Chuyên Viên Cao Cấp/Chuyên Gia Quản Lý Rủi Ro Công Nghệ Thông Tin
Mô tả công việc
Mô Tả Công Việc
1. Thực hiện công việc chuyên môn
Chủ trì xây dựng và hoàn thiện khung, chính sách, quy định nội bộ về quản lý rủi ro CNTT; tham mưu cho Ban Điều hành/Ban QLRR các định hướng và giải pháp kiểm soát rủi ro CNTT.
-Chịu trách nhiệm tổng thể về đánh giá rủi ro an ninh thông tin, đề xuất lộ trình kiểm soát phù hợp với chiến lược kinh doanh của Ngân hàng.
Đầu mối độc lập trong đánh giá rủi ro CNTT đối với dự án, hệ thống, ứng dụng CNTT; đảm bảo tuân thủ các quy định pháp luật và chuẩn mực nội bộ từ khâu thiết kế đến triển khai.
Tư vấn, thẩm định việc áp dụng các chuẩn mực quốc tế (ISO, PCI-DSS, COBIT, ITIL, SWIFT) vào hoạt động CNTT.
Giám sát và đánh giá rủi ro đối với:
Lưu trữ dữ liệu, kiến trúc mạng, an ninh mạng.
Quản lý vòng đời phát triển phần mềm và dữ liệu.
Công nghệ mới và thách thức bảo mật (Azure, AWS, GCP, ZTNA, CASB).
Chủ trì đánh giá rủi ro dịch vụ CNTT của nhà cung cấp/bên thứ ba và đề xuất giải pháp giảm thiểu.
Chủ trì triển khai đảm bảo kinh doanh liên tục hệ thống CNTT
Định hướng triển khai giải pháp phòng chống thất thoát dữ liệu (DLP), giám sát KRI CNTT toàn hàng.
2. Báo cáo và tuân thủ
Chịu trách nhiệm tổng hợp và báo cáo định kỳ/đột xuất về tình hình rủi ro CNTT, KRI và các vấn đề trọng yếu cho Giám đốc Khối QLRR/Ban Điều hành.
Đảm bảo tuân thủ các quy định pháp luật, quy trình nội bộ và tiêu chuẩn quốc tế trong lĩnh vực quản lý rủi ro CNTT.3. Thực hiện các công việc khác có liên quan theo yêu cầu của cấp quản lý
3. Công việc khác
Tham gia tư vấn chiến lược CNTT và quản trị rủi ro công nghệ trong các dự án lớn của Ngân hàng.
Thực hiện các nhiệm vụ khác theo yêu cầu của lãnh đạo Khối QLRR.
Yêu cầu ứng viên
Yêu Cầu Công Việc:
- Tốt nghiệp đại học trở lên, ngành An toàn thông tin/ Công nghệ thông tin/ Điện tử viễn thông/ Tin học/ Kiểm toán
- Ưu tiên biết tiếng Anh giao tiếp hoặc có chứng chỉ TOEIC ≥ 500
- Thành thạo tin học văn phòng
- Tối thiểu 3 năm kinh nghiệm trong CNTT/ATTT, trong đó có kinh nghiệm quản trị rủi ro CNTT ở cấp tổ chức. Ưu tiên CISM, CISSP, CGRC, CCSP, CRISC (chuyên sâu).
- Hiểu sâu và có khả năng ứng dụng khung quản trị rủi ro quốc tế (NIST CSF, FFIEC, Basel về rủi ro CNTT).
- Định hướng đánh giá rủi ro theo Threat Modeling và các chuẩn quốc tế.
- Hiểu biết rộng về xu hướng rủi ro công nghệ (Cloud, AI/ML, Blockchain, FinTech).
- Có khả năng đưa ra khuyến nghị chiến lược gắn CNTT/ATTT với quản trị rủi ro tổng thể.
- Đã tham gia hoặc chủ trì dự án lớn về bảo mật, an toàn thông tin, đánh giá rủi ro hệ thống.
- Có kinh nghiệm tư vấn/định hướng chiến lược ATTT, CNTT cho ngân hàng/doanh nghiệp.
Quyền lợi được hưởng
- Mức lương và đãi ngộ cạnh tranh.
- Môi trường làm việc chuyên nghiệp và hiện đại.
- Nhiều cơ hội thăng tiến.
- Cơ hội đào tạo và phát triển bản thân.
- Các chế độ theo luật lao động hiện hành và theo quy định Ngân hàng.
Phân tích kỹ năng cần có
📊 Phân Tích Kỹ Năng Cho Vị Trí Chuyên Viên Cao Cấp/Chuyên Gia Quản Lý Rủi Ro CNTT
🎯 Tổng quan vị trí
Đây là vị trí cấp cao chuyên gia tại Khối Quản lý Rủi ro (QLRR) của pgbank, đòi hỏi sự kết hợp giữa chuyên môn sâu về IT/InfoSec và tư duy chiến lược quản trị rủi ro. Ứng viên không chỉ làm kỹ thuật mà còn phải tham mưu cho Ban Điều hành — tức là "người chơi ở tầm bàn cờ lớn".
---
🔧 Hard Skills (Kỹ năng cứng) — BẮT BUỘC
| Nhóm kỹ năng | Chi tiết cần thành thạo | Mức độ ưu tiên |
|---|---|---|
| Khung quản trị rủi ro CNTT | NIST CSF, ISO 27001/27002/27005, COBIT 2019, ITIL 4, PCI-DSS, SWIFT CSP | ⭐⭐⭐⭐⭐ |
| Basel & quy định NHNN | Thông tư 13/2018/TT-NHNN, Thông tư 17/2020, Nghị định 13/2023/NĐ-CP (bảo vệ dữ liệu cá nhân), Basel về rủi ro CNTT | ⭐⭐⭐⭐⭐ |
| Threat Modeling & Risk Assessment | STRIDE, PASTA, ATT&CK, FAIR, đánh giá rủi ro định lượng/định tính | ⭐⭐⭐⭐⭐ |
| An ninh mạng & kiến trúc | Network security, segmentation, firewall, IDS/IPS, SIEM, SOC | ⭐⭐⭐⭐ |
| Cloud Security | Azure, AWS, GCP — hiểu shared responsibility model, cloud-native security tools | ⭐⭐⭐⭐ |
| Zero Trust Architecture | ZTNA, CASB, SASE, micro-segmentation | ⭐⭐⭐⭐ |
| SDLC & Secure Coding | DevSecOps, SAST/DAST, OWASP Top 10, SSDLC | ⭐⭐⭐⭐ |
| DLP & Data Security | Data Loss Prevention, data classification, encryption at rest/in transit | ⭐⭐⭐⭐ |
| BCP/DR | Kế hoạch kinh doanh liên tục, RTO/RPO, disaster recovery testing | ⭐⭐⭐⭐⭐ |
| Third-party Risk | Đánh giá rủi ro nhà cung cấp, SLA, vendor management | ⭐⭐⭐⭐ |
| KRI/KPI monitoring | Thiết kế chỉ số rủi ro, dashboard, báo cáo | ⭐⭐⭐⭐ |
---
🎓 Chứng chỉ khuyến nghị (Ưu tiên tuyển dụng)
| Chứng chỉ | Tổ chức | Lý do quan trọng |
|---|---|---|
| CISM | ISACA | Quản trị an ninh thông tin — phù hợp vị trí quản lý |
| CISSP | (ISC)² | Chứng chỉ "vàng" cho chuyên gia bảo mật |
| CRISC | ISACA | Quản trị rủi ro hệ thống thông tin — rất phù hợp vị trí này |
| CGRC | (ISC)² | Governance, Risk and Compliance |
| CCSP | (ISC)² | Cloud security — bắt kịp xu hướng Cloud |
| ISO 27001 Lead Auditor/Implementer | PECB/BSI | Triển khai ISMS thực tế |
| AWS/Azure Security Specialty | Vendor | Chứng minh năng lực cloud |
| TOPIK/ITIL/PMP | — | ITIL Foundation là lợi thế, PMP nếu làm dự án lớn |
> 💡 Gợi ý thực tế: Nếu chỉ có thể thi 1 chứng chỉ trong 6 tháng tới, hãy chọn CRISC hoặc CISM — chúng aligned trực tiếp với JD.
---
💬 Soft Skills (Kỹ năng mềm)
- Tư duy chiến lược: Nhìn rủi ro CNTT gắn với chiến lược kinh doanh ngân hàng
- Khả năng tham mưu cấp cao: Trình bày vấn đề kỹ thuật cho CEO/CFO không có nền tảng IT
- Kỹ năng tư vấn (consulting): Đặc biệt quan trọng vì JD yêu cầu "tư vấn chiến lược"
- Giao tiếp đa bên liên quan: Làm việc với IT, Audit, Compliance, Business
- Tiếng Anh: TOEIC ≥ 500 là mức tối thiểu, ứng viên nên đạt 600+ để đọc tài liệu chuẩn quốc tế
- Quản lý dự án: Chủ trì các dự án lớn về bảo mật, risk assessment
---
📚 Kiến thức nền cần có
- Xu hướng công nghệ: Cloud (multi-cloud), AI/ML Security, Blockchain, FinTech, Open Banking, Embedded Finance
- Hiểu biết về PSD2, Open Banking, Digital Banking (nếu ngân hàng triển khai)
- Luật An toàn thông tin mạng (Luật ATTT 2015), Nghị định 13/2023/NĐ-CP
---
⚖️ Bảng so sánh cấp bậc
| Tiêu chí | Chuyên viên | Chuyên viên cao cấp (vị trí này) | Chuyên gia/Manager |
|---|---|---|---|
| Kinh nghiệm | 1-3 năm | 3-5 năm | 5-10 năm |
| Phạm vi công việc | Thực thi | Tham mưu + thực thi | Định hướng chiến lược |
| Báo cáo lên | Trưởng nhóm | Giám đốc Khối QLRR | Ban Điều hành |
| Quyết định | Có hướng dẫn | Độc lập đánh giá | Đề xuất policy |
Chuẩn bị phỏng vấn
🎤 Hướng Dẫn Phỏng Vấn Vị Trí Quản Lý Rủi Ro CNTT tại pgbank
📋 Quy trình tuyển dụng dự kiến (3-4 vòng)
```
Vòng 1: HR Screening (30-45 phút)
↓
Vòng 2: Technical Interview với Trưởng phòng IT Risk (60-90 phút)
↓
Vòng 3: Manager Interview với GĐ Khối QLRR (60 phút)
↓
Vòng 4: Director/Board Interview (45-60 phút) - có thể bỏ qua
```
> ⏰ Tổng thời gian có thể kéo dài 2-4 tuần tùy quy trình riêng của pgbank.
---
🔵 Vòng 1: HR Screening
Mục đích: Lọc hồ sơ, xác nhận thông tin cơ bản, đánh giá mức lương kỳ vọng, culture fit.
Câu hỏi hay gặp:
1. "Anh/chị giới thiệu ngắn gọn về kinh nghiệm 3 năm trong lĩnh vực IT Risk?"
2. "Tại sao anh/chị rời công ty cũ / muốn ứng tuyển pgbank?"
3. "Mức lương hiện tại và kỳ vọng?" (chuẩn bị range rõ ràng, đừng nói "thỏa thuận")
4. "Anh/chị biết gì về pgbank và chiến lược chuyển đổi số của ngân hàng?"
5. "Khi nào anh/chị có thể bắt đầu?"
Tips:
- Research pgbank trước: tin tức gần đây, dự án số hóa, thuộc Tập đoàn Xăng dầu Petrolimex
- Chuẩn bị mức lương mong muốn cụ thể: gợi ý 30-50 triệu cho Chuyên viên cao cấp, 50-80 triệu cho Chuyên gia (tùy năng lực)
---
🟢 Vòng 2: Technical Interview (Quan trọng nhất)
Người phỏng vấn: Trưởng phòng IT Risk Management hoặc Senior Manager
Câu hỏi kỹ thuật hay gặp:
Về Framework:
1. "Anh/chị so sánh NIST CSF với ISO 27001? Khi nào nên dùng framework nào?"
2. "Trình bày quy trình đánh giá rủi ro CNTT theo ISO 27005 hoặc NIST 800-30?"
3. "SWIFT CSP yêu cầu gì? Tại sao ngân hàng Việt Nam phải tuân thủ?"
4. "COBIT 2019 có bao nhiêu domain? Áp dụng thế nào trong governance IT ngân hàng?"
Về Cloud Security:
5. "Khi ngân hàng migrate hệ thống core lên AWS/Azure, rủi ro chính là gì? Cách mitigate?"
6. "Giải thích Zero Trust Architecture? Áp dụng ZTNA thay thế VPN truyền thống thế nào?"
7. "CASB hoạt động ra sao? Khi nào cần triển khai?"
Về Case Study thực tế:
8. "Một dự án triển khai mobile banking mới, anh/chị sẽ làm gì để đánh giá rủi ro từ khâu thiết kế?"
9. "Ngân hàng bị ransomware tấn công, quy trình xử lý và báo cáo?"
10. "Làm thế nào đánh giá rủi ro khi outsource hệ thống core cho vendor nước ngoài?"
11. "KRI (Key Risk Indicator) cho IT Risk nên bao gồm những chỉ số nào?"
12. "Phân biệt giữa RTO, RPO, MTTR trong BCP/DR?"
Tips kỹ thuật:
- Dùng STAR method (Situation - Task - Action - Result) khi kể case thực tế
- Chuẩn bị 2-3 case study về: dự án triển khai security framework, sự cố an ninh đã xử lý, đánh giá rủi ro vendor
- Vẽ sơ đồ tay nếu cần (whiteboard)
- Nếu không biết câu trả lời, đừng bịa — hãy nói "Em chưa gặp case này nhưng em sẽ tiếp cận như sau..."
---
🟡 Vòng 3: Manager Interview (GĐ Khối QLRR)
Trọng tâm: Tư duy chiến lược, khả năng tham mưu, leadership
Câu hỏi quản lý hay gặp:
1. "Theo anh/chị, rủi ro CNTT lớn nhất của ngân hàng Việt Nam hiện nay là gì?"
2. "Anh/chị đã từng tham mưu cho cấp quản lý cao nhất về chiến lược IT Security? Chia sẻ kinh nghiệm."
3. "Làm sao để cân bằng giữa business enablement và security control?"
4. "Nếu CEO muốn triển khai AI/ML trong chấm điểm tín dụng, anh/chị sẽ cảnh báo rủi ro gì?"
5. "Trong 6 tháng đầu, anh/chị sẽ làm gì để cải thiện framework IT Risk tại pgbank?"
6. "Khi nào nên chấp nhận rủi ro (risk acceptance) thay vì mitigate?"
Tips:
- Thể hiện business acumen — hiểu ngân hàng kiếm tiền từ đâu, rủi ro CNTT ảnh hưởng doanh thu thế nào
- Có quan điểm rõ ràng, không nói chung chung "em sẽ làm hết khả năng"
- Đặt câu hỏi ngược lại: "Anh/chị thấy thách thức lớn nhất hiện tại của phòng IT Risk tại pgbank là gì?"
---
🔴 Vòng 4: Director/Board Interview (nếu có)
Trọng tâm: Vision, cultural fit, mức lương cuối cùng
Câu hỏi hay gặp:
1. "Tầm nhìn nghề nghiệp 5 năm tới của anh/chị?"
2. "Tại sao pgbank nên chọn anh/chị thay vì ứng viên khác?"
3. "Anh/chị đánh giá thế nào về văn hóa risk awareness tại các ngân hàng Việt Nam?"
---
👔 Dress Code & Chuẩn bị hậu cần
| Hạng mục | Gợi ý |
|---|---|
| Trang phục | Vest + sơ mi trắng/xanh nhạt, thắt lưng, giày tây. Nữ: vest/blazer chuyên nghiệp |
| Tài liệu mang theo | CV bản in (2-3 bản), bản sao chứng chỉ, portfolio dự án (nếu có NDA) |
| Đến sớm | 10-15 phút, mang theo CMND/CCCD |
| Liên hệ | Xác nhận tên người phỏng vấn, địa điểm chính xác (Hội sở pgbank tại Hà Nội) |
| Theo dõi sau PV | Gửi email thank-you trong 24h |
---
⚠️ Red flags cần tránh
- Nói xấu công ty cũ
- Không biết gì về pgbank
- Trả lời quá kỹ thuật, không nhìn vào business
- Không hỏi câu nào trong buổi phỏng vấn
- Yêu cầu lương không hợp lý so với market
Lộ trình ôn thi
📚 Lộ Trình Ôn Tập 2 Tuần Cho Vị Trí IT Risk Management tại pgbank
🗓️ Tuần 1: Nền tảng Framework & Quy định
📅 Ngày 1-2: Ôn lại Framework quốc tế
Buổi sáng — NIST CSF 2.0:
- Đọc NIST CSF 2.0 PDF (miễn phí tại nist.gov)
- 6 function chính: Govern, Identify, Protect, Detect, Respond, Recover
- Luyện mapping controls theo ngân hàng
Buổi chiều — ISO 27001/27002/27005:
- Cấu trúc ISMS, Annex A controls (93 controls trong ISO 27001:2022)
- Quy trình risk assessment theo ISO 27005
- Xem video trên YouTube: "ISO 27001 for banks"
📅 Ngày 3-4: Quy định NHNN & Pháp luật VN
- Thông tư 13/2018/TT-NHNN: Quy định về hệ thống kiểm soát nội bộ — đọc kỹ Chương III về IT
- Thông tư 17/2020/TT-NHNN: An toàn, bảo mật trong hoạt động ngân hàng điện tử
- Thông tư 09/2020/TT-NHNN: Quản lý rủi ro công nghệ thông tin
- Nghị định 13/2023/NĐ-CP: Bảo vệ dữ liệu cá nhân
- Luật An toàn thông tin mạng 2015
📅 Ngày 5: COBIT 2019 & ITIL 4
- COBIT 2019: 40 governance & management objectives, 5 domain
- ITIL 4: 5 service value chain activities, 34 practices
- Tập trung vào phần áp dụng cho ngân hàng, không học lý thuyết suông
📅 Ngày 6-7: SWIFT CSP & PCI-DSS
- SWIFT Customer Security Programme (CSP) 2024: 27 controls bắt buộc
- PCI-DSS 4.0: 12 requirements chính, áp dụng cho thẻ thanh toán
- Tìm hiểu PCI-DSS 4.0 thay đổi gì so với 3.2.1
---
🗓️ Tuần 2: Chuyên sâu kỹ thuật & Case study
📅 Ngày 8-9: Cloud Security & Zero Trust
- AWS/Azure/GCP security fundamentals:
- Shared Responsibility Model
- IAM, encryption, network security groups
- Cloud-native security tools (GuardDuty, Security Center, Security Command Center)
- Zero Trust Architecture theo NIST 800-207:
- 5 nguyên tắc cốt lõi
- ZTNA vs VPN truyền thống
- CASB, SASE, micro-segmentation
📅 Ngày 10: Threat Modeling & Risk Assessment
- STRIDE model (Microsoft)
- PASTA (Process for Attack Simulation and Threat Analysis)
- MITRE ATT&CK Framework cho banking
- FAIR (Factor Analysis of Information Risk) cho quantitative risk
📅 Ngày 11-12: Case Study & Mock Interview
Case 1: Đánh giá rủi ro dự án Open Banking
- Phân tích từ góc độ IT Risk
- Đề xuất controls
Case 2: BCP cho Core Banking System
- Thiết kế RTO/RPO
- Kế hoạch failover, DR site
Case 3: Vendor Risk Assessment cho Cloud Provider
- Đánh giá SOC2, ISO 27001 của vendor
- SLA, exit strategy
Mock interview với bạn bè hoặc record video tự xem lại.
📅 Ngày 13-14: Tổng hợp & Research pgbank
- Đọc Báo cáo thường niên pgbank 2 năm gần nhất
- Tìm hiểu chiến lược chuyển đổi số của pgbank
- Đọc tin tức về Petrolimex và các dự án fintech liên quan
- LinkedIn: tìm nhân viên pgbank hiện tại để hiểu culture
---
📖 Tài liệu tham khảo bắt buộc
Miễn phí:
1. NIST CSF 2.0 — nist.gov/cyberframework
2. NIST SP 800-30 Rev.1 — Risk Assessment Guide
3. NIST SP 800-207 — Zero Trust Architecture
4. SWIFT CSP 2024 Customer Security Controls Framework
5. PCI-DSS v4.0 — tóm tắt trên pcisecuritystandards.org
6. ISO 27001:2022 Annex A — tóm tắt trên ISO 27001 templates
7. OWASP Top 10 — owasp.org
8. MITRE ATT&CK — attack.mitre.org
9. Thông tư 09/2020/TT-NHNN — thuvienphapluat.vn
Trả phí (nếu mua):
- ISO 27001/27002 standard (bản gốc)
- COBIT 2019 Design Guide & Implementation Guide
- Sách: "Measuring and Managing Information Risk: A FAIR Approach" — Jack Freund
- Sách: "The CISM Prep Guide" — Brian Allen (nếu thi CISM)
- Sách: "CRISC Review Manual" — ISACA
Khóa học online:
- Coursera: "Cybersecurity Specialization" (University of Maryland)
- LinkedIn Learning: "IT Security Foundations: Operating System Security"
- Udemy: ISO 27001 Lead Implementer course
- Pluralsight: "CISM Cert Prep"
---
✅ Checklist cuối tuần 2
- [ ] Đọc xong các thông tư NHNN liên quan
- [ ] Có thể vẽ sơ đồ NIST CSF từ đầu
- [ ] Thông thạo 5 framework chính: NIST CSF, ISO 27001, COBIT, PCI-DSS, SWIFT CSP
- [ ] Có 3 case study để kể trong phỏng vấn
- [ ] Biết rõ pgbank là ngân hàng nào, thuộc Petrolimex, chiến lược số hóa ra sao
- [ ] Chuẩn bị 5 câu hỏi thông minh để hỏi ngược nhà tuyển dụng
- [ ] Đặt lịch mock interview ít nhất 1 lần
Tư vấn nghề nghiệp
💼 Lời Khuyên Sự Nghiệp Cho Chuyên Gia Quản Lý Rủi Ro CNTT
🛤️ Lộ trình thăng tiến trong ngành IT Risk Management ngân hàng
```
Chuyên viên IT Risk (1-3 năm)
↓
★ Chuyên viên cao cấp IT Risk (3-5 năm) ← VỊ TRÍ BẠN ĐANG ỨNG TUYỂN
↓
Trưởng phòng IT Risk (5-7 năm)
↓
Phó Giám đốc Khối QLRR (7-10 năm)
↓
Giám đốc Khối QLRR / Giám đốc An ninh thông tin (CISO) (10+ năm)
↓
Thành viên Ban Điều hành / CRO (Chief Risk Officer)
```
> ⏱️ Trung bình mất 8-12 năm từ Chuyên viên lên CISO tại các ngân hàng lớn ở VN. Với mid-size bank như pgbank, có thể nhanh hơn 1-2 năm.
---
💰 Mức lương kỳ vọng theo cấp bậc (Hà Nội, 2024-2025)
| Cấp bậc | Kinh nghiệm | Mức lương gross/tháng | Ghi chú |
|---|---|---|---|
| Chuyên viên IT Risk | 1-3 năm | 15-25 triệu | Junior |
| ★ Chuyên viên cao cấp (JD này) | 3-5 năm | 30-50 triệu | Tùy cert & kinh nghiệm thực tế |
| Chuyên gia IT Risk (Expert) | 5-8 năm | 50-80 triệu | Có 2-3 cert quốc tế |
| Trưởng phòng IT Risk | 7-10 năm | 70-120 triệu | Quản lý 5-10 người |
| Phó GĐ Khối QLRR | 10-15 năm | 100-180 triệu | Reporting CRO |
| CISO/GĐ Khối QLRR | 15+ năm | 150-300+ triệu | Tier-1 banks |
Các yếu tố tăng lương:
- Chứng chỉ quốc tế (CISSP, CISM, CRISC) → +10-20%
- Kinh nghiệm tại ngân hàng lớn (Vietcombank, Techcombank, MB, VPBank...) → +15-25%
- Tiếng Anh tốt (TOEIC 700+ hoặc IELTS 6.5+) → +10%
- Kinh nghiệm cloud security (AWS/Azure cert) → +10-15%
> 💡 Mẹo deal lương: Vì JD ghi "Lương thỏa thuận", bạn nên đưa ra range 35-50 triệu nếu là Chuyên viên cao cấp với 3-5 năm kinh nghiệm. Đừng "đưa số thấp rồi để họ nâng" — điều đó khiến bạn bị undervalue.
---
📈 Kỹ năng cần phát triển để thăng tiến lên CISO/CRO
Kỹ năng kỹ thuật (cần "sâu" thay vì "rộng"):
- Threat Intelligence & SOC Operations — để hiểu vận hành
- Red Team / Penetration Testing — để hiểu attacker mindset
- Cloud Security Architecture (AWS/Azure) — xu hướng tất yếu
- AI/ML Security & Privacy — điểm nóng 2024-2026
- Quantum Cryptography — chuẩn bị cho tương lai
- Privacy Engineering — liên quan Nghị định 13/2023
Kỹ năng quản lý & chiến lược:
- Board-level communication — trình bày risk register cho Board
- Budget management — quản lý ngân sách security > 10 tỷ/năm
- Vendor management — chọn MSSP, security product
- Crisis management — xử lý sự cố lớn (data breach)
- Cross-functional leadership — IT, Audit, Compliance, Business
Kỹ năng bổ trợ:
- MBA hoặc Master's in Finance/Risk — gia tăng uy tín khi deal với Board
- Public speaking — diễn thuyết tại hội thảo (HiTRUST, VCS, VNISA...)
- Viết bài/đào tạo — xây dựng thought leadership
---
🎯 Gợi ý chiến lược nghề nghiệp dài hạn
Option 1: Chuyên gia kỹ thuật (Technical Expert Track)
- Đi sâu vào 1-2 lĩnh vực (vd: Cloud Security + AI Security)
- Trở thành "người giỏi nhất" trong niche đó
- Lương có thể ngang Manager nhưng ít áp lực quản lý
Option 2: Quản lý cấp cao (Management Track)
- Lên CISO/GĐ Khối trong 7-10 năm
- Yêu cầu: chứng chỉ quản lý (MBA, PMP), leadership skills
- Phù hợp với người thích ảnh hưởng toàn ngân hàng
Option 3: Tư vấn/Consulting
- Sau 8-10 năm, chuyển sang Big 4 (Deloitte, PwC, EY, KPMG) hoặc consulting boutique
- Mức lương Partner/Director: 150-500+ triệu/tháng
- Đa dạng ngân hàng, fintech, telco
Option 4: Fintech/Startup
- Chuyển sang làm CISO cho fintech lớn (MoMo, ZaloPay, VNPay, Timo)
- Lương + ESOP có thể rất cao
- Phù hợp với người thích tốc độ nhanh, đổi mới
---
🌟 Lời khuyên thật lòng từ "đàn anh"
1. Đừng chỉ học lý thuyết: Hãy tích lũy case thực tế. Mỗi dự án tham gia, ghi chép lại (de-identify nếu cần) để kể trong phỏng vấn.
2. Chứng chỉ quan trọng nhưng không phải tất cả: Nhà tuyển dụng thông minh hỏi về ứng dụng thực tế, không phải tick box cert. Hãy kể được "Tôi đã áp dụng NIST CSF để xây framework cho ngân hàng X thế nào".
3. Build network: Tham gia VNISA, HiTRUST, ISACA Vietnam Chapter. Đây là nơi gặp các CISO, hiring manager và cập nhật xu hướng.
4. Đừng "nhảy việc" quá sớm: Ở vị trí Senior này, nên gắn bó tối thiểu 2-3 năm mỗi nơi để có thành tích đáng kể.
5. Học từ ngân hàng lớn trước: Nếu bạn đang ở ngân hàng nhỏ, hãy cố gắng vào 1 trong top 10 ngân hàng trước (VCB, CTG, TCB, MB, VPB, ACB, BIDV, AGR, SHB, HDB) — brand name rất quan trọng khi deal lương sau này.
6. pgbank là bước đi hợp lý? Đây là ngân hàng thuộc Tập đoàn Xăng dầu Petrolimex — quy mô vừa, văn hóa ổn định, ít chính trị nội bộ phức tạp. Phù hợp với người muốn môi trường lành mạnh, cơ hội được xây dựng từ đầu. Tuy nhiên, lương có thể thấp hơn 10-20% so với private bank cùng cấp.
Câu hỏi thường gặp
Em là sinh viên năm cuối ngành An toàn thông tin, mới đi thực tập 6 tháng tại một ngân hàng. Em có thể ứng tuyển vị trí này không?
Chào em, rất tiếc là không phù hợp nhé. Vị trí này yêu cầu tối thiểu 3 năm kinh nghiệm trong CNTT/ATTT, và quan trọng hơn là phải có kinh nghiệm quản trị rủi ro CNTT ở cấp tổ chức — tức là đã làm việc với chính sách, framework ở tầm ngân hàng/doanh nghiệp. Với 6 tháng thực tập, em phù hợp hơn với vị trí Chuyên viên IT Risk (junior) hoặc Chuyên viên An ninh thông tin. Lời khuyên của anh/chị: em nên ở lại ngân hàng đó thêm 2-3 năm, học thêm chứng chỉ (CompTIA Security+, ISO 27001 Foundation), tích lũy case thực tế rồi tính chuyện "nhảy" sau. Đừng vội, ngành này cần độ chín.
Tôi đã làm 4 năm IT Audit tại Big 4, có CISA và CRISC. Tôi có phù hợp với vị trí này không?
Chào bạn, rất phù hợp đấy — đặc biệt với chứng chỉ CRISC (đúng cái JD yêu cầu). Tuy nhiên, có một điểm cần lưu ý: vị trí này nằm ở Khối Quản lý Rủi ro (QLRR) bên trong ngân hàng, chứ không phải bên Audit. Bạn cần làm rõ trong CV và phỏng vấn rằng bạn hiểu vai trò của Second Line of Defense (Risk) khác với Third Line (Audit) thế nào. Gợi ý: trong buổi phỏng vấn, hãy nhấn mạnh rằng bạn đã từng tư vấn cho khách hàng ngân hàng về risk framework — đó chính là kỹ năng họ cần. Mức lương kỳ vọng hợp lý: 40-55 triệu cho vị trí này.
Tôi đang ở vị trí Trưởng nhóm IT Security tại một công ty fintech, 5 năm kinh nghiệm, có CISSP. Lương hiện tại 70 triệu. Tôi muốn ứng tuyển pgbank với mức lương kỳ vọng 80-90 triệu. Có hợp lý không?
Chào bạn, mức lương bạn kỳ vọng cao hơn một chút so với mặt bằng chung cho vị trí này tại pgbank. Lý do: (1) pgbank là ngân hàng cỡ vừa, budget lương thường thấp hơn 10-20% so với fintech top đầu (MoMo, Timo) hoặc ngân hàng Top 4; (2) Vị trí ghi là "Chuyên viên cao cấp/Chuyên gia" — không phải Manager. Gợi ý chiến lược: Hãy deal mức 65-80 triệu, đổi lại đề nghị họ hỗ trợ thêm các phúc lợi: review lương sau 6 tháng theo performance, thưởng cuối năm 2-3 tháng lương, hỗ trợ chứng chỉ. Nếu họ thật sự muốn bạn, họ sẽ flex. Nếu không flex được, đó là dấu hiệu nên cân nhắc.
Tôi là người chuyển ngành từ Software Engineer sang IT Risk. Có khả thi không và cần chuẩn bị gì?
Chào bạn, hoàn toàn khả thi — đây là hướng chuyển ngành rất phổ biến và được trọng vọng. Lý do: Software Engineer hiểu technical depth mà dân pure risk management không có. Các bước chuẩn bị: (1) Trong 6 tháng tới, học CRISC hoặc CISM — đây là chứng chỉ giúp bạn "nói cùng ngôn ngữ" với risk community; (2) Đọc kỹ NIST CSF, ISO 27001, COBIT — không cần học sâu như auditor, nhưng phải nắm tổng quan; (3) Tìm vị trí Bridge role trong công ty hiện tại: vd tham gia DevSecOps team hoặc Application Security — đây là cầu nối giữa dev và risk; (4) Trong CV, kể các dự án liên quan security bạn từng làm (vd: xử lý OWASP, triển khai SAST/DAST). Tip: Đừng ghi là "Software Engineer muốn chuyển sang Risk" — hãy ghi là "Software Engineer với focus on Application Security & Risk". Bạn có lợi thế nếu kể được case "đã giúp team giảm 30% critical bugs bằng security scanning".
Phỏng vấn IT Risk ở ngân hàng Việt Nam thường khó ở đâu? Có khác gì so với phỏng vấn ở fintech không?
Chào bạn, có 3 điểm khác biệt lớn giữa phỏng vấn IT Risk ở ngân hàng truyền thống (như pgbank) so với fintech: Thứ nhất — Compliance focus: Ngân hàng hỏi nặng về Thông tư 09/2020, 13/2018, 17/2020 của NHNN, SWIFT CSP, PCI-DSS — đây là yêu cầu bắt buộc. Fintech thường focus PCI-DSS, ISO 27001, SOC2. Thứ hai — Tốc độ: Ngân hàng hỏi về BCP/DR, incident response theo quy trình cứng; fintech hỏi về cloud-native, automation, scale. Thứ ba — Tư duy bảo thủ: Ngân hàng muốn ứng viên hiểu và chấp nhận văn hóa conservative — không phải cái gì cũng làm nhanh được. Fintech chấp nhận rủi ro "move fast". Lời khuyết: Khi phỏng vấn pgbank, bạn cần thể hiện mình hiểu sự khác biệt này. Đừng kể case "tôi deploy lên production trong 1 ngày" — họ sẽ shock. Thay vào đó, kể case "tôi đã đề xuất control giúp giảm 50% thời gian review nhưng vẫn đảm bảo compliance".
Nếu tôi có CISSP và 5 năm kinh nghiệm ở Mỹ, về VN ứng tuyển pgbank có lợi thế gì?
Chào bạn, có lợi thế rất lớn nhưng cũng có 2 thử thách cần lưu ý. Lợi thế: (1) CISSP + kinh nghiệm Mỹ là brand name mạnh ở VN — chỉ riêng điều này có thể deal lương 60-100+ triệu; (2) Bạn sẽ mang theo best practices từ Mỹ (NIST CSF, FedRAMP, FFIEC nếu làm cho ngân hàng Mỹ) — pgbank có thể đang cần điều này; (3) Tiếng Anh thành thạo giúp đọc tài liệu chuẩn quốc tế dễ dàng. Thử thách: (1) Bạn cần hiểu môi trường ngân hàng VN — culture, NHNN regulations, cách làm việc "bề trên hỏi xuống"; (2) Lương: nhiều ngân hàng VN chưa sẵn sàng trả mức US-level. Gợi ý: Trong CV, hãy highlight kinh nghiệm về banking regulations ở Mỹ (vd: FFIEC IT Examination Handbook, OCC guidance) và chỉ ra cách áp dụng được ở VN. Trong phỏng vấn, thể hiện sự khiêm tốn về local context — đừng tỏ ra "biết tuốt".
Tôi sợ bị sa thải sau 2-3 năm vì AI/automation thay thế IT Risk. Điều này có đáng lo không?
Chào bạn, không đáng lo nếu bạn biết thích nghi. AI/automation sẽ thay thế một số task (vd: tự động generate risk report, scan vulnerability) nhưng sẽ không thay thế được: (1) Tư duy chiến lược — AI không ngồi họp Board; (2) Quan hệ con người — risk management cần stakeholder buy-in; (3) Phán đoán trong tình huống chưa có tiền lệ — AI chỉ dựa trên data đã có; (4) Tư vấn cho leadership — đây là yếu tố con người. Ngược lại, AI sẽ là TRỢ THỦ đắc lực cho dân IT Risk biết dùng: dùng AI để analyze log, detect anomaly, generate draft report... sẽ giúp bạn làm việc hiệu quả gấp 5-10 lần. Lời khuyên thực tế: Hãy bắt đầu học AI/ML Security, GenAI Risk, MLOps Security ngay từ bây giờ. Người biết dùng AI sẽ thay thế người không biết dùng AI — đó là quy luật.
Giữa chứng chỉ CISM, CISSP và CRISC, tôi nên thi cái nào trước nếu đang target vị trí này?
Chào bạn, thứ tự ưu tiên cho vị trí Quản lý Rủi Ro CNTT ngân hàng là: CRISC > CISM > CISSP. Lý do: (1) CRISC — trực tiếp về risk management, align 100% với JD, dễ áp dụng thực tế ngân hàng. Độ khó vừa phải; (2) CISM — về quản trị an ninh thông tin, tập trung vào management-level security, cũng rất phù hợp. Độ khó cao hơn CRISC một chút; (3) CISSP — technical depth cao nhất, kéo dài 6 giờ thi, 250 câu, pass rate thấp (~20%). CISSP rất giá trị nhưng heavy technical hơn nhu cầu thực tế của vị trí này. Gợi ý thực tế: Nếu bạn có 6 tháng và 1 budget duy nhất → thi CRISC. Nếu có 9-12 tháng → CISM + CRISC. Nếu công ty hỗ trợ → thi cả 3, làm đẹp CV cực kỳ. Mẹo: Trước khi thi, tìm study group trên LinkedIn/Reddit/Discord — không nên tự học một mình với mấy chứng chỉ này.