messenger

Chat Mess

zalo

Chat Zalo

phone

Phone

Gọi ngay: 097.5151.777
messenger

Facebook

messenger

TikTok

Hỗ trợ tư vấn: 097.5151.777
OCB

IT - Mid/Senior Technology Governance & Compliance (GRC - Chính sách tuân thủ công nghệ)

Hồ Chí Minh Công nghệ thông tin
Nhân viên/Chuyên viên Thỏa thuận Hạn: 2026-11-02

Mô tả công việc

a. Trình độ & kinh nghiệm

  •          Tốt nghiệp đại học trở lên chuyên ngành CNTT, An toàn thông tin, Hệ thống thông tin hoặc tương đương.
  •          Tối thiểu 3–5 năm kinh nghiệm trong lĩnh vực: Tuân thủ CNTT / An toàn thông tin / Quản trị rủi ro CNTT
  •          Có kinh nghiệm xây dựng chính sách, quy trình theo các chuẩn: ISO 27001, PCI DSS, hoặc tương đương
  •          Có kinh nghiệm làm việc với: Thanh tra NHNN và Kiểm toán Big4 hoặc kiểm toán nội bộ

b. Kiến thức & kỹ năng:

Kiến thức:

  •          Am hiểu các framework/tiêu chuẩn: ISO/IEC 27001/ PCI DSS/ COBIT, NIST (là lợi thế)
  •          Hiểu biết về quy định pháp luật Việt Nam liên quan đến CNTT, an toàn thông tin, ngân hàng.

Kỹ năng:

·            Xây dựng các báo cáo tuân thủ, tài liệu chính sách, quy trình

·            Phân tích, đánh giá rủi ro

·            Giao tiếp và làm việc với nhiều bên liên quan

·            Viết báo cáo, trình bày rõ ràng

Chứng chỉ (ưu tiên):

  •          CISA, CISM, CISSP hoặc tương đương
  •          Lead Implementer/Lead Auditor ISO 27001

Yêu cầu ứng viên

a. Trình độ & kinh nghiệm

  •          Tốt nghiệp đại học trở lên chuyên ngành CNTT, An toàn thông tin, Hệ thống thông tin hoặc tương đương.
  •          Tối thiểu 3–5 năm kinh nghiệm trong lĩnh vực: Tuân thủ CNTT / An toàn thông tin / Quản trị rủi ro CNTT
  •          Có kinh nghiệm xây dựng chính sách, quy trình theo các chuẩn: ISO 27001, PCI DSS, hoặc tương đương
  •          Có kinh nghiệm làm việc với: Thanh tra NHNN và Kiểm toán Big4 hoặc kiểm toán nội bộ

b. Kiến thức & kỹ năng:

Kiến thức:

  •          Am hiểu các framework/tiêu chuẩn: ISO/IEC 27001/ PCI DSS/ COBIT, NIST (là lợi thế)
  •          Hiểu biết về quy định pháp luật Việt Nam liên quan đến CNTT, an toàn thông tin, ngân hàng.

Kỹ năng:

·            Xây dựng các báo cáo tuân thủ, tài liệu chính sách, quy trình

·            Phân tích, đánh giá rủi ro

·            Giao tiếp và làm việc với nhiều bên liên quan

·            Viết báo cáo, trình bày rõ ràng

Chứng chỉ (ưu tiên):

  •          CISA, CISM, CISSP hoặc tương đương
  •          Lead Implementer/Lead Auditor ISO 27001

Phân tích kỹ năng cần có

🔍 Phân tích kỹ năng cần có cho vị trí IT Governance & Compliance tại OCB

Đây là vị trí Mid/Senior khá chuyên sâu trong mảng Tuân thủ CNTT ngân hàng. Mình sẽ phân tích rõ từng nhóm kỹ năng để bạn tự đánh giá mình "match" bao nhiêu % nhé.

---

🎯 1. Hard Skills (Kỹ năng chuyên môn) — Bắt buộc

Nhóm Kỹ năng cụ thể Mức độ yêu cầu
Framework quốc tế ISO/IEC 27001, PCI DSS, COBIT, NIST ⭐⭐⭐⭐⭐ Bắt buộc
Pháp luật VN Thông tư 13/2018, Thông tư 17/2024 (TT của NHNN về CNTT), Nghị định 13/2023 về bảo vệ dữ liệu cá nhân ⭐⭐⭐⭐⭐ Bắt buộc
Risk Management Đánh giá rủi ro CNTT, xây dựng risk register, control matrix ⭐⭐⭐⭐⭐ Bắt buộc
Policy Building Soạn thảo chính sách, quy trình, SOP ⭐⭐⭐⭐⭐ Bắt buộc
Audit Làm việc với kiểm toán Big4, kiểm toán nội bộ, thanh tra NHNN ⭐⭐⭐⭐⭐ Bắt buộc
Reporting Báo cáo tuân thủ định kỳ, báo cáo rủi ro cho Ban lãnh đạo ⭐⭐⭐⭐ Quan trọng

---

🗣️ 2. Soft Skills — Thường bị bỏ qua nhưng cực quan trọng

  • Giao tiếp đa bên (stakeholder management): Bạn sẽ làm việc với IT, Business, Audit, NHNN, Big4 — mỗi bên một "ngôn ngữ". Phải biết dịch từ "tech speak" sang "business speak".
  • Viết báo cáo: Văn phong rõ ràng, logic, có executive summary. Đây là kỹ năng phân loại được senior vs mid.
  • Trình bày trước đám đông: Hay phải present cho HĐQT, Ban lãnh đạo.
  • Tư duy phản biện: Khi bị audit chất vấn, phải bảo vệ được quan điểm nhưng vẫn linh hoạt.
  • Quản lý thời gian: Làm compliance dễ bị "cháy deadline" vì request từ nhiều nguồn.

---

📜 3. Chứng chỉ — Không bắt buộc nhưng là "đòn bẩy" lương rất lớn

Chứng chỉ Tổ chức Phù hợp cho Chi phí ước tính Thời gian ôn
CISA ISACA IT Audit, Governance ~5-7 triệu (exam) + ôn 3-6 tháng
CISM ISACA Security Management ~5-7 triệu 3-6 tháng
CISSP (ISC)² InfoSec toàn diện ~10-12 triệu 6-12 tháng
ISO 27001 Lead Auditor BSI/PECB/TÜV Triển khai & audit ISO ~15-20 triệu 2-4 tuần
ISO 27001 Lead Implementer BSI/PECB/TÜV Xây dựng ISMS ~15-20 triệu 2-4 tuần
CRISC ISACA IT Risk Management ~5-7 triệu 3-6 tháng

> 💡 Lời khuyên thực tế: Nếu chưa có chứng chỉ nào, hãy ưu tiên CISA hoặc ISO 27001 Lead Auditor trước. Đây là 2 chứng chỉ "đắt show" nhất cho vị trí này tại VN.

---

🏆 4. Bảng đánh giá mức độ "match" của ứng viên

Hồ sơ của bạn Khả năng được gọi phỏng vấn
5+ năm + ISO Lead Auditor + từng làm NHNN 🌟 95%
3-5 năm + CISA + có kinh nghiệm policy 🌟 80%
3-5 năm + kinh nghiệm IT Audit nội bộ ⭐ 60%
2-3 năm + có chứng chỉ nhưng chưa làm policy ⚠️ 30%
Fresher ❌ Rất thấp (chưa đủ kinh nghiệm)

---

💡 Điểm "ăn điểm" trong CV

1. Liệt kê cụ thể các policy đã xây dựng (ví dụ: "Xây dựng ISMS theo ISO 27001 cho hệ thống Core Banking")
2. Đề cập số lần đã tham gia thanh tra NHNN/audit Big4
3. Nêu kết quả: không có finding lớn, đạt chứng nhận ISO trong bao lâu, etc.
4. Có chứng chỉ thì bold lên đầu CV

Chuẩn bị phỏng vấn

🎤 Hướng dẫn phỏng vấn chi tiết — OCB IT Governance & Compliance

---

📋 Quy trình tuyển dụng dự kiến (3-4 vòng)

Dựa trên quy trình chuẩn của các ngân hàng tầm trung tại VN (OCB thuộc nhóm private bank), các vòng thường là:

Vòng 1 — HR Screening (30-45 phút, có thể online)

  • Xác nhận kinh nghiệm, mức lương mong muốn, lý do nghỉ việc
  • Có thể test tiếng Anh cơ bản
  • Mục tiêu: Lọc hồ sơ match yêu cầu cơ bản

Vòng 2 — Technical Test / Case Study (60-90 phút, có thể làm tại nhà)

  • OCB có thể cho bài test về: đọc tình huống compliance, viết đoạn policy ngắn, hoặc trắc nghiệm về ISO 27001/PCI DSS/NHNN regulations
  • Hoặc case study: "Hệ thống ABC có lỗ hổng X, bạn sẽ xử lý quy trình tuân thủ thế nào?"

Vòng 3 — Technical Interview với Trưởng phòng IT Governance (60-90 phút)

  • Hỏi sâu về kinh nghiệm thực tế
  • Câu hỏi scenario-based
  • Có thể có thêm 1 GĐ chuyên môn tham gia

Vòng 4 — Interview với GĐ Khối / Phó Tổng (30-45 phút)

  • Đánh giá cultural fit, tư duy chiến lược
  • Câu hỏi về tầm nhìn, cách xử lý xung đột

> ⚠️ Lưu ý: OCB đôi khi gộp vòng, có thể chỉ 2-3 vòng tùy cấp bậc.

---

❓ Câu hỏi phỏng vấn hay gặp (theo từng vòng)

🔹 Vòng HR

1. Bạn biết gì về OCB? Tại sao muốn apply vào OCB?
2. Mức lương hiện tại và mong muốn là bao nhiêu?
3. Tại sao nghỉ công ty cũ? (câu hỏi "khó" nhất - cần chuẩn bị kỹ)
4. Bạn có thể đi làm ngay không? Notice period bao lâu?

🔹 Vòng Technical

1. Phân biệt ISO 27001, ISO 27002 và ISO 27005 — đây là câu "đinh", trả lời sai là mất điểm ngay.
2. PCI DSS có bao nhiêu requirement? Kể tên 6 nhóm control.
3. Thông tư 13/2018/TT-NHNN quy định về cái gì? Có bao nhiêu mức độ hệ thống thông tin? (Mức 1, 2, 3, 4)
4. Quy trình khi có sự cố an toàn thông tin theo quy định NHNN là gì? Báo cáo trong bao lâu?
5. Bạn đã bao giờ xây dựng Statement of Applicability (SoA) cho ISO 27001 chưa? Quy trình như thế nào?
6. Khi Big4 kiểm toán hỏi về control X mà bạn không có bằng chứng, bạn xử lý thế nào?
7. Risk Assessment bạn thường dùng phương pháp nào? (Qualitative vs Quantitative)
8. Thông tư 17/2024 có hiệu lực khi nào? Có thay đổi gì so với TT 13/2018? (câu này rất "hot" vì mới ban hành)

🔹 Vòng Director / Manager

1. Bạn nghĩ thách thức lớn nhất của IT Governance trong ngân hàng tầm trung hiện nay là gì?
2. Nếu được tuyển, bạn sẽ ưu tiên làm gì trong 3 tháng đầu?
3. Bạn xử lý thế nào khi Business Unit không hợp tác triển khai control mới?
4. Bạn có kinh nghiệm trình bày trước HĐQT/Ban lãnh đạo không? Một bài trình bày mẫu của bạn về chủ đề gì?

---

👔 Dress Code & Tác phong

  • Vòng HR: Smart casual hoặc áo sơ mi (nếu online có thể bớt formal)
  • Vòng Technical & Director: Business formal — vest + sơ mi trắng, có cravat là tốt nhất (vì OCB khá chú trọng hình ảnh)
  • Nữ: áo dài hoặc vest nữ, trang điểm nhẹ
  • Không nên: quần jeans, sneaker, áo thun

💼 Tips "đắt show" từ người đã từng phỏng vấn ở vị trí tương tự

1. Mang theo portfolio (dù không ai yêu cầu): in sẵn 1-2 policy mẫu bạn đã xây dựng (che thông tin nhạy cảm). Đây là điểm cộng cực lớn.
2. Nêu được số liệu cụ thể: "Đã giúp công ty đạt chứng nhận ISO 27001 trong 8 tháng thay vì 12 tháng dự kiến" — câu như vậy gấp 10 lần câu chung chung.
3. Biết rõ về OCB: OCB đang trong chiến lược chuyển đổi số mạnh, tập trung vào retail banking. Nếu nói được "Tôi biết OCB đang đẩy mạnh số hóa nên IT Governance càng quan trọng" — điểm cộng.
4. Chuẩn bị 3-5 câu hỏi ngược lại cho nhà tuyển dụng (hỏi về budget, team size, roadmap ISO certification...).
5. Không nói xấu công ty cũ: câu "tại sao nghỉ" luôn là câu "knock-out". Hãy frame thành "tìm cơ hội phát triển" thay vì "sếp tôi khó tính".

Lộ trình ôn thi

📚 Lộ trình ôn tập & chuẩn bị trong 1-2 tuần

Nếu bạn đã có nền tảng IT/Security rồi, đây là lộ trình 2 tuần để "lấp đầy" kiến thức cho buổi phỏng vấn.

---

📅 Tuần 1: Nền tảng pháp luật & Framework

Ngày 1-2: Pháp luật Việt Nam về CNTT ngân hàng

Tài liệu cần đọc:

  • Thông tư 13/2018/TT-NHNN — Quy định về hệ thống thông tin dùng trong hoạt động ngân hàng (quan trọng nhất, đọc kỹ)
  • Thông tư 17/2024/TT-NHNN — Sửa đổi, bổ sung một số điều của TT 13/2018 (mới ban hành, hot)
  • Quyết định 2345/QĐ-NHNN — về an toàn, bảo mật trong thanh toán
  • Nghị định 13/2023/NĐ-CP về bảo vệ dữ liệu cá nhân (liên quan đến ngân hàng)
  • Luật An toàn thông tin mạng 2015 và các nghị định hướng dẫn

Cách đọc hiệu quả:

  • Đọc lướt 1 lần để nắm cấu trúc
  • Đọc lần 2 và note các điều khoản "key": mức độ hệ thống TT, quy định về báo cáo sự cố (trong 24h/72h), yêu cầu về kiểm tra, đánh giá định kỳ.
  • Lên website thuvienphapluat.vn để tra cứu (miễn phí).
Ngày 3-4: ISO 27001 — "Vua" của IT Security Framework

Tài liệu cần đọc:

  • ✅ Tóm tắt ISO/IEC 27001:2022 — focus vào 4 chương chính: Context, Leadership, Planning, Operation
  • Annex A — 93 control (thay vì 114 ở version 2013). Nhớ 4 chủ đề chính: Organizational, People, Physical, Technological
  • ✅ Khái niệm ISMS (Information Security Management System), SoA (Statement of Applicability), Risk Treatment Plan

Cách ôn:

  • Search YouTube: "ISO 27001 explained in 30 minutes"
  • Đọc blog ISMS.online hoặc Advisera — họ có bài free rất chất lượng
  • Nếu có budget: mua ISO 27001 Lead Auditor course trên Udemy (~500k VNĐ) — xem trong 2 ngày là đủ
Ngày 5-7: PCI DSS & COBIT & NIST

PCI DSS v4.0 (mới nhất):

  • 12 requirement chính, chia thành 6 nhóm:

1. Build and Maintain a Secure Network and Systems
2. Protect Account Data
3. Maintain a Vulnerability Management Program
4. Implement Strong Access Control Measures
5. Regularly Monitor and Test Networks
6. Maintain an Information Security Policy

  • Câu hỏi hay gặp: PCI DSS áp dụng cho ai? (Tất cả đơn vị lưu/xử lý/truyền tải dữ liệu thẻ)

COBIT 2019:

  • 5 domain: EDM (Evaluate, Direct, Monitor), APO, BAI, DSS, MEA
  • Hiểu khái niệm governance vs management trong COBIT

NIST CSF (Cybersecurity Framework):

  • 5 function: Identify, Protect, Detect, Respond, Recover
  • Nên nhớ ở mức khái niệm, không cần đi sâu (vì OCB ghi "là lợi thế" thôi)

---

📅 Tuần 2: Thực hành & Tình huống

Ngày 8-9: Đọc case study thực tế
  • Tìm trên LinkedIn các bài viết về "Lessons from NHNN inspection" — rất nhiều người chia sẻ kinh nghiệm
  • Đọc blog của các công ty Big4 tại VN (PwC, EY, KPMG, Deloitte) — họ hay viết về IT risk
  • Search Google Scholar: "IT compliance banking Vietnam" — có vài paper hay
Ngày 10-11: Luyện trả lời câu hỏi
  • Viết ra giấy 5-7 câu trả lời cho câu hỏi kỹ thuật (dùng phương pháp STAR: Situation-Task-Action-Result)
  • Luyện nói trước gương hoặc quay video
  • Đặc biệt luyện câu: "Tại sao nghỉ công ty cũ" — phải trôi chảy, không ấp úng
Ngày 12-14: Mock interview & Review
  • Nhờ bạn bè hoặc mentor mock interview
  • Review lại tất cả note trong 2 tuần
  • Đọc lại JD của OCB, note 5-7 keywords chính để "nhồi" vào câu trả lời
  • Chuẩn bị sẵn 3 câu hỏi thông minh để hỏi ngược nhà tuyển dụng

---

📖 Tài liệu tham khảo gợi ý (miễn phí/trả phí thấp)

Tài liệu Nguồn Chi phí
Tóm tắt ISO 27001:2022 Advisera.com blog Free
ISO 27001 Lead Auditor course Udemy (Christos Assimakis) ~500k
CISA Review Manual ISACA ~3 triệu (bản cũ trên eBay rẻ hơn)
PCI DSS v4.0 document PCISecurityStandards.org Free
Thông tư NHNN thuvienphapluat.vn Free
NIST CSF NIST.gov Free
"IT Governance" book Weill & Ross Mua ở Tiki ~200k

---

🎯 Checklist trước ngày phỏng vấn

  • [ ] Đọc xong TT 13/2018 & TT 17/2024
  • [ ] Nắm rõ ISO 27001:2022 Annex A
  • [ ] Thuộc 12 requirement PCI DSS
  • [ ] Chuẩn bị 3-5 câu chuyện STAR
  • [ ] In CV + portfolio
  • [ ] Biết 5 fact mới nhất về OCB (tìm trên báo chí)
  • [ ] Chuẩn bị trang phục
  • [ ] Test camera/mic nếu phỏng vấn online

Tư vấn nghề nghiệp

🚀 Lời khuyên sự nghiệp cho vị trí IT Governance & Compliance

---

📈 Lộ trình thăng tiến trong mảng IT Governance & Compliance

```
Fresher/Junior (0-2 năm)

IT Compliance Analyst / IT Risk Analyst
↓ (3-5 năm)
Mid: IT Compliance Specialist ← BẠN ĐANG Ở ĐÂY (OCB)
↓ (5-7 năm)
Senior: Senior IT Compliance / IT Risk Manager
↓ (7-10 năm)
Manager: Trưởng phòng IT Governance
↓ (10-15 năm)
Director: GĐ Khối IT Risk & Compliance / Chief Information Security Officer (CISO)
```

Các hướng đi chuyên biệt từ vị trí này:
1. 🛡️ CISO (Chief Information Security Officer) — hướng "security-focused"
2. 📋 Head of IT Audit — hướng "audit-focused", thường rotate sang Big4 rồi về
3. ⚖️ Chief Compliance Officer (CCO) — hướng "compliance-focused", mở rộng sang pháp lý
4. 🏛️ IT Risk Director — hướng "risk-focused", phù hợp với ngân hàng lớn
5. 💼 Consultant tại Big4 — sau khi đủ kinh nghiệm có thể nhảy sang PwC/EY/KPMG/Deloitte với mức lương gấp 1.5-2 lần

---

💰 Mức lương kỳ vọng theo cấp bậc (HCMC, 2024-2025)

> ⚠️ Đây là mức tham khảo dựa trên market survey. OCB thuộc nhóm ngân hàng tầm trung (top 15), mức lương thường cạnh tranh ở mức 70-85% so với big4 (VCB, Techcombank, MB, Vietcombank).

Cấp bậc Kinh nghiệm Mức lương Gross (triệu VNĐ/tháng)
IT Compliance Analyst 1-3 năm 18 - 28
Mid (vị trí này) 3-5 năm 30 - 50
Senior Specialist 5-7 năm 50 - 75
Manager 7-10 năm 70 - 120
Director / CISO 10+ năm 120 - 250+

Lưu ý về OCB:

  • Ngoài lương gross, ngân hàng thường có: thưởng Tết (1-3 tháng lương), thưởng KPI, bảo hiểm sức khỏe cao cấp, hỗ trợ chứng chỉ
  • Đặc quyền: vay mua nhà/xe với lãi suất ưu đãi cho CBNV

Mẹo deal lương:

  • Nếu bạn đang ở mức 35 triệu ở công ty cũ, đừng apply ở mức 35 — apply 40-45 vì thường offer tăng 15-20%.
  • Đề cập chứng chỉ CISA/ISO Lead Auditor sẽ tăng offer đáng kể.
  • Với kinh nghiệm 5+ năm + CISA + làm NHNN, bạn có thể "đẩy" lên 50-60 triệu.

---

🛠️ Kỹ năng cần phát triển thêm trong 1-2 năm tới

Cấp bách (nên làm ngay):
1. Tiếng Anh — đọc ISO 27001 gốc tiếng Anh sẽ chuẩn hơn bản dịch. Audit Big4 đa phần dùng tiếng Anh.
2. Excel nâng cao + Power BI — làm báo cáo risk register, dashboard cho Ban lãnh đạo
3. GRC tools (Governance, Risk, Compliance) — học 1 tool như ServiceNow GRC, RSA Archer, hoặc đơn giản hơn là Excel-based

Trung hạn (6-12 tháng):
4. Lấy ít nhất 1 chứng chỉ trong nhóm CISA/CISM/ISO Lead Auditor
5. Cloud Security (AWS/Azure security controls) — xu hướng ngân hàng đang chuyển lên cloud
6. DevSecOps basics — hiểu về CI/CD pipeline security để "nói chuyện" với team dev

Dài hạn (1-2 năm):
7. AI Governance — đây là xu hướng cực hot, EU AI Act, VN đang xây dựng framework
8. Soft skills cao cấp: presentation, leadership, negotiation
9. MBA hoặc chương trình Executive Education — để mở đường lên Director

---

⚖️ So sánh OCB với các ngân hàng khác

Tiêu chí OCB Big4 (VCB, TCB, MB) Foreign Bank (HSBC, Standard Chartered)
Lương Trung bình khá Cao nhất Cao + benefits tốt
Work-life balance Tốt Căng thẳng Cân bằng nhất
Cơ hội học hỏi Cao Rất cao Cao nhất
Lộ trình thăng tiến Trung bình Nhanh (do quy mô) Chậm (do cấu trúc cứng)
Môi trường Khá dynamic, đang chuyển đổi Chuyên nghiệp, formal Formal, quy trình chặt

Lời khuyên: Nếu bạn muốn "ổn định + cơ hội học" thì OCB là lựa chọn tốt. Nếu muốn "lương cao + brand mạnh" thì cân nhắc Big4 banks hoặc foreign banks.

---

💎 Lời khuyên cuối

1. Đừng bỏ qua vị trí này vì lương "thỏa thuận" — nhiều khi "thỏa thuận" có nghĩa là họ sẵn sàng trả cao nếu bạn match.
2. OCB đang trong giai đoạn chuyển đổi số mạnh — đây là cơ hội vàng để bạn build từ đầu, sau này sẽ là "foundational experience" trong CV.
3. Mảng IT Governance là "ngách vàng" ở VN — ít người giỏi, nhu cầu cao. Cơ hội thăng tiến nhanh hơn so với developer thông thường.
4. Đầu tư vào chứng chỉ là đầu tư có lãi nhất — một chứng chỉ CISA có thể tăng offer lên 30-50%.

Câu hỏi thường gặp

Em mới ra trường ngành An toàn thông tin, chưa có kinh nghiệm, có nên apply vị trí này không?

Thật lòng mà nói thì cơ hội được gọi phỏng vấn sẽ rất thấp vì JD yêu cầu 3-5 năm kinh nghiệm. Tuy nhiên, em vẫn có thể apply nếu có intern hoặc project thực tế về compliance. Cách tốt hơn là em hãy đi làm 2-3 năm ở vị trí IT Security Analyst hoặc IT Risk Analyst trước, lấy thêm chứng chỉ CISA hoặc ISO 27001, sau đó apply. Mảng này đường dài nhưng rất đáng để đầu tư.

Em đang làm IT Audit ở Big4 (3 năm), muốn chuyển sang vị trí này, có hợp lý không?

Hợp lý và rất hợp lý luôn! Big4 chính là cái nôi đào tạo nhân sự IT Governance cho ngân hàng. Kinh nghiệm làm audit cho khách hàng ngân hàng ở Big4 là điểm cộng cực lớn. Em nhớ nhấn mạnh: đã audit cho bao nhiêu ngân hàng, làm việc với những framework nào (ISO/PCI), có kinh nghiệm viết finding report không. Tuy nhiên lưu ý: Big4 thường trả cao hơn ngân hàng ở level junior, nhưng từ Senior trở lên thì ngân hàng sẽ catch up và vượt. Đừng vì lương ngắn hạn mà bỏ lỡ cơ hội dài hạn.

Em chưa có chứng chỉ CISA/CISSP, chỉ có kinh nghiệm 4 năm ở phòng IT Security nội bộ, có cơ hội được phỏng vấn không?

Vẫn có cơ hội nhé! JD ghi "chứng chỉ (ưu tiên)" tức là không bắt buộc. Với 4 năm kinh nghiệm thực tế + đã xây dựng policy + đã qua audit, em hoàn toàn có thể apply. Tuy nhiên, nếu HR lọc hồ sơ dựa trên keyword "CISA" thì em có thể thua người khác. Mẹo: em hãy đưa chứng chỉ vào "đang học" hoặc đề cập kế hoạch lấy chứng chỉ trong vòng 6-12 tháng. Câu này cũng là 1 điểm cộng trong buổi phỏng vấn.

Mức lương thỏa thuận như vậy là sao? Em nên đề xuất bao nhiêu?

"Thỏa thuận" có nghĩa là không công khai một con số cụ thể — có thể là do họ muốn xem ứng viên nào tốt rồi offer cao, hoặc cũng có thể là range rộng. Với vị trí Mid/Senior 3-5 năm + HCMC + ngân hàng tầm trung, em nên đề xuất khoảng 35-50 triệu gross tùy năng lực. Nếu có CISA + 5 năm kinh nghiệm NHNN, đẩy lên 50-60 cũng được. Mẹo: nói "em mong được offer ở mức X, nhưng cũng sẵn sàng thảo luận dựa trên benefits tổng thể" — câu này chuyên nghiệp và không khép lại sớm.

Công việc hàng ngày của vị trí này cụ thể là gì? Em sợ vào làm toàn giấy tờ nhàm chán.

Công việc không chỉ là giấy tờ đâu em. Một tuần điển hình sẽ có: 2-3 ngày làm việc với team IT để review control, 1-2 ngày viết/update policy, 1 ngày họp với Big4 audit hoặc NHNN inspection, 1 ngày chuẩn bị báo cáo cho Ban lãnh đạo. Sẽ có những lúc "deadline cháy" khi thanh tra NHNN đến — lúc đó sẽ rất áp lực. Nhưng công việc khá varied, không bị lặp lại như 1 số vị trí IT khác. Đặc biệt, em sẽ được "nhìn toàn cảnh" hệ thống ngân hàng — điều mà developer hay security engineer không có.

Em muốn apply nhưng chưa từng làm việc với NHNN, chỉ có kinh nghiệm ISO 27001 ở công ty Fintech. Có nên apply không?

Nên apply! Kinh nghiệm ISO 27001 ở Fintech vẫn rất quý, đặc biệt nếu em đã từng implement ISMS từ đầu. Phần "kinh nghiệm NHNN" có thể bù đắp được bằng cách: em nghiên cứu kỹ Thông tư 13/2018, Thông tư 17/2024 trước khi phỏng vấn, và khi được hỏi thì thừa nhận "em chưa có kinh nghiệm trực tiếp với NHNN nhưng em đã quen với quy trình audit và các chuẩn tương đương, em sẽ học hỏi nhanh". Sự trung thực + willingness to learn thường được đánh giá cao.

Anh/chị có nghĩ vị trí này sẽ bị ảnh hưởng bởi AI không? Em lo lắng về tương lai.

AI sẽ ảnh hưởng một phần công việc — đặc biệt là các việc lặp lại như kiểm tra control, đọc log, soạn draft policy. NHƯNG phần core của vị trí này — tư duy phản biện, đánh giá rủi ro, giao tiếp với stakeholder, đàm phán với auditor — sẽ không bị AI thay thế trong 5-10 năm tới. Hơn nữa, AI Governance đang là xu hướng mới, sẽ tạo ra nhiều vị trí mới trong tương lai. Em nên bắt đầu học về AI risk và AI compliance từ bây giờ để không bị tụt hậu.

Nếu được nhận vào OCB, em nên làm gì trong 90 ngày đầu tiên để tạo ấn tượng tốt?

Đây là câu hỏi rất hay và nhiều người apply không chuẩn bị. Gợi ý cho em: (1) Tuần 1-2: Học hết chính sách, quy trình hiện tại của OCB, đặc biệt là framework tuân thủ. (2) Tuần 3-4: Gặp gỡ các bên liên quan (IT, Business, Audit, NHNN contact), lắng nghe pain points của họ. (3) Tuần 5-8: Đánh giá nhanh gap giữa hiện trạng và các chuẩn ISO/PCI/NHNN, đề xuất quick wins. (4) Tuần 9-12: Triển khai 1-2 cải tiến cụ thể, có số liệu đo lường. Mục tiêu: trong 90 ngày, em phải demonstrate được "tôi hiểu business, tôi có thể deliver value".

So với các ngân hàng khác (VD: Techcombank, MB, ACB), vị trí IT Governance ở OCB có gì khác biệt?

Khác biệt khá rõ: Big4 banks (Techcombank, MB) thường đã mature về IT Governance, bạn vào sẽ được "vận hành" hệ thống có sẵn. OCB thuộc nhóm mid-tier, đang trong giai đoạn xây dựng và hoàn thiện, nên bạn sẽ được tham gia "build từ đầu". Điều này có 2 mặt: (1) Thuận lợi — được học nhiều, được tạo impact lớn, CV sẽ rất đẹp sau 2-3 năm. (2) Khó khăn — có thể thiếu quy trình chuẩn, phải tự đề xuất nhiều, đôi khi phải "bán" ý tưởng cho leadership. Nếu em thích môi trường dynamic, muốn build things, OCB là lựa chọn tốt. Nếu em thích môi trường đã mature, cân nhắc TCB/MB.

Ứng tuyển ngay Luyện đề thi ngân hàng

Từ khóa

ocb Tuân thủ / Compliance An ninh thông tin CNTT / IT
Xem tất cả tin tuyển dụng