc có chứng chỉ TOEIC ≥ 500
QUYỀN LỢI ĐƯỢC HƯỞNG
- Khung lương cạnh tranh theo thị trường.
- Thưởng theo kết quả kinh doanh & hoàn thành công việc, thưởng tập thể/cá nhân tiêu biểu, đột xuất, thưởng dịp Lễ, Tết cho CBNV.
- Tham gia đầy đủ BHXH, BHYT, BHTN theo Luật lao động và Bảo hiểm sức khỏe Pijico với nhiều quyền lợi vượt trội
- Các chế độ khác: nghỉ mát hằng năm, quà sinh nhật, thăm hỏi ốm đau, kết hôn, hỗ trợ thai sản.
- Được tham gia các chương trình đào tạo của PGBank và đồng hành hỗ trợ trải nghiệm thực tế;
- Môi trường làm việc với tinh thần hỗ trợ phối hợp và hiệu quả.
- Cơ hội phát triển & thăng tiến công bằng cho CBNV.
Phân tích kỹ năng cần có
Phân tích kỹ năng cần có cho vị trí Chuyên viên cao cấp Quản lý rủi ro CNTT tại PGBank
🎯 Tổng quan vị trí
Đây là vị trí cấp cao (senior) trong mảng Quản trị rủi ro CNTT & An toàn thông tin (ATTT) ngân hàng. Khác với các vị trí IT thuần túy, role này đòi hỏi sự kết hợp giữa kiến thức kỹ thuật bảo mật và tư duy quản trị rủi ro tuân thủ — tức là vừa biết "hack/attack" vừa biết "phòng thủ và báo cáo theo quy định NHNN".
---
🔧 Hard Skills bắt buộc
1. Kiến thức nền tảng CNTT & Bảo mật
| Lĩnh vực | Mức yêu cầu | Chi tiết |
|---|---|---|
| Kiến trúc mạng | Thành thạo | TCP/IP, OSI, VLAN, VPN, firewall, routing |
| Bảo mật ứng dụng | Thành thạo | OWASP Top 10, secure coding, kiểm thử web/app/mobile/API |
| Cloud Security | Có kiến thức | AWS/Azure/GCP security controls |
| Vận hành hệ thống | Thực tế | Linux/Windows Server, Active Directory, virtualization |
2. Framework & Tiêu chuẩn quản trị rủi ro
Đây là điểm mấu chốt phân biệt bạn với ứng viên IT thông thường:
- ISO 27001 — Hệ thống quản lý ATTT (ISMS)
- ISO 27005 — Quản lý rủi ro ATTT
- NIST Cybersecurity Framework — Identify, Protect, Detect, Respond, Recover
- MITRE ATT&CK — Framework mô tả kỹ thuật tấn công
- COBIT 2019 — Quản trị CNTT doanh nghiệp
- PCI-DSS — Bảo mật dữ liệu thẻ thanh toán
- ITIL — Quản lý dịch vụ CNTT
- SWIFT CSP — Bảo mật môi trường SWIFT (rất quan trọng với ngân hàng)
3. Quy định pháp luật Việt Nam áp dụng cho ngân hàng
- Thông tư 09/2020/TT-NHNN — Quản lý rủi ro công nghệ thông tin
- Thông tư 17/2024/TT-NHNN (trước là TT47) — An toàn, bảo mật trong hoạt động ngân hàng điện tử
- Thông tư 35 — Quản lý rủi ro trong hoạt động thanh toán
- Nghị định 13/2023/NĐ-CP — Bảo vệ dữ liệu cá nhân (DPIA)
- Luật An toàn thông tin mạng 2015, Luật An ninh mạng 2018
4. Sản phẩm bảo mật cần biết
- Network Security: Cisco ASA/Firepower, Checkpoint, Palo Alto, Fortinet
- DLP (Data Loss Prevention): Symantec DLP, Forcepoint, McAfee DLP
- SIEM: Splunk, IBM QRadar, ArcSight, Microsoft Sentinel
- PAM/PIM: CyberArk, BeyondTrust, Wallix
- Endpoint Protection: CrowdStrike, Carbon Black, Microsoft Defender for Endpoint
- Vulnerability Management: Nessus, Qualys, Rapid7
- WAF: Imperva, F5 ASM, Cloudflare
5. Chứng chỉ cần có (ưu tiên)
| Chứng chỉ | Tổ chức | Vai trò |
|---|---|---|
| CISA | ISACA | Kiểm toán hệ thống thông tin — rất phù hợp |
| CRISC | ISACA | Quản lý rủi ro CNTT — chứng chỉ "vàng" cho vị trí này |
| ISO 27001 Lead Auditor/Implementer | BSI/PECB | Triển khai ISMS |
| ISO 27005 Risk Manager | PECB/BSI | Quản lý rủi ro theo ISO |
| CEH | EC-Council | Ethical Hacking — nền tảng tấn công |
| CISSP | (ISC)² | Nâng cao, không bắt buộc nhưng có lợi |
| CompTIA Security+ | CompTIA | Nền tảng cho người mới |
---
🤝 Soft Skills quan trọng
1. Kỹ năng viết báo cáo: Báo cáo KRI, sự cố, rủi ro cho Ban lãnh đạo — phải rõ ràng, có số liệu, có khuyến nghị hành động
2. Tư duy phản biện & phân tích: Đánh giá rủi ro không phải cảm tính mà cần phân tích xác suất × tác động
3. Giao tiếp với stakeholder phi kỹ thuật: Giải thích rủi ro kỹ thuật cho CEO, CFO, HĐQT bằng ngôn ngữ kinh doanh
5. Tỉ mỉ, cẩn thận: Sai sót trong phân quyền có thể dẫn đến gian lận, mất dữ liệu
6. Làm việc nhóm đa phòng ban: Phối hợp với IT Operations, Business, Compliance, Audit
7. Tiếng Anh: Đọc tài liệu NIST/ISO, giao tiếp với vendor quốc tế (TOEIC ≥ 500 là điểm cộng)
---
📊 So sánh vị trí IT Security vs IT Risk Management
| Tiêu chí | IT Security (kỹ thuật thuần) | IT Risk Management (vị trí này) |
|---|---|---|
| Trọng tâm | Phòng chống tấn công, vận hành tool | Đánh giá rủi ro, tuân thủ, báo cáo |
| KPI chính | Số sự cố giảm, MTTD/MTTR | KRI score, audit findings giảm |
| Đối tượng phục vụ | SOC, IT team | Ban lãnh đạo, NHNN, kiểm toán |
| Yếu tố quyết định | Kỹ năng hack/defend tốt | Tư duy quản trị + giao tiếp |
| Mức lương (senior) | 25-45 triệu | 30-55 triệu (cao hơn vì ít người làm được) |
---
✅ Checklist đánh giá bản thân trước khi ứng tuyển
- [ ] Có ≥ 2 năm kinh nghiệm thực tế về IT risk/ATTT?
- [ ] Đã tham gia đánh giá rủi ro cho dự án CNTT?
- [ ] Đã triển khai/triển khai audit ISO 27001?
- [ ] Đã làm việc với NHNN về TT09, TT17?
- [ ] Đã thực hiện DPIA hoặc hiểu Nghị định 13?
- [ ] Có ít nhất 1 chứng chỉ trong nhóm CISA/CRISC/ISO 27001?
- [ ] Biết vận hành ít nhất 2-3 sản phẩm bảo mật (SIEM, DLP, Firewall)?
- [ ] Đọc hiểu tài liệu tiếng Anh chuyên ngành?
Nếu đạt 5-6/8 mục → Bạn đủ điều kiện ứng tuyển thực tế.
Chuẩn bị phỏng vấn
Hướng dẫn phỏng vấn vị trí Chuyên viên cao cấp Quản lý rủi ro CNTT - PGBank
📋 Quy trình phỏng vấn dự kiến (3-4 vòng)
Vòng 1: HR Screening (30-45 phút)
- Xác nhận thông tin cơ bản, kinh nghiệm, mức lương mong muốn
- Kiểm tra tính phù hợp văn hóa
- Đánh giá kỹ năng tiếng Anh cơ bản
Vòng 2: Technical Interview với Trưởng phòng IT Risk (60-90 phút)
- Đây là vòng quan trọng nhất — quyết định ~70% kết quả
- Kiểm tra kiến thức chuyên môn về framework, quy định, sản phẩm
- Câu hỏi tình huống (case study)
Vòng 3: Interview với Trưởng phòng/ban CNTT hoặc Giám đốc rủi ro (45-60 phút)
- Đánh giá tư duy chiến lược
- Khả năng quản lý dự án, làm việc với cấp trên
Vòng 4 (có thể): Final Interview với Phó Tổng/Giám đốc (30 phút)
- Vòng cuối cùng, thường mang tính phê duyệt
---
❓ Câu hỏi phỏng vấn thường gặp theo từng vòng
🔹 Vòng HR
1. Giới thiệu ngắn về bản thân và kinh nghiệm IT risk của bạn?
- Tips: Trình bày theo công thức STAR, tập trung vào thành tựu đo lường được (giảm 30% sự cố, pass audit ISO đầu tiên...)
2. Tại sao rời khỏi công ty cũ / tại sao chọn PGBank?
- Tips: Không nói xấu công ty cũ. Với PGBank, tìm hiểu trước về chiến lược chuyển đổi số của họ.
3. Mức lương mong muốn?
- Tips: Research trước trên VietnamWorks, ITviec, TopCV. Mức senior IT risk tại ngân hàng tầm trung: 35-55 triệu gross. Có thể đề xuất range rộng hơn để thương lượng.
🔹 Vòng Technical (CỰC KỲ QUAN TRỌNG)
Nhóm 1: Quy định pháp luật
4. Thông tư 09/2020/TT-NHNN yêu cầu gì về quản lý rủi ro CNTT?
- Gợi ý trả lời: Nhắc đến 5 chương, đặc biệt Chương III về đánh giá rủi ro, KRI, Kế hoạch kinh doanh liên tục (BCP), 3 lớp phòng thủ.
5. Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân có điểm nào quan trọng với ngân hàng?
- Gợi ý: DPIA bắt buộc khi xử lý dữ liệu nhạy cảm (CMND, sinh trắc học), Mục 4 Điều 11 về các trường hợp phải DPIA.
6. Sự khác biệt giữa TT17/2024 và TT47 cũ về bảo mật giao dịch?
- Gợi ý: TT17 bổ sung yêu cầu xác thực sinh trắc học (KYC), MFA, giám sát giao dịch bất thường.
Nhóm 2: Framework & Tiêu chuẩn
7. Quy trình đánh giá rủi ro theo ISO 27005 như thế nào?
- Gợi ý: Context establishment → Asset identification → Threat & vulnerability identification → Impact & likelihood assessment → Risk treatment → Acceptance/Mitigation/Transfer/Avoid.
8. NIST CSF có những function nào? Áp dụng vào ngân hàng thế nào?
- Gợi ý: Identify (asset inventory, BIA), Protect (firewall, DLP, training), Detect (SIEM), Respond (IRP), Recover (BCP/DR). Lấy ví dụ thực tế.
9. COBIT 2019 khác gì với COBIT 5? Tại sao cần thiết cho ngân hàng?
- Gợi ý: COBIT 2019 linh hoạt hơn, focus areas, design factors. Áp dụng cho governance CNTT theo quy định NHNN.
Nhóm 3: Sản phẩm & Kỹ thuật
10. Triển khai DLP trong ngân hàng cần lưu ý gì?
- Gợi ý: Phân loại dữ liệu (CMND, số tài khoản, mã khách hàng), policy theo channel (email, USB, cloud), false positive handling.
11. SIEM hoạt động thế nào? Use case nào quan trọng cho ngân hàng?
- Gợi ý: Thu thập log từ firewall, IDS, application, endpoint. Use case: phát hiện đăng nhập bất thường, brute force admin, data exfiltration.
12. Làm sao review phân quyền truy cập định kỳ hiệu quả?
- Gợi ý: So sánh SoD (Segregation of Duties), Joiner/Mover/Leaver process, recertification hàng quý, tool IAM tự động.
Nhóm 4: Tình huống (Case Study)
13. Nếu phát hiện nhân viên IT có quyền admin và vừa export database khách hàng ra USB, bạn xử lý thế nào?
- Gợi ý: Containment (thu hồi quyền ngay), Investigation (log analysis, interview), Báo cáo lên quản lý & compliance, Đánh giá tác động (số KH bị ảnh hưởng, có vi phạm NĐ13 không?), Root cause analysis, Cải tiến quy trình.
14. Hệ thống Core Banking bị downtime 4 tiếng, bạn làm gì?
- Gợi ý: Activate IRP, đánh giá mức độ nghiêm trọng theo ma trận, thông báo NHNN nếu sự cố nghiêm trọng (trong 24h theo TT09), failover, post-mortem.
15. Cần đánh giá rủi ro khi ngân hàng triển khai hệ thống AI chatbot cho khách hàng, bạn tiếp cận thế nào?
- Gợi ý: Asset identification (data training, model), Threat (data poisoning, prompt injection, leakage), Impact assessment (regulatory, reputational), Vendor risk (nếu dùng third-party AI).
Nhóm 5: Soft skills
16. Bạn sẽ trình bày báo cáo rủi ro CNTT cho Ban lãnh đạo như thế nào?
- Gợi ý: Executive summary, Top 5 rủi ro, KRI dashboard (RAG status), Sự cố đáng chú ý, Khuyến nghị & ngân sách cần.
---
💡 Tips chuẩn bị
Trước phỏng vấn 1 tuần:
- Đọc lại Thông tư 09, Nghị định 13, NIST CSF
- Review CV, chuẩn bị 2-3 case study thành công/thất bại đã trải qua
- Nghiên cứu PGBank: quy mô, sản phẩm số, sự cố bảo mật gần đây (nếu có)
- Chuẩn bị 5-7 câu hỏi thông minh để hỏi ngược
Trong phỏng vấn:
- Dùng phương pháp STAR (Situation-Task-Action-Result) cho mọi câu hỏi tình huống
- Khi không biết → nói thẳng "Tôi chưa có kinh nghiệm trực tiếp về vấn đề này, nhưng theo hiểu biết của tôi..."
- Không bịa chứng chỉ — HR check rất kỹ
- Thể hiện tư duy "risk-based thinking", không phải "checkbox compliance"
Dress code:
- Lịch sự, chuyên nghiệp: Sơ mi trắng/xanh nhạt + quần âu
- Tránh vest nếu không quen (có thể trông gượng)
- Giày da, thắt lưng, tóc gọn gàng
- IT dept ngân hàng thường không quá formal nhưng vẫn cần chỉn chu
Các câu hỏi thông minh để hỏi ngược:
1. "Hiện tại PGBank đã đạt chứng nhận ISO 27001 chưa, hay đang trong quá trình triển khai?"
2. "Team IT Risk hiện tại có bao nhiêu người, và cấu trúc phân chia như thế nào?"
3. "Công tác chuyển đổi số đang ưu tiên những dự án nào trong 1-2 năm tới?"
4. "Báo cáo rủi ro CNTT được gửi đến cấp nào và tần suất ra sao?"
5. "Đã có sự cố an ninh mạng nghiêm trọng nào trong 2 năm gần đây không? Bài học rút ra là gì?"
Lộ trình ôn thi
Lộ trình ôn tập & Chuẩn bị trong 2 tuần
📅 Tuần 1: Nền tảng pháp lý & Framework
Ngày 1-2: Thông tư 09/2020/TT-NHNN (Quan trọng nhất)
- Tài liệu: Đọc nguyên văn Thông tư + Tài liệu hướng dẫn của NHNN
- Link: sbv.gov.vn → Văn bản pháp luật
- Trọng tâm ôn:
- Điều 6, 7, 8: Yêu cầu về quản lý rủi ro
- Phụ lục: Tiêu chí đánh giá rủi ro CNTT
- 3 lớp phòng thủ (Defense in Depth)
- Quy định về BCP/DR
- Quy định về báo cáo sự cố với NHNN
- Bài tập: Tóm tắt 1 trang các điểm chính, có thể dùng khi phỏng vấn
Ngày 3: Thông tư 17/2024 & 35 (Bảo mật giao dịch & thanh toán)
- TT17/2024/TT-NHNN: Thay thế TT47 — An toàn trong ngân hàng điện tử
- Đặc biệt chú ý: xác thực sinh trắc học, MFA cho giao dịch lớn
- TT35: Quản lý rủi ro trong thanh toán
- Yêu cầu về giám sát giao dịch bất thường
Ngày 4: Nghị định 13/2023/NĐ-CP (Bảo vệ dữ liệu cá nhân)
- Điều 9-12: Quyền của chủ thể dữ liệu
- Điều 13: Nguyên tắc xử lý dữ liệu
- Điều 24-25: Đánh giá tác động (DPIA)
- Bài tập: Phác thảo quy trình DPIA mẫu cho ngân hàng
Ngày 5-6: Framework quốc tế
- NIST CSF 2.0 (bản mới 2024): 6 function Govern, Identify, Protect, Detect, Respond, Recover
- ISO 27001/27002: Đọc overview, focus vào Annex A controls
- ISO 27005: Quy trình đánh giá rủi ro 6 bước
- PCI-DSS 4.0 (mới): 12 requirement groups
- MITRE ATT&CK: Hiểu cấu trúc Tactics-Techniques-Procedures
Ngày 7: COBIT 2019 & ITIL 4
- COBIT 2019: 5 domain (EDM, APO, BAI, DSS, MEA), 40 governance/management objectives
- ITIL 4: Service Value System, 34 practices
- Mối liên hệ: COBIT cho governance, ITIL cho service management
---
📅 Tuần 2: Kỹ thuật & Thực hành
Ngày 8-9: Kiến trúc mạng & Bảo mật
- Tài liệu: CCNA/CCNP notes, CompTIA Security+ study guide
- Ôn tập:
- OSI/TCP-IP model, subnetting, routing protocols
- Firewall types (stateful, WAF, NGFW), IDS/IPS
- VPN (IPSec, SSL/TLS), AAA (RADIUS, TACACS+)
- Network segmentation, DMZ, Zero Trust Architecture
- Thực hành: Vẽ sơ đồ kiến trúc mạng ngân hàng mẫu (3 lớp)
Ngày 10-11: Sản phẩm bảo mật
- SIEM (Splunk/QRadar): Correlation rules, use case ngân hàng
- DLP: Policy template cho PCI/PII, channel monitoring
- PAM/PIM: Privileged session management, password vaulting
- Endpoint Security: EDR vs traditional AV, behavior monitoring
- Cloud Security: AWS/Azure security services, CASB
Ngày 12: Bảo mật ứng dụng
- OWASP Top 10 2021: A01-A10
- OWASP API Security Top 10: Đặc biệt cho fintech/banking
- OWASP MASVS/MSTG: Mobile app security
- Secure SDLC: SAST, DAST, SCA trong CI/CD
Ngày 13-14: Tổng hợp & Mock interview
- Review lại toàn bộ notes, tóm tắt thành các flashcard
- Mock interview với bạn bè hoặc mentor
- Chuẩn bị portfolio: Slide 5-10 trang giới thiệu kinh nghiệm + case study đã làm
- Đọc báo cáo sự cố bảo mật: Verizon DBIR 2024, IBM Cost of Data Breach Report — để có số liệu tham khảo
---
📚 Tài liệu tham khảo chi tiết
Tài liệu Việt Nam (miễn phí)
| Tài liệu | Nguồn |
|---|---|
| Thông tư 09/2020/TT-NHNN | sbv.gov.vn |
| Thông tư 17/2024/TT-NHNN | sbv.gov.vn |
| Nghị định 13/2023/NĐ-CP | chinhphu.vn |
| Luật An toàn thông tin mạng 2015 | thuvienphapluat.vn |
| Hướng dẫn của NHNN về an ninh mạng | sbv.gov.vn |
Tài liệu quốc tế
| Tài liệu | Ghi chú |
|---|---|
| NIST CSF 2.0 (PDF miễn phí) | nist.gov/cyberframework |
| NIST SP 800-30 (Risk Assessment) | nist.gov |
| NIST SP 800-53 (Security Controls) | Áp dụng cho Chính phủ Mỹ nhưng reference tốt |
| ISO 27001/27002/27005 | Mua bản chính hoặc dùng summary trên 27001academy.com |
| PCI-DSS 4.0 | pcisecuritystandards.org |
| OWASP Top 10, API Security Top 10 | owasp.org (miễn phí) |
| MITRE ATT&CK | attack.mitre.org (miễn phí) |
Tài liệu học chứng chỉ
- CISA: ISACA Review Manual (mua), đề thi sample trên isaca.org
- CRISC: ISACA Review Manual + QAE database
- ISO 27001 Lead Auditor: PECB/BSI course materials
- CEH: EC-Council official course + practice labs
- CISSP: (ISC)² CBK + Sybex study guide
Khóa học online
- Coursera: "Cybersecurity Specialization" (University of Maryland)
- edX: "ISO 27001 Foundations" (PECB)
- LinkedIn Learning: "IT Risk Management" path
- Udemy: "CRISC", "CISA" practice exams (giá rẻ, chất lượng khá)
- Cybrary: Free courses về security fundamentals
Cộng đồng & Blog nên theo dõi
- vnsecurity.net: Cộng đồng ATTT Việt Nam
- securityweek.com, darkreading.com, krebs on security: Tin tức bảo mật quốc tế
- schneier.com: Blog chuyên gia Bruce Schneier
- troyhunt.com: Chuyên gia về breach data
- The Hacker News: Tin tức hàng ngày
---
🎯 Ma trận ưu tiên ôn tập
| Ưu tiên | Chủ đề | Lý do |
|---|---|---|
| ⭐⭐⭐⭐⭐ | Thông tư 09/2020 | Quy định cốt lõi, hay hỏi nhất |
| ⭐⭐⭐⭐⭐ | ISO 27001/27005 | Framework chính của vị trí |
| ⭐⭐⭐⭐⭐ | Nghị định 13 (DPIA) | Mới ban hành, ít người biết → tạo lợi thế |
| ⭐⭐⭐⭐ | NIST CSF | Hay hỏi, dễ trình bày |
| ⭐⭐⭐⭐ | SIEM/DLP/PAM | Sản phẩm cụ thể, dễ chứng minh kinh nghiệm |
| ⭐⭐⭐ | PCI-DSS, COBIT | Bổ trợ, nên biết |
| ⭐⭐⭐ | OWASP, Secure coding | Cho vị trí có liên quan dự án |
| ⭐⭐ | MITRE ATT&CK, SWIFT CSP | Nâng cao, gây ấn tượng |
---
⚡ Plan ôn cấp tốc (nếu chỉ có 3-5 ngày)
Nếu sát ngày phỏng vấn rồi, focus vào:
1. Ngày 1: Thông tư 09 + Nghị định 13 (đọc + note)
2. Ngày 2: ISO 27001 + NIST CSF (đọc tóm tắt + xem video)
3. Ngày 3: Review CV + chuẩn bị 3 case study theo STAR
4. Ngày 4: Mock interview + đọc thêm tin tức bảo mật ngân hàng gần đây
5. Ngày 5: Nghỉ ngơi, đọc lại notes, chuẩn bị outfit
Tư vấn nghề nghiệp
Lời khuyên sự nghiệp cho vị trí Quản lý rủi ro CNTT ngân hàng
🚀 Lộ trình thăng tiến trong lĩnh vực IT Risk Management
Giai đoạn 1: Foundation (0-2 năm)
Chuyên viên IT Risk / IT Auditor
- Lương: 15-25 triệu gross
- Vai trò: Hỗ trợ đánh giá rủi ro, kiểm tra tuân thủ
- Mục tiêu: Lấy 1-2 chứng chỉ nền (CompTIA Security+, ISO 27001 Foundation)
- Học hỏi: Framework, quy trình, cách viết báo cáo
Giai đoạn 2: Specialist (2-5 năm)
Chuyên viên chính / Chuyên viên cao cấp ← BẠN ĐANG Ở ĐÂY
- Lương: 30-50 triệu gross (ngân hàng tầm trung như PGBank)
- Lương: 40-65 triệu gross (Big 4 ngân hàng: Vietcombank, Techcombank, MB, VPBank)
- Vai trò: Tự chủ trong đánh giá rủi ro dự án, triển khai ISO, đào tạo
- Mục tiêu: Lấy CISA hoặc CRISC, tham gia 1 dự án lớn thành công
Giai đoạn 3: Manager (5-8 năm)
Trưởng phòng / Phó phòng Quản lý rủi ro CNTT
- Lương: 60-100 triệu gross
- Vai trò: Quản lý team 5-10 người, xây dựng chiến lược, báo cáo HĐQT
- Mục tiêu: ISO 27001 Lead Auditor, CISSP, kinh nghiệm quản lý dự án
Giai đoạn 4: Senior Manager (8-12 năm)
Giám đốc rủi ro CNTT / Phó Tổng Giám đốc phụ trách CNTT
- Lương: 100-200 triệu gross + thưởng cổ phiếu (ESOP)
- Vai trò: Thành viên UBG, định hướng chiến lược số
- Yêu cầu: Kinh nghiệm ở nhiều loại hình DN, network rộng, năng lực lãnh đạo
Giai đoạn 5: Executive (12+ năm)
CRO / CIO
- Lương: 200-500 triệu gross + thưởng dài hạn
- Xuất hiện ở các tập đoàn tài chính lớn, fintech
---
💰 Tham khảo mức lương theo cấp bậc & ngân hàng (2024-2025)
| Cấp bậc | Ngân hàng tầm trung (PGBank, SHB, ACB, HDBank) | Big 4 ngân hàng (VCB, TCB, MB, VPBank) | Fintech (Momo, ZaloPay, VNPay, Timo) |
|---|---|---|---|
| Junior (0-2 năm) | 12-22 triệu | 18-30 triệu | 15-28 triệu |
| Senior (3-5 năm) | 30-50 triệu | 40-70 triệu | 35-60 triệu |
| Manager (5-8 năm) | 55-90 triệu | 80-150 triệu | 70-120 triệu |
| Senior Manager (8-12 năm) | 90-150 triệu | 150-250 triệu | 120-200 triệu |
| Director (12+ năm) | 150-250 triệu | 250-500 triệu | 200-400 triệu |
> ⚠️ Lưu ý: Fintech thường trả cạnh tranh về lương cơ bản nhưng ngân hàng có độ ổn định cao hơn, phúc lợi BHXH + thưởng Tết tốt hơn.
---
🎯 Lời khuyên chiến lược cho ứng viên
1. Đừng chỉ nhìn vào lương khi chọn vị trí senior
Một vị trí senior IT Risk ở ngân hàng tầm trung (như PGBank) có thể trả 35-45 triệu, nhưng giá trị thực:
- Được tham gia nhiều dự án đầu cuối hơn → học nhanh hơn
- Cơ hội xây dựng từ đầu → thành tích rõ ràng trong CV
- Ít bị cạnh tranh nội bộ → thăng tiến nhanh hơn
2. Xây dựng "personal brand" trong lĩnh vực
- Viết blog/LinkedIn về IT Risk (tiếng Việt + tiếng Anh)
- Diễn thuyết tại các hội thảo (VnSecurity, Security Bootcamp)
- Đóng góp cho cộng đồng OWASP Vietnam, vnSecurity
- Tham gia review chứng chỉ cho hội đồng chuyên môn
3. Chọn ngân hàng phù hợp với giai đoạn sự nghiệp
| Giai đoạn | Nên chọn |
|---|---|
| Mới ra trường | Big 4 (training tốt, thương hiệu) |
| Senior muốn học | Ngân hàng tầm trung đang chuyển đổi số (nhiều dự án mới) |
| Manager trở lên | Ngân hàng đã ổn định (môi trường chuyên nghiệp) hoặc Fintech (trả cao) |
4. PGBank có gì đáng cân nhắc?
- Là ngân hàng tầm trung, đang trong giai đoạn chuyển đổi số mạnh mẽ
- Cơ hội tham gia nhiều dự án lớn (retail banking, digital banking)
- Môi trường ít formal hơn Big 4 → dễ đề xuất cải tiến
- Phúc lợi có bảo hiểm sức khỏe Pijico (khá tốt)
- Tuy nhiên, cần check kỹ: lương thỏa thuận → có thể thấp hơn kỳ vọng nếu không thương lượng tốt
5. Kỹ năng cần phát triển thêm trong 2-3 năm tới
Kỹ năng kỹ thuật
- Cloud Security (AWS/Azure/GCP) — ngân hàng đang chuyển lên cloud
- AI/ML Security — AI đang được ứng dụng nhiều trong fraud detection, chatbot
- DevSecOps — tích hợp bảo mật vào CI/CD
- Zero Trust Architecture — xu hướng bảo mật hiện đại
- Privacy Engineering — kết hợp Nghị định 13 với thiết kế hệ thống
Kỹ năng quản lý
- Project Management (PMP/PRINCE2)
- Vendor Management — quản lý nhà cung cấp giải pháp bảo mật
- Budget Planning — xây dựng ngân sách an ninh hàng năm
- People Management — đào tạo, mentor junior
Kỹ năng kinh doanh
- Hiểu sản phẩm ngân hàng: Cho vay, thẻ, mobile banking, eKYC
- Risk appetite: Liên kết rủi ro CNTT với chiến lược kinh doanh
- Crisis communication: Xử lý khi có sự cố lớn, truyền thông
---
🎓 Lộ trình chứng chỉ nên lấy trong 3-5 năm tới
| Thời gian | Chứng chỉ | Lý do | Độ khó |
|---|---|---|---|
| Năm 1 | CISA | Phổ biến nhất cho IT Auditor/Risk | ⭐⭐⭐ |
| Năm 1 | ISO 27001 Lead Implementer | Triển khai ISMS | ⭐⭐⭐ |
| Năm 2 | CRISC | Quản lý rủi ro CNTT — chứng chỉ "vàng" | ⭐⭐⭐⭐ |
| Năm 2 | CISSP hoặc CISM | Nâng cao, quản lý bảo mật | ⭐⭐⭐⭐⭐ |
| Năm 3 | CDPSE (Certified Data Privacy Solutions Engineer) | Kết hợp bảo mật + privacy | ⭐⭐⭐⭐ |
| Năm 3 | CCSP (Certified Cloud Security Professional) | Cloud security đang hot | ⭐⭐⭐⭐ |
| Năm 4-5 | PMP | Quản lý dự án | ⭐⭐⭐ |
> 💡 Mẹo: Nên chọn chứng chỉ theo lộ trình sự nghiệp, không nên lấy hết cùng lúc. Mỗi năm 1-2 chứng chỉ là đủ.
---
⚖️ Ngân hàng vs Fintech vs Big4 Audit — Nên chọn gì?
| Tiêu chí | Ngân hàng (PGBank) | Fintech | Big4 Audit (PwC, EY, KPMG, Deloitte) |
|---|---|---|---|
| Lương | Trung bình khá | Cao nhất | Cao + bonus |
| Công việc | Ổn định, thực tế | Nhanh, áp lực cao | Đa dạng, học nhiều |
| Work-life balance | Khá tốt | Thường xuyên OT | Tùy dự án |
| Cơ hội học framework | Tốt | Tập trung vào tech | Rất tốt (audit nhiều DN) |
| Thăng tiến | Ổn định, lâu dài | Nhanh nhưng bất ổn | Rõ ràng theo rank |
| Phù hợp giai đoạn | Senior/Mid | Mid/Senior | Junior/Mid |
---
💬 Lời khuyên cuối cùng
1. Đừng ngại thay đổi: Lĩnh vực IT Risk đang phát triển rất nhanh. Hãy cập nhật liên tục.
2. Xây dựng mạng lưới: LinkedIn, các hội thảo, mentor trong ngành
3. Tìm mentor: Một người đi trước sẽ giúp bạn tránh rất nhiều sai lầm
4. Cân bằng chứng chỉ và kinh nghiệm: 2 năm kinh nghiệm thực tế > 5 chứng chỉ nhưng không làm gì
5. Nếu trẻ (25-30): Hãy ưu tiên học và tích lũy, đừng quá tập trung vào lương
6. Nếu trung niên (30-40): Hãy chuyển sang vai trò quản lý, mentoring, chiến lược
7. Luôn giữ tâm thế học hỏi: Sự cố bảo mật không ai muốn, nhưng mỗi sự cố là một bài học quý giá
Câu hỏi thường gặp
Em là sinh viên năm cuối ngành An toàn thông tin, muốn ứng tuyển vị trí này nhưng chưa đủ 2 năm kinh nghiệm. Có cách nào để vượt qua rào cản này không?
Chào em, vị trí Senior IT Risk Management thường yêu cầu 2 năm kinh nghiệm là mức tối thiểu để đảm bảo ứng viên đã xử lý tình huống thực tế. Tuy nhiên, có một số cách em có thể cân nhắc:
Cách 1: Ứng tuyển vị trí Junior/IT Auditor trước
- PGBank và nhiều ngân hàng có tuyển vị trí "Chuyên viên Quản lý rủi ro CNTT" (không phải cao cấp) với yêu cầu kinh nghiệm 0-1 năm hoặc mới ra trường
- Sau 1.5-2 năm làm thực tế, em có thể apply lại vị trí senior
Cách 2: Tích lũy kinh nghiệm thực tế trong trường
- Làm thêm tại công ty bảo mật (FPT, VNPT, Viettel CyberSpace) vị trí SOC Analyst Junior hoặc IT Security Intern
- Tham gia các cuộc thi CTF (Capture The Flag) — đây là "kinh nghiệm" có thể đưa vào CV
- Đóng góp cho cộng đồng open source về security
- Làm đồ án tốt nghiệp về chủ đề IT Risk Management trong ngân hàng
Cách 3: "Hack" CV bằng cách khác
- Lấy chứng chỉ sớm: CompTIA Security+, ISO 27001 Foundation có thể học khi còn là sinh viên
- Chứng minh kiến thức qua blog cá nhân, GitHub với các project bảo mật
Lời khuyên thực tế: Vị trí này của PGBank ghi "tối thiểu 2 năm" nhưng nếu em có CV ấn tượng (chứng chỉ, project, thành tích CTF, blog chuyên sâu) thì vẫn có cơ hội được mời phỏng vấn. Tuy nhiên, em nên chuẩn bị tinh thần rằng nhà tuyển dụng có thể đánh giá em thiếu kinh nghiệm. Nếu vậy, đừng nản — hãy xem đây là cơ hội networking và học hỏi từ quá trình phỏng vấn. Nhiều HR sẽ ghi nhớ ứng viên tiềm năng và liên hệ lại khi có vị trí phù hợp hơn.
Tôi đang làm ở mảng IT Security thuần túy (SOC, pentest) được 3 năm, muốn chuyển sang IT Risk Management. Khả năng thành công có cao không?
Chào anh/chị, đây là bước chuyển rất tự nhiên và được khuyến khích. Thực tế, nhiều IT Risk Manager giỏi nhất đều bắt đầu từ IT Security thuần túy vì các bạn có nền tảng kỹ thuật vững. Tuy nhiên, cần lưu ý một số điểm:
Điểm mạnh khi chuyển từ SOC/Pentest:
- Hiểu sâu về threat, vulnerability, attack vector
- Biết vận hành các tool bảo mật (SIEM, DLP, firewall)
- Kỹ năng log analysis, incident response
- Đây là những thứ mà các "risk manager" thuần compliance thiếu
Khoảng cách cần lấp đầy:
- Framework quản trị: ISO 27001, NIST CSF, COBIT — đây là "ngôn ngữ" mới cần học
- Quy định NHNN: TT09, TT17, TT35, NĐ13 — cần học riêng cho banking
- Tư duy kinh doanh: Từ "tìm lỗ hổng" sang "đánh giá tác động kinh doanh"
- Kỹ năng viết báo cáo: Báo cáo rủi ro cho Ban lãnh đạo khác với incident report kỹ thuật
- Stakeholder management: Làm việc với business, audit, NHNN
Lộ trình chuyển đổi khả thi:
1. Tháng 1-3: Ôn framework (ISO 27001, NIST CSF), quy định NHNN
2. Tháng 4-6: Lấy chứng chỉ CISA hoặc ISO 27001 Lead Implementer
3. Tháng 7-9: Apply vị trí IT Risk ở ngân hàng, nếu chưa được thì thử vị trí "bridge" như Security Compliance Specialist
4. Tháng 10-12: Làm việc thực tế ở vị trí mới, tích lũy kinh nghiệm
Với CV của anh/chị: Hãy viết lại theo hướng nhấn mạnh vào outcome thay vì technical detail. Ví dụ: "Triển khai SIEM giúp giảm 40% thời gian phát hiện sự cố" thay vì "Cấu hình Splunk với 50 correlation rules".
Tỷ lệ thành công: Theo kinh nghiệm của tôi, ~60-70% người chuyển từ SOC/Pentest sang IT Risk trong vòng 1 năm nếu chuẩn bị kỹ. Nếu có cơ hội apply PGBank, đây là thời điểm tốt vì vị trí senior yêu cầu kỹ năng kỹ thuật + quản trị — đúng profile của anh/chị.
Tôi nghe nói vị trí Quản lý rủi ro CNTT ở ngân hàng phải chịu trách nhiệm pháp lý khi có sự cố. Điều này có đúng không và áp lực có lớn không?
Chào anh/chị, câu hỏi rất hay và thực tế. Tôi sẽ chia sẻ thẳng thắn:
Về trách nhiệm pháp lý:
- Theo Thông tư 09/2020/TT-NHNN, ngân hàng (pháp nhân) là đơn vị chịu trách nhiệm chính khi có sự cố CNTT, đặc biệt là sự cố nghiêm trọng phải báo cáo NHNN trong 24h
- Cá nhân chuyên viên quản lý rủi ro không bị truy cứu hình sự trực tiếp trong hầu hết trường hợp, trừ khi có bằng chứng cố ý làm sai hoặc che giấu sự cố
- Tuy nhiên, vẫn có thể bị kỷ luật nội bộ, mất việc, hoặc truy cứu trách nhiệm dân sự nếu có thiệt hại
- Trường hợp nghiêm trọng (lộ dữ liệu hàng loạt, mất tiền khách hàng), có thể liên quan đến các quy định hình sự về tội phạm công nghệ cao
Áp lực công việc:
Tôi sẽ nói thật là áp lực khá lớn, đặc biệt trong 3 tình huống:
1. Khi có sự cố xảy ra: Phải làm việc liên tục, phối hợp nhiều bên, chịu áp lực từ lãnh đạo, NHNN, truyền thông
2. Khi NHNN thanh tra: Audit từ NHNN có thể đến bất ngờ, chuẩn bị hồ sơ rất nhiều
3. Khi có dự án chuyển đổi số mới: Phải đánh giá rủi ro kỹ, áp lực timeline
Tuy nhiên, có những yếu tố "giảm áp lực":
- Một phần lớn công việc là dự phòng (đánh giá rủi ro, training, xây dựng quy trình) — không phải lúc nào cũng "cháy"
- Ngân hàng lớn có team riêng, phân chia trách nhiệm rõ ràng
- Khi sự cố xảy ra, phối hợp với IT Ops, SOC, Legal, PR... không phải một người gánh hết
So sánh với IT Security thuần túy:
- IT Security thuần (SOC) cũng có áp lực cao, đặc biệt khi bị tấn công
- IT Risk có áp lực "chính trị" hơn (báo cáo lãnh đạo, NHNN)
- IT Security có áp lực "kỹ thuật" hơn (phải chặn attack real-time)
Lời khuyên thực tế:
- Nếu anh/chị có tinh thần trách nhiệm cao, đây là vị trí rất tốt để phát triển vì nó xây dựng tư duy phòng thủ toàn diện
- Nếu anh/chị không chịu được áp lực báo cáo lãnh đạo, deadline gắt, có thể cân nhắc vị trí IT Security kỹ thuật
- Cả hai vị trí đều có giá trị, không có cái nào "tốt hơn" tuyệt đối
- Quan trọng là hiểu rõ scope trách nhiệm trong hợp đồng lao động và quy chế nội bộ
Hiện tại tôi có chứng chỉ CISA và 3 năm kinh nghiệm IT audit ở Big 4 (PwC). Mức lương kỳ vọng hợp lý khi apply vị trí này là bao nhiêu?
Chào anh/chị, với profile của anh/chị (CISA + 3 năm Big 4 audit), đây là ứng viên rất có giá trị. Phân tích cụ thể:
Mức lương thị trường cho profile tương tự (Senior IT Risk tại ngân hàng tầm trung):
- Khoảng 35-50 triệu gross/tháng
- Có thể lên 50-60 triệu nếu chứng minh được kinh nghiệm audit ngân hàng cụ thể
- Mức lương khởi điểm hợp lý để đề xuất: 40-45 triệu gross
Yếu tố giúp tăng lương:
- Kinh nghiệm audit ngân hàng/tài chính: +5-10 triệu
- Từng audit PCI-DSS, ISO 27001: +5 triệu
- Biết tiếng Anh tốt (đọc tài liệu): +3-5 triệu
- Có chứng chỉ bổ sung (CRISC, CISSP): +5-10 triệu
- Kinh nghiệm đàm phán với NHNN: +5-10 triệu
So sánh với vị trí hiện tại ở Big 4:
- Senior Associate (3 năm) ở Big 4: khoảng 35-45 triệu + bonus
- Manager (5-6 năm): 60-90 triệu + bonus
- Vị trí Senior IT Risk ở ngân hàng có thể trả tương đương hoặc cao hơn Senior Associate, nhưng quan trọng hơn là: ngân hàng có nhiều phúc lợi hơn (BHXH đầy đủ, bảo hiểm sức khỏe, thưởng Tết, ổn định hơn)
Chiến lược thương lượng:
1. Đừng nói con số đầu tiên nếu HR hỏi. Hãy hỏi: "Mức lương cho vị trí này trong khoảng bao nhiêu ạ?"
2. Nếu HR yêu cầu kỳ vọng, đưa range: "45-55 triệu gross, tùy thuộc vào phúc lợi và cơ hội phát triển"
4. Khi đề xuất, đừng nói lương net — luôn nói gross để so sánh công bằng với Big 4
5. Đừng quên thương lượng các yếu tố khác: thưởng Tết, review lương 6 tháng, đào tạo, cơ hội đi nước ngoài
Lời khuyên quan trọng:
- Vị trí "Chuyên viên cao cấp" ở PGBank thường tương đương Manager ở Big 4
- Với background Big 4, anh/chị có thể deal lương cao hơn 10-20% so với ứng viên đến từ ngân hàng nhỏ
- Nếu PGBank chỉ offer dưới 35 triệu, có thể cân nhắc Big 4 ngân hàng (Techcombank, VPBank, MB) — thường trả cao hơn 20-30%
KPI cho vị trí IT Risk Management ngân hàng thường là gì? Làm sao để đạt KPI tốt trong 6 tháng đầu?
Chào bạn, KPI là phần quan trọng cần hiểu rõ trước khi vào làm. Tôi sẽ chia sẻ cụ thể:
KPI phổ biến cho vị trí IT Risk Management ngân hàng:
1. KPI tuân thủ (Compliance) — 30-40% trọng số
- Hoàn thành 100% báo cáo định kỳ đúng hạn (KRI, sự cố, rủi ro dự án)
- Đạt 100% yêu cầu của NHNN trong các đợt thanh tra (không có vi phạm nghiêm trọng)
- Số lượng audit findings đã đóng trong kỳ ≥ 90%
- Đánh giá rủi ro cho 100% dự án CNTT mới trước khi triển khai
2. KPI quản lý rủi ro (Risk Management) — 30-40% trọng số
- Số lượng rủi ro cao (high risk) giảm 15-20% mỗi năm
- Tỷ lệ phủ của risk register: 100% các đơn vị CNTT
- KRI dashboard được cập nhật real-time
- Số sự cố an ninh nghiêm trọng (P1/P2) giảm 20-30%
3. KPI chiến lược (Strategic) — 20-30% trọng số
- Triển khai/chứng nhận ISO 27001 (thường là dự án lớn trong năm)
- Áp dụng framework mới (NIST CSF, Zero Trust)
- Đào tạo nhân viên về ATTT (số giờ training/nhân viên)
- Cải tiến quy trình: số quy trình được tối ưu hóa
4. KPI phối hợp (Collaboration)
- Đánh giá từ các phòng ban liên quan (IT Ops, Business, Audit)
- Số cuộc họp risk committee chủ trì
- Số tư vấn cho dự án
---
Làm sao để đạt KPI tốt trong 6 tháng đầu:
Tháng 1: Hiểu bức tranh toàn cảnh
- Đọc kỹ: risk register hiện tại, audit reports gần đây, KRI dashboard
- Phỏng vấn 15-20 stakeholders (IT Ops, Business, Compliance) để hiểu pain points
- Đánh giá gap so với TT09, ISO 27001
Tháng 2: Thiết lập nền tảng
- Chuẩn hóa quy trình đánh giá rủi ro dự án (nếu chưa có)
- Thiết lập/rà soát KRI dashboard
- Xây dựng risk register nếu chưa có
Tháng 3-4: "Quick wins"
- Đóng 5-10 audit findings cũ (tìm hiểu cách đóng nhanh)
- Cải tiến 1-2 quy trình đang bottleneck
- Tổ chức 1 chương trình training ATTT cho nhân viên
Tháng 5-6: Dự án chiến lược
- Khởi động dự án ISO 27001 hoặc DPIA
- Đánh giá rủi ro cho 1-2 dự án chuyển đổi số lớn
- Hoàn thành báo cáo rủi ro 6 tháng cho Ban lãnh đạo
---
Mẹo quan trọng:
1. Giao tiếp chủ động với cấp trên: Báo cáo tuần, không để "mù" thông tin
2. Ghi nhận thành tích rõ ràng: Dùng số liệu (giảm X%, hoàn thành Y dự án) để đánh giá
3. Quản lý kỳ vọng: KPI cần realistic, đừng hứa quá nhiều
4. Tìm mentor trong công ty: Một người đi trước sẽ giúp tránh sai lầm
5. Học hỏi từ sự cố: Mỗi sự cố là cơ hội đề xuất cải tiến
So sánh giữa làm IT Risk Management ở ngân hàng Việt Nam (như PGBank) với các ngân hàng quốc tế (HSBC, Standard Chartered, ANZ)? Có nên apply vào ngân hàng nước ngoài không?
Chào bạn, đây là câu hỏi rất hay về lộ trình sự nghiệp. Phân tích chi tiết:
So sánh tổng quan:
| Tiêu chí | Ngân hàng VN (PGBank, SHB, HDBank) | Ngân hàng quốc tế (HSBC, StanChart, ANZ) |
|---|---|---|
| Mức lương | Trung bình khá | Cao hơn 30-80% |
| Phúc lợi | Tốt (BHXH + Pijico/Manulife) | Rất tốt (BH toàn diện, đào tạo quốc tế) |
| Quy trình | Đang xây dựng/hoàn thiện | Chuẩn quốc tế, mature |
| Công nghệ | Tùy ngân hàng, có cả cũ và mới | Modern stack, đầu tư mạnh |
| Cơ hội đi nước ngoài | Rất hiếm | Phổ biến (rotation, expat) |
| Văn hóa | Việt Nam, thân thiện | Đa quốc gia, chuyên nghiệp nhưng formal |
| Work-life balance | Tùy phòng | Khá tốt (chính sách rõ ràng) |
| Áp lực | Trung bình | Cao (đối tượng là global) |
| Networking | Hạn chế hơn | Mạng lưới toàn cầu |
| Tiếng Anh | Không yêu cầu nhiều | Bắt buộc |
---
Ưu điểm khi làm ở ngân hàng quốc tế:
1. Học chuẩn quốc tế: Được làm việc với global standard (ISO, NIST, SOC2, GDPR)
2. CV "sáng" hơn: HSBC/Stanchart trên CV rất có giá trị khi chuyển việc
3. Lương cao + bonus tốt: Senior IT Risk ở HSBC VN có thể 60-90 triệu + bonus
4. Đào tạo bài bản: Các khóa học quốc tế, conference overseas
5. Cơ hội rotation: Sau 2-3 năm có thể apply sang Singapore, Hong Kong, London
Nhược điểm:
1. Áp lực cao hơn: Phải tuân thủ global policy, audit nhiều, KPI khắt khe
2. Bureaucracy nhiều: Quy trình phức tạp, change chậm
3. Cạnh tranh nội bộ cao: Nhiều người giỏi, thăng tiến không dễ
4. Yêu cầu tiếng Anh fluent
5. Rủi ro redundancy: Ngân hàng quốc tế có thể cắt giảm nhân sự khi restructure
Ưu điểm khi làm ở ngân hàng VN:
1. Cơ hội xây dựng từ đầu: Đóng góp của bạn rõ ràng hơn
2. Đề xuất cải tiến dễ hơn: Ít bị cản bởi global policy
3. Hiểu sâu thị trường VN: Rất có giá trị nếu muốn ở lại VN lâu dài
4. Mạng lưới nội địa tốt hơn: Quan hệ với NHNN, audit firm VN
---
Lời khuyên theo giai đoạn sự nghiệp:
Giai đoạn 1 (0-3 năm): Nên vào ngân hàng quốc tế để học quy trình chuẩn, xây dựng nền tảng vững
Giai đoạn 2 (3-7 năm): Có thể ở lại thăng tiến hoặc quay về ngân hàng VN với mức lương cao + vị trí cao hơn
Giai đoạn 3 (7+ năm): Chọn nơi phù hợp với life goal - ổn định hay thử thách
Với vị trí ở PGBank:
- Phù hợp nếu bạn muốn ổn định, đóng góp cho ngân hàng nội địa
- Là bước đệm tốt để sau này apply lên Big 4 VN (Techcombank, VPBank, MB) hoặc ngân hàng quốc tế
- Nếu đã có background tốt và tiếng Anh ổn, cân nhắc apply trực tiếp HSBC/Stanchart/ANZ có thể cho lương tốt hơn 50%
Có cần thiết phải có chứng chỉ CISA/CRISC ngay từ đầu khi apply vị trí này không, hay có thể học sau khi vào làm?
Chào bạn, câu hỏi rất thực tế. Tôi sẽ phân tích cụ thể:
Trong JD có ghi: "Chứng chỉ: ISO 27001, ISO 27005, CEH, CISA, CRISC" — đây là phần ưu tiên chứ không phải bắt buộc tuyệt đối. Tuy nhiên, tác động của chứng chỉ đến kết quả ứng tuyển khá lớn.
Phân tích theo góc độ nhà tuyển dụng:
1. Nếu bạn có CISA/CRISC:
- ✅ HR sẽ lọc CV nhanh hơn, pass vòng HR dễ hơn
- ✅ Technical interview sẽ dễ thở hơn vì đã có kiến thức chuẩn
- ✅ Lương có thể cao hơn 5-15 triệu so với ứng viên không có
- ✅ Cạnh tranh với các ứng viên có chứng chỉ khác tốt hơn
2. Nếu bạn KHÔNG có nhưng có kinh nghiệm thực tế:
- Vẫn có cơ hội, nhưng HR sẽ đánh giá kỹ hơn
- Phỏng vấn sẽ "vất vả" hơn vì phải chứng minh kiến thức bằng câu trả lời
- Một số nhà tuyển dụng sẽ yêu cầu cam kết lấy chứng chỉ trong vòng 1 năm sau khi vào làm
3. Nếu bạn không có kinh nghiệm lẫn chứng chỉ:
- Rất khó pass, trừ khi vị trí không có nhiều ứng viên cạnh tranh
- Hoặc bạn có yếu tố đặc biệt khác (tốt nghiệp trường top, project nổi bật, người quen giới thiệu)
---
Chiến lược tối ưu:
Phương án A: Lấy CISA trước khi apply (Khuyến nghị)
Ưu điểm:
- Tăng đáng kể cơ hội pass HR
- Học CISA cũng giúp ích cho công việc thực tế
- Chi phí: ~$500-800 cho exam + ~$300-500 cho tài liệu
- Thời gian học: 3-6 tháng với người có nền tảng
Lộ trình học CISA:
1. Tháng 1-2: Đọc ISACA Review Manual (bắt buộc)
2. Tháng 3: Làm đề QAE Database (mua của ISACA)
3. Tháng 4: Ôn điểm yếu, đăng ký thi
4. Tháng 5-6: Thi và nhận kết quả
Phương án B: Apply trước, lấy chứng chỉ sau
Phù hợp nếu:
- Bạn có kinh nghiệm thực tế rất tốt (5+ năm)
- Bạn cần việc gấp (đang thất nghiệp)
- Công ty sẵn sàng tài trợ chứng chỉ
Rủi ro:
- Cạnh tranh với ứng viên có chứng chỉ
- Một số nhà tuyển dụng chỉ tuyển người đã có
Phương án C: Apply vị trí không yêu cầu chứng chỉ
- Tìm vị trí Chuyên viên Quản lý rủi ro CNTT (không có "cao cấp") ở các ngân hàng khác
- Hoặc vị trí IT Auditor ở Big 4
- Tích lũy 1-2 năm rồi chuyển sang senior + lấy chứng chỉ song song
---
Lời khuyên cuối:
- Nếu đang thất nghiệp: Apply ngay với CV hiện tại, song song học CISA
- Nếu đang đi làm và có thời gian: Học CISA trong 6 tháng rồi apply với profile mạnh hơn
- Nếu đang làm ở công ty tài trợ chứng chỉ: Đề xuất công ty tài trợ lấy CISA, sau đó chuyển việc
Bonus tip: PGBank thường có chính sách hỗ trợ nhân viên lấy chứng chỉ. Khi phỏng vấn, có thể hỏi: "Công ty có hỗ trợ nhân viên lấy chứng chỉ CISA/CRISC không?" — đây vừa là câu hỏi thông minh, vừa cho thấy bạn nghiêm túc phát triển.
Làm thế nào để viết CV ấn tượng cho vị trí IT Risk Management ngân hàng khi chưa có nhiều kinh nghiệm?
Chào bạn, đây là một trong những thách thức lớn nhất. Tôi sẽ chia sẻ framework chi tiết:
Nguyên tắc vàng:
- Nhà tuyển dụng quan tâm đến: Bạn có thể làm được gì cho họ, không phải bạn là ai
- Mọi dòng trong CV phải trả lời được: "Điều này giúp ích gì cho vị trí IT Risk tại ngân hàng?"
- Định lượng: Dùng con số, %, tiền tệ, số lượng
---
Cấu trúc CV tối ưu cho vị trí IT Risk:
1. Phần Personal/Contact (3-4 dòng)
- Tên, SĐT, email chuyên nghiệp, LinkedIn, GitHub (nếu có)
- Không cần: Ngày sinh, giới tính, tình trạng hôn nhân, địa chỉ chi tiết
2. Professional Summary (4-5 dòng) - Phần QUAN TRỌNG NHẤT
Ví dụ mẫu:
"Chuyên viên An toàn thông tin với 3 năm kinh nghiệm triển khai giải pháp bảo mật cho doanh nghiệp tài chính. Thành thạo triển khai ISO 27001, đánh giá rủi ro CNTT, quản lý sự cố ATTT. Đã giúp giảm 40% thời gian phát hiện sự cố qua triển khai SIEM và 30% sự cố bảo mật qua chương trình training. Đang hướng tới vị trí Senior IT Risk Management để phát triển tư duy quản trị rủi ro toàn diện."
3. Kinh nghiệm làm việc - Format RESULT
❌ Cách viết sai (mô tả công việc):
- "Cấu hình firewall Checkpoint"
- "Quản lý SIEM"
- "Làm báo cáo tuần"
✅ Cách viết đúng (có kết quả):
- "Triển khai và tối ưu hóa Checkpoint Firewall cho 3 chi nhánh, giảm 60% false positive và nâng cao khả năng phát hiện tấn công"
- "Quản trị Splunk SIEM xử lý 500GB log/ngày, xây dựng 30+ correlation rules phát hiện sớm các cuộc tấn công APT"
- "Tác giả 15+ báo cáo rủi ro CNTT hàng tháng cho Ban lãnh đạo, 100% đúng hạn"
4. Chứng chỉ (nếu có)
Sắp xếp theo độ liên quan:
1. CISA, CRISC, CISSP, ISO 27001 (nếu có)
2. CEH, CompTIA Security+, CCNA Security
3. Các chứng chỉ khác (nếu có chỗ)
5. Kỹ năng (Skills section)
Hard skills:
- Frameworks: ISO 27001/27005, NIST CSF, COBIT 2019, PCI-DSS
- Tools: Splunk, Nessus, Wireshark, Metasploit, Burp Suite
- Cloud: AWS Security, Azure Security Center
- Quy định: TT09, TT17, NĐ13
- Ngôn ngữ: Python (basic scripting), SQL
Soft skills: (chỉ liệt kê nếu có thể chứng minh)
- Communication (đã trình bày tại hội thảo X)
- Project management (đã lead dự án Y)
6. Học vấn
- Tốt nghiệp ĐH chuyên ngành ATTT/CNTT (loại Giỏi nếu được)
- GPA nếu tốt (>3.0/4.0 hoặc 8.0/10)
- Các khóa học online liên quan (Coursera, edX)
7. Projects / Achievements (QUAN TRỌNG nếu ít kinh nghiệm)
Ví dụ:
- "Xây dựng hệ thống giám sát an ninh cho dự án cá nhân với Splunk Free + Suricata IDS (GitHub link)"
- "Đạt Top 50 cuộc thi CTF Vietnam Cybersecurity 2023"
- "Viết blog chuyên sâu về IT Risk Management tại [blog URL] với 50+ bài viết"
- "Tác giả bài báo về Zero Trust Architecture đăng trên tạp chí Security365"
---
Mẹo đặc biệt cho CV ít kinh nghiệm:
1. Viết CV dài 1.5-2 trang (không quá ngắn, không quá dài)
- CV quá ngắn (<1 trang) → thiếu thông tin
- CV quá dài (>3 trang) → thiếu focus
2. Đừng liệt kê quá nhiều kỹ năng
- HR chỉ mất 6-10 giây quét CV lần đầu
- Chỉ liệt kê kỹ năng liên quan trực tiếp đến vị trí
3. Customize CV cho mỗi vị trí
- Đọc JD kỹ, đưa từ khóa từ JD vào CV
- Ví dụ: JD có "DPIA" → CV có đề cập đến DPIA (dù chỉ là đồ án)
4. Dùng LinkedIn để bổ trợ
- LinkedIn có thể dài hơn CV
- Đăng bài về chủ đề IT Risk → cho thấy passion
- Kết nối với HR của PGBank trước khi apply
5. Thêm Cover Letter
- Cover Letter ngắn gọn (3-4 đoạn) giải thích: Tại sao bạn apply, tại sao phù hợp, mong muốn
- Đây là cách phân biệt bạn với 90% ứng viên không viết cover letter
---
Lỗi cần tránh:
- ❌ Sai chính tả, lỗi font
- ❌ Định dạng lộn xộn, font không nhất quán
- ❌ Liệt kê quá nhiều công việc part-time không liên quan
- ❌ Không có số liệu cụ thể
- ❌ CV dài 4-5 trang
- ❌ Ảnh đại diện không chuyên nghiệp (nếu có)
- ❌ Email kiểu "boydeptrai_xxx@gmail.com"
---
Công cụ hỗ trợ:
- Canva.com: Có template CV đẹp miễn phí
- Novoreshme.com: Template theo chuẩn quốc tế
- Grammarly: Check lỗi tiếng Anh
- Jobseeker.vn, VietnamWorks: Tham khảo CV của người khác (mục Career Insights)