CV/CVC/CVCC Tuân Thủ An Ninh Thông Tin (GRC)
Mô tả công việc
- Tốt nghiệp Đại học chính quy trở lên chuyên ngành: An ninh thông tin, Công nghệ thông tin hoặc chuyên ngành khác nhưng có kiến thức, kinh nghiệm về lĩnh vực rủi ro, kiểm toán công nghệ thông tin.Có hiểu biết về quy trình, hệ thống thông tin hoặc hiểu biết cơ bản về an toàn thông tin và có đam mê định hướng về lĩnh vực quản trị, rủi ro và tuân thủ An toàn thông tin.
- Có kỹ năng giao tiếp, thuyết trình, đàm phán, giải quyết vấn đề tốt.
- Có hiểu biết về ISO 27001; PCIDSS; ITIL; COBIT; Nghị định 13; Thông tư 09…hoặc hiểu biết về các giải pháp bảo mật là một lợi thế.
- Ưu tiên ứng viên có các chứng chỉ Auditor liên quan tới CNTT hoặc các chứng chỉ về bảo mật thông tin
Quyền lợi
1. Chế độ đãi ngộ hấp dẫn, xứng tầm
- Lương hàng tháng và các chế độ phụ cấp cạnh tranh trên thị trường
- Thưởng cuối năm hấp dẫn theo đánh giá hiệu quả công việc
- Thưởng sinh nhật, Lễ/Tết,Chế độ thăm hỏi ốm đau...
- Chăm sóc sức khoẻ toàn diện: Khám sức khoẻ hàng năm, gói bảo hiểm độc quyền dảnh riêng cho LPBanker
- Các hoạt động teambuilding, nhiều chương trình văn hóa - thể thao gắn kết nội bộ
2. Môi trường làm việc hiện đại, tiên phong đổi mới sáng tạo
- Không gian làm việc trẻ trung, hiện đại, đề cao sự sáng tạo
- Làm việc với tinh thần tự chủ, linh hoạt và tiên phong
3. Đào tạo
- Các chương trình đào tạo, phát triển năng lực chuyên môn đa dạng cho cán bộ nhân viên và các cấp quản lý
- Cơ hội học hỏi và giao lưu với các đồng nghiệp xuất sắc và các chuyên gia đầu ngành
4. Các chế độ khác như chế độ nghỉ phép, đồng phục,...
Yêu cầu ứng viên
- Tốt nghiệp Đại học chính quy trở lên chuyên ngành: An ninh thông tin, Công nghệ thông tin hoặc chuyên ngành khác nhưng có kiến thức, kinh nghiệm về lĩnh vực rủi ro, kiểm toán công nghệ thông tin.Có hiểu biết về quy trình, hệ thống thông tin hoặc hiểu biết cơ bản về an toàn thông tin và có đam mê định hướng về lĩnh vực quản trị, rủi ro và tuân thủ An toàn thông tin.
- Có kỹ năng giao tiếp, thuyết trình, đàm phán, giải quyết vấn đề tốt.
- Có hiểu biết về ISO 27001; PCIDSS; ITIL; COBIT; Nghị định 13; Thông tư 09…hoặc hiểu biết về các giải pháp bảo mật là một lợi thế.
- Ưu tiên ứng viên có các chứng chỉ Auditor liên quan tới CNTT hoặc các chứng chỉ về bảo mật thông tin
Phân tích kỹ năng cần có
Phân tích kỹ năng cần có cho vị trí Tuân thủ An ninh Thông tin (GRC) tại LPBank
🎯 Tổng quan vị trí
Đây là vị trí thuộc bộ phận GRC (Governance, Risk & Compliance) — một mảng khá hot trong lĩnh vực An toàn thông tin tại ngân hàng. Cấp bậc từ Chuyên viên → Chuyên viên chính → Chuyên viên cao cấp cho thấy LPBank tuyển cả những người có kinh nghiệm từ 2-7 năm.
---
🔧 Hard Skills (Kỹ năng cứng) — Bắt buộc & Ưu tiên
1. Kiến thức nền tảng về An toàn thông tin & Quản trị rủi ro
| Lĩnh vực | Yêu cầu cụ thể | Mức độ |
|---|---|---|
| Quản trị ATTT (Governance) | Chính sách, quy trình, tiêu chuẩn ATTT | Bắt buộc |
| Quản lý rủi ro (Risk Management) | Đánh giá rủi ro ATTT, kiểm soát | Bắt buộc |
| Tuân thủ (Compliance) | Nghị định 13/2023/NĐ-CP, Thông tư 09/2020/TT-NHNN | Bắt buộc |
| Kiểm toán CNTT | IT Audit, kiểm tra hệ thống | Ưu tiên cao |
2. Các framework & tiêu chuẩn — CỰC KỲ QUAN TRỌNG
- ISO 27001 — Hệ thống Quản lý An toàn Thông tin (ISMS) — đây là framework cốt lõi
- PCI DSS — Bảo mật dữ liệu thẻ thanh toán (rất quan trọng với ngân hàng)
- ITIL — Quản lý dịch vụ CNTT
- COBIT — Quản trị CNTT doanh nghiệp
- Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân tại Việt Nam
- Thông tư 09/2020/TT-NHNN về an toàn, bảo mật trong hoạt động ngân hàng điện tử
- Thông tư 17/2024/TT-NHNN (cập nhật mới) về quản lý rủi ro công nghệ thông tin
3. Giải pháp bảo mật (kiến thức nền)
- Firewall, IDS/IPS, SIEM, DLP, EDR/XDR
- Cloud Security (AWS/Azure/GCP security basics)
- Mã hóa, PKI, Quản lý danh tính (IAM)
- Penetration Testing concepts
4. Chứng chỉ nên có (tùy cấp bậc)
| Cấp bậc | Chứng chỉ đề xuất |
|---|---|
| Chuyên viên (CV) | CompTIA Security+, ISO 27001 Foundation, CEH |
| Chuyên viên chính (CVC) | ISO 27001 Lead Auditor/Implementer, CISA, CISM, CISSP Associate |
| Chuyên viên cao cấp (CVCC) | CISA, CISM, CISSP, CRISC, ISO 27001 Lead Auditor + kinh nghiệm audit thực tế |
---
🤝 Soft Skills (Kỹ năng mềm)
Vì vị trí GRC đòi hỏi phối hợp với nhiều phòng ban (IT, Kinh doanh, Pháp chế, Kiểm toán nội bộ), các kỹ năng mềm được yêu cầu rõ:
- ✅ Giao tiếp — viết báo cáo, trình bày cho ban lãnh đạo
- ✅ Thuyết trình — đào tạo nhân viên, thuyết trình trước hội đồng
- ✅ Đàm phán — khi làm việc với nhà cung cấp, auditor bên ngoài
- ✅ Giải quyết vấn đề — xử lý sự cố, phân tích rủi ro
- ✅ Tư duy phản biện — đánh giá control, tìm điểm yếu
- ✅ Tiếng Anh — đọc hiểu tài liệu chuẩn quốc tế (ISO, PCI)
---
📊 Bảng so sánh cấp bậc & Yêu cầu
| Tiêu chí | Chuyên viên (CV) | Chuyên viên chính (CVC) | Chuyên viên cao cấp (CVCC) |
|---|---|---|---|
| Kinh nghiệm | 1-3 năm | 3-5 năm | 5-8+ năm |
| Chứng chỉ | Security+ / Foundation | Lead Auditor / CISA | CISM / CISSP / CRISC |
| Vai trò | Hỗ trợ thực hiện | Tự chủ triển khai | Quản lý, tư vấn cho cấp quản lý |
| Kiến thức pháp luật | Cơ bản | Thành thạo | Chuyên sâu + cập nhật |
| Mức lương dự kiến | 18-28 triệu | 28-45 triệu | 45-80 triệu+ |
> ⚠️ Lưu ý: Mức lương mang tính tham khảo dựa trên thị trường ngân hàng hiện tại, LPBank là ngân hàng tư nhân nên có thể cao hơn do thưởng.
Chuẩn bị phỏng vấn
Hướng dẫn phỏng vấn vị trí GRC - LPBank
📋 Quy trình tuyển dụng dự kiến
LPBank thường có quy trình 4-5 vòng cho vị trí Hội sở:
Vòng 1: HR Screening (30-45 phút)
- Xét hồ sơ + phỏng vấn sơ bộ qua điện thoại/online
- Hỏi về kinh nghiệm, mức lương mong muốn, lý do ứng tuyển
- Mẹo: Nêu rõ đam mê với GRC, tại sao chọn LPBank (đang scale up mạnh về công nghệ)
Vòng 2: Phỏng vấn chuyên môn với Trưởng/Phó phòng (60-90 phút)
- Đây là vòng quan trọng nhất, đánh giá kiến thức kỹ thuật
- Hỏi sâu về: ISO 27001, PCI DSS, Nghị định 13, Thông tư 09/17
- Có thể cho tình huống: "Nếu phát hiện chi nhánh không tuân thủ quy trình bảo mật, bạn xử lý thế nào?"
- Đánh giá kinh nghiệm audit thực tế
Vòng 3: Phỏng vấn với Ban lãnh đạo khối CNTT (45-60 phút)
- Tầm nhìn chiến lược
- Khả năng quản lý dự án tuân thủ
- Phong cách lãnh đạo (nếu ứng tuyển CVC/CVCC)
Vòng 4: Test tâm lý & Đánh giá năng lực
- Test DISC, MBTI, hoặc bài test IQ/logic
- Một số vòng có thể có bài test tiếng Anh
Vòng 5: Offer & Đàm phán lương
- Thương lượng mức lương, phúc lợi
---
❓ Câu hỏi phỏng vấn hay gặp
Vòng chuyên môn — Câu hỏi kỹ thuật
1. "Trình bày các bước triển khai ISO 27001 tại một ngân hàng?"
- Gợi ý trả lời: Gap Analysis → Xây dựng ISMS → Risk Assessment → Statement of Applicability → Implementation → Internal Audit → Management Review → Certification
2. "Sự khác nhau giữa ISO 27001:2013 và ISO 27001:2022?"
- Gợi ý: Thay đổi cấu trúc Annex A, giảm từ 114 xuống 93 control, thêm 11 control mới, focus vào threat intelligence, physical security monitoring
3. "Nghị định 13/2023/NĐ-CP quy định gì về bảo vệ dữ liệu cá nhân?"
- Gợi ý: Phân loại dữ liệu (cơ bản + nhạy cảm), nghĩa vụ của tổ chức xử lý, quyền của chủ thể dữ liệu, Đánh giá tác động (DPIA), đăng ký với Bộ Công an
4. "Thông tư 09/2020 yêu cầu gì về an toàn giao dịch trực tuyến?"
- Gợi ý: OTP, xác thực 2 yếu tố, giới hạn giao dịch, giám sát giao dịch bất thường, mã hóa dữ liệu
5. "Bạn hiểu gì về PCI DSS? Ngân hàng cần tuân thủ ở mức nào?"
- Gợi ý: 4 mức (Level 1-4), ngân hàng lớn thường Level 1, 12 yêu cầu chính, SAQ (Self-Assessment Questionnaire) hoặc QSA (Qualified Security Assessor)
6. "Làm thế nào để đánh giá rủi ro ATTT cho một hệ thống core banking?"
- Gợi ý: Sử dụng framework (NIST, ISO 27005), xác định tài sản, mối đe dọa, lỗ hổng, tính xác suất & tác động, đề xuất control
7. "Sự khác nhau giữa COBIT và ITIL?"
- Gợi ý: COBIT tập trung vào Governance & Management (chiến lược), ITIL tập trung vào vận hành dịch vụ CNTT
Câu hỏi tình huống
8. "Nếu bạn phát hiện lỗ hổng nghiêm trọng trên hệ thống Internet Banking nhưng team dev đang bận, bạn xử lý thế nào?"
- Gợi ý: Đánh giá mức độ nghiêm trọng → Escalate lên Trưởng phòng/CISO → Đề xuất biện pháp giảm thiểu tạm thời (WAF, tắt tính năng) → Theo dõi patch
9. "Cách bạn thuyết phục một phòng ban tuân thủ chính sách ATTT mà họ thấy phiền phức?"
- Gợi ý: Dùng số liệu rủi ro, case study thực tế, đề xuất giải pháp thay thế đơn giản hơn
Câu hỏi về động lực & phù hợp
10. "Tại sao bạn chọn GRC thay vì làm kỹ thuật (pentest, SOC)?"
11. "Bạn biết gì về LPBank và chiến lược chuyển đổi số của họ?"
12. "Điểm yếu lớn nhất của bạn là gì?"
---
💡 Tips chuẩn bị
Trước phỏng vấn 1 tuần:
- ✅ Đọc kỹ Nghị định 13/2023 và Thông tư 09/2020 (có thể tải miễn phí)
- ✅ Review lại ISO 27001 Annex A
- ✅ Tìm hiểu về LPBank: chiến lược chuyển đổi số, LPB S32 (app ngân hàng số), hợp tác với TCB
- ✅ Chuẩn bị 2-3 case study từ công việc cũ: 1 về audit thành công, 1 về xử lý sự cố
Trong phỏng vấn:
- ✅ Dùng phương pháp STAR (Situation, Task, Action, Result) khi kể về kinh nghiệm
- ✅ Đặt câu hỏi ngược cho interviewer (thể hiện sự quan tâm)
- ✅ Không nói xấu công ty cũ
---
👔 Dress Code
- Nữ: Vest/áo sơ mi + quần tây hoặc chân váy dài, giày thấp, tóc gọn gàng
- Nam: Vest + sơ mi + quần tây, thắt lưng, giày tây, tóc cắt gọn
- Mức độ: Business formal — LPBank là ngân hàng nên yêu cầu sự chuyên nghiệp
- Màu sắc: Trung tính (đen, xám, xanh navy) là an toàn nhất
Lộ trình ôn thi
Hướng dẫn ôn tập & Chuẩn bị kiến thức cho vị trí GRC
📚 Kiến thức nền cần nắm vững
1. Pháp luật Việt Nam (BẮT BUỘC)
| Văn bản | Nội dung chính | Link tham khảo |
|---|---|---|
| Nghị định 13/2023/NĐ-CP | Bảo vệ dữ liệu cá nhân | thuvienphapluat.vn |
| Thông tư 09/2020/TT-NHNN | An toàn, bảo mật NH điện tử | thuvienphapluat.vn |
| Thông tư 17/2024/TT-NHNN | Quản lý rủi ro CNTT trong NH | thuvienphapluat.vn |
| Luật An toàn thông tin mạng 2015 | Khung pháp lý ATTT quốc gia | thuvienphapluat.vn |
| Luật An ninh mạng 2018 | An ninh mạng, dữ liệu không gian mạng | thuvienphapluat.vn |
2. Tiêu chuẩn quốc tế (ƯU TIÊN)
- ISO/IEC 27001:2022 — ISMS — Tài liệu chính: ISO 27001 + ISO 27002
- ISO/IEC 27005 — Quản lý rủi ro ATTT
- PCI DSS v4.0 (mới nhất 2024) — Bảo mật thẻ
- ITIL 4 — Quản lý dịch vụ CNTT
- COBIT 2019 — Quản trị CNTT
- NIST Cybersecurity Framework — Phổ biến trong ngân hàng
3. Kiến thức kỹ thuật nền
- Network Security: TCP/IP, Firewall, VPN, DNS Security
- Application Security: OWASP Top 10
- Cloud Security: AWS/Azure security basics
- Cryptography: mã hóa đối xứng/bất đối xứng, hash, PKI
- Identity & Access Management: SSO, MFA, RBAC
---
📖 Tài liệu tham khảo
Tài liệu miễn phí
- 📘 ISO 27001 Annex A controls explained — Tìm trên advisera.com (có bản miễn phí)
- 📘 NIST CSF — Nist.gov (miễn phí hoàn toàn)
- 📘 OWASP Top 10 — Owasp.org
- 📘 PCI DSS Document Library — Pcisecuritystandards.org (có summary miễn phí)
- 📘 COBIT 2019 Framework — ISACA (một số tài liệu miễn phí)
- 📄 Các Thông tư, Nghị định — Thuvienphapluat.vn, law.hochiminhcity.gov.vn
Tài liệu trả phí (nếu muốn học chuyên sâu)
- 📕 ISO 27001 Lead Auditor course — Advisera, BSI, PECB (~$300-500)
- 📕 CISA Review Manual — ISACA (~$150)
- 📕 CISSP Official Study Guide — (Sybex, ~$60)
Khóa học online đề xuất
- 🎓 Coursera: "Information Security and Risk Management in Context" (Stanford)
- 🎓 Udemy: ISO 27001 Lead Implementer, PCI DSS courses
- 🎓 LinkedIn Learning: IT Security careers paths
- 🎓 Cybrary: Free GRC courses
- 🎓 YouTube: ISO 27001 tutorials, PCI DSS overview, Nghị định 13 giải thích
---
📅 Lộ trình chuẩn bị 2 tuần
Tuần 1: Nền tảng & Pháp luật Việt Nam
| Ngày | Nội dung | Thời gian |
|---|---|---|
| T2 | Đọc Nghị định 13/2023, highlight các điều khoản quan trọng | 3-4h |
| T3 | Đọc Thông tư 09/2020 + Thông tư 17/2024 | 3-4h |
| T4 | Tìm hiểu ISO 27001: cấu trúc, 93 controls, cách triển khai | 4h |
| T5 | PCI DSS cơ bản: 12 yêu cầu, áp dụng cho ngân hàng | 3h |
| T6 | COBIT 2019 vs ITIL 4: phân biệt, áp dụng | 3h |
| T7-CN | Review + tổng hợp ghi chú, mind map | 4-5h |
Tuần 2: Luyện phỏng vấn & Case Study
| Ngày | Nội dung | Thời gian |
|---|---|---|
| T2 | Research LPBank: tin tức, chiến lược, app LPB S32 | 2h |
| T3 | Luyện câu hỏi kỹ thuật: tự trả lời + ghi âm nghe lại | 3h |
| T4 | Chuẩn bị case study từ công việc cũ (2-3 tình huống) | 2h |
| T5 | Luyện câu hỏi tình huống (STAR method) | 2h |
| T6 | Mock interview với bạn bè hoặc ghi âm | 2h |
| T7 | Chuẩn bị trang phục, CV bản in, giấy tờ | 1h |
| CN | Nghỉ ngơi, thư giãn, không học thêm | - |
---
🎯 Tips học hiệu quả
1. Dùng flashcards cho các điều khoản pháp luật (Anki app miễn phí)
2. Vẽ mind map cho ISO 27001 và PCI DSS
3. Đặt câu hỏi "Tại sao?" cho mỗi yêu cầu, không chỉ học thuộc
4. Tham gia cộng đồng: Group Facebook "An toàn thông tin Việt Nam", "Vietnam Cybersecurity"
5. Theo dõi: Cục ATTT (AIS), VCS, VSAC để cập nhật tin tức
🔥 Cập nhật 2024-2026 cần biết
- Nghị định 13/2023 có hiệu lực từ 01/07/2023 — rất mới
- Thông tư 17/2024/TT-NHNN thay thế Thông tư 09 một phần về quản lý rủi ro CNTT
- PCI DSS v4.0 có hiệu lực từ 2024, các yêu cầu bổ sung đến 2025
- ISO 27001:2022 đã thay thế phiên bản 2013, nhiều control mới
Tư vấn nghề nghiệp
Lời khuyên sự nghiệp cho vị trí GRC tại Ngân hàng
🛤️ Lộ trình thăng tiến điển hình
Giai đoạn 1: Foundation (0-2 năm)
- Vị trí: Chuyên viên GRC / IT Compliance Junior
- Lương: 15-22 triệu
- Mục tiêu: Nắm vững pháp luật NHNN, ISO 27001, làm quen với audit
- Hành động: Lấy chứng chỉ Security+, ISO 27001 Foundation
Giai đoạn 2: Specialization (2-5 năm)
- Vị trí: Chuyên viên chính / Chuyên viên cao cấp GRC
- Lương: 28-50 triệu
- Mục tiêu: Tự chủ triển khai dự án tuân thủ, dẫn dắt audit nhỏ
- Hành động: Lấy CISA, ISO 27001 Lead Auditor, tham gia cộng đồng ISACA Vietnam
Giai đoạn 3: Management (5-10 năm)
- Vị trí: Trưởng phòng / Phó phòng GRC
- Lương: 60-100 triệu+
- Mục tiêu: Quản lý team 5-15 người, xây dựng chiến lược ATTT cho toàn ngân hàng
- Hành động: Lấy CISM, CISSP, tham gia hội thảo quốc tế
Giai đoạn 4: Executive (10+ năm)
- Vị trí: Giám đốc An ninh thông tin (CISO) / Phó GĐ Khối CNTT
- Lương: 150-300+ triệu (bao gồm thưởng, stock option)
- Mục tiêu: Ngồi ghế Ban lãnh đạo, định hướng chiến lược ATTT
---
💰 Mức lương kỳ vọng theo cấp bậc (Ngân hàng Việt Nam 2024-2026)
| Cấp bậc | Top ngân hàng (VCB, TCB, BIDV) | Ngân hàng tư nhân (LPBank, MBB, ACB) | Fintech/Startup |
|---|---|---|---|
| CV GRC (1-3 năm) | 18-25 triệu | 20-30 triệu | 25-40 triệu |
| CVC GRC (3-5 năm) | 30-45 triệu | 35-55 triệu | 45-70 triệu |
| CVCC GRC (5-8 năm) | 50-80 triệu | 60-100 triệu | 80-150 triệu |
| Trưởng phòng GRC | 80-150 triệu | 100-180 triệu | 150-250 triệu |
| CISO | 200-500 triệu | 250-600 triệu | 300-800 triệu |
> ⚠️ Lưu ý: Lương ngân hàng tư nhân như LPBank thường cao hơn ngân hàng quốc doanh nhưng công việc áp lực hơn. Thưởng cuối năm có thể bằng 2-6 tháng lương tùy hiệu quả kinh doanh.
---
🎯 Kỹ năng cần phát triển thêm
Kỹ năng "Must-have" cho GRC chuyên nghiệp
1. Project Management — Quản lý dự án tuân thủ (PMP, PRINCE2)
2. Risk Quantification — Đo lường rủi ro bằng số liệu (FAIR framework)
3. Business Acumen — Hiểu nghiệp vụ ngân hàng (tín dụng, thanh toán, thẻ)
4. Vendor Management — Đánh giá nhà cung cấp CNTT
5. Data Analytics — Phân tích log, SIEM (SQL, Power BI)
6. Tiếng Anh — Đọc tài liệu ISO, PCI, thi chứng chỉ quốc tế
Kỹ năng phân biệt bạn với ứng viên khác
- Cross-functional experience: Vừa biết GRC vừa có nền tảng SOC/Red Team
- Industry knowledge: Hiểu sâu ngân hàng số, fintech, blockchain
- Soft skills: Leadership, public speaking (tham gia diễn thuyết, training)
- Certifications ngách: CIPP/E (privacy châu Âu), CIPM nếu làm về data privacy
---
💼 Cơ hội việc làm tại các ngân hàng khác
Sau khi có kinh nghiệm GRC tại LPBank, bạn có thể apply sang:
- Top ngân hàng: Vietcombank, Techcombank, BIDV, VietinBank, MBBank, ACB
- Ngân hàng số: Timo, Cake, OCB, VPBank Neo
- Công ty Fintech: MoMo, ZaloPay, VNPay, MService
- Tập đoàn lớn: FPT, Viettel, VinAI — vị trí IT Compliance
- Big 4: Deloitte, PwC, EY, KPMG — vị trí IT Auditor/Consultant
---
📌 Lời khuyên thực tế
1. Gửi CV cùng lúc cho nhiều vị trí: Đừng đặt cược vào 1 nơi
2. Đàm phán lương: Luôn nói range cao hơn 15-20% mức mong muốn
3. Đọc kỹ JD: LPBank yêu cầu Auditor certs là "ưu tiên" — không bắt buộc nhưng có thì lợi thế lớn
4. Networking: Kết nối với anh chị đang làm tại LPBank qua LinkedIn, Facebook
5. Follow-up: Sau phỏng vấn 3-5 ngày không thấy phản hồi → email nhẹ nhàng hỏi thăm
6. Đừng nói dối: GRC là ngành nhỏ, ai cũng biết ai, nói dối sẽ mất uy tín
Câu hỏi thường gặp
Em mới ra trường ngành CNTT, không có kinh nghiệm về an toàn thông tin. Em có thể apply vị trí GRC ở LPBank không?
Hoàn toàn có thể em nhé! JD ghi rõ là tốt nghiệp ĐH chuyên ngành CNTT, có hiểu biết cơ bản về ATTT và có đam mê định hướng về GRC. Đây là cơ hội tốt để vào ngành. Tuy nhiên em nên:
1. Tự học trước về ISO 27001, Nghị định 13, Thông tư 09 (miễn phí trên mạng)
2. Làm 1-2 dự án cá nhân về ATTT (như lab CEH, hoặc CTF)
3. Lấy chứng chỉ CompTIA Security+ hoặc ISO 27001 Foundation để tăng sức nặng cho CV
4. Thực tập tại các công ty audit IT như Big 4 trước khi apply
Với vị trí CV (chuyên viên), LPBank chấp nhận người mới nếu em thể hiện được nền tảng tốt và tinh thần học hỏi. Lương khởi điểm có thể 15-22 triệu.
Tôi đang làm IT Audit ở Big 4 được 3 năm, có chứng chỉ CISA. Apply vị trí GRC ở LPBank có phù hợp không? Lương có cải thiện không?
Anh/chị hợp lắm! Kinh nghiệm IT Audit ở Big 4 + CISA là profile rất được ngân hàng săn đón. Với 3 năm + CISA, anh/chị nên apply vị trí CVC (Chuyên viên chính) thay vì CV.
Về lương: từ Big 4 chuyển sang NH thường tăng 30-50%. Hiện tại ở Big 4 chắc anh/chị khoảng 25-35 triệu, sang LPBank có thể deal được 35-50 triệu + thưởng cuối năm 2-4 tháng.
Lợi thế khi đi từ Big 4:
- Đã quen với methodology audit
- Network rộng với auditor bên ngoài
- CV đẹp với các dự án đã làm cho nhiều khách hàng ngân hàng
Bất lợi:
- Có thể bị 'shock' vì tốc độ chậm hơn Big 4
- Ngân hàng yêu cầu xử lý tình huống thực tế phức tạp hơn lý thuyết
Khuyên thật: anh/chị nên thử negotiate mức 45-50 triệu + review sau 6 tháng, LPBank đang mở rộng nên sẵn sàng trả cao để kéo người giỏi.
So sánh làm GRC ở ngân hàng tư nhân (LPBank) với ngân hàng quốc doanh (VCB, BIDV)?
Câu hỏi hay! Đây là sự khác biệt rõ ràng:
Ngân hàng tư nhân (LPBank):
- ✅ Lương cao hơn 20-40%
- ✅ Thưởng cuối năm hấp dẫn (có thể 2-6 tháng)
- ✅ Môi trường trẻ, năng động, học hỏi nhanh
- ✅ Tiếp cận công nghệ mới nhanh hơn
- ❌ Áp lực KPI cao hơn
- ❌ Công việc không ổn định bằng NHTM nhà nước
- ❌ Có thể phải làm thêm giờ nhiều
Ngân hàng quốc doanh (VCB, BIDV):
- ✅ Công việc ổn định, ít bị sa thải
- ✅ Thương hiệu lớn trên CV
- ✅ Chế độ đãi ngộ theo quy định nhà nước (rõ ràng)
- ❌ Lương thấp hơn 20-40%
- ❌ Quy trình cứng nhắc, khó thay đổi
- ❌ Thăng tiến phụ thuộc nhiều vào quan hệ
Với người trẻ (dưới 30 tuổi): LPBank tốt để học nhanh và kiếm tiền.
Với người muốn ổn định lâu dài: VCB/BIDV tốt hơn.
Chứng chỉ nào quan trọng nhất để apply vị trí GRC ngân hàng?
Nếu chỉ chọn 1 chứng chỉ, tôi khuyên CISA (Certified Information Systems Auditor) của ISACA. Đây là chứng chỉ "vàng" cho GRC trong ngân hàng vì:
- Được công nhận toàn cầu
- Tập trung vào IT Audit, Control, Governance — đúng JD LPBank
- Được NHNN và các ngân hàng coi trọng
- Thi khá khó nhưng học 2-3 tháng là có thể đậu
Tuy nhiên, nếu có ngân sách và thời gian, nên lấy theo lộ trình:
- Cấp CV (0-2 năm): CompTIA Security+ (~5 triệu) → rẻ, dễ học
- Cấp CVC (2-5 năm): CISA (~10-15 triệu) hoặc ISO 27001 Lead Auditor (~8-12 triệu)
- Cấp CVCC (5-8 năm): CISSP (~15-20 triệu) hoặc CISM (~12-18 triệu)
Lưu ý: LPBank ghi rõ "ưu tiên" chứng chỉ Auditor → có thì rất tốt, không có vẫn OK nếu kinh nghiệm thực tế mạnh.
Tôi đang làm SOC Analyst 4 năm, muốn chuyển sang GRC có khả thi không?
Hoàn toàn khả thi và đây là hướng đi rất tốt! SOC → GRC là bước tiến tự nhiên trong sự nghiệp ATTT. Nhiều CISO ngân hàng xuất phát từ SOC.
Lợi thế của bạn:
- Hiểu sâu về threat, incident, monitoring
- Đã có kinh nghiệm xử lý sự cố thực tế
- Biết dùng SIEM, EDR, các tool bảo mật
- Quen với áp lực và làm việc nhóm
Cần bổ sung:
- Kiến thức pháp luật NHNN, Nghị định 13
- ISO 27001 framework (hiện bạn chắc chỉ áp dụng vài control)
- Kỹ năng viết báo cáo, trình bày cho management
- Kỹ năng đàm phán với các bên (vendor, auditor, kinh doanh)
Lộ trình gợi ý:
- Tháng 1-3: Học ISO 27001 + thi Lead Auditor
- Tháng 4-6: Học về Nghị định 13, Thông tư 09
- Tháng 7-9: Lấy CISA, apply GRC ở cấp CVC
- Lương kỳ vọng: 40-60 triệu (cao hơn SOC thường)
Vị trí CV/CVC/CVCC ở LPBank có khác nhau nhiều không? Tôi nên apply cấp nào?
Khác nhau khá rõ về cả kỹ năng, kinh nghiệm và quyền hạn:
CV - Chuyên viên (1-3 năm):
- Thực hiện task được giao
- Hỗ trợ senior trong audit, đánh giá rủi ro
- Học hỏi và phát triển
- Lương: 18-30 triệu
CVC - Chuyên viên chính (3-5 năm):
- Tự chủ triển khai dự án GRC
- Dẫn dắt audit nhỏ
- Làm việc độc lập với các phòng ban
- Có thể train cho CV mới vào
- Lương: 30-50 triệu
CVCC - Chuyên viên cao cấp (5-8+ năm):
- Quản lý chương trình GRC toàn ngân hàng
- Tư vấn chiến lược cho Ban lãnh đạo
- Đại diện ngân hàng làm việc với NHNN, đối tác
- Có thể quản lý 1-2 người
- Lương: 50-80 triệu
Mẹo apply:
- Đọc kỹ JD, LPBank ghi cả 3 cấp means họ linh hoạt
- Apply ở cấp bạn nghĩ mình match nhất (đừng apply CVCC khi mới có 3 năm)
- Trong CV ghi rõ cấp bạn muốn, đừng để HR đoán
Làm GRC có cơ hội thăng tiến lên CISO không? Cần gì để làm CISO?
Có, GRC là một trong những con đường phổ biến nhất để lên CISO, đặc biệt ở các ngân hàng lớn. Đây là lộ trình điển hình:
Giai đoạn 5-8 năm: GRC Manager → Trưởng phòng GRC
Giai đoạn 8-12 năm: Phó phòng/Trưởng phòng ATTT tổng thể
Giai đoạn 12-15 năm: CISO hoặc Deputy CISO
Cần gì để làm CISO:
1. Chứng chỉ: CISSP, CISM (bắt buộc), kèm MBA là lợi thế
2. Kinh nghiệm: Đa dạng — đã làm SOC, GRC, Incident Response, Vendor Management
3. Business acumen: Hiểu sâu nghiệp vụ ngân hàng, không chỉ kỹ thuật
4. Leadership skills: Quản lý team 20-50 người
5. Communication: Thuyết trình trước Ban Tổng Giám đốc, HĐQT
6. Network: Tham gia ISACA Vietnam, các hội thảo quốc tế
7. Strategic thinking: Xây dựng chiến lược ATTT 3-5 năm
Lương CISO ngân hàng VN hiện tại:
- Ngân hàng top: 300-800 triệu/năm
- Ngân hàng lớn (LPBank, MBB): 250-600 triệu/năm
- Bao gồm lương, thưởng, stock option, các khoản phúc lợi khác
Khuyên thật: GRC là con đường 'an toàn' lên CISO, không cần thi phải là kỹ thuật xuất sắc nhưng cần tầm nhìn toàn diện.
Phỏng vấn GRC ngân hàng thường hỏi gì khó nhất? Có câu nào bất ngờ không?
Câu hỏi khó nhất thường không phải kỹ thuật, mà là câu hỏi tình huống và câu hỏi về đạo đức nghề nghiệp. Một số câu hay gặp:
Câu hỏi tình huống khó:
- "Sếp bạn yêu cầu bạn giấu lỗ hổng nghiêm trọng để chờ fix, nhưng bạn biết lỗ hổng đó có thể bị khai thác bất cứ lúc nào. Bạn xử lý thế nào?"
- "Audit phát hiện chi nhánh ở tỉnh đang vi phạm nghiêm trọng quy trình bảo mật. Bạn báo cáo thẳng lên NHNN hay báo cáo nội bộ trước?"
- "Khách hàng VIP đòi mở exception cho phép truy cập hệ thống nhưng không qua training ATTT. Bạn xử lý sao?"
Câu hỏi đạo đức:
- "Bạn phát hiện đồng nghiệp đang cố tình cover-up sự cố. Bạn làm gì?"
- "Bạn được offer làm việc cho đối thủ cạnh tranh. Bạn có kể thông tin của ngân hàng cũ cho họ không?"
Câu bất ngờ:
- "Bạn đánh giá thế nào về chiến lược ATTT của LPBank? Điểm yếu là gì?"
- "Nếu được 100 tỷ để cải thiện ATTT ngân hàng, bạn sẽ chi vào đâu?"
Mẹo trả lời:
- Luôn ưu tiên an toàn thông tin khách hàng trên lợi ích công ty
- Trình bày quy trình escalate đúng cấp khi có vấn đề
- Thể hiện tư duy risk-based, không cứng nhắc