messenger

Chat Mess

zalo

Chat Zalo

phone

Phone

Gọi ngay: 097.5151.777
messenger

Facebook

messenger

TikTok

Hỗ trợ tư vấn: 097.5151.777
ACB

IT - IT Compliance Specialist

Hội sở (Hồ Chí Minh) Khối Công nghệ Thông tin
Thương lượng Hạn: 2026-10-31

Mô tả công việc

IT Compliance Specialist is responsible for ensuring that the organization‘s IT systems, processes, and controls comply with applicable regulatory requirements, industry standards, and internal policies. This role supports risk management, security governance, audits, and compliance initiatives to protect information assets and maintain business continuity.

Key Responsibilities

Compliance Management

  • Develop, implement, and maintain IT compliance programs, policies, standards, and procedures.
  • Ensure compliance with relevant regulations and standards such as ISO 27001, SOC 2, GDPR, PCI-DSS, HIPAA, SOX, and local regulatory requirements.
  • Monitor changes in regulatory requirements and assess their impact on the organization.

Audit & Assessment Support

  • Coordinate internal and external IT audits.
  • Prepare audit documentation, evidence, and reports.
  • Track audit findings and ensure timely remediation of identified gaps.
  • Conduct compliance assessments and control reviews.

Risk Management

  • Identify and evaluate IT compliance risks.
  • Perform risk assessments on IT systems, applications, and processes.
  • Recommend and monitor corrective actions to mitigate identified risks.

Policy & Control Governance

  • Develop and maintain IT policies, standards, and control frameworks.
  • Review and assess effectiveness of security and compliance controls.
  • Collaborate with IT and business teams to ensure controls are properly implemented.

Training & Awareness

  • Conduct compliance awareness training for employees.
  • Promote best practices related to information security and regulatory compliance.
  • Support compliance culture initiatives across the organization.

Documentation & Reporting

  • Maintain compliance records, risk registers, and audit documentation.
  • Generate regular compliance status reports for management.
  • Track compliance metrics and key performance indicators (KPIs).

Stakeholder Collaboration

  • Work closely with Information Security, IT Operations, Legal, Risk Management, and Business Units.
  • Support third-party/vendor compliance assessments.
  • Assist management in responding to regulatory inquiries and audits.

Required Qualifications

Education

  • Bachelor‘s degree in Information Technology, Information Security, Computer Science, Business Administration, or related field.

Experience

  • At least 3 years of experience in IT compliance, information security, IT audit, governance, risk management, or related areas.
  • Experience working with regulatory frameworks and compliance standards.

Technical Knowledge

  • Understanding of:
  • ISO 27001
  • NIST Cybersecurity Framework
  • COBIT
  • SOC 2
  • PCI-DSS
  • GDPR and data privacy regulations
  • IT General Controls (ITGC)

Skills

  • Strong analytical and problem-solving skills.
  • Excellent documentation and report-writing abilities.
  • Knowledge of risk assessment methodologies.
  • Strong communication and stakeholder management skills.
  • Ability to manage multiple projects and deadlines.

Preferred Certifications

  • CISA (Certified Information Systems Auditor)
  • CISM (Certified Information Security Manager)
  • CRISC (Certified in Risk and Information Systems Control)
  • CISSP (Certified Information Systems Security Professional)
  • ISO 27001 Lead Implementer or Lead Auditor
  • Certified Compliance & Ethics Professional (CCEP)

Nộp đơn ứng tuyển công việc này

Họ & tên bạn *

Địa chỉ email *

Số điện thoại *

Ngày tháng năm sinh *

Trình độ học vấn (Education)  *

-- Trình độ học vấn (Education) --Chưa tốt nghiệp (No degree)Phổ thông (High school)Trung cấpCao đẳng (College)Đại học (University/Academy)Thạc sỹ (Master)Tiến sỹ (PhD)Sau đại học (Postgraduate)Khác (Others)

Bạn biết đến cơ hội ứng tuyển này qua kênh nào?  *

-- Bạn biết đến cơ hội ứng tuyển này qua kênh nào? --Website tuyển dụng ACBFacebook ACBLinkedIn ACBWebsite việc làmQuảng cáo onlineNgười giới thiệuKhác

+ Thông tin thêm

CV của bạn *
Click để chọn & tải lên CV của bạn

Nộp đơn ứng tuyển

Bỏ qua

-->

{
"@context": "http://schema.org",
"@type": "JobPosting",
"jobLocation" : {
"@type": "Place",
"address": {
"@type": "PostalAddress",
"addressLocality": "No address locality",
"addressRegion": "No address region",
"streetAddress": "No street address",
"postalCode": "0"
}
},
"datePosted":"2026-08-28",
"description":"IT Compliance Specialist is responsible for ensuring that the organization's IT systems, processes, and controls comply with applicable regulatory requirements, industry standards, and internal policies. This role supports risk management, security governance, audits, and compliance initiatives to protect information assets and maintain business continuity.

Key Responsibilities

Compliance Management

  • Develop, implement, and maintain IT compliance programs, policies, standards, and procedures.
  • Ensure compliance with relevant regulations and standards such as ISO 27001, SOC 2, GDPR, PCI-DSS, HIPAA, SOX, and local regulatory requirements.
  • Monitor changes in regulatory requirements and assess their impact on the organization.

Audit & Assessment Support

  • Coordinate internal and external IT audits.
  • Prepare audit documentation, evidence, and reports.
  • Track audit findings and ensure timely remediation of identified gaps.
  • Conduct compliance assessments and control reviews.

Risk Management

  • Identify and evaluate IT compliance risks.
  • Perform risk assessments on IT systems, applications, and processes.
  • Recommend and monitor corrective actions to mitigate identified risks.

Policy & Control Governance

  • Develop and maintain IT policies, standards, and control frameworks.
  • Review and assess effectiveness of security and compliance controls.
  • Collaborate with IT and business teams to ensure controls are properly implemented.

Training & Awareness

  • Conduct compliance awareness training for employees.
  • Promote best practices related to information security and regulatory compliance.
  • Support compliance culture initiatives across the organization.

Documentation & Reporting

  • Maintain compliance records, risk registers, and audit documentation.
  • Generate regular compliance status reports for management.
  • Track compliance metrics and key performance indicators (KPIs).

Stakeholder Collaboration

  • Work closely with Information Security, IT Operations, Legal, Risk Management, and Business Units.
  • Support third-party/vendor compliance assessments.
  • Assist management in responding to regulatory inquiries and audits.

Required Qualifications

Education

  • Bachelor's degree in Information Technology, Information Security, Computer Science, Business Administration, or related field.

Experience

  • At least 3 years of experience in IT compliance, information security, IT audit, governance, risk management, or related areas.
  • Experience working with regulatory frameworks and compliance standards.

Technical Knowledge

  • Understanding of:
  • ISO 27001
  • NIST Cybersecurity Framework
  • COBIT
  • SOC 2
  • PCI-DSS
  • GDPR and data privacy regulations
  • IT General Controls (ITGC)

Skills

  • Strong analytical and problem-solving skills.
  • Excellent documentation and report-writing abilities.
  • Knowledge of risk assessment methodologies.
  • Strong communication and stakeholder management skills.
  • Ability to manage multiple projects and deadlines.

Preferred Certifications

  • CISA (Certified Information Systems Auditor)
  • CISM (Certified Information Security Manager)
  • CRISC (Certified in Risk and Information Systems Control)
  • CISSP (Certified Information Systems Security Professional)
  • ISO 27001 Lead Implementer or Lead Auditor
  • Certified Compliance & Ethics Professional (CCEP)

",
"employmentType":"Toàn thời gian",
"hiringOrganization": {
"@type": "Organization",
"name": "Ngân hàng Á Châu - ACB",
"sameAs" : "http://www.acbjobs.com.vn"
},
"identifier": {
"@type": "PropertyValue",
"name": "IT - IT Compliance Specialist",
"value": "55784"
},
"title": "IT - IT Compliance Specialist",
"validThrough":"2026-10-31"
}

Phân tích kỹ năng cần có

Phân tích kỹ năng cho vị trí IT Compliance Specialist - ACB

1. Tng quan vị trí

Đây là vị trí chuyên gia tuân thủ CNTT thuộc Khối Công nghệ Thông tin của ACB. Công việc xoay quanh GRC (Governance - Risk - Compliance), đảm bảo hệ thống IT tuân thủ quy định NHNN, chuẩn quốc tế (ISO 27001, NIST, PCI-DSS) và chính sách nội bộ. Đây là vị trí "cầu nối" giữa IT, Audit, Risk và Ban lãnh đạo.

---

2. Hard Skills (Kỹ năng cứng)

2.1. Frameworks & Standards (Bắt buộc hiểu sâu)

Framework/Standard Mức độ yêu cầu Ứng dụng thực tế tại ngân hàng
ISO 27001 ⭐⭐⭐⭐⭐ Hệ thống quản lý An toàn thông tin (ISMS) - tiêu chuẩn cốt lõi
NIST CSF ⭐⭐⭐⭐ Framework quản trị rủi ro an ninh mạng
COBIT ⭐⭐⭐⭐ Framework quản trị IT - rất phù hợp với SOX/ITGC
SOC 2 ⭐⭐⭐⭐ Kiểm toán nhà cung cấp dịch vụ (đặc biệt cloud/vendor)
PCI-DSS ⭐⭐⭐⭐⭐ Bảo mật dữ liệu thẻ - ngân hàng bắt buộc
GDPR ⭐⭐⭐ Bảo vệ dữ liệu cá nhân (áp dụng khi xử lý data EU)
ITGC (IT General Controls) ⭐⭐⭐⭐⭐ Kiểm soát IT chung - kiểm toán viên tài chính rất cần
SOX ⭐⭐⭐⭐ Áp dụng cho các ngân hàng niêm yết (ACB chưa niêm yết nhưng vẫn áp dụng một phần)
HIPAA ⭐⭐ Ít liên quan VN nhưng nên biết nếu làm vendor quốc tế

2.2. Quy định Việt Nam cần nắm

  • Thông tư 18/2024/TT-NHNN (thay thế TT 18/2018) về an toàn, bảo mật trong hoạt động ngân hàng điện tử
  • Thông tư 17/2024/TT-NHNN về hoạt động Fintech
  • Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân
  • Luật An toàn thông tin mạng 2015
  • Quyết định 632/QĐ-NHNN về tiêu chuẩn chi trường CNTT
  • Các chuẩn TCVN về ISO 27001

2.3. Công cụ & Kỹ thuật

  • GRC Platforms: ServiceNow GRC, RSA Archer, SAP GRC, hoặc các tool nội bộ
  • Audit tools: TeamMate, ACL, IDEA
  • Risk Assessment: Các phương pháp định lượng (NIST 800-30, OCTAVE)
  • Documentation: Confluence, SharePoint, Jira
  • Excel nâng cao: Bắt buộc (VLOOKUP, Pivot Table, dashboard)
  • Reporting tools: Power BI, Tableau (phân tích compliance metrics)

2.4. Quy trình Audit & Compliance

  • Lập kế hoạch audit theo risk-based approach
  • Xây dựng control testing matrix
  • Thu thập audit evidence
  • Viết finding report & remediation plan
  • Theo dõi corrective action plan (CAP)

---

3. Soft Skills (Kỹ năng mềm)

Kỹ năng Mức độ Lý do quan trọng
Communication (đặc biệt với senior) ⭐⭐⭐⭐⭐ Phải thuyết trình compliance status cho Board
Stakeholder management ⭐⭐⭐⭐⭐ Làm việc với IT Ops, Security, Legal, Business
Analytical thinking ⭐⭐⭐⭐⭐ Phân tích control gap, đánh giá rủi ro
Report writing ⭐⭐⭐⭐⭐ Viết báo cáo tuân thủ cho NHNN, kiểm toán
Project management ⭐⭐⭐⭐ Quản lý nhiều audit song song
Negotiation ⭐⭐⭐⭐ Thương lượng với vendor, thuyết phục team implement control
Tiếng Anh ⭐⭐⭐⭐ Đọc hiểu chuẩn quốc tế, viết policy

---

4. Chứng chỉ đề xuất (theo thứ tự ưu tiên)

Chứng chỉ Tổ chức Độ khó Phù hợp với Chi phí ước tính
CISA ISACA ⭐⭐⭐ IT Audit/Compliance ~$575 + phí thi
ISO 27001 Lead Implementer PECB/BSI ⭐⭐⭐ Triển khai ISMS ~$2,000-3,000
CRISC ISACA ⭐⭐⭐⭐ Risk management ~$575 + phí thi
CISM ISACA ⭐⭐⭐⭐ Quản lý bảo mật ~$575 + phí thi
CISSP (ISC)² ⭐⭐⭐⭐⭐ Chuyên gia bảo mật ~$749 + phí thi
CCEP SCCE ⭐⭐⭐ Compliance chung ~$450
ISO 27001 Lead Auditor PECB/BSI ⭐⭐⭐⭐ Kiểm toán ISMS ~$2,000-3,000

🎯 Khuyến nghị cho ACB: Ưu tiên CISA + ISO 27001 LI/LA - đây là combo "chun" cho vị trí này ở ngân hàng.

---

5. Ma trận đánh giá mức độ phù hợp

Yếu tố Junior (1-2 năm) Mid (3-5 năm) ⭐Target Senior (5+ năm)
Kinh nghiệm Hỗ trợ audit Độc lập thực hiện audit Lead chương trình compliance
Frameworks Biết 1-2 chuẩn Nắm 4-6 chuẩn Triển khai toàn diện
Chứng chỉ Đang học Có 1-2 chứng chỉ Có 2-4 chứng chỉ
Lương (VNĐ/tháng) 15-25 triệu 25-45 triệu 45-80 triệu
Vai trò Compliance Analyst Compliance Specialist Compliance Manager

Vị trí ACB yêu cầu 3+ năm → tập trung ở mức Mid-level.

Chuẩn bị phỏng vấn

Hướng dẫn phỏng vấn IT Compliance Specialist - ACB

1. Quy trình tuyển dụng dự kiến (3-4 vòng)

🔹 Vòng 1: HR Screening (15-30 phút)

  • Xác nhận thông tin cá nhân, mức lương kỳ vọng
  • Tìm hiểu động lực ứng tuyển, lý do rời công ty cũ
  • Kiểm tra sơ bộ về hiểu biết ngân hàng & vị trí
  • Tip: Chuẩn bị sẵn "elevator pitch" 60 giây về bản thân

🔹 Vòng 2: Technical Interview (60-90 phút)

Phỏng vấn với Trưng phòng IT Governance/Compliance hoặc IT Security Manager

  • Đi sâu vào kiến thức ISO 27001, NIST, COBIT
  • Case study thực tế về compliance gap
  • Câu hỏi tình huống về audit & risk assessment

🔹 Vòng 3: Business Case / Assessment (có thể có)

  • Case study: "ACB phát hiện vendor xử lý data KH không đạt PCI-DSS. Bạn sẽ làm gì?"
  • Hoặc: "Xây dựng compliance program cho hệ thống Core Banking trong 6 tháng"

🔹 Vòng 4: Final Interview - Gặp CIO/Head of IT (30-45 phút)

  • Đánh giá tư duy chiến lược, kỹ năng leadership
  • Thảo luận về roadmap compliance của ngân hàng
  • Culture fit check

---

2. Câu hỏi phỏng vấn hay gặp theo từng vòng

📌 Vòng Technical - Kiến thức nền

Q1: Phân biệt ISO 27001 và NIST CSF? Khi nào dùng cái nào?
> - ISO 27001: Tiêu chuẩn quốc tế có chứng nhận, tập trung ISMS, phù hợp để chứng minh compliance với NHNN và khách hàng/doanh nghiệp lớn
> - NIST CSF: Framework linh hoạt (Identify-Protect-Detect-Respond-Recover), không có chứng nhận, dễ áp dụng để đánh giá maturity level
> - Thực tế ACB: ISO 27001 là bắt buộc theo Thông tư 18/2024, NIST dùng để benchmark maturity

Q2: Quy trình audit ISO 27001 gồm mấy bước?
> 1. Lập kế hoạch audit (scope, criteria)
> 2. On-site audit (phng vấn, kiểm tra evidence)
> 3. Báo cáo audit (findings: NC/Major/Minor/OFI)
> 4. Follow-up (CAP closure)
> 5. Surveillance audit hàng năm / Recertification mỗi 3 năm

Q3: ITGC là gì? Gồm những nhóm control nào?
> - Access Security: quản lý user access, privileged account
> - Change Management: quy trình thay đổi hệ thống
> - Computer Operations: backup, job monitoring, incident handling
> - System Development: SDLC, testing approval
> - Áp dụng cho kiểm toán tài chính ngân hàng (rất quan trọng với Core Banking)

Q4: PCI-DSS có bao nhiêu requirement? Trong ngân hàng ai chịu trách nhiệm tuân thủ?
> 12 requirements gom thành 6 nhóm: Build & Maintain Secure Network, Protect Cardholder Data, Maintain Vulnerability Management, Implement Strong Access Control, Regularly Monitor & Test Networks, Maintain Information Security Policy. Ngân hàng vừa là merchant vừa là issuer nên compliance là bắt buộc.

Q5: Khi NHNN yêu cầu báo cáo sự cố an ninh mạng, timeline là bao lâu?
> Theo Thông tư 18/2024: Báo cáo sơ bộ trong 24 gi, báo cáo chi tiết trong 7 ngày sau khi phát hiện sự cố nghiêm trọng.

📌 Câu hỏi tình huống (Case Study)

Q6: Nếu bạn phát hiện một team phát triển deploy code lên production mà không qua Change Advisory Board, bạn xử lý thế nào?
> 1. Document lại vi phạm
> 2. Đánh giá mức độ rủi ro (data exposure, downtime risk)
> 3. Báo cáo cho IT Manager & Risk
> 4. Đề xuất remediation: training, automate CAB check, blocking deployment nếu cần
> 5. Theo dõi trong 30 ngày để đảm bảo không tái diễn

Q7: Làm sao để thuyết phục business unit apply control mới mà họ thấy cản trở?
> - Dùng risk-based approach: giải thích rủi ro bằng ngôn ngữ business (tiền tỷ, reputation, NHNN phạt)
> - Đề xuất control nh nhàng nhất có thể
> - Làm pilot trước khi roll-out
> - Có sponsor từ cấp lãnh đạo

Q8: Vendor cloud nói họ có SOC 2 Type II, bạn cần review gì thêm?
> - Kiểm tra scope của SOC 2 (có cover data của ACB không)
> - Xem exceptions trong báo cáo
> - Yêu cầu bridge letter
> - Review sub-service providers (SOC của các bên thứ 3)
> - Đánh giá thêm các chuẩn khác (ISO 27001, PCI-DSS nếu xử lý data thẻ)

📌 Câu hỏi Soft Skills & Behavioral

Q9: Tại sao bạn muốn làm compliance thay vì technical security?
> - Đề cao khả năng nhìn tổng quan, ảnh hưởng chiến lược
> - Muốn kết nối nhiều bên, hiểu business sâu hơn
> - Đam mê xây dựng governance thay vì chỉ làm kỹ thuật

Q10: Mô tả 1 lần bạn xử lý audit failure?
> Dùng STAR: Situation-Task-Action-Result

---

3. Tips chuẩn bị

✅ Nghiên cứu ACB trước:

  • Đọc Annual Report, chiến lược chuyển đổi số của ACB
  • Tìm hiểu ACB đang chú trọng gì: Core Banking mới? Open Banking? Cloud?
  • ACB là ngân hàng tư nhân top đầu, tập trung retail & SME

✅ Chuẩn bị Portfolio:

  • 1-2 case study về audit/compliance project đã làm
  • Số liệu cụ thể (ví dụ: "đã xử lý 50+ finding, giảm 60% NC trong 1 năm")

✅ Câu hỏi để hỏi ngược ACB:

  • Roadmap ISO 27001 certification khi nào hoàn thành?
  • Công cụ GRC nào đang dùng?
  • Đội ngũ IT Compliance hiện có bao nhiêu người?
  • Có cơ hội được hỗ trợ thi chứng chỉ không?
  • Tần suất audit nội bộ mỗi năm?

---

4. Dress Code & Format

  • Vòng HR: Smart casual / Business casual (sơ mi, quần tây/quần vải, giày tây)
  • Vòng Technical: Business formal (vest không cần nhưng sơ mi + quần tây + giày)
  • Vòng CIO: Business formal (vest, sơ mi trắng) - thể hiện sự tôn trọng
  • Phỏng vấn online: Background sạch, ánh sáng tốt, mic rõ

⏰ Thời gian phản hồi dự kiến: 1-2 tuần sau mỗi vòng. ACB khá nhanh so với ngân hàng nhà nước.

Lộ trình ôn thi

Lộ trình ôn tập & chuẩn bị trong 2 tuần

📅 Tuần 1: Nền tảng lý thuyết

Ngày 1-2: ISO 27001 & ISMS (Quan trọng nhất)

Tài liệu cần đọc:

  • ISO/IEC 27001:2022 chính thức (mua trên iso.org ~CHF 158, hoặc dùng bản tóm tắt miễn phí)
  • "ISO 27001 Implementation Guide" - BSI hoặc PECB
  • Video: YouTube channel "ISO 27001 Academy"
  • Bài viết: IT Governance Ltd blog về Annex A controls

Kiến thức cốt lõi phải nắm:

  • Cấu trúc 10 clauses (4-10)
  • 93 controls trong Annex A (chia 4 nhóm: Organizational, People, Physical, Technological)
  • PDCA cycle (Plan-Do-Check-Act)
  • Statement of Applicability (SoA)
  • Risk treatment plan
  • Internal audit & management review

Ngày 3-4: NIST CSF & NIST 800-53

  • NIST CSF 2.0 (2024): 6 functions - GOVERN (mới), Identify, Protect, Detect, Respond, Recover
  • NIST 800-53 Rev. 5: 1000+ controls (chỉ cần biết structure & một số control quan trọng)
  • Áp dụng NIST cho banking sector

Ngày 5: COBIT 2019

  • 5 domains (EDM, APO, BAI, DSS, MEA)
  • 40 governance & management objectives
  • Hệ thống capability levels (0-5)
  • Focus areas cho ngân hàng

Ngày 6: PCI-DSS v4.0 (2024)

  • 12 requirements, 6 nhóm
  • 12 chương trình compliance chính
  • Thay đổi mới trong v4.0 (customized approach)
  • Áp dụng cho cardholder data environment (CDE)

Ngày 7: Quy định Việt Nam

  • Đọc Thông tư 18/2024/TT-NHNN (bản đầy đủ ~50 trang)
  • Nghị định 13/2023 về bảo vệ dữ liệu cá nhân
  • Quyết định của NHNN về tiêu chuẩn CNTT

---

📅 Tuần 2: Thực hành & Case Study

Ngày 8-9: Risk Assessment Methodologies

  • NIST 800-30: Risk assessment cho hệ thống IT
  • OCTAVE: Phương pháp đánh giá rủi ro tổ chức
  • FAIR: Quantitative risk analysis
  • Risk register template
  • Heat map (Likelihood x Impact)

Ngày 10: Audit Methodology

  • Audit lifecycle: Planning → Fieldwork → Reporting → Follow-up
  • Sample testing techniques (statistical, judgmental)
  • Audit finding classification (NC/Major/Minor/OFI)
  • Root cause analysis (5 Whys, Fishbone)

Ngày 11-12: Case Study thực tế

Làm thử các case:
1. Core Banking System Audit: Audit change management cho hệ thống core
2. Cloud Migration: Đánh giá compliance khi migrate lên AWS/Azure
3. Incident Response: Phân tích data breach ở ngân hàng
4. Third-party Risk: Đánh giá vendor Fintech

Ngày 13-14: Mock Interview & Review

  • Luyện giải thích ISO 27001 trong 5 phút
  • Luyện trả lời 10 câu hỏi trong phần Interview Prep
  • Đọc lại tất cả ghi chú

---

📚 Tài liệu tham khảo chi tiết

Miễn phí:

  • 🌐 Open Security Training (opensecuritytraining.info)
  • 🌐 SANS Reading Room (whitepapers miễn phí)
  • 🌐 ISACA Journal (bài báo chuyên ngành)
  • 🌐 NIST.gov (tài liệu gốc)
  • 🌐 PCI Security Standards Council (tài liệu PCI)
  • 📖 "Information Security Management" - ISO27001 ebook miễn phí của IT Governance

Trả phí (nên đầu tư):

  • 📚 "CISA Review Manual" (ISACA) - ~$200
  • 📚 "CRISC Review Manual" (ISACA) - ~$200
  • 📚 "ISO 27001:2022 - A Pocket Guide" (ITGP) - ~$20
  • 📚 "PCI DSS: A Pocket Guide" (ITGP) - ~$20

Khóa học online:

  • Udemy: ISO 27001 Lead Implementer (Alan Calder) - ~$15-25
  • Coursera: "Cybersecurity Specialization" (University of Maryland)
  • LinkedIn Learning: ISO 27001 path
  • PECB/BSI: Khóa chính thức để thi chứng chỉ

Cộng đồng Việt Nam:

  • 🌐 VnSecurity forum
  • 🌐 VietCERT
  • 🌐 VNISA (Hiệp hội An toàn thông tin VN)
  • 🌐 Group Facebook: "An toàn thông tin Việt Nam", "GRC Vietnam"

---

✅ Checklist ngày phỏng vấn

  • [ ] In 2 bản CV (dùng form đơn giản, không thiết kế quá màu mè)
  • [ ] Mang bằng cấp, chứng chỉ bản gốc & photo copy
  • [ ] Mang sổ tay note các con số thành tích
  • [ ] Đến sớm 15-20 phút
  • [ ] Tắt điện thoại hoặc chế độ silent
  • [ ] Chuẩn bị 5-7 câu hỏi để hỏi interviewer

Tư vấn nghề nghiệp

Lời khuyên sự nghiệp cho IT Compliance Specialist

🎯 Lộ trình thăng tiến tại ngân hàng Việt Nam

Con đường chuyên môn (Technical Track)

```
IT Compliance Analyst (0-2 năm)
↓
IT Compliance Specialist (3-5 năm) ← Bạn đang ở đây
↓
Senior IT Compliance Specialist / IT GRC Lead (5-8 năm)
↓
IT GRC Manager / IT Audit Manager (8-12 năm)
↓
Chief Information Security Officer (CISO) hoặc Head of IT Governance
```

Con đường chuyển đổi (Lateral moves)

  • IT Internal Audit (phòng kiểm toán nội bộ) - sau 3-5 năm
  • Risk Management (quản trị rủi ro) - đặc biệt IT/Operational Risk
  • Information Security (bảo mật thông tin) - cần học thêm kỹ thuật
  • Data Privacy Officer (DPO) - đang hot do Nghị định 13/2023
  • Fintech/Consulting - sau khi có kinh nghiệm, đi tư vấn compliance cho ngân hàng khác

---

💰 Mức lương kỳ vọng theo cấp bậc (2025-2026)

Cấp bậc Kinh nghiệm Lương Gross (triệu VNĐ/tháng) Lương Net (ước tính)
Compliance Analyst 0-2 năm 15-25 13-22
Compliance Specialist ⭐ 3-5 năm 30-50 25-40
Senior Specialist 5-8 năm 50-80 40-65
GRC Manager 8-12 năm 80-150 60-110
CISO 12+ năm 150-350 110-250

Mức lương đặc thù cho ACB:

  • ACB là ngân hàng tư nhân top đầu (Top 7), lương cạnh tranh với Techcombank, MB, VPBank
  • Lương vị trí này ước tính 35-55 triệu gross (tùy năng lực & chứng chỉ)
  • Cộng thêm: thưởng Tết (1-3 tháng lương), BHXH full, chế độ đãi ngộ tốt
  • Bonus nếu có CISA + 5 năm exp: Có thể đề xuất 45-60 triệu

Đàm phán lương tips:

  • Đưa ra range, không nói con số cứng ngay
  • Đề cập "total compensation" (lương + thưởng + phúc lợi)
  • Nếu đã có offer khác → dùng để negotiate
  • ACB thường đàm phán được 10-20% so với offer đầu

---

📈 Kỹ năng cần phát triển thêm trong 1-2 năm tới

Ưu tiên cao:

1. Cloud Security Compliance (AWS/Azure compliance offerings, Cloud Controls Matrix)
2. Data Privacy & AI Governance (Nghị định 13/2023, EU AI Act, AI compliance cho banking)
3. DevSecOps awareness (tích hợp security vào CI/CD)
4. Zero Trust Architecture (NIST SP 800-207)

Ưu tiên trung bình:

5. Cyber Risk Quantification (dùng FAIR framework)
6. Privacy Enhancing Technologies (federated learning, homomorphic encryption - cho ngân hàng)
7. Quantum-safe cryptography (chuẩn bị cho tương lai)
8. Open Banking compliance (PSD2 tương đương VN)

Chứng chỉ nên lấy trong 2 năm tới:

  • Năm 1: CISA (hoặc ISO 27001 LI) - ưu tiên CISA vì phổ biến nhất VN
  • Năm 2: CRISC hoặc CISM - mở rộng lên Risk/Security management

---

Insights thực tế cho vị trí này tại ACB

Điểm mạnh khi làm tại ACB:

  • ✅ Ngân hàng tư nhân → quy trình linh hoạt, ít bureaucracy hơn NHNN
  • ✅ Đang trong giai đoạn chuyển đổi số mạnh → nhiều project compliance mới
  • ✅ ACB đầu tư nghiêm túc vào IT (top ngân hàng về tech)
  • ✅ Cơ hội học hỏi từ Core Banking mới, Cloud migration, AI

Thách thức cần lưu ý:

  • ⚠️ Áp lực audit thường xuyên (NHNN, kiểm toán độc lập, nội bộ)
  • ⚠️ Phải cân bằng giữa compliance vs business agility
  • ⚠️ Có thể bị xem là "cản trở" tốc độ - cần soft skill tốt
  • ⚠️ Knowledge cập nhật liên tục (chuẩn mới, quy định mới)

---

🌐 Cơ hội nghề nghiệp rộng hơn

Sau khi có 5+ năm ở ACB, bạn có thể:

  • Chuyển sang Big 4 Audit (PwC, EY, KPMG, Deloitte) - lương USD
  • Làm Consultant cho các công ty tư vấn VN như KPMG VN, Deloitte VN, EY VN
  • Chuyển sang Fintech (MoMo, ZaloPay, VNPay) - compliance là rất cần
  • Freelance audit/tư vấn ISO 27001 - thu nhập rất tốt
  • International opportunity: Các ngân hàng ở Singapore, Hồng Kông, hoặc regional bank tại VN

> 💬 Lời khuyên chân thành: Vị trí IT Compliance Specialist là nền tảng vàng để trở thành CISO hoặc Head of IT Governance. Hãy tận dụng thời gian ở ACB để tích lũy cả chứng chỉ lẫn kinh nghiệm thực tế. Đây là ngành càng có kinh nghiệm càng đáng giá.

Câu hỏi thường gặp

Em là sinh viên năm cuối ngành CNTT, chưa có 3 năm kinh nghiệm thì có nên ứng tuyển không?

Theo JD ACB yêu cầu tối thiểu 3 năm kinh nghiệm, nên khả năng được gọi phỏng vấn khá thấp. Tuy nhiên, em có thể:
1. Ứng tuyển vị trí Junior/Analyst (IT Compliance Analyst) ở các ngân hàng nhỏ hơn hoặc Fintech
2. Làm 1-2 năm ở vị trí IT Audit, IT Risk, hoặc Information Security Analyst để tích lũy kinh nghiệm
3. Trong thời gian chờ, học chứng chỉ CISA Associate (mới ra mắt cho người chưa đủ kinh nghiệm) hoặc ISO 27001 Foundation
4. Làm freelance audit ISO 27001 cho các công ty SME để tích lũy practical experience

Khi đủ 2-3 năm kinh nghiệm thực tế + có 1-2 chứng chỉ, em sẽ rất cạnh tranh cho vị trí Specialist.

Mức lương thực tế cho vị trí IT Compliance Specialist ở ACB khoảng bao nhiêu? Em đang được offer 35 triệu.

Mức 35 triệu gross cho vị trí này ở ACB là khá hợp lý cho người vừa đủ 3 năm kinh nghiệm. Tuy nhiên:

  • Nếu em có CISA + 4-5 năm exp: có thể đề xuất 45-55 triệu
  • Nếu chưa có chứng chỉ + 3 năm: 30-40 triệu là range chuẩn
  • ACB còn có thưởng Tết (1-3 tháng), BHXH full, các khoản phúc lợi khác

Em có thể thử negotiate lên 40-42 triệu nếu:

  • Có offer cạnh tranh từ công ty khác
  • Có chứng chỉ quốc tế
  • Kinh nghiệm làm ngân hàng trước đó
  • Thể hiện được case study ấn tượng ở vòng phỏng vấn

Lưu ý: ACB không công khai mức lương trên JD (ghi 'thương lượng'), nên cơ hội đàm phán vẫn có.

Em đang làm IT Audit ở Big 4 (2 năm), muốn chuyển sang vị trí IT Compliance ở ngân hàng. Có phù hợp không?

Hoàn toàn phù hợp và là transition rất tốt. Em có lợi thế:

  • Đã quen với audit methodology, control testing
  • Tiếp xúc nhiều framework (ISO 27001, SOX, PCI-DSS) qua các client
  • Kỹ năng documentation & report writing tốt

Tuy nhiên cần bổ sung:

  • Hiểu biết operational về banking (Core Banking, payment systems)
  • Quy định NHNN (Thông tư 18/2024, Nghị định 13/2023)
  • Soft skill với stakeholder nội bộ (Big 4 làm với client, ngân hàng làm với team khác trong cùng nhà)

Lợi thế khi phỏng vấn: nhấn mạnh em đã audit cho ngân hàng client nào, hiểu pain point của họ. Đây là profile ACB rất thích vì có mindset audit + biết ngân hàng.

Nếu em ứng tuyển mà thiếu ISO 27001 chứng ch thì có bị loại ngay không?

ISO 27001 trong JD ACB ghi là 'Preferred Certifications' (ưu tiên), không bắt buộc. Em vẫn có cơ hội nếu:

  • Có kinh nghiệm thực tế triển khai ISMS (dù không có chứng chỉ)
  • Hiểu biết sâu về ISO 27001 controls (qua làm việc)
  • Có chứng chỉ khác (CISA, CISSP, CRISC) thay thế
  • Trong CV cover letter nói rõ em đang trong quá trình lấy chứng chỉ ISO 27001 LI

Tuy nhiên, nếu cạnh tranh với ứng viên đã có chứng chỉ + cùng kinh nghiệm, em có thể bị thiệt. Khuyến nghị: nếu fail ở vòng này, lấy chứng chỉ ISO 27001 LI trong 2-3 tháng rồi apply lại - chứng chỉ có giá trị vĩnh viễn.

Em muốn chuyển từ IT Helpdesk/IT Ops sang IT Compliance. Có khả thi không?

Khả thi nhưng cần chuẩn bị kỹ. Em có lợi thế:

  • Hiểu IT infrastructure thực tế (network, server, database)
  • Biết vận hành hệ thống ngân hàng

Cần bridge:

  • Học frameworks (ISO 27001, NIST) - 3-6 tháng tự học
  • Lấy CISA hoặc ISO 27001 Foundation
  • Làm 1-2 dự án nhỏ về audit/security tại công ty hiện tại
  • Đọc & viết policy nội bộ để tích lũy documentation skill
  • Có thể apply vị trí IT Compliance Analyst trước (yêu cầu 1-2 năm) rồi lên Specialist

Đừng nhảy thng lên Specialist nếu chưa có nền tảng - sẽ khó cạnh tranh. ACB cũng như các ngân hàng khác thường có 2-3 level trong team compliance.

Công việc IT Compliance ở ngân hàng có áp lực không? Có phải OT nhiều không?

Có áp lực nhưng quản lý được:

  • Áp lực theo mùa: Cao điểm khi có audit NHNN, audit nội bộ, audit độc lập (cuối năm tài chính, Tết). Có thể OT 2-3 tuần khi audit
  • Deadline reporting: Báo cáo tuân thủ theo quý/năm
  • Incident response: Khi có sự cố an ninh, có thể phải làm cuối tuần

Giờ làm:

  • Bình thường: 8h-17h, thứ 2-6
  • Ngân hàng tư nhân thường linh hoạt hơn NHNN
  • ACB: Một số phòng có hybrid (2-3 ngày onsite)

So với IT Operations: ít OT hơn. So với IT Security/SOC: cũng ít áp lực on-call hơn. Đây là vị trí có work-life balance tốt trong ngân hàng.

Em có CISA + 5 năm exp ở VPBank, apply sang ACB vị trí này thì có lợi thế gì?

Em là profile cực kỳ mạnh cho vị trí này. Lợi thế:

  • ✅ CISA - top 1 chứng chỉ ACB ưu tiên
  • ✅ 5 năm exp ở ngân hàng - hiểu banking operations
  • ✅ Có thể có kinh nghiệm thực tế với audit NHNN

ACB có thể sẽ offer cao hơn VPBank 10-20% vì:

  • ACB đang tuyển người có kinh nghiệm để build compliance function
  • Profile của em có thể considered cho vị trí Senior Specialist thay vì Specialist

Mức lương kỳ vọng: 55-75 triệu gross (Senior level)

Lưu ý khi phỏng vấn:

  • Đừng chê VPBank/ngân hàng cũ - chỉ nói 'tìm cơ hội mới'
  • Nhấn mạnh những project lớn đã làm ở VPBank
  • Cho thấy em muốn grow chứ không chỉ vì lương

IT Compliance và Information Security khác nhau như thế nào? Em đang phân vân nên theo hướng nào.

IT Compliance:

  • Tập trung vào: Tuân thủ quy định, framework, policy
  • Làm: Audit, control testing, risk assessment, documentation
  • Tư duy: "Hệ thống có đạt chuẩn X chưa?"
  • Phù hợp: Người thích governance, document, làm việc với nhiều bên
  • Công cụ: GRC platforms, audit tools
  • Lương & thăng tiến: Ổn định, path lên CISO/GRC Manager

Information Security:

  • Tập trung vào: Bảo vệ hệ thống khỏi tấn công
  • Làm: Pentest, incident response, SOC, security engineering
  • Tư duy: "Làm sao hacker không hack được?"
  • Phù hợp: Người thích kỹ thuật, technical hands-on
  • Công cụ: SIEM, firewall, IDS/IPS
  • Lương & thăng tiến: Cao hơn cho technical expert, path lên CISO/CTO

Gợi ý: Nếu em thích nhìn tổng quan, làm việc với business, viết lách → Compliance. Nếu em thích hands-on technical, solve vấn đề kỹ thuật → Security.

Best practice: Bắt đầu Compliance → học thêm Security fundamentals để có T-shape skill. Hoặc ngược lại: Security → chuyển sang Compliance sau 3-5 năm.

Ứng tuyển ngay Luyện đề thi ngân hàng

Từ khóa

acb Tuân thủ / Compliance An ninh thông tin CNTT / IT
Xem tất cả tin tuyển dụng