Information Security Manager - TA 195
Mô tả công việc
MÔ TẢ CÔNG VIỆC
Trưởng phòng An toàn Thông tin (“Information Securtiy Manager”) là người chịu trách nhiệm xây dựng, triển khai và vận hành toàn bộ chương trình an toàn thông tin của Công ty, bảo đảm toàn bộ tài sản thông tin của Công ty, của khách hàng và các đối tác của Công ty được bảo vệ trước các mối đe dọa an toàn thông tin ngày càng tinh vi. Vị trí này cũng chịu trách nhiệm xây dựng chiến lược và chính sách an toàn thông tin phù hợp với mục tiêu kinh doanh, tuân thủ các yêu cầu luật pháp và định hướng chung của Tập đoàn. Người nắm giữ vị trí này sẽ làm việc trực tiếp với các bộ phận khác trong nội bộ khối CNTT và các bộ phận khác trong công ty để xây dựng văn hóa an toàn thông tin, xây dựng giải pháp an toàn thông tin và điều phối ứng phó các sự cố an ninh thông tin. Bên cạnh đó, người nắm giữ vị trí này cũng sẽ chịu trách nhiệm thiết kế, xây dựng và đảm bảo chương trình khôi phục thảm họa (“DRP”) của Công ty luôn được kiểm thử, diễn tập đảm bảo thành thạo và đạt được kết quả cam kết.
1. Hoạch định chiến lược & Lãnh đạo
- Tham gia xây dựng, phát triển và hoàn thiện chiến lược của bộ phận An toàn thông tin phù hợp với chiến lược và nguồn lực của Công ty, với mô hình vận hành & quy trình hoạt động kinh doanh và phù hợp với xu hướng công nghệ.
- Phối hợp với các nhà thầu hoặc bộ phận liên quan để lập kế hoạch phát triển, cải tiến chức năng hệ thống theo định hướng dài hạn của Công ty.
2. Quản lý nhân sự
- Xây dựng kế hoạch nhân sự và định biên lao động, phân bổ nguồn lực phù hợp theo nhu cầu hoạt động kinh doanh của công ty.
- Phối hợp với bộ phân quản lý nhân sự để triển khai các hoạt động tuyển dụng, đào tạo, phương án thay thế, lộ trình phát triển nghề nghiệp, và quản lý hiệu suất cho bộ phận An toàn Thông tin.
3. Thực hiện các nhiệm vụ khác theo phân công của cấp quản lý trực tiếp.
Quyền lợi
- Tham gia set up dự án Bảo hiểm nhân thọ của Ngân hàng VPBank;
- Thu nhập hấp dẫn, lương thưởng cạnh tranh theo năng lực;
- Thưởng các Ngày lễ, Tết (theo chính sách ngân hàng từng thời kỳ);
- Được vay ưu đãi theo chính sách ngân hàng từng thời kỳ;
- Chế độ ngày phép hấp dẫn theo cấp bậc công việc;
- Bảo hiểm bắt buộc theo luật lao động + Bảo hiểm VPBank care cho CBNV tùy theo cấp bậc và thời gian công tác;
- Được tham gia các khóa đào tạo tùy thuộc vào Khung đào tạo cho từng vị trí;
- Thời gian làm việc: từ thứ 2 – thứ 6 & sáng thứ 7;
- Môi trường làm việc năng động, thân thiện, có nhiều cơ hội học đào tạo, học hỏi và phát triển; được tham gia nhiều hoạt động văn hóa thú vị (cuộc thi về thể thao, tài năng, hoạt động teambuiding...).
Yêu cầu ứng viên
YÊU CẦU CÔNG VIỆC
- Tốt nghiệp đại học trở lên ngành: CNTT, kỹ sư máy tính, HTTT, Toán kinh tế,...
- Ưu tiên cóchứng chỉ chuyên ngành như CISM, CISSP, ISO 27001 Lead Implementer / Lead Auditor là một lợi thế.
- ≥10 năm kinh nghiệm liên tục liền trước thời điểm ứng tuyển trong lĩnh vực đảm bảo an toàn thông tin, an ninh mạng, an toàn bảo mật, v.v.
- ≥3 năm kinh nghiệm liên tục liền trước thời điểm ứng tuyển trong vị trí quản lý (trưởng nhóm, trưởng phòng, v.v.) các nhóm chuyên môn có liên quan trong lĩnh vực đảm bảo an toàn thông tin, an ninh mạng, an toàn bảo mật, v.v..
- Có kinh nghiệm quản lý bảo mật bên thứ ba (“vendor security” / “supply chain risk”).
- Kinh nghiệm thực tế trong việc ứng phó sự cố đặc biệt là các sự cố liên quan đến an toàn thông tin, an ninh mạng, v.v.
- Có kinh nghiệm thực tế trong việc lập kế hoạch và tổ chức diễn tập BCP/DRP.
- Hiểu biết thực tế và chắc chắn về các công nghệ, tiêu chuẩn và kỹ thuật liên quan đến giải pháp an toàn thông tin, an ninh mạng, an ninh ứng dụng & dữ liệu, v.v.
- Có kinh nghiệm thực tế trong việc thiết kế, xây dựng và triển khai các giải pháp đảm bảo an ninh thông tin, an ninh mạng, an ninh ứng dụng & dữ liệu, v.v.
- Có kinh nghiệm thực tế trong quản lý, phối hợp và điều phối thuê ngoài dịch vụ phát triển hệ thống với các nhà thầu trong và ngoài nước.
- Hiểu biết sâu sắc và có kinh nghiệm thực tế trong việc thiết kế, xây dựng và triển khai các giải pháp đáp ứng tuân thủ Luật An ninh mạng, Luật Dữ liệu, Luật Bảo vệ Dữ liệu Cá nhân và Luật Trí tuệ Nhân tạo.
- Có hiểu biết về pháp chứng kỹ thuật số (“digital forensics”) và phân tích phần mềm độc hại (“malware analysis”) là một lợi thế.
- Hiểu biết về các nghiệp vụ trong ngành bảo hiểm nhân thọ là một lợi thế.
Phân tích kỹ năng cần có
🎯 Phân tích kỹ năng cho vị trí Information Security Manager - Dự án Salus (VPBank)
Đây là vị trí Trưởng phòng cấp cao trong một dự án chiến lược của VPBank — dự án Bảo hiểm nhân thọ Salus. Yêu cầu rất khắt khe: tối thiểu 10 năm kinh nghiệm liên tục và 3 năm quản lý. Dưới đây là phân tích chi tiết:
🔧 Hard Skills (Kỹ năng chuyên môn) — BẮT BUỘC
| Nhóm kỹ năng | Nội dung cụ thể | Mức độ yêu cầu |
|---|---|---|
| Bảo mật hệ thống & mạng | Firewall, IDS/IPS, SIEM (Splunk/QRadar/ArcSight), EDR/XDR, WAF | Cao |
| An ninh ứng dụng | SAST/DAST, OWASP Top 10, Secure SDLC, DevSecOps | Cao |
| An ninh dữ liệu | DLP, Data Classification, Encryption (AES, RSA, TLS), Key Management (HSM/KMS) | Cao |
| Quản lý rủi ro bên thứ ba | Vendor Security Assessment, Supply Chain Risk, SLA, SOC2 review | Rất cao |
| Ứng phó sự cố | Incident Response Lifecycle, NIST/SANS frameworks, Forensics cơ bản | Rất cao |
| BCP/DRP | Thiết kế, diễn tập, RTO/RPO, Active-Active/Active-Passive | Rất cao |
| Tuân thủ pháp luật VN | Luật An ninh mạng 2018, Nghị định 13/2023 (PDPA), Luật Dữ liệu, Luật AI | Rất cao |
| Tiêu chuẩn quốc tế | ISO 27001/27002/27005, NIST CSF, PCI DSS, COBIT | Cao |
| Quản lý nhà thầu | Outsourcing governance, offshore coordination, contract security clauses | Cao |
🌟 Hard Skills — LỢI THẾ CẠNH TRANH
- Digital Forensics (pháp chứng kỹ thuật số): EnCase, FTK, Autopsy, Volatility
- Malware Analysis: Static/Dynamic analysis, IDA Pro, Ghidra, sandbox
- Nghiệp vụ bảo hiểm nhân thọ: Quy trình khai thác bảo hiểm, underwriting, claims — rất quý vì Salus là dự án bảo hiểm
- Cloud Security: AWS/Azure Security, CASB, CSPM (nếu Salus chạy cloud-native)
🤝 Soft Skills — YẾU TỐ QUYẾT ĐỊNH
| Kỹ năng | Vai trò |
|---|---|
| Leadership & People Management | Xây dựng team, mentoring, performance management — quản lý team 5-15 người |
| Strategic Thinking | Hoạch định chiến lược 3-5 năm, align với business goal |
| Communication & Presentation | Trình bày với Ban lãnh đạo, đàm phán với vendor, giao tiếp đa bên |
| Stakeholder Management | Phối hợp với IT, Risk, Compliance, Legal, Business |
| Crisis Management | Bình tĩnh xử lý khi có sự cố lớn, điều phối war room |
| Project Management | Quản lý nhiều dự án song song, vendor multi-country |
| Business Acumen | Hiểu business để đề xuất giải pháp security hợp lý |
📜 Chứng chỉ — ĐÂY LÀ "TẤM VÉ" QUAN TRỌNG
Mặc dù tin ghi "ưu tiên" nhưng thực tế gần như bắt buộc với level này:
| Chứng chỉ | Tầm quan trọng | Ghi chú |
|---|---|---|
| CISSP | ⭐⭐⭐⭐⭐ | "Vua" của cert bảo mật, được công nhận toàn cầu. Nên có |
| CISM | ⭐⭐⭐⭐⭐ | Thiên về quản lý, rất phù hợp vị trí Manager |
| ISO 27001 Lead Implementer | ⭐⭐⭐⭐ | Cần thiết nếu ngân hàng muốn/có chứng nhận ISO |
| ISO 27001 Lead Auditor | ⭐⭐⭐⭐ | Nếu cần audit nhà cung cấp |
| CRISC | ⭐⭐⭐ | Quản lý rủi ro CNTT |
| CISA | ⭐⭐⭐ | Audit hệ thống thông tin |
| CDPSE | ⭐⭐⭐ | Privacy — phù hợp với yêu cầu về Luật PDPA |
| OSCP / CEH | ⭐⭐ | Technical depth — không bắt buộc nhưng cộng điểm |
| PMP / PRINCE2 | ⭐⭐⭐ | Quản lý dự án — có lợi cho vị trí senior |
💡 Insight đặc biệt cho vị trí này
1. "Dự án Salus" — đây là dự án thành lập công ty bảo hiểm nhân thọ của VPBank (VPBank Life). Vị trí này là set up từ đầu → cần người có tư duy build-from-scratch, không chỉ maintain.
2. Yêu cầu về Luật AI là điểm khá mới → cho thấy dự án có định hướng ứng dụng AI/ML trong underwriting hoặc xử lý claims.
3. Vendor security + offshore coordination → có thể Salus dùng nhiều vendor Ấn Độ, Philippines hoặc outsource dev.
4. BCP/DRP diễn tập thành thạo → NHNN đang siết yêu cầu này cho cả ngân hàng và công ty bảo hiểm con.
Chuẩn bị phỏng vấn
🎤 Hướng dẫn phỏng vấn Information Security Manager - VPBank Salus
📋 Quy trình tuyển dụng dự kiến (4-5 vòng)
Với vị trí cấp Trưởng phòng ở VPBank, quy trình thường kéo dài 2-4 tuần:
| Vòng | Hình thức | Người phỏng vấn | Thời lượng | Mục đích |
|---|---|---|---|---|
| Vòng 1 | Phone/Video screening | HR Specialist | 30-45 phút | Check basic fit, lương, notice period |
| Vòng 2 | Technical Interview | Hiring Manager (CISO/IT Director) | 60-90 phút | Đánh giá chuyên môn sâu |
| Vòng 3 | Case Study / Panel | Hiring Manager + 2-3 SMEs | 90-120 phút | Tình huống thực tế, leadership |
| Vòng 4 | HR Deep Dive | HRBP | 45-60 phút | Culture fit, motivation, expectation |
| Vòng 5 | Final/Board | GĐ Khối CNTT hoặc Ban Giám đốc | 60 phút | Strategic alignment |
❓ Câu hỏi phỏng vấn thường gặp theo từng vòng
🔹 Vòng 2 - Technical Deep Dive
1. "Hãy mô tả kiến trúc bảo mật của hệ thống ngân hàng/bảo hiểm bạn đã thiết kế"
- Chuẩn bị sơ đồ kiến trúc (Network Security, Application Security, Data Security, Identity & Access)
- Nêu rõ defense-in-depth, zero-trust model
- Kể tên công cụ cụ thể (SIEM gì? EDR gì? PAM gì?)
2. "Làm thế nào đánh giá security của một vendor bên thứ ba trước khi ký hợp đồng?"
- Vendor Security Assessment (VSA) process
- Review SOC2 Type II, ISO 27001, PCI DSS
- Contract clauses: right to audit, breach notification, data residency
- Continuous monitoring (third-party risk platforms như BitSight, SecurityScorecard)
3. "Điều gì khác biệt giữa bảo mật ngân hàng và bảo mật bảo hiểm?"
- Volume giao dịch khác nhau
- Nghiệp vụ bảo hiểm có tính seasonal (cuối năm cao điểm)
- Yêu cầu tuân thủ: NHNN vs. Bộ Tài chính
- Customer data trong bảo hiểm nhạy cảm hơn (sức khỏe, hồ sơ y tế)
4. "Khi xảy ra data breach, bạn xử lý như thế nào?"
- Trình bày rõ Incident Response Plan theo NIST: Detection → Containment → Eradication → Recovery → Lessons Learned
- Kết hợp communication: IT, Legal, PR, Ban lãnh đạo, NHNN, Cục An toàn thông tin, khách hàng
- Tuân thủ Nghị định 13/2023: thông báo trong 72h
5. "Trình bày cách xây dựng chương trình BCP/DRP"
- BIA (Business Impact Analysis) → RTO/RPO cho từng hệ thống
- Chiến lược DR: Hot site, Warm site, Cold site, Multi-cloud
- Diễn tập: Tabletop, Walkthrough, Simulation, Parallel, Full Interruption
- Tần suất: Tối thiểu 1 lần/năm cho hệ thống critical
🔹 Vòng 3 - Case Study & Leadership
6. "Bạn được giao xây dựng chương trình Security từ đầu cho công ty bảo hiểm mới. Kế hoạch 90 ngày đầu tiên của bạn là gì?"
→ Đây là câu hỏi CỰC KỲ QUAN TRỌNG cho vị trí Salus. Cấu trúc gợi ý:
```
Ngày 1-30: ASSESS (Đánh giá)
- Hiểu business, scope hệ thống
- Inventory assets, data flows
- Risk assessment ban đầu
- Identify quick wins & critical gaps
Ngày 31-60: BUILD (Xây dựng nền tảng)
- Tuyển dụng team core
- Xây dựng IS policy, ISMS framework
- Triển khai giải pháp minimum viable: SIEM, IAM, EDR
- Vendor security baseline
Ngày 61-90: OPERATE & IMPROVE (Vận hành)
- SOC 24/7 (nếu cần)
- Tabletop exercise cho incident response
- Awareness training batch 1
- KPI & dashboard cho Ban lãnh đạo
```
7. "Bạn xử lý thế nào khi business muốn launch sản phẩm nhanh nhưng security chưa kịp review?"
- Không nói "không" mà đề xuất "có điều kiện"
- Risk-based approach: chấp nhận rủi ro có kiểm soát
- Compensating controls
- Đẩy vấn đề lên cấp trên nếu business không đồng ý
8. "Team bạn có 8 người nhưng khối lượng công việc gấp 3. Bạn làm gì?"
- Ưu tiên hóa (critical first)
- Tự động hóa (SOAR, scripting)
- Outsource/MSSP cho phần SOC L1
- Đề xuất headcount với data thuyết phục
🔹 Vòng 4 - HR Deep Dive
9. "Tại sao rời công ty cũ?" → Chuẩn bị câu trả lời không nói xấu công ty cũ
10. "Mong muốn của bạn trong 3-5 năm tới?" → "Trở thành CISO" hoặc "Xây dựng đội ngũ security hùng mạnh cho VPBank" — không nói "tôi sẽ chuyển sang làm CTO"
11. "Mức lương mong muốn?" → Xem phần career_advice
👔 Dress Code & Etiquette
- Vòng 1-3: Business casual hoặc Smart casual (sơ mi, quần tây, không cần vest)
- Vòng 4-5 (Final/Board): Vest + sơ mi là bắt buộc
- Nên mang theo 2 bản CV in sẵn, sổ tay, bút
- Đến sớm 10-15 phút
- Tắt chuông điện thoại hoàn toàn
💡 Tips "đắt giá"
1. Nghiên cứu VPBank trước: Chiến lược chuyển đổi số, dự án Salus, các sự cố security (nếu có) gần đây
2. Dự án Salus: Tìm hiểu VPBank Life — sản phẩm, đối tác, timeline ra mắt
3. Mang theo "portfolio": Mô tả 1-2 dự án lớn đã làm (ẩn thông tin nhạy cảm), sơ đồ kiến trúc đã thiết kế
4. Đặt câu hỏi cho interviewer: "Cấu trúc team hiện tại như thế nào?", "Roadmap 12 tháng tới của bộ phận?", "Vai trò của vị trí này trong việc VPBank đạt mục tiêu chuyển đổi số?"
5. Câu chuyện STAR: Mọi câu hỏi về kinh nghiệm → dùng phương pháp Situation - Task - Action - Result với số liệu cụ thể
Lộ trình ôn thi
📚 Lộ trình ôn tập 2 tuần cho vị trí Information Security Manager - VPBank
🎯 Nguyên tắc ôn tập
Vị trí này yêu cầu rất rộng nhưng cũng cần rất sâu ở một số mảng. Phân bổ thời gian như sau:
- 40% — Kiến thức nền tảng (review & refresh)
- 30% — Case study thực tế (luyện tình huống)
- 20% — Cập nhật xu hướng mới (AI Security, Cloud, Zero Trust)
- 10% — Soft skills & presentation
📅 Lộ trình 14 ngày chi tiết
TUẦN 1: NỀN TẢNG VĂNG CHẮC
Ngày 1-2: Ôn lại Information Security Management
- ISO 27001:2022 — Controls mới nhất (93 controls, 4 themes)
- ISO 27002 — Implementation guidance
- NIST Cybersecurity Framework 2.0 (ra mắt 2024)
- Tài liệu: ISO 27001 standard summary trên iso.org, NIST CSF trên nist.gov
- Sách: ISO 27001/27002: A Pocket Guide (Alan Calder)
Ngày 3: Cybersecurity Law & Data Protection
- Luật An ninh mạng 2018 (Việt Nam) — đọc toàn văn
- Nghị định 13/2023/NĐ-CP về Bảo vệ dữ liệu cá nhân
- Luật An toàn thông tin mạng (nếu có)
- Dự thảo Luật AI Việt Nam (cập nhật 2025-2026)
- Thông tư hướng dẫn của NHNN về an toàn thông tin trong hoạt động ngân hàng
- Tài liệu: vanbanphapluat.vn, thuvienphapluat.vn
Ngày 4-5: Banking & Insurance Security
- Thông tư 17/2024/TT-NHNN (về an toàn thông tin trong hoạt động ngân hàng)
- Quyết định 2345/QĐ-NHNN về hệ thống CNTT
- PCI DSS 4.0 (áp dụng cho ngân hàng)
- Đặc biệt: Luật Kinh doanh bảo hiểm, quy định của Cục Quản lý, giám sát bảo hiểm (Bộ Tài chính)
- Tài liệu: nhnn.vn, molisa.gov.vn
Ngày 6-7: Technical Deep Dive
- OWASP Top 10 (2021)
- OWASP API Security Top 10 (2023)
- MITRE ATT&CK Framework — đọc hiểu các TTP
- Network Security: Zero Trust Architecture (NIST SP 800-207)
- Cloud Security: AWS Well-Architected Framework (Security pillar)
- SIEM/SOAR: Các platform phổ biến tại VN (Splunk, QRadar, Microsoft Sentinel)
TUẦN 2: CASE STUDY + CẬP NHẬT
Ngày 8-9: Incident Response & BCP/DRP
- NIST SP 800-61 (Incident Handling)
- ISO 22301 (Business Continuity)
- Case study thực tế: SolarWinds, Log4j, MOVEit, các vụ breach ngân hàng VN
- Đọc báo cáo: Verizon DBIR 2024, IBM Cost of Data Breach Report
Ngày 10: Vendor Security
- NIST SP 800-161 (Supply Chain Risk Management)
- SOC2 Type II report — cách đọc
- Shared Assessments Standardized Information Gathering (SIG)
- Vendor risk scoring framework
Ngày 11: AI Security & Emerging Tech
- OWASP Top 10 for LLM Applications (2025)
- MITRE ATLAS (Adversarial Threat Landscape for AI Systems)
- AI Act EU (tham khảo)
- NIST AI Risk Management Framework
- Risk của AI trong bảo hiểm: bias, hallucination, data poisoning
Ngày 12: Luyện phỏng vấn
- Viết ra 5-7 câu chuyện STAR về: project lớn, conflict trong team, sự cố security, vendor issue, leadership moment
- Luyện trình bày trước gương hoặc với bạn bè
- Chuẩn bị sơ đồ kiến trúc security mẫu
Ngày 13: Mock Interview
- Nhờ bạn bè đóng vai interviewer
- Test trên Zoom/Teams
- Time yourself: mỗi câu trả lời 2-3 phút
Ngày 14: Final Review
- Đọc lại JD, đánh dấu từng yêu cầu đã cover
- Đọc tin tức mới nhất về VPBank, Salus
- Đọc blog: KrebsOnSecurity, The Hacker News, SecurityWeek (1 tiết)
📖 Tài liệu tham khảo "must-read"
Sách:
1. CISSP All-in-One Exam Guide (Shon Harris) — dù không thi CISSP, sách này cover rất rộng
2. CISM Review Manual (ISACA)
3. The CISO Journey (Eugene Spafford)
4. Building a Cyber Resilient Organization (Sami Saydjari)
5. Cybersecurity and the Law (various authors)
Báo cáo & tiêu chuẩn:
- NIST Cybersecurity Framework 2.0 (PDF miễn phí)
- ISO 27001/27002 standard (mua hoặc summary)
- Verizon Data Breach Investigations Report (miễn phí)
- IBM Cost of Data Breach Report (miễn phí)
- ENISA Threat Landscape Report (miễn phí)
Website/blog nên theo dõi:
- nhnn.vn (Ngân hàng Nhà nước)
- isc2.org, isaca.org
- krebsonsecurity.com
- darkreading.com
- securityweek.com
- vietsecurity.net (cộng đồng security VN)
- security365.vn
Cộng đồng hỏi đáp:
- vnsecurity.info ( mailing list cũ nhất VN)
- Facebook groups: Vietnam Security, An ninh mạng Việt Nam
- LinkedIn: Theo dõi các CISO ngân hàng VN
🎓 Tài liệu riêng cho VPBank
- Báo cáo thường niên VPBank (đọc mục CNTT, rủi ro)
- Bài phát biểu của CEO Ngô Chí Dũng về chuyển đổi số
- Tin tức về VPBank Life (Salus) trên vpb.com.vn
- Tìm hiểu về CTO/CIO hiện tại của VPBank
Tư vấn nghề nghiệp
🚀 Lời khuyên sự nghiệp cho vị trí Information Security Manager
🛤️ Lộ trình thăng tiến trong lĩnh vực InfoSec tại ngân hàng VN
```
Level 1: Security Engineer / Analyst (0-3 năm)
↓
Level 2: Senior Security Engineer (3-5 năm)
↓
Level 3: Security Team Lead / Specialist (5-8 năm) ← BẠN CẦN ĐẾN ĐÂY TRƯỚC
↓
Level 4: Information Security Manager ← VỊ TRÍ NÀY (8-12 năm)
↓
Level 5: Senior Manager / Deputy CISO (12-15 năm)
↓
Level 6: CISO (Chief Information Security Officer) (15+ năm)
↓
Level 7: Risk/CTO track hoặc chuyển sang consulting
```
💰 Mức lương kỳ vọng theo cấp bậc (ngân hàng VN, 2025-2026)
| Cấp bậc | Kinh nghiệm | Khoảng lương (triệu VNĐ/tháng) | Ghi chú |
|---|---|---|---|
| Security Analyst | 1-3 năm | 15-25 | Chưa tính OT, bonus |
| Senior Security Engineer | 3-5 năm | 30-50 | + thưởng Tết 1-3 tháng lương |
| Security Specialist/Lead | 5-8 năm | 50-80 | + stock/ESOP tại một số fintech |
| InfoSec Manager ⭐ | 8-12 năm | 80-150 | Đây là range vị trí này |
| Senior Manager / Deputy CISO | 12-15 năm | 150-250 | Top ngân hàng có thể cao hơn |
| CISO Tier 1 bank | 15+ năm | 250-500+ | Cộng LTI, ESOP, benefits đặc biệt |
Lưu ý đặc biệt cho VPBank + Salus:
- VPBank là top 4 ngân hàng TMCP tư nhân → mức lương cạnh tranh
- Dự án Salus là dự án chiến lược → có thể có ESOP hoặc bonus đặc biệt khi launch thành công
- "Tham gia set up dự án Bảo hiểm nhân thọ" → có thể được trả thêm khi đi vào vận hành chính thức
- Khoảng lương hợp lý để đề xuất: 100-180 triệu VNĐ gross/month (tùy profile và khả năng đàm phán)
📊 Mức lương đề xuất khi deal
- Tổng cash (gross + bonus ước tính): 1.5-2 tỷ VNĐ/năm cho Manager level tại ngân hàng top
- Đàm phán khôn ngoan: Đừng đưa ra con số đầu tiên. Nếu bị hỏi, trả lời: "Tôi mong muốn tổng thu nhập (gồm lương, thưởng, phúc lợi) khoảng X tỷ/năm, tôi mở về mức lương cứng cũng như cấu trúc tổng thu nhập."
- Khi offer thấp hơn kỳ vọng: Đề nghị thêm: review sau 6 tháng, signing bonus, ESOP, đào tạo cert quốc tế, thưởng launch dự án
🎯 Kỹ năng cần phát triển thêm (nếu bạn chưa có)
Ưu tiên cao (6 tháng tới):
1. Lấy CISSP hoặc CISM nếu chưa có → ROI rất cao cho vị trí này
2. Học sâu về AI Security — đây là điểm khác biệt lớn trong JD
3. Hiểu nghiệp vụ bảo hiểm nhân thọ → tham gia khóa học ngắn hạn, đọc sách về insurance
4. Cloud Security certification (AWS Security Specialty, CCSP, hoặc Azure Security Engineer)
Ưu tiên trung bình (12 tháng tới):
5. Nâng cao kỹ năng leadership: Đọc sách (Good to Great, The Hard Thing About Hard Things), tham gia workshop
6. Public Speaking: Tham gia hội thảo security (VSEC, SecurityDay, các sự kiện VNISA)
7. Networking: Tham gia các cộng đồng CISO VN, attend events của ISC2/ISACA Vietnam
8. Business acumen: Học về tài chính, ngân hàng, bảo hiểm — không chỉ kỹ thuật
Ưu tiên dài hạn (24-36 tháng):
9. Phát triển đội ngũ: Mentor junior, xây dựng pipeline talent
10. Brand cá nhân: Viết blog, làm speaker, đóng góp open source
11. Quan hệ với regulator: Tham gia các diễn đàn NHNN, Bộ TT&TT
🎓 "Set up từ đầu" — cơ hội vàng
Đây là lợi thế cực lớn nếu bạn apply thành công:
Cơ hội:
- Được in dấu ấn cá nhân vào dự án chiến lược
- Tự xây dựng team, văn hóa, quy trình theo tầm nhìn của mình
- Được Board quan tâm → visibility cao
- ESOP/bonus launch khi thành công
- Đây là "launching pad" cho vị trí CISO trong tương lai
Thách thức:
- Áp lực timeline → thường "go-live nhanh, fix sau"
- Resource ban đầu hạn chế → phải outsource nhiều
- Phối hợp đa bên phức tạp (IT, business, vendor, regulator)
- Risk cao: nếu dự án fail, reputation ảnh hưởng
🔄 Plan B nếu chưa apply được lần này
- Tìm vị trí tương đương tại ngân hàng khác (Techcombank, MB, ACB, Vietcombank)
- Vị trí Senior Manager tại công ty bảo hiểm (Manulife, Prudential, AIA, Bảo Việt)
- Senior Consultant tại Big 4 (EY, PwC, KPMG, Deloitte) — phù hợp nếu muốn build breadth
- Fintech lớn (MoMo, ZaloPay, VNPay) — văn hóa nhanh hơn, lương cạnh tranh
Câu hỏi thường gặp
Em mới ra trường CNTT được 2 năm, có thể apply vị trí Information Security Manager ở VPBank không?
Không bạn nhé. Vị trí này yêu cầu tối thiểu 10 năm kinh nghiệm liên tục và 3 năm quản lý — là level Trưởng phòng. Bạn nên bắt đầu ở vị trí Security Engineer/Junior Analyst tại các ngân hàng hoặc công ty bảo mật (VNPT, FPT, Viettel, các MSSP). Lộ trình thông thường: Analyst (2-3 năm) → Engineer (3-5 năm) → Senior/Lead (5-7 năm) → Manager (8-10+ năm). Cố gắng lấy cert như Security+, CEH trước, sau đó CISSP/CISM khi đủ 5 năm kinh nghiệm.
Tôi có 12 năm kinh nghiệm bảo mật tại ngân hàng nhưng chưa từng làm ở công ty bảo hiểm. Cơ hội được không?
Hoàn toàn có cơ hội, và thực tế JD ghi 'hiểu biết về nghiệp vụ bảo hiểm nhân thọ là lợi thế' — tức là không bắt buộc. Điểm mạnh của bạn: kinh nghiệm banking, hiểu quy định NHNN, quen với core banking. Bạn cần bổ sung: tìm hiểu Luật Kinh doanh bảo hiểm, quy trình khai thác bảo hiểm (underwriting, claims), các quy định của Cục Quản lý Bảo hiểm. Nên tham gia 1-2 khóa học ngắn về insurance hoặc dành thời gian nói chuyện với chuyên gia trong ngành. Trong CV và phỏng vấn, nhấn mạnh khả năng 'transferable skills' từ banking sang insurance.
Cert nào quan trọng nhất cho vị trí này? Tôi có CISM nhưng chưa có CISSP, có đủ không?
CISM là cert rất phù hợp với vị trí Manager vì thiên về quản lý và governance. Với CISM + 12 năm kinh nghiệm banking là đủ competitive. Tuy nhiên, nếu có thêm CISSP thì càng tốt — CISSP là 'gold standard' và được nhiều HR ngân hàng tìm kiếm. Ngoài ra, ISO 27001 Lead Implementer cũng nên có vì ngân hàng VN thường theo chuẩn này. Nếu chỉ chọn 1 cert để bổ sung, tôi khuyên CISSP vì nó cover rộng hơn và có giá trị quốc tế.
Dự án Salus là gì? Tôi có nên apply vì lý do này không?
Salus là tên dự án thành lập Công ty Bảo hiểm Nhân thọ của VPBank (VPBank Life). Đây là dự án chiến lược nhằm đa dạng hóa tập đoàn tài chính VPBank. Lý do nên apply: (1) Set up từ đầu → bạn được in dấu ấn, không phải maintain hệ thống cũ; (2) Thường có ESOP/bonus đặc biệt khi launch thành công; (3) Visibility cao với Ban lãnh đạo tập đoàn; (4) Là launching pad tuyệt vời cho vị trí CISO tương lai. Lý do cân nhắc: áp lực timeline lớn, chế độ có thể 'startup-like' (làm nhiều, OT nhiều), rủi ro dự án.
Mức lương thực tế cho vị trí này tại VPBank là bao nhiêu? Tôi đang ở mức 90 triệu/tháng ở công ty hiện tại.
Với 10+ năm kinh nghiệm và vị trí Manager ở top 4 ngân hàng TMCP, khoảng lương gross phổ biến: 100-180 triệu/tháng. Total comp (gồm bonus Tết 2-3 tháng, thưởng KPIs, phúc lợi) có thể đạt 1.8-2.5 tỷ/năm. Đặc biệt với dự án Salus, có thể có thêm: ESOP, signing bonus, launch bonus, hoặc khi VPBank Life hoạt động chính thức bạn có thể được offer chuyển sang với mức cao hơn. Khi đàm phán từ mức 90 triệu, bạn có thể đề xuất mức mới khoảng 130-150 triệu gross + đàm phán thêm các khoản khác. Đừng quên yếu tố 'set up from scratch' rất có giá trị để đàm phán.
Tôi đang là Senior Security Engineer ở fintech với 8 năm kinh nghiệm. Còn thiếu 2 năm nữa mới đủ yêu cầu. Có nên apply liền không?
Đây là quyết định chiến lược. Phân tích 2 lựa chọn: (1) Apply ngay — có thể HR sẽ 'lưu hồ sơ' hoặc 'phỏng vấn cất cánh', không mất gì. Fintech experience được đánh giá cao ở ngân hàng vì tốc độ và sáng tạo. Tuy nhiên, họ sẽ so sánh với ứng viên đủ 10 năm. (2) Chờ 2 năm — an toàn hơn nhưng có thể vị trí đã đóng. Gợi ý: Apply ngay, trong CV nhấn mạnh 8 năm thực chiến (nếu làm nhiều dự án lớn có thể tương đương 10 năm ở môi trường chậm hơn), đề cập rõ tiến độ cert (đã có gì, đang lấy gì). Trong phỏng vấn, dùng kinh nghiệm fintech để bù đắp 'thiếu' 2 năm banking.
JD yêu cầu Luật AI, Luật Dữ liệu. Tôi không phải dân pháp lý, học làm sao?
Đừng lo, JD này muốn nói bạn cần 'hiểu biết thực tế và chắc chắn' để áp dụng vào thiết kế giải pháp, không phải trở thành luật sư. Cách học: (1) Đọc toàn văn Luật An ninh mạng 2018 + Nghị định 13/2023/NĐ-CP (PDPA VN) — chỉ cần hiểu các điều khoản chính và ý nghĩa áp dụng. (2) Đọc các bài phân tích từ vietlaw.vn, luật Việt Nam. (3) Tìm các workshop về PDPA do NHNN, Bộ TT&TT tổ chức — thường miễn phí. (4) Về Luật AI: hiện đang dự thảo, theo dõi từ MIC, Bộ KH&CN. Trong phỏng vấn, đừng nói bạn thuộc lòng từng điều luật, mà nêu cách bạn đã áp dụng vào design hệ thống thực tế.
Tôi đã là CISO ở công ty bảo hiểm nhân thọ nhỏ 4 năm. Có nên apply vị trí này (Manager, không phải CISO)?
Đây là câu hỏi nhạy cảm. Phân tích: (1) Title 'Manager' ở VPBank nhưng là 'set up project' cho Salus — thực tế quyền lực và tầm ảnh hưởng có thể tương đương CISO của một bảo hiểm độc lập nhỏ. (2) Tuy nhiên, cấp bậc trong hệ thống VPBank sẽ là Manager, không phải CISO — có thể ảnh hưởng đến danh xưng CV tương lai. (3) Lợi ích: VPBank top 4, brand name cực tốt, network rộng, training budget lớn, parent company mạnh. Nếu bạn thực sự muốn chuyển từ môi trường nhỏ sang tập đoàn lớn, đây là bước đi tốt. Đàm phán: yêu cầu title tương xứng (Senior Manager hoặc Head of Information Security) và đảm bảo có reporting line rõ ràng.
Yêu cầu 'quản lý bảo mật bên thứ ba' nghĩa là gì cụ thể? Tôi chỉ quen làm in-house.
Vendor security (hay TPRM - Third Party Risk Management) là quản lý rủi ro bảo mật từ các nhà cung cấp bên ngoài. Cụ thể: (1) Trước khi ký hợp đồng: đánh giá security của vendor (questionnaire, on-site audit, review SOC2/ISO cert). (2) Trong hợp đồng: đưa security clauses (breach notification trong 24-72h, right to audit, data residency, secure data handling). (3) Trong vận hành: monitor liên tục (BitSight, SecurityScorecard), periodic review, incident coordination. (4) Khi offboard: đảm bảo data được xóa an toàn. Vị trí này đặc biệt quan trọng nếu Salus outsource nhiều (development, cloud, SOC). Nếu bạn chưa có kinh nghiệm, học ngay qua các khóa như 'CTPRA' (Certified Third Party Risk Assessor) hoặc đọc NIST SP 800-161.