messenger

Chat Mess

zalo

Chat Zalo

phone

Phone

Gọi ngay: 097.5151.777
messenger

Facebook

messenger

TikTok

Hỗ trợ tư vấn: 097.5151.777
PGBank

Chuyên viên cao cấp Quản lý rủi ro Công nghệ thông tin

Hà Nội CNTT - Phần cứng / Mạng, CNTT - Phần mềm, Ngân hàng
Toàn thời gian Lương thỏa thuận Hạn: 2026-10-31

Mô tả công việc

1. Thực hiện công việc chuyên môn

• Tham gia xây dựng, triển khai khung, chính sách, quy định nội bộ về quản lý rủi ro CNTT; đề xuất cải tiến quy định, quy trình đánh giá rủi ro CNTT.

• Thực hiện kiểm tra nội bộ về công tác bảo đảm an toàn thông tin và kiểm soát rủi ro thất thoát dữ liệu, gian lận truy cập trái phép theo quy định (Thông tư 09/2020/TT-NHNN).

• Tham gia đánh giá rủi ro và tác động của việc gián đoạn hệ thống thông tin.

• Rà soát, đánh giá phân quyền truy cập hệ thống thông tin định kỳ; tư vấn xử lý các phân quyền ngoại lệ.

• Thực hiện đánh giá tác động xử lý dữ liệu cá nhân (DPIA) để tuân thủ Nghị định 13/2023/NĐ-CP.

• Tham gia triển khai giải pháp phòng chống thất thoát dữ liệu (DLP).

• Tham gia triển khai, áp dụng các tiêu chuẩn ISO, PCI-DSS, COBIT, ITIL, SWIFT.

• Thực hiện phân tích, báo cáo sự cố CNTT và đề xuất biện pháp khắc phục.

• Tham gia đánh giá rủi ro dự án CNTT, kiểm soát tuân thủ an toàn thông tin trong quá trình triển khai.

• Giám sát, đo lường các chỉ số rủi ro chính (KRI) CNTT.

• Hỗ trợ đánh giá rủi ro dịch vụ CNTT của nhà cung cấp/bên thứ ba, rủi ro hệ thống ứng dụng và hạ tầng CNTT.

• Triển khai kế hoạch đảm bảo kinh doanh liên tục hệ thống CNTT.

2. Báo cáo và tuân thủ

• Lập và gửi báo cáo định kỳ/đột xuất về rủi ro CNTT và KRI theo phân công.

• Tuân thủ nghiêm túc quy định và quy trình nội bộ Ngân hàng.

3. Thực hiện các công việc khác có liên quan theo yêu cầu của cấp quản lý

Yêu cầu ứng viên

• Tốt nghiệp Đại học chuyên ngành An toàn thông tin/ Công nghệ thông tin/ Điện tử viễn thông/ Tin học/ Kiểm toán.

• Tối thiểu 2 năm kinh nghiệm trong quản trị rủi ro CNTT/ATTT.

• Thành thạo tin học văn phòng 3. Chứng chỉ: ISO 27001, ISO 27005, CEH, CISA, CRISC.

• Nắm vững kiến trúc mạng, bảo mật, kiểm thử hạ tầng, ứng dụng (web/app/mobile/API/Cloud).

• Hiểu biết các mô hình quản trị rủi ro (NIST, MITRE, COBIT, ISO 27001, PCI-DSS…).

• Am hiểu quy định ngành ngân hàng (TT09, TT47, TT35).

• Có kiến thức sản phẩm bảo mật (Cisco, Checkpoint, DLP, SIEM, PIM…).J24

• Ưu tiên từng tham gia giám sát, quản lý rủi ro trong ngân hàng/tài chính.

• Hiểu biết thực tế về vận hành hệ thống CNTT, ATTT.

• Ưu tiên biết tiếng Anh giao tiếp hoặc có chứng chỉ TOEIC ≥ 500

QUYỀN LỢI ĐƯỢC HƯỞNG

• Khung lương cạnh tranh theo thị trường.

• Thưởng theo kết quả kinh doanh & hoàn thành công việc, thưởng tập thể/cá nhân tiêu biểu, đột xuất, thưởng dịp Lễ, Tết cho CBNV.

• Tham gia đầy đủ BHXH, BHYT, BHTN theo Luật lao động và Bảo hiểm sức khỏe Pijico với nhiều quyền lợi vượt trội

• Các chế độ khác: nghỉ mát hằng năm, quà sinh nhật, thăm hỏi ốm đau, kết hôn, hỗ trợ thai sản.

• Được tham gia các chương trình đào tạo của PGBank và đồng hành hỗ trợ trải nghiệm thực tế;

• Môi trường làm việc với tinh thần hỗ trợ phối hợp và hiệu quả.

• Cơ hội phát triển & thăng tiến công bằng cho CBNV.

Phân tích kỹ năng cần có

Phân tích kỹ năng cho vị trí Chuyên viên cao cấp Quản lý rủi ro CNTT tại PGBank

1. Hard Skills (Kỹ năng cứng) - Yếu tố THEN CHỐT

🏗️ Kiến thức nền tảng bắt buộc
  • Quản trị rủi ro CNTT: Nắm vững vòng đời quản lý rủi ro (identify → assess → mitigate → monitor), phương pháp đánh giá rủi ro định tính & định lượng
  • Kiến trúc hệ thống ngân hàng: Core banking, hệ thống thanh toán, Internet Banking, Mobile Banking, thẻ (PCI-DSS)
  • An toàn thông tin (ATTT): Mã hóa, xác thực, phân quyền (IAM), mạng (firewall, IDS/IPS, VPN)
📋 Khung tiêu chuẩn & quy định cần thành thạo
Khung/Quy định Mức yêu cầu Ứng dụng thực tế
ISO 27001/27005 Thành thạo ISMS, đánh giá rủi ro ATTT
COBIT 2019 Thành thạo Quản trị CNTT, kiểm soát
ITIL v4 Khá Quản lý dịch vụ CNTT, sự cố
NIST CSF Khá Framework ATTT
PCI-DSS Khá Bảo mật thẻ thanh toán
SWIFT CSP Có kiến thức Bảo mật thanh toán quốc tế
Thông tư 09/2020/TT-NHNN Bắt buộc Quản lý rủi ro CNTT ngân hàng
Thông tư 47/2020 (TT47) Bắt buộc An toàn, bảo mật trong thanh toán
Thông tư 35/2023 (TT35) Bắt buộc Quản lý rủi ro CNTT
Nghị định 13/2023/NĐ-CP Bắt buộc Bảo vệ dữ liệu cá nhân (DPIA)
🛡️ Sản phẩm bảo mật cần biết
  • Network Security: Cisco ASA/Firepower, Checkpoint, Fortinet
  • Endpoint/Data Protection: DLP (Symantec, Forcepoint, McAfee), EDR
  • Monitoring: SIEM (Splunk, QRadar, Microsoft Sentinel)
  • Identity: IAM, PIM/PAM (CyberArk, BeyondTrust)
  • Cloud Security: AWS/Azure/GCP security controls
🔍 Kỹ năng kỹ thuật chuyên sâu
  • Đánh giá rủi ro ứng dụng (Web/App/Mobile/API/Cloud)
  • Kiểm thử bảo mật (Penetration Testing cơ bản)
  • Phân tích log, điều tra sự cố (Incident Response)
  • Lập & giám sát KRI (Key Risk Indicators)
  • Đánh giá nhà cung cấp bên thứ ba (Vendor Risk Assessment)
  • Lập kế hoạch BCP/DR (Business Continuity/Disaster Recovery)

2. Chứng chỉ khuyến nghị (nên có ít nhất 1-2)

Chứng chỉ Tổ chức Độ ưu tiên Ghi chú
CISA ISACA ⭐⭐⭐⭐⭐ Vàng cho vị trí này, tập trung kiểm toán ATTT
CRISC ISACA ⭐⭐⭐⭐⭐ Chuyên về quản lý rủi ro CNTT
ISO 27001 Lead Implementer/Auditor BSI/PECB ⭐⭐⭐⭐⭐ Yêu cầu trực tiếp trong JD
ISO 27005 Risk Manager BSI/PECB ⭐⭐⭐⭐ Yêu cầu trong JD
CEH EC-Council ⭐⭐⭐ Hiểu biết hacking để phòng thủ
CISSP (ISC)² ⭐⭐⭐⭐ Nâng cao, mở rộng cơ hội
CISM ISACA ⭐⭐⭐⭐ Quản lý ATTT
CompTIA Security+ CompTIA ⭐⭐ Nền tảng cho người mới

3. Soft Skills (Kỹ năng mềm)

  • Tư duy phản biện & phân tích: Đánh giá rủi ro đòi hỏi nhìn nhận đa chiều
  • Giao tiếp đa cấp: Trình bày rủi ro cho cả kỹ thuật viên lẫn Ban Giám đốc
  • Quản lý thời gian & ưu tiên: Xử lý nhiều dự án đồng thời
  • Làm việc nhóm: Phối hợp với IT, Audit, Compliance, Kế toán
  • Tỉ mỉ, chính xác: Báo cáo rủi ro sai có thể gây hậu quả lớn
  • Tin học văn phòng thành thạo: Excel nâng cao (pivot table, VBA), PowerPoint trình bày

4. Bảng đánh giá mức độ phù hợp của ứng viên

Tiêu chí Junior (0-1 năm) Mid (2-4 năm) ⭐ Senior (5-7 năm) Lead (7+ năm)
Kinh nghiệm QLRR CNTT Thiếu Phù hợp JD Phù hợp Quá overqualified
Chứng chỉ 0-1 1-2 chứng chỉ 3+ chứng chỉ Đầy đủ
Hiểu biết quy định NH Sơ cấp Thành thạo Chuyên sâu Chuyên gia
Mức lương kỳ vọng 15-20tr 25-40tr 40-60tr 60-90tr+

---

> 💡 Lời khuyên từ đàn anh: Vị trí này tuy là "Chuyên viên cao cấp" nhưng yêu cầu tối thiểu 2 năm kinh nghiệm - khá hợp lý cho người đã có nền tảng. Điểm mấu chốt là chứng chỉhiểu biết thực tế về quy định NHNN. Nếu bạn mới ra trường, hãy tích lũy kinh nghiệm ở vị trí IT Audit, IT Compliance, hoặc SOC Analyst trước.

Chuẩn bị phỏng vấn

Hướng dẫn phỏng vấn vị trí Quản lý rủi ro CNTT - PGBank

🎯 Quy trình tuyển dụng dự kiến (3-4 vòng)

```
Vòng 1: HR Phone Screen (15-30 phút)

Vòng 2: Bài test chuyên môn + Tiếng Anh (60-90 phút)

Vòng 3: Phỏng vấn chuyên môn với Trưởng phòng IT Risk (45-60 phút)

Vòng 4: Phỏng vấn với Ban Lãnh đạo/HR Director (30-45 phút)
```

👔 Dress Code

  • Nam: Sơ mi trắng/xanh nhạt + quần tây + giày da, thắt lưng. Có thể mặc vest nếu vòng cuối.
  • Nữ: Áo sơ mi/blouse công sở + quần tây/chân váy. Trang điểm nhẹ nhàng, lịch sự.
  • Lưu ý: PGBank là ngân hàng thuộc Tập đoàn Xăng dầu Việt Nam (Petrolimex) - văn hóa khá formal, không nên mặc quá casual.

---

📝 Câu hỏi phỏng vấn theo từng vòng

Vòng 1 - HR Screen (Lọc hồ sơ)
  • Giới thiệu bản thân và kinh nghiệm liên quan đến quản lý rủi ro CNTT
  • Tại sao bạn quan tâm đến vị trí tại PGBank?
  • Mức lương hiện tại và kỳ vọng?
  • Thời gian có thể bắt đầu làm việc?
  • Bạn biết gì về PGBank và ngân hàng số?
Vòng 2 - Test chuyên môn (Thường có)

Dạng bài kiểm tra:

  • Trắc nghiệm kiến thức ATTT, quản trị rủi ro
  • Tình huống: Đánh giá rủi ro cho một dự án CNTT mới
  • Đọc hiểu tiếng Anh chuyên ngành (IT Security)
  • Có thể có bài luận ngắn về DPIA hoặc KRI
Vòng 3 - Phỏng vấn chuyên môn 🔥

A. Kiến thức quản trị rủi ro (40% câu hỏi):
1. Hãy giải thích quy trình quản lý rủi ro CNTT theo ISO 27005?

  • Gợi ý trả lời: Context establishment → Risk identification → Risk analysis → Risk evaluation → Risk treatment → Monitoring & review → Communication

2. Sự khác biệt giữa COBIT và ITIL?

  • Gợi ý: COBIT tập trung quản trị (Governance), ITIL tập trung vận hành dịch vụ

3. KRI và KPI khác nhau thế nào? Cho ví dụ KRI về ATTT trong ngân hàng?

  • Gợi ý: KRI đo rủi ro (leading indicator), KPI đo hiệu suất
  • Ví dụ KRI: số lượng sự cố ATTT/tháng, % hệ thống vá lỗi đúng hạn, số user có quyền admin

B. Quy định ngân hàng (25% câu hỏi):
4. Thông tư 09/2020/TT-NHNN quy định những nội dung chính nào về ATTT?
5. DPIA là gì? Khi nào cần thực hiện DPIA theo Nghị định 13/2023?
6. Thông tư 47 có yêu cầu gì về bảo mật trong thanh toán trực tuyến?

C. Tình huống thực tế (25% câu hỏi):
7. Nếu phát hiện một nhân viên có quyền admin không cần thiết, bạn xử lý thế nào?
8. Một vendor cung cấp dịch vụ Cloud bị rò rỉ dữ liệu. Quy trình xử lý sự cố của bạn?
9. Hãy thiết kế KRI cho hệ thống Internet Banking của ngân hàng?

D. Kỹ thuật (10%):
10. So sánh SIEM và DLP? Khi nào dùng cái nào?
11. Làm thế nào để đánh giá rủi ro của một API mobile banking mới triển khai?

Vòng 4 - Ban Lãnh đạo
  • Tầm nhìn nghề nghiệp 5 năm tới
  • Khả năng làm việc dưới áp lực
  • Đóng góp của bạn cho chiến lược chuyển đổi số của PGBank
  • Tình huống xung đột với đồng nghiệp

---

💡 Tips "đắt giá" để chinh phục PGBank

NÊN:

  • Mang theo portfolio các dự án rủi ro CNTT đã tham gia (có số liệu cụ thể)
  • Thể hiện hiểu biết về PGBank - ngân hàng thuộc Petrolimex, mạnh về tài trợ doanh nghiệp vừa và nhỏ
  • Chuẩn bị 2-3 câu hỏi thông minh cho người phỏng vấn: "Phòng IT Risk của PGBank đang đối mặt với thách thức nào lớn nhất?"
  • Nói về kinh nghiệm thực tế: "Tôi đã tham gia xây dựng khung QLRR cho hệ thống ABC, giảm 30% sự cố..."

TRÁNH:

  • Đừng chỉ liệt kê lý thuyết - họ cần người làm được việc
  • Không nói xấu ngân hàng cũ
  • Đừng vẽ vời quá mức nếu chưa có kinh nghiệm - PGBank đánh giá sự trung thực

---

📚 Mẫu câu trả lời "ăn điểm"

> Câu hỏi: "Khi triển khai hệ thống mới, bạn sẽ đánh giá rủi ro như thế nào?"
>
> Trả lời mẫu: "Em thường áp dụng quy trình 4 bước theo ISO 27005: (1) Xác định tài sản và phạm vi, (2) Nhận diện rủi ro với threat modeling (STRIDE), (3) Đánh giá xác suất và tác động theo ma trận rủi ro, (4) Đề xuất biện pháp kiểm soát theo Annex A của ISO 27001. Ví dụ thực tế tại công ty cũ, khi triển khai Open Banking API, em đã phát hiện rủi ro authorization bypass và đề xuất tích hợp OAuth 2.0 + mTLS, kết quả là giảm 70% nguy cơ tấn công token theft..."

---

Lộ trình ôn thi

Lộ trình ôn tập & chuẩn bị trong 2 tuần

📅 Tuần 1: Nền tảng kiến thức

Ngày 1-2: Quy định ngân hàng (QUAN TRỌNG NHẤT) 🔥
  • Thông tư 09/2020/TT-NHNN: Đọc kỹ, đặc biệt Chương III về quản lý rủi ro CNTT
  • Tài liệu: Tải từ thuvienphapluat.vn
  • Tóm tắt cần nhớ: 6 nguyên tắc QLRR, 17 nội dung quản lý, phân loại hệ thống theo cấp độ
  • Thông tư 35/2023/TT-NHNN (sửa đổi TT09): Tập trung phần mới về BCP, cloud
  • Thông tư 47/2020: Bảo mật trong cung cấp dịch vụ thanh toán
  • Nghị định 13/2023/NĐ-CP: Bảo vệ dữ liệu cá nhân - quy trình DPIA
  • Luật An toàn thông tin mạng 2015 (Luật số 86/2015/QH13)
Ngày 3-4: Khung tiêu chuẩn quốc tế
  • ISO 27001:2022: 93 controls trong Annex A, ISMS, PDCA cycle
  • Video: "ISO 27001 Simply Explained" trên YouTube
  • Sách: "ISO 27001 Handbook" của Dejan Kosutic
  • ISO 27005: Quy trình đánh giá rủi ro chi tiết
  • COBIT 2019: 40 governance & management objectives
  • NIST CSF 2.0: Identify, Protect, Detect, Respond, Recover, Govern
  • PCI-DSS v4.0: 12 yêu cầu chính (mới có hiệu lực 2024)
Ngày 5-7: Kiến thức kỹ thuật
  • Sản phẩm bảo mật: Tìm hiểu kiến trúc & cách hoạt động của:
  • SIEM (Splunk, Sentinel, QRadar)
  • DLP (Symantec, Forcepoint, Microsoft Purview)
  • EDR (CrowdStrike, SentinelOne)
  • IAM/PAM (Okta, CyberArk)
  • WAF, Firewall thế hệ mới
  • Threat Modeling: STRIDE, PASTA, Attack Tree
  • Penetration Testing cơ bản: OWASP Top 10, OWASP API Top 10
  • Cloud Security: AWS Well-Architected, Azure Security Benchmark

📅 Tuần 2: Thực hành & Luyện tập

Ngày 8-9: Case Study & Tình huống
  • Đọc các case study rủi ro CNTT ngân hàng Việt Nam:
  • Sự cố VCB, BIDV, ACB... (nếu công khai)
  • Bài học từ các vụ rò rỉ dữ liệu khách hàng
  • Luyện phân tích tình huống:
  • Vendor SaaS bị tấn công → đánh giá tác động đến ngân hàng
  • Phát hiện insider trading dữ liệu → quy trình xử lý
  • Triển khai AI/ML cho credit scoring → rủi ro algorithmic bias
Ngày 10-11: Tiếng Anh chuyên ngành
  • Đọc các bài blog của:
  • NIST.gov, CISA.gov (báo cáo, advisory)
  • KrebsOnSecurity, DarkReading, The Hacker News
  • SANS Institute (whitepapers)
  • Luyện thuật ngữ: incident response, threat intelligence, zero trust, defense in depth...
  • Nếu cần TOEIC ≥500: Đăng ký khóa luyện cấp tốc 2 tuần (đề thi đã chuẩn hóa)
Ngày 12-13: Mock Interview
  • Tự thu hoạch 1 bài giới thiệu bản thân 2 phút (bằng tiếng Việt & tiếng Anh)
  • Luyện trả lời 20 câu hỏi kỹ thuật phổ biến (tham khảo phần Interview Prep)
  • Nhờ bạn bè hoặc mentor review
Ngày 14: Final Review
  • Đọc lại notes, mindmap tổng hợp
  • Kiểm tra CV, portfolio, giấy tờ chứng chỉ
  • Chuẩn bị câu hỏi cho người phỏng vấn
  • In 3 bộ CV (dự phòng)

---

📚 Tài liệu tham khảo gợi ý

Tài liệu miễn phí (nên đọc)
Tài liệu Link/Nguồn
Thông tư 09/2020/TT-NHNN thuvienphapluat.vn
NIST Cybersecurity Framework 2.0 nist.gov/cyberframework
OWASP Top 10 (2021) owasp.org
CIS Controls v8 cisecurity.org
PCI-DSS v4.0 pcisecuritystandards.org
Báo cáo Verizon DBIR 2024 verizon.com/business/resources/reports/dbir/
Sách chuyên ngành (tiếng Anh)

1. "CISA All-in-One Exam Guide" - Peter Gregory
2. "CRISC Review Manual" - ISACA (bắt buộc nếu ôn thi)
3. "ISO 27001 Lead Auditor Handbook"
4. "The Practice of Network Security Monitoring" - Richard Bejtlich
5. "Threat Modeling: Designing for Security" - Adam Shostack

Khóa học online (ưu tiên Việt Nam)
  • Cybersoft, Athena (chuyên về ISO 27001)
  • các khóa CRISC/CISA của Edusity, VNPT IT
  • LinkedIn Learning (có bản tiếng Việt subtitle)
  • Coursera: "Cybersecurity Specialization" của University of Maryland
Cộng đồng nên tham gia
  • VnSecurity / VietSec: Cộng đồng ATTT Việt Nam
  • Group Facebook: "An ninh mạng Việt Nam", "ISACA Vietnam Chapter"
  • LinkedIn: Follow các chuyên gia VN như Nguyễn Hồng Văn, Nguyễn Minh Đức
  • Reddit: r/cybersecurity, r/netsec

---

✅ Checklist trước ngày phỏng vấn

  • [ ] Đã đọc & tóm tắt TT09, TT35, TT47
  • [ ] Hiểu rõ quy trình DPIA theo ND13
  • [ ] Nắm vững ISO 27001, 27005
  • [ ] Biết cách đánh giá rủi ro theo COBIT
  • [ ] Có 2-3 case study thực tế để chia sẻ
  • [ ] CV đã được tối ưu (ATS-friendly, có số liệu định lượng)
  • [ ] Photo chụp chuyên nghiệp
  • [ ] Bản sao chứng chỉ, bằng cấp đã photo sẵn
  • [ ] Đã research về PGBank (lịch sử, sản phẩm, tin tức gần đây)
  • [ ] Trang phục đã ủi sẵn, túi xách/giày đã chuẩn bị
  • [ ] Đến sớm 15 phút, mang theo bút + sổ tay ghi chép

Tư vấn nghề nghiệp

Lời khuyên sự nghiệp cho vị trí Quản lý rủi ro CNTT

🛤️ Lộ trình thăng tiến điển hình trong lĩnh vực IT Risk

```
Chuyên viên IT Risk (1-2 năm)

Chuyên viên cao cấp IT Risk ← BẠN ĐANG ỨNG TUYỂN (3-5 năm)

Phó phòng/Trưởng phòng IT Risk (5-8 năm)

Giám đốc Trung tâm An ninh thông tin / CISO (8-12 năm)

Phó Tổng Giám đốc phụ trách CNTT/ATTT (12-15 năm)
```

Hoặc nhánh song song:

  • Chuyên gia (Technical Track): Senior IT Risk Specialist → Principal Engineer → Distinguished Engineer
  • Quản lý (Management Track): như trên

💰 Mức lương kỳ vọng theo cấp bậc (tham khảo 2024-2025)

Cấp bậc Kinh nghiệm PGBank & NHTMCP vừa Big4 NH/Tín dụng Tech/Startup
Chuyên viên 1-2 năm 18-28 triệu 20-30 triệu 25-40 triệu
Chuyên viên cao cấp 3-5 năm 30-50 triệu 35-55 triệu 45-70 triệu
Phó/Trưởng phòng 5-8 năm 50-80 triệu 60-100 triệu 80-130 triệu
Giám đốc CISO 8-12 năm 80-150 triệu 100-180 triệu 150-250 triệu
Phó TGĐ 12+ năm 150-300+ triệu 200-400 triệu 250-500+ triệu

> ⚠️ Lưu ý: PGBank là ngân hàng thuộc Petrolimex, quy mô vừa (top 20-25 VN), mức lương thường cạnh tranh hơn Big4 nhưng có thể thấp hơn Big4 NHCP (VCB, TCB, MB, Techcombank, VPBank). Tuy nhiên, đổi lại bạn có cơ hội làm việc sâu, đa dạng dự án.

🎯 Chiến lược deal lương khi phỏng vấn

1. Không báo lương quá sớm: "Tôi muốn tìm hiểu thêm về trách nhiệm trước khi thảo luận về mức lương"
2. Nghiên cứu trước: Tham khảo mức lương trên VietnamSalary.vn, ITviec, salary surveys của Hays/Michael Page
3. Đưa ra range: Với 2-3 năm kinh nghiệm + 1-2 chứng chỉ, đề xuất 30-45 triệu gross (tùy quy mô NH)
4. Yêu cầu đầy đủ: Lương gross + thưởng KPI + phụ cấp (ăn trưa, xăng, điện thoại) + Bảo hiểm sức khỏe (PGBank đã có Pijico)

---

🚀 Kỹ năng cần phát triển để thăng tiến nhanh

Trong 1-2 năm tới (từ Senior → Manager)
  • Quản lý đội ngũ: Tuyển dụng, đào tạo, đánh giá nhân viên
  • Project Management: Quản lý dự án audit, tư vấn vendor
  • Stakeholder Management: Quan hệ với NHNN, Ban Kiểm soát
  • Báo cáo cấp cao: Visualization, executive presentation
  • Kỹ năng đàm phán: Thương thảo với vendor bảo mật
Trong 3-5 năm tới (từ Manager → CISO)
  • Chiến lược ATTT: Xây dựng Security Roadmap 3-5 năm
  • Budget Management: Quản lý ngân sách ATTT (có thể 5-10% tổng budget CNTT)
  • Risk Appetite: Tham gia định nghĩa khẩu vị rủi ro của NH
  • Crisis Management: Xử lý sự cố lớn, truyền thông
  • Networking: Tham gia Hội đồng ATTT NHNN, hợp tác quốc tế

---

🎓 Các chứng chỉ "vàng" để thăng tiến nhanh

Giai đoạn Chứng chỉ ưu tiên Tại sao quan trọng
0-2 năm Security+, ISO 27001 Foundation Nền tảng, dễ đạt
2-5 năm CISA, CRISC, ISO 27001 LI/LA JD PGBank yêu cầu
5-8 năm CISM, CISSP, ISO 27005 RM Vị trí quản lý
8+ năm SABSA, CCISO, PhD (tùy chọn) Cấp chuyên gia/GĐ

---

💼 Lời khuyên "ngoài lề" từ đàn anh trong ngành

1. Đừng chỉ biết IT, hãy hiểu Banking
Người QLRR CNTT giỏi là người nói được ngôn ngữ của cả 2 phía: IT và Ngân hàng. Dành thời gian tìm hiểu Basel II/III, rủi ro tín dụng, rủi ro hoạt động - bạn sẽ có giá trị gấp đôi.

2. Xây dựng "Risk Culture"
Công việc không phải là "cản" business mà là "enable" business an toàn. Hãy tư duy như một business partner, không phải police.

3. Đừng ngại viết lách
Kỹ năng viết policy, procedure, báo cáo rủi ro là "vũ khí bí mật" giúp bạn thăng tiến. Đa số kỹ thuật viên giỏi nhưng viết kém - bạn sẽ nổi bật.

4. Network trong ngành

  • Tham gia ISACA Vietnam Chapter
  • Hội nghị: Vietnam Security Summit, Vietnam Banking Conference
  • LinkedIn kết nối với CISO các ngân hàng
  • Học hỏi từ các công ty tư vấn như Deloitte, KPMG, PwC (cách họ triển khai framework)

5. Cân nhắc di chuyển ngang

  • Sau 2-3 năm tại PGBank, có thể "nhảy" sang:
  • Big4: Deloitte, EY, KPMG, PwC (consulting, audit)
  • Big Tech: Microsoft, Google, AWS (GRC role)
  • NHTMCP lớn: Techcombank, VPBank, MB (lương cao hơn)
  • Fintech: MoMo, ZaloPay, VNPay (môi trường năng động)

---

⚖️ So sánh làm việc tại PGBank vs các lựa chọn khác

Tiêu chí PGBank NHTMCP lớn (VCB, TCB) Big4 Fintech
Lương ⭐⭐⭐ ⭐⭐⭐⭐ ⭐⭐⭐⭐ ⭐⭐⭐⭐⭐
Ổn định ⭐⭐⭐⭐⭐ ⭐⭐⭐⭐⭐ ⭐⭐⭐ ⭐⭐
Cơ hội học hỏi ⭐⭐⭐⭐ ⭐⭐⭐⭐ ⭐⭐⭐⭐⭐ ⭐⭐⭐⭐⭐
Work-life balance ⭐⭐⭐⭐ ⭐⭐⭐ ⭐⭐ ⭐⭐⭐
Thương hiệu CV ⭐⭐⭐ ⭐⭐⭐⭐⭐ ⭐⭐⭐⭐⭐ ⭐⭐⭐⭐
Đào sâu chuyên môn ⭐⭐⭐⭐ ⭐⭐⭐⭐ ⭐⭐⭐ ⭐⭐⭐

Kết luận: PGBank là lựa chọn tốt nếu bạn muốn ổn định + học hỏi đa dạng trong giai đoạn 3-5 năm đầu. Sau đó có thể nhảy sang NH lớn hơn hoặc Big4 để tăng tốc lương.

Câu hỏi thường gặp

Em mới ra trường ngành ATTT, không có 2 năm kinh nghiệm thì có nên ứng tuyển vị trí này không?

Theo JD yêu cầu tối thiểu 2 năm kinh nghiệm, nên nếu chưa đủ thì cơ hội được gọi phỏng vấn khá thấp. Tuy nhiên, nếu em có chứng chỉ CISA/CRISC và từng làm IT Audit, SOC Analyst, hay IT Compliance intern thì vẫn có thể thử - đôi khi nhà tuyển dụng linh hoạt nếu profile em nổi bật. Lời khuyên thực tế: Hãy ứng tuyển vị trí Chuyên viên IT Risk (không có "cao cấp") ở PGBank hoặc các NHTM khác trước, tích lũy 2 năm rồi quay lại. Trong thời gian chờ, em nên lấy chứng chỉ CISA hoặc ISO 27001 LI để chứng minh năng lực nhé!

Mức lương cho vị trí Chuyên viên cao cấp Quản lý rủi ro CNTT tại PGBank năm 2024 khoảng bao nhiêu?

JD ghi "Lương thỏa thuận" - nghĩa là sẽ đàm phán dựa trên năng lực. Tham khảo thị trường: với 2-4 năm kinh nghiệm + 1-2 chứng chỉ (CISA/CRISC/ISO 27001), mức gross dao động 25-40 triệu tại NHTMCP vừa như PGBank. Nếu có 5+ năm và chứng chỉ đầy đủ, có thể deal 40-55 triệu. Lưu ý: PGBank thuộc Petrolimex nên thường có chế độ tốt (Pijico, thưởng lễ tết, nghỉ mát). Khi deal, em nên đề xuất range 30-40 triệu gross + yêu cầu thêm review sau 6 tháng để có cơ hội tăng lương nhanh nhé.

Tôi đang làm Auditor ở Big4 (KPMG/Deloitte), muốn chuyển sang vị trí IT Risk trong ngân hàng - có phù hợp không?

Rất phù hợp! Đây là bước nhảy phổ biến và được đánh giá cao. Auditor Big4 có lợi thế: (1) Hiểu sâu framework kiểm toán, (2) Có tư duy đánh giá rủi ro, (3) Network tốt, (4) Thường đã có chứng chỉ CISA. Tuy nhiên cần bổ sung: kiến thức vận hành ngân hàng (Basel, sản phẩm NH), quy định NHNN (TT09, TT35), và thực hành triển khai (không chỉ audit). Khi ứng tuyển, hãy nhấn mạnh: 'Tôi đã audit 5+ NH, hiểu pain point và best practice'. Lương Big4 → NH thường tăng 20-40%, đây là nước cờ khá tốt.

Chứng chỉ nào quan trọng nhất nếu tôi chỉ có thể đầu tư lấy 1 chứng chỉ?

Với vị trí này, mình khuyên bạn nên ưu tiên CISA (Certified Information Systems Auditor) vì: (1) Được JD liệt kê đầu tiên, (2) Tỷ lệ pass cao hơn CRISC, (3) Phù hợp với cả audit lẫn risk management, (4) Nhà tuyển dụng quốc tế công nhận, (5) Chi phí thi ~$575 cho member, ~$760 cho non-member. Nếu đã có CISA, tiếp theo nên lấy ISO 27001 Lead Implementer (ưu tiên cao vì JD yêu cầu) hoặc CRISC. Nếu chưa có nền tảng nào, bắt đầu với Security+ (~$400) rồi mới đến CISA. Đừng cố lấy CEH - chứng chỉ này chỉ cần thiết nếu bạn muốn làm penetration testing, không phù hợp vị trí QLRR.

Tôi không có chứng chỉ nào trong JD yêu cầu, nhưng có 5 năm kinh nghiệm thực tế tại NH lớn - có cơ hội không?

Có cơ hội, nhưng cần chiến lược. Trong CV, bạn phải 'định lượng' kinh nghiệm thay cho chứng chỉ: 'Triển khai ISMS theo ISO 27001 cho 3 hệ thống core', 'Thực hiện DPIA cho 10+ dự án theo ND13', 'Xây dựng KRI dashboard cho 150+ chỉ số'... Khi phỏng vấn, nhấn mạnh hiểu biết thực tế. Tuy nhiên, PGBank có thể sẽ filter CV qua chứng chỉ - bạn nên đề cập 'Cam kết lấy CISA trong 6 tháng đầu làm việc' để tăng điểm. Thực tế nhiều người 5 năm kinh nghiệm vẫn fail ở vòng HR vì thiếu chứng chỉ - bài học: Hãy lấy chứng chỉ càng sớm càng tốt!

PGBank có phải là môi trường tốt để phát triển lâu dài không? Hay nên chọn NHTMCP lớn hơn?

Cả hai có ưu nhược điểm khác nhau, tùy giai đoạn sự nghiệp. PGBank phù hợp nếu bạn muốn: ổn định lâu dài, được tham gia đa dạng dự án (do NH vừa nên bạn 'được chạm' nhiều mảng), làm việc trong môi trường không quá áp lực, có Pijico + chế độ Petrolimex tốt. NHTMCP lớn (Techcombank, MB, TCB) phù hợp nếu bạn muốn: lương cao hơn 30-50%, CV brand mạnh, làm việc với công nghệ mới (cloud, AI), nhưng đánh đổi work-life balance. Lời khuyên: Nếu bạn đang ở giai đoạn xây dựng nền tảng (3-5 năm đầu), PGBank là lựa chọn rất tốt. Sau đó nhảy sang NHTMCP lớn để 'tăng tốc' lương là chiến lược hợp lý.

Câu hỏi 'Đánh giá rủi ro dự án CNTT' - trả lời thế nào để gây ấn tượng?

Đây là câu hỏi tình huống rất hay gặp. Cấu trúc trả lời nên gồm 5 bước: (1) Scope & Context - Xác định phạm vi dự án, loại dữ liệu, hệ thống liên quan; (2) Asset Identification - Liệt kê tài sản (data, hệ thống, người); (3) Threat & Vulnerability - Dùng STRIDE để identify threat, kết hợp OWASP Top 10 cho ứng dụng; (4) Risk Assessment - Ma trận 5x5 (likelihood × impact), chấm điểm từng rủi ro; (5) Treatment Plan - Đề xuất biển pháp kiểm soát (theo ISO 27001 Annex A), xác định residual risk. Mẹo gây ấn tượng: Đưa ra 1 case thực tế bạn đã làm, ví dụ 'Khi triển khai API Mobile Banking, tôi phát hiện rủi ro excessive data exposure ở response payload, đã đề xuất filter chỉ trả về trường cần thiết, giảm nguy cơ PII leakage'. Đừng quên đề cập DPIA nếu dự án xử lý dữ liệu cá nhân.

Work-life balance ở vị trí IT Risk ngân hàng có tệ như lời đồn không?

Nói thật với bạn: Tùy ngân hàng và giai đoạn. Ở PGBank (quy mô vừa), work-life balance khá ổn - thường 8h/ngày, không có culture OT nặng như Big4 hay NHCP lớn. Tuy nhiên có vài thời điểm áp lực: (1) Cuối năm - audit nội bộ, báo cáo NHNN; (2) Khi có sự cố ATTT - có thể làm đêm/cuối tuần; (3) Triển khai dự án lớn. Nhìn chung, IT Risk ít áp lực hơn DevOps/SOC nhưng nhiều trách nhiệm hơn BA/Tester. Nếu bạn chọn NHTMCP lớn như Techcombank, môi trường sẽ 'cuốn' hơn nhiều - có thể 9-10h/ngày. Đổi lại lương sẽ cao hơn 30-50%. Đây là sự đánh đổi bạn cần cân nhắc.

Tôi 35 tuổi, đang ở vị trí IT Helpdesk, muốn chuyển sang IT Risk - có khả thi không?

Hoàn toàn khả thi, nhưng cần lộ trình chuyển đổi khoảng 1-2 năm. Với 35 tuổi, bạn có lợi thế về kinh nghiệm vận hành IT thực tế, nhưng thiếu kiến thức chuyên sâu về quản trị rủi ro. Lộ trình đề xuất: (1) 3 tháng đầu: Học ISO 27001 Foundation + đọc TT09, TT35; (2) 6 tháng: Lấy chứng chỉ CISA hoặc ISO 27001 LI; (3) 9-12 tháng: Xin chuyển sang phòng IT Security/IT Compliance trong công ty hiện tại (dù lương không tăng nhiều); (4) 12-18 tháng: Ứng tuyển vị trí IT Risk ở NHTMCP - lúc này profile đã đủ mạnh. Đừng nhảy thẳng lên Senior như PGBank yêu cầu - hãy target vị trí Chuyên viên IT Risk thường trước. Tuổi 35 không phải trở ngại nếu bạn có năng lực thực sự.

Ứng tuyển ngay Luyện đề thi ngân hàng

Từ khóa

pgbank Quản lý rủi ro An ninh thông tin CNTT / IT
Xem tất cả tin tuyển dụng