Cv Chính Sách An Toàn Thông Tin - Phòng An Toàn Thông Tin - Khối Công Nghệ Thông Tin
Mô tả công việc
TRÁCH NHIỆM CHÍNH
- Xây dựng, rà soát và cập nhật chính sách, quy định, quy trình và tiêu chuẩn về an toàn thông tin phù hợp với quy định pháp luật và các tiêu chuẩn quốc tế.
- Tổ chức và thực hiện kiểm tra, đánh giá tuân thủ an toàn thông tin định kỳ/đột xuất đối với các đơn vị trên toàn hệ thống; theo dõi và giám sát việc khắc phục các tồn tại sau kiểm tra.
- Quản lý, phối hợp triển khai và kiểm soát việc tuân thủ các tiêu chuẩn ISO 27001, PCI DSS, SWIFT CSP và các hệ thống quản lý an toàn thông tin liên quan.
- Xây dựng và triển khai các chương trình đào tạo, truyền thông, nâng cao nhận thức về an toàn thông tin cho CBNV toàn hệ thống.
- Tổng hợp, phân tích và báo cáo kết quả đánh giá, tuân thủ an toàn thông tin; làm đầu mối trao đổi, cung cấp thông tin với NHNN và các cơ quan quản lý nhà nước theo yêu cầu.
- Thực hiện các nhiệm vụ khác theo phân công của Ban Lãnh đạo.
Phân tích kỹ năng cần có
Phân Tích Kỹ Năng Cần Có Cho Vị Trí Chuyên Viên Chính Sách An Toàn Thông Tin
1. Hard Skills (Kỹ năng cứng) — Bắt buộc & Ưu tiên cao
🛡️ Nhóm kiến thức nền tảng về An toàn thông tin (InfoSec Foundation)
- Hiểu biết sâu về CIA Triad (Confidentiality, Integrity, Availability) và cách áp dụng vào bối cảnh ngân hàng.
- Kiến thức tổng quan về quản trị rủi ro an toàn thông tin (Risk Assessment, Risk Treatment theo ISO 31000 hoặc NIST SP 800-30).
- Nắm rõ Luật An toàn thông tin mạng 2015, Luật An ninh mạng 2018, Nghị định 53/2022/NĐ-CP về đảm bảo an toàn hệ thống thông tin theo cấp độ, và Thông tư 31/2017/TT-NHNN về an toàn khoản không dùng tiền mặt.
- Quy chế 17/2020 của NHNN về giám sát an toàn thông tin trong hoạt động ngân hàng — đây là "kim chỉ nam" cho vị trí này.
📋 Nhóm tiêu chuẩn & quy định quốc tế (Quan trọng nhất)
| Tiêu chuẩn | Vai trò trong ngân hàng | Mức độ cần nắm |
|---|---|---|
| ISO/IEC 27001:2022 | ISMS — Hệ thống quản lý an toàn thông tin | Thành thạo, có thể audit |
| ISO/IEC 27002 | Controls chi tiết cho ISO 27001 | Nắm vững |
| PCI DSS 4.0 | Bảo mật dữ liệu thẻ thanh toán | Cần thiết nếu ngân hàng phát hành thẻ |
| SWIFT CSP (Customer Security Programme) | Bảo mật môi trường SWIFT | Bắt buộc cho ngân hàng dùng SWIFT |
| NIST CSF 2.0 | Khung an toàn thông tin của Mỹ, hay kết hợp với ISO | Nên biết |
| COBIT 2019 | Quản trị CNTT, hỗ trợ audit và tuân thủ | Có lợi thế |
| SOC 1 / SOC 2 | Kiểm toán bên thứ ba, liên quan đến dịch vụ thuê ngoài | Nên biết |
✍️ Nhóm kỹ năng chuyên môn đặc thù
- Xây dựng & biên soạn chính sách: Khả năng viết policy, procedure, standard, guideline rõ ràng, mạch lạc, phù hợp đối tượng (CBNV phi kỹ thuật vs. đội ngũ IT).
- Đánh giá & kiểm tra tuân thủ (Compliance Audit): Biết lập checklist, phỏng vấn kiểm toán, viết báo cáo phát hiện (finding), đề xuất khắc phục.
- Quản lý rủi ro nhà cung cấp (Vendor Risk Assessment) — đặc biệt khi ngân hàng thuê ngoài dịch vụ CNTT.
- Xử lý sự cố (Incident Response) ở góc độ policy, không phải kỹ thuật forensic.
- Báo cáo cho NHNN và cơ quan quản lý: Kỹ năng tổng hợp số liệu, trình bày báo cáo bằng văn bản.
2. Soft Skills — Yếu tố phân loại ứng viên
- Kỹ năng giao tiếp & thuyết trình: Phải truyền đạt chính sách đến CBNV từ nhiều cấp (từ Giao dịch viên đến Ban Giám đốc), tổ chức đào tạo awareness.
- Tư duy phản biện & khách quan công: Khi đánh giá tuân thủ, cần sự công bằng, không thiên vị đơn vị được kiểm tra.
- Quản lý dự án: Chạy nhiều chương trình đánh giá song song, đảm bảo deadline với NHNN.
- Tỉ mỉ, cẩn thận, tư duy hệ thống: Chính sách sai một dòng có thể ảnh hưởng toàn hệ thống.
- Tiếng Anh: Đọc hiểu tài liệu chuẩn quốc tế (ISO, PCI, SWIFT), viết email với đối tác nước ngoài — yêu cầu tối thiểu IELTS 6.0+ hoặc tương đương.
3. Chứng chỉ nên có (Ưu tiên theo thứ tự)
| Chứng chỉ | Tổ chức | Lợi thế |
|---|---|---|
| ISO 27001 Lead Auditor / Lead Implementer | BSI, PECB, TÜV | Mạnh nhất cho vị trí này |
| CISA (Certified Information Systems Auditor) | ISACA | Audit IT, đánh giá tuân thủ |
| CISM (Certified Information Security Manager) | ISACA | Quản lý an toàn thông tin cấp chiến lược |
| CRISC (Certified in Risk and Information Systems Control) | ISACA | Quản trị rủi ro |
| CIPP/E hoặc tương đương | IAPP | Bảo vệ dữ liệu cá nhân (PDPA) |
| CISSP | (ISC)² | Kiến thức rộng, hữu ích nhưng nặng lý thuyết |
| PCI QSA / ISA | PCI SSC | Nếu muốn chuyên sâu PCI DSS |
> 💡 Mẹo: Với vị trí tại Sacombank (ngân hàng lớn, top đầu về chuyển đổi số), chứng chỉ ISO 27001 Lead Auditor là "vé vào cửa" gần như bắt buộc. Nếu chưa có, bạn có thể đăng ký khóa học tại BSI, PECB, hoặc các đơn vị được ủy quyền tại Việt Nam.
---
Bảng So Sánh Vị Trí Tương Đương Trong Ngân Hàng
| Vị trí | Trọng tâm | Mức độ giao tiếp | Phù hợp với |
|---|---|---|---|
| Chính sách ATTT (vị trí này) | Policy, Compliance, Governance | Cao (đào tạo, audit) | Người thích viết lách, tư duy hệ thống |
| Kỹ thuật ATTT (SOC Analyst) | Vận hành, phát hiện tấn công | Trung bình | Người thích kỹ thuật, SOC |
| Pentest / Red Team | Tấn công, đánh giá lỗ hổng | Thấp | Người thích hacking, coding |
| DPO (Data Protection Officer) | Bảo vệ dữ liệu cá nhân | Cao (pháp lý) | Người thích luật, tuân thủ PDPA |
---
Chuẩn bị phỏng vấn
Hướng Dẫn Phỏng Vấn Vị Trí Chuyên Viên Chính Sách An Toàn Thông Tin — Sacombank
🔄 Quy Trình Phỏng Vấn Dự Kiến (3–5 vòng)
Với vị trí trong Khối CNTT của ngân hàng lớn như Sacombank, quy trình thường gồm:
| Vòng | Hình thức | Người phỏng vấn | Mục đích |
|---|---|---|---|
| Vòng 1 | Sơ loại CV & Test Online | HR | Lọc hồ sơ, có thể có bài test tiếng Anh/logic |
| Vòng 2 | Phỏng vấn HR (30-45 phút) | Chuyên viên tuyển dụng | Đánh giá mức lương, kinh nghiệm, fit văn hóa |
| Vòng 3 | Phỏng vấn chuyên môn (60-90 phút) | Trưởng/Phó phòng ATTT | Kiến thức kỹ thuật, tiêu chuẩn, tình huống |
| Vòng 4 | Phỏng vấn lãnh đạo (30-45 phút) | GĐ Khối CNTT hoặc GĐ phòng | Tầm nhìn, mục tiêu, khả năng phù hợp lâu dài |
| Vòng 5 (nếu có) | Offer & Thương lượng | HR | Lương, phúc lợi, ngày vào |
📝 Câu Hỏi Phỏng Vấn Hay Gặp
Vòng HR — Đánh giá fit văn hóa
1. Bạn biết gì về Sacombank? Tìm hiểu trước: lịch sử, chiến lược chuyển đổi số, sản phẩm nổi bật (Sacombank Pay, mPOS, JCB…), giá trị cốt lõi.
2. Tại sao bạn muốn làm việc tại Sacombank thay vì các ngân hàng khác?
3. Mức lương kỳ vọng của bạn là bao nhiêu? Xem mục career_advice bên dưới.
4. Bạn có thể làm thêm giờ/ đi công tác các chi nhánh không? Vị trí này thường phải đi kiểm tra chi nhánh toàn quốc.
Vòng Chuyên Môn — Trưởng phòng ATTT
Nhóm 1: Kiến thức nền tảng
1. Trình bày ISO 27001 là gì? Quy trình triển khai ISMS tại ngân hàng gồm những bước nào?
> 💡 Chuẩn bị sơ đồ PDCA (Plan-Do-Check-Act) và liên hệ thực tế ngân hàng.
2. Phân biệt Policy, Standard, Procedure, Guideline. Cho ví dụ cụ thể trong ngân hàng.
> 💡 Đây là câu "hỏi điển hình" — nếu trả lời mơ hồ là rớt ngay.
3. PCI DSS có bao nhiêu yêu cầu? Trình bày 12 nhóm yêu cầu chính và yêu cầu nào quan trọng nhất với ngân hàng phát hành thẻ.
4. SWIFT CSP 2025 có những yêu cầu nào mới? Bạn đã từng triển khai chưa?
5. Quy chế 17/2020 của NHNN yêu cầu ngân hàng báo cáo những gì về ATTT?
Nhóm 2: Tình huống (Case Study)
6. Một chi nhánh phát hiện máy ATM có dấu hiệu cài skimming. Bạn sẽ xử lý quy trình policy như thế nào?
> 💡 Trả lời theo khung: Phát hiện → Báo cáo → Điều tra → Khắc phục → Rà soát policy → Cập nhật quy trình → Đào tạo lại.
7. Khi đánh giá tuân thủ, phát hiện một đơn vị không tuân thủ quy định về quản lý quyền truy cập. Bạn xử lý ra sao?
> 💡 Thể hiện tính khách quan, quy trình escalation, không "xử ép" đơn vị.
8. Lãnh đạo yêu cầu bạn soạn chính sách về Bring Your Own Device (BYOD). Bạn tiếp cận thế nào?
Nhóm 3: Đánh giá tư duy & kinh nghiệm
9. Bạn đã từng xây dựng chương trình đào tạo awareness ATTT nào chưa? Đo lường hiệu quả thế nào?
10. Bạn xử lý mâu thuẫn giữa yêu cầu kinh doanh và yêu cầu bảo mật như thế nào?
💼 Tips Chuẩn Bị
- Mang theo Portfolio: Bản sao chính sách bạn đã xây dựng (có thể bỏ thông tin nội bộ nhạy cảm), báo cáo đánh giá tuân thủ mẫu.
- Trình bày dữ liệu thực tế: Ví dụ "Trong năm 2024, tôi đã giúp giảm 40% số vi phạm policy nhờ chương trình đào tạo awareness".
- Cập nhật tin tức: Vụ tấn công supply chain vào ngân hàng nào gần đây, quy định NHNN mới ban hành, chuẩn bị cho ISO 27001:2022.
- Hỏi ngược câu hỏi hay: "Hiện tại Sacombank đang ở giai đoạn nào trong hành trình ISO 27001? Đội ngũ ATTT có bao nhiêu người?"
👔 Dress Code
- Nữ: Áo sơ mi + quần tây/váy ngang gối, màu trung tính, tóc gọn gàng, ít phụ kiện.
- Nam: Áo sơ mi + quần tây + giày tây, có thể mặc vest nhưng không bắt buộc cho vòng chuyên môn. Đeo thắt lưng.
- Tránh: Quần jeans, áo thun, giày thể thao, đồ quá màu mè hoặc quá casual.
- Chung: Tóc gọn, móng tay sạch, không nước hoa quá nồng.
Lộ trình ôn thi
Lộ Trình Ôn Tập & Chuẩn Bị Trong 1–2 Tuần
📅 Tuần 1 — Nền Tảng Kiến Thức
Ngày 1–2: Ôn ISO 27001 & ISMS
- Đọc lại ISO/IEC 27001:2022 — đặc biệt các điều khoản (Clause) 4–10 và Annex A controls.
- Tài liệu miễn phí: Tải bản draft ISO 27001:2022 trên iso.org (có phí) hoặc đọc summary tại [isms.online](https://www.isms.online).
- Bài tập: Tự vẽ sơ đồ ISMS cho một ngân hàng giả định gồm 5 chi nhánh, bao gồm: Scope, Risk Assessment, Statement of Applicability (SoA), các policy chính.
- Xem video YouTube: "ISO 27001 explained" của Certification Consultancy, "ISO 27001 ISMS implementation step by step".
Ngày 3: PCI DSS 4.0
- Đọc tổng quan PCI DSS 4.0 trên [pcisecurity.com](https://www.pcisecuritystandards.org).
- Ghi nhớ 6 nhóm mục tiêu (Goals) và 12 yêu cầu (Requirements).
- Tìm hiểu sự khác biệt giữa PCI DSS 3.2.1 và 4.0 — câu hỏi phỏng vấn rất hay hỏi.
- Liên hệ ngân hàng: Ngân hàng phát hành thẻ phải tuân thủ từ 1 đến 4 (Mức 1 phải audit hàng năm bởi QSA).
Ngày 4: SWIFT CSP
- Đọc SWIFT Customer Security Controls Framework 2025 (thường công bố tháng 7 hàng năm).
- Nắm các Mandatory Controls (bắt buộc) và Advisory Controls (khuyến nghị).
- Nếu có thể, xem demo SWIFT CSP KYC-Security Attestation trên trang swift.com.
Ngày 5: Quy chế NHNN & Pháp luật VN
- Quy chế 17/2020/QĐ-NHNN: Nội dung chính yếu về giám sát an toàn thông tin.
- Thông tư hướng dẫn đi kèm (nếu có cập nhật).
- Luật An toàn thông tin mạng 2015, Luật An ninh mạng 2018.
- Nghị định 53/2022/NĐ-CP: Hệ thống thông tin cấp độ 1–5.
- Nghị định 13/2023 về bảo vệ dữ liệu cá nhân (PDPA Việt Nam).
Ngày 6–7: Case Study & Viết Policy mẫu
- Đọc 3–5 mẫu Information Security Policy công khai trên mạng (tìm "information security policy template bank").
- Bài tập lớn: Tự viết 1 bản Acceptable Use Policy (AUP) cho ngân hàng — 2–3 trang, tiếng Việt hoặc song ngữ.
- Đọc các bài học kinh nghiệm (lesson learned) từ các vụ tấn công ngân hàng Việt Nam và quốc tế.
📅 Tuần 2 — Luyện Tập & Tinh Chỉnh
Ngày 8–9: Mock Interview & STAR
- STAR method: Situation – Task – Action – Result. Chuẩn bị 5 câu chuyện theo mô hình này cho:
1. Lần bạn xây dựng chính sách quan trọng nhất.
2. Lần phát hiện vi phạm tuân thủ nghiêm trọng.
3. Lần đào tạo awareness thành công.
4. Lần xung đột với đơn vị kinh doanh về policy.
5. Lần báo cáo cho NHNN.
- Luyện với bạn bè hoặc dùng AI mock interview.
Ngày 10: Cập nhật CV & LinkedIn
- Định lượng thành tích: "Xây dựng 25 chính sách ATTT", "Giảm 60% sự cố policy violation", "Audit 12 chi nhánh tuân thủ ISO 27001".
- Thêm chứng chỉ vào LinkedIn, để visibility "Open to work" cho recruiter.
Ngày 11: Nghiên cứu Sacombank
- Đọc Báo cáo thường niên Sacombank, đặc biệt phần "Quản trị rủi ro" và "Chuyển đổi số".
- Tìm hiểu Sacombank đã đạt được những chứng nhận ATTT nào (tin tức, thông cáo báo chí).
- Xem các sự kiện ATTT Sacombank tổ chức (Awareness Day, workshop).
- Chuẩn bị 3 câu hỏi thông minh để hỏi ngược nhà tuyển dụng.
Ngày 12: Kiểm tra kiến thức tổng hợp
- Tự làm bài kiểm tra 50 câu trắc nghiệm ISO 27001 + PCI DSS (tìm trên các trang như examtopics, whizlabs).
- Đọc lại notes tổng hợp.
Ngày 13–14: Nghỉ ngơi & Mental preparation
- Đảm bảo ngủ đủ giấc đêm trước phỏng vấn.
- Chuẩn bị trang phục, giấy tờ (CV in, bằng cấp photo, chứng chỉ).
- Đến sớm 15 phút.
📚 Tài Liệu Tham Khảo Chọn Lọc
| Tài liệu | Nguồn | Ghi chú |
|---|---|---|
| ISO/IEC 27001:2022 Standard | iso.org | Mua bản chính thức (~S$250) |
| PCI DSS Quick Reference Guide | pcisecuritystandards.org | Miễn phí PDF |
| SWIFT CSP 2025 | swift.com | Miễn phí cho user |
| NIST SP 800-53 Rev. 5 | nist.gov | Miễn phí |
| "Information Security Management Principles" — David Alexander | Amazon | Sách nền tảng |
| CISM Review Manual — ISACA | isaca.org | Cho người ôn CISM |
| ISO 27001/27002 Toolkits | mgmtconsulting.com | Template miễn phí |
| Nhóm Facebook: "An toàn thông tin Việt Nam" | Cập nhật thực tế VN |
Tư vấn nghề nghiệp
Lời Khuyên Sự Nghiệp Dài Hạn
🪜 Lộ Trình Thăng Tiến Trong Lĩnh Vực GRC An Toàn Thông Tin Ngân Hàng
```
Level 1: Chuyên viên ATTT (junior)
│ ↓ 2-3 năm
Level 2: Chuyên viên Chính sách / Chuyên viên Audit ATTT
│ ↓ 3-5 năm
Level 3: Chuyên viên cao cấp / Trưởng nhóm Chính sách
│ ↓ 4-6 năm
Level 4: Phó phòng ATTT
│ ↓ 5-7 năm
Level 5: Trưởng phòng ATTT / Giám đốc Trung tâm ATTT (CISO)
│ ↓ 7-10 năm
Level 6: CISO ngân hàng / Cố vấn cấp cao (Board Advisor)
```
💰 Mức Lương Kỳ Vọng Theo Cấp Bậc (Ước lượng tham khảo — 2024-2025)
| Cấp bậc | Kinh nghiệm | Mức lương (Gross)/tháng |
|---|---|---|
| Chuyên viên ATTT mới ra trường | 0–2 năm | 15–25 triệu VNĐ |
| Chuyên viên Chính sách ATTT (vị trí này) | 2–5 năm | 25–45 triệu VNĐ |
| Chuyên viên cao cấp / Trưởng nhóm | 5–8 năm | 45–70 triệu VNĐ |
| Phó phòng ATTT | 8–12 năm | 70–110 triệu VNĐ |
| Trưởng phòng / CISO | 12+ năm | 120–250 triệu VNĐ + ESOP/thưởng |
| CISO cấp cao ngân hàng top đầu | 15+ năm | 200–500 triệu VNĐ |
> ⚠️ Lưu ý quan trọng: Mức lương có thể thay đổi tùy ngân hàng và thời điểm. Ngân hàng nước ngoài (HSBC, Standard Chartered, Citibank) thường cao hơn 30-50%. Ngân hàng TMCP cổ phần tư nhân (Techcombank, MBB, VPBank) cạnh tranh rất cao về lương. Sacombank nằm trong nhóm top trung bình — lương tốt nhưng không phải cao nhất.
🎯 Kỹ Năng Cần Phát Triển Thêm Trong 2–3 Năm Tới
1. AI Security Governance: Với làn sóng AI, ngân hàng cần chính sách về AI Risk, Shadow AI, Data Privacy in AI. Học thêm về ISO/IEC 42001 (AI Management System).
2. Cloud Security Governance: AWS/Azure/GCP security controls, ISO 27017, ISO 27018.
3. Zero Trust Architecture: NIST SP 800-207, chuyển dịch tư duy từ perimeter sang zero trust.
4. Privacy Engineering: PDPA Việt Nam đã có hiệu lực, cần chuyên gia liên ngành ATTT + Privacy.
5. DevSecOps Culture: Hiểu pipeline CI/CD, security gates — không phải để code, nhưng để viết policy hiện thực.
6. Kỹ năng lãnh đạo & quản lý: Nếu muốn lên CISO, cần học leadership, stakeholder management, board reporting.
🌟 Lời Khuyên "Đàn Anh" Chia Sẻ
1. Đừng chỉ biết policy, hãy hiểu business: Một chuyên viên chính sách ATTT giỏi là người hiểu ngân hàng kiếm tiền thế nào, sau đó thiết kế policy bảo vệ dòng tiền đó. Ngồi trong phòng lạnh soạn policy lý thuyết là thất bại.
2. Đi "ngoại giao" nhiều hơn ngồi máy tính: Vị trí này có 60% thời gian gặp gỡ đơn vị, 30% viết, 10% nghiên cứu. Nếu bạn là kiểu người thích ngồi một mình, sẽ rất khó.
3. Đừng trở thành "cảnh sát": Mục tiêu là giúp đơn vị tuân thủ, không phải bắt lỗi để phạt. Sự hợp tác tốt hơn sự đe dọa.
4. Build network trong cộng đồng ATTT Việt Nam: Tham gia VNISA, ISACA Vietnam Chapter, Hiệp hội An toàn thông tin phía Nam (VNISA HCM) — không chỉ để học hỏi mà còn là kênh tuyển dụng tốt nhất.
5. Cân nhắc chuyển sang Big 4 / Audit firm: Nếu muốn tăng tốc độ chuyên môn, làm 2-3 năm tại Deloitte/EY/PwC/KPMG ở phòng IT Audit sẽ giúp bạn có góc nhìn cực rộng, sau đó quay lại ngân hàng ở vị trí cao hơn.
6. Giữ sức khỏe tinh thần: Ngân hàng Việt Nam có thể yêu cầu báo cáo NHNN đột xuất, audit vượt deadline. Học cách quản lý stress từ sớm.
Câu hỏi thường gặp
Em mới ra trường ngành An toàn thông tin, có nên ứng tuyển vị trí Chính sách ATTT ngay không hay làm kỹ thuật trước?
Theo kinh nghiệm của anh/chị, vị trí chính sách ATTT tại ngân hàng lớn như Sacombank thường yêu cầu 2–5 năm kinh nghiệm, không phải vị trí cho người mới ra trường. Em nên bắt đầu ở vị trí SOC Analyst, IT Auditor, hay Compliance Officer tại một công ty nhỏ hơn trong 2-3 năm để tích lũy nền tảng, sau đó ứng tuyển vị trí này. Tuy nhiên, nếu em có chứng chỉ ISO 27001 Lead Auditor, có kinh nghiệm thực tập tại phòng ATTT ngân hàng, và từng xây dựng được policy mẫu, cơ hội vẫn có — HR sẽ xét hồ sơ đặc biệt.
Chứng chỉ nào quan trọng nhất nếu em chỉ có thể thi một chứng chỉ trong năm nay?
Với vị trí này, anh/chị khuyên em ưu tiên ISO 27001 Lead Auditor hoặc Lead Implementer. Lý do: đây là chứng chỉ gắn liền trực tiếp với công việc xây dựng ISMS, audit tuân thủ — đúng 100% JD của Sacombank. CISA cũng rất tốt nhưng "chung" hơn. Nếu có điều kiện, học thêm CISM sau 2-3 năm làm việc sẽ giúp thăng tiến lên cấp quản lý. Chi phí ISO 27001 Lead Auditor hiện khoảng 18–30 triệu VNĐ tùy đơn vị đào tạo (BSI, PECB, TÜV SÜD).
Em đang làm IT helpdesk 2 năm, muốn chuyển sang lĩnh vực chính sách ATTT ngân hàng. Lộ trình như thế nào?
Em đã có nền tảng IT thực tế — đó là lợi thế. Lộ trình gợi ý: (1) Trong 6 tháng tới, học và thi ISO 27001 Foundation + Lead Implementer; (2) Đăng ký các khóa ngắn hạn về PCI DSS và SWIFT CSP trên Udemy/Pluralsight; (3) Xây dựng portfolio: tự viết 1-2 bản policy mẫu (Acceptable Use, Password Policy) và đăng trên blog/LinkedIn; (4) Apply vào vị trí IT Auditor hoặc Junior Compliance tại ngân hàng tầm trung trước (ACB, HDBank, TPBank, OCB…), làm 1-2 năm rồi nhảy sang Sacombank hoặc top ngân hàng. Bước nhảy từ helpdesk sang chính sách trực tiếp là khá xa, nên có điểm dừng trung gian.
Vị trí này thường đi làm giờ hành chính hay phải trực ca đêm? Có hay OT không?
Vị trí Chính sách ATTT nằm trong phòng Governance/Compliance, thường làm giờ hành chính 8h-17h, thứ 2 đến thứ 6. Không trực ca đêm như SOC. Tuy nhiên, sẽ có OT khi: (1) Chuẩn bị báo cáo cho NHNN theo deadline; (2) Audit chi nhánh — có thể đi công tác 2-3 ngày/tuần trong mùa audit; (3) Sự cố lớn xảy ra toàn hệ thống cần điều phối policy response. Nhìn chung, đây là vị trí có work-life balance tốt hơn so với SOC/Incident Response, nhưng áp lực deadline từ NHNN và các chương trình audit là có thật.
Mức lương kỳ vọng hợp lý khi phỏng vấn vị trí này tại Sacombank là bao nhiêu?
Anh/chị xin chia sẻ một cách thật lòng: mức lương có thể thay đổi tùy ngân hàng và thời điểm. Tuy nhiên, theo khảo sát thị trường 2024-2025, vị trí Chuyên viên Chính sách ATTT tại ngân hàng top 5 (Sacombank, ACB, Techcombank, MB, Vietcombank) với 3-5 năm kinh nghiệm dao động 25–45 triệu VNĐ gross/tháng, chưa kể thưởng Tết, thưởng KPI (1-3 tháng lương). Nếu em có chứng chỉ quốc tế + kinh nghiệm audit lớn, có thể deal 40-55 triệu. Lưu ý: không nên "hét giá" quá cao ở vòng đầu — hãy để nhà tuyển dụng đưa ra range trước, sau đó mặc cả dựa trên giá trị em mang lại.
Phỏng vấn vị trí GRC/Compliance ATTT tại ngân hàng, câu nào là câu "knock-out" hay bị loại nhất?
Theo kinh nghiệm, có 3 câu "knock-out" điển hình: (1) "Hãy phân biệt Policy, Standard, Procedure, Guideline" — nhiều ứng viên trả lời lẫn lộn, thể hiện không hiểu bản chất; (2) "Trình bày quy trình xử lý sự cố an toàn thông tin theo NIST" — nếu không nắm Detection, Containment, Eradication, Recovery, Lessons Learned là điểm yếu; (3) "Bạn đã bao giờ xung đột với đơn vị kinh doanh chưa, xử lý thế nào?" — nếu trả lời "chưa bao giờ" thì chứng tỏ chưa có kinh nghiệm thực tế. Em nên chuẩn bị kỹ 3 câu này, vì gần như 100% HR/Trưởng phòng ATTT sẽ hỏi ít nhất 1 trong 3.
So với làm SOC/Blue Team, làm chính sách ATTT có tương lai không hay sẽ bị thay thế bởi AI?
Ngược lại, làm chính sách ATTT có tương lai rất tốt và khó bị AI thay thế nhất trong nhóm ATTT. Lý do: (1) AI có thể viết draft policy, nhưng việc hiểu ngữ cảnh kinh doanh ngân hàng, cân bằng giữa bảo mật và trải nghiệm khách hàng, thương lượng với NHNN — đòi hỏi judgment của con người; (2) Quy định về AI governance (ISO 42001, EU AI Act) đang tạo ra nhu cầu mới cho chuyên gia chính sách; (3) Trong khi SOC có nguy cơ bị AI tự động hóa nhiều alert, audit/compliance vẫn cần con người đại diện cho tổ chức làm việc với auditor bên ngoài. Tóm lại, đây là vị trí "evergreen" — càng nhiều quy định, càng cần người.
Sacombank so với Techcombank/MBB/ACB về chính sách phúc lợi và môi trường làm việc phòng ATTT, nên chọn ai?
Câu hỏi rất hay! So sánh thực tế: Techcombank & MBB thường trả lương cao hơn Sacombank 10-20% ở vị trí tương đương, có chương trình ESOP hấp dẫn, nhưng áp lực KPI cao hơn và yêu cầu làm việc cuối tuần nhiều hơn. ACB có văn hóa ổn định, ít biến động nhân sự, lương trung bình khá. Sacombank đang trong giai đoạn tái cơ cấu mạnh mẽ (sau sáp nhập Southern Bank), hệ thống lớn nhiều chi nhánh — rất tốt để học hỏi quy trình ở scale lớn, nhưng chính sách phúc lợi có thể không bằng "Big Tech Bank". Lời khuyên: em nên đặt cơ hội học hỏi + đội ngũ quản lý lên hàng đầu, lương là yếu tố thứ ba. Nếu cần deal lương cao nhất, Techcombank/MBB là lựa chọn.