messenger

Chat Mess

zalo

Chat Zalo

phone

Phone

Gọi ngay: 097.5151.777
messenger

Facebook

messenger

TikTok

Hỗ trợ tư vấn: 097.5151.777
OCB

IT - Mid/Senior Technology Governance & Compliance (GRC - Chính sách tuân thủ công nghệ)

Hồ Chí Minh Công nghệ thông tin
Nhân viên/Chuyên viên Thỏa thuận Hạn: 2026-11-02

Mô tả công việc

a. Trình độ & kinh nghiệm

  •          Tốt nghiệp đại học trở lên chuyên ngành CNTT, An toàn thông tin, Hệ thống thông tin hoặc tương đương.
  •          Tối thiểu 3–5 năm kinh nghiệm trong lĩnh vực: Tuân thủ CNTT / An toàn thông tin / Quản trị rủi ro CNTT
  •          Có kinh nghiệm xây dựng chính sách, quy trình theo các chuẩn: ISO 27001, PCI DSS, hoặc tương đương
  •          Có kinh nghiệm làm việc với: Thanh tra NHNN và Kiểm toán Big4 hoặc kiểm toán nội bộ

b. Kiến thức & kỹ năng:

Kiến thức:

  •          Am hiểu các framework/tiêu chuẩn: ISO/IEC 27001/ PCI DSS/ COBIT, NIST (là lợi thế)
  •          Hiểu biết về quy định pháp luật Việt Nam liên quan đến CNTT, an toàn thông tin, ngân hàng.

Kỹ năng:

·            Xây dựng các báo cáo tuân thủ, tài liệu chính sách, quy trình

·            Phân tích, đánh giá rủi ro

·            Giao tiếp và làm việc với nhiều bên liên quan

·            Viết báo cáo, trình bày rõ ràng

Chứng chỉ (ưu tiên):

  •          CISA, CISM, CISSP hoặc tương đương
  •          Lead Implementer/Lead Auditor ISO 27001

Yêu cầu ứng viên

a. Trình độ & kinh nghiệm

  •          Tốt nghiệp đại học trở lên chuyên ngành CNTT, An toàn thông tin, Hệ thống thông tin hoặc tương đương.
  •          Tối thiểu 3–5 năm kinh nghiệm trong lĩnh vực: Tuân thủ CNTT / An toàn thông tin / Quản trị rủi ro CNTT
  •          Có kinh nghiệm xây dựng chính sách, quy trình theo các chuẩn: ISO 27001, PCI DSS, hoặc tương đương
  •          Có kinh nghiệm làm việc với: Thanh tra NHNN và Kiểm toán Big4 hoặc kiểm toán nội bộ

b. Kiến thức & kỹ năng:

Kiến thức:

  •          Am hiểu các framework/tiêu chuẩn: ISO/IEC 27001/ PCI DSS/ COBIT, NIST (là lợi thế)
  •          Hiểu biết về quy định pháp luật Việt Nam liên quan đến CNTT, an toàn thông tin, ngân hàng.

Kỹ năng:

·            Xây dựng các báo cáo tuân thủ, tài liệu chính sách, quy trình

·            Phân tích, đánh giá rủi ro

·            Giao tiếp và làm việc với nhiều bên liên quan

·            Viết báo cáo, trình bày rõ ràng

Chứng chỉ (ưu tiên):

  •          CISA, CISM, CISSP hoặc tương đương
  •          Lead Implementer/Lead Auditor ISO 27001

Phân tích kỹ năng cần có

Phân tích kỹ năng cần có cho vị trí IT GRC (Governance, Risk & Compliance) tại OCB

1. Hard Skills (Kỹ năng chuyên môn)

🛡️ Framework & Tiêu chuẩn bắt buộc
Framework Mức độ yêu cầu Ứng dụng thực tế tại ngân hàng
ISO/IEC 27001 Bắt buộc Xây dựng ISMS, chính sách ATTT toàn hàng
PCI DSS Bắt buộc Tuân thủ bảo mật thẻ thanh toán
COBIT Ưu tiên cao Quản trị CNTT, alignment chiến lược - vận hành
NIST Lợi thế Framework quản lý rủi ro ATTT (NIST CSF, NIST 800-53)
Luật pháp VN Bắt buộc Thông tư hướng dẫn của NHNN về CNTT/ATTT
📋 Kỹ năng kỹ thuật bổ trợ
  • Risk Assessment: Đánh giá rủi ro CNTT theo phương pháp luận chuẩn (qualitative & quantitative)
  • Policy & Procedure Development: Soạn thảo chính sách, quy trình, hướng dẫn vận hành (SOP)
  • Compliance Reporting: Lập báo cáo tuân thủ định kỳ cho NHNN, Ban lãnh đạo
  • Audit Support: Chuẩn bị hồ sơ, đối chiếu với thanh tra NHNN, kiểm toán Big4, kiểm toán nội bộ
  • Gap Analysis: Phân tích khoảng cách giữa hiện trạng và yêu cầu tuân thủ

---

2. Soft Skills (Kỹ năng mềm)

  • Giao tiếp đa bên (Stakeholder Management): Làm việc với IT, Kế toán, Vận hành, Audit, NHNN, đối tác Big4
  • Kỹ năng viết báo cáo: Rõ ràng, mạch lạc, có cấu trúc, phục vụ cả chuyên gia lẫn lãnh đạo
  • Thuyết trình & trình bày: Trước hội đồng quản trị, ban điều hành
  • Tư duy phản biện: Đặt câu hỏi đúng, phát hiện rủi ro ẩn
  • Khả năng chịu áp lực cao: Đặc biệt trong mùa audit hoặc khi có sự cố

---

3. Chứng chỉ nên có

Chứng chỉ Tổ chức cấp Vai trò Độ ưu tiên
CISA ISACA Kiểm toán hệ thống thông tin ⭐⭐⭐⭐⭐
CISM ISACA Quản lý ATTT ⭐⭐⭐⭐⭐
CISSP (ISC)² Chuyên gia ATTT toàn diện ⭐⭐⭐⭐
ISO 27001 Lead Auditor BSI/PECB/TÜV Audit ISMS ⭐⭐⭐⭐⭐
ISO 27001 Lead Implementer BSI/PECB/TÜV Triển khai ISMS ⭐⭐⭐⭐
CRISC ISACA Quản lý rủi ro CNTT ⭐⭐⭐⭐
CompTIA Security+ CompTIA Nền tảng ATTT ⭐⭐⭐

---

4. Bảng so sánh năng lực cá nhân (tự đánh giá)

Tiêu chí Yếu (1-3) Trung bình (4-6) Tốt (7-8) Xuất sắc (9-10)
ISO 27001 Chưa từng đọc Hiểu khái niệm Triển khai thực tế Lead Auditor
PCI DSS Chưa biết Biết 12 yêu cầu Áp dụng cho thẻ Đã từng audit
COBIT Chưa biết Biết 5 nguyên lý Áp dụng process Tùy biến cho NH
Pháp luật VN Mơ hồ Biết Thông tư NHNN Áp dụng thực tế Tư vấn pháp lý

> 💡 Gợi ý: Nếu bạn mạnh ở mức 7+ cho ít nhất 4 tiêu chí trên, bạn đủ khả năng ứng tuyển vị trí này.

Chuẩn bị phỏng vấn

Hướng dẫn phỏng vấn vị trí IT GRC tại OCB

📌 Quy trình tuyển dụng dự kiến (3-4 vòng)

Vòng 1: HR Screening (30-45 phút)
  • Giới thiệu bản thân, kinh nghiệm
  • Lý do nghỉ việc/ứng tuyển
  • Mức lương kỳ vọng
  • Thời gian có thể bắt đầu
  • Tính cách, mục tiêu nghề nghiệp
Vòng 2: Technical Interview - Chuyên môn GRC (60-90 phút)
  • Kiến thức ISO 27001, PCI DSS, COBIT, NIST
  • Tình huống thực tế về rủi ro CNTT
  • Cách xây dựng chính sách tuân thủ
  • Kinh nghiệm làm việc với thanh tra/kiểm toán
Vòng 3: Manager Interview - Trưởng phòng/Ban Giám đốc (45-60 phút)
  • Tầm nhìn chiến lược về GRC
  • Khả năng quản lý dự án tuân thủ
  • Phong cách lãnh đạo
  • Kỳ vọng với vị trí
Vòng 4: Final Interview - Giám đốc Khối/CHRO (có thể có)
  • Văn hóa OCB, giá trị cốt lõi
  • Đàm phán cuối cùng

---

🎯 Câu hỏi phỏng vấn hay gặp

Vòng chuyên môn - Câu hỏi kiến thức

1. "Trình bày cấu trúc ISMS theo ISO 27001:2022? So với phiên bản 2013 có gì thay đổi?"

  • Gợi ý: Nhấn mạnh 93 control mới trong Annex A, chia thành 4 nhóm (Organizational, People, Physical, Technological)

2. "PCI DSS có bao nhiêu yêu cầu? Anh/chị đã từng áp dụng yêu cầu nào trong thực tế?"

  • Gợi ý: 12 yêu cầu chính (Yêu cầu 1-12), cần nêu ví dụ cụ thể: firewall, mã hóa truyền dữ liệu, quản lý truy cập...

3. "COBIT 2019 có bao nhiêu domain? Khác gì với COBIT 5?"

  • Gợi ý: 40 governance & management objectives, nhấn mạnh hệ thống điều chỉnh (governance system) linh hoạt

4. "Phân biệt giữa rủi ro inherent risk, residual risk và risk appetite?"

  • Gợi ý: Inherent = rủi ro gốc chưa kiểm soát; Residual = sau kiểm soát; Risk appetite = mức độ chấp nhận được

5. "Anh/chị hiểu thế nào là 'Three Lines of Defense' trong quản trị rủi ro?"

  • Gợi ý: 1st line = business owner; 2nd line = risk/compliance; 3rd line = internal audit
Vòng tình huống - Câu hỏi behavior

6. "Khi thanh tra NHNN yêu cầu cung cấp bằng chứng tuân thủ trong 24h, anh/chị xử lý thế nào?"

7. "Một đơn vị kinh doanh muốn triển khai hệ thống mới nhưng chưa qua đánh giá rủi ro ATTT, anh/chị sẽ làm gì?"

8. "Kết quả audit Big4 phát hiện 5 finding nghiêm trọng, anh/chị lập kế hoạch khắc phục ra sao?"

9. "Đề xuất chính sách bị các phòng ban phản đối vì cho rằng cản trở kinh doanh, anh/chị xử lý thế nào?"

---

👔 Dress Code & Chuẩn bị

  • Trang phục: Lịch sự, chuyên nghiệp (sơ mi quần tây, có thể vest nếu vòng cuối). OCB văn hóa trẻ trung nhưng phỏng vấn vẫn nên formal.
  • Tài liệu mang theo: CV bản in, bảng chứng chỉ, sổ tay note
  • Đến sớm: 10-15 phút
  • Tìm hiểu trước: Văn hóa OCB (ngân hàng số, chiến lược chuyển đổi số), tin tức ngân hàng gần đây

💡 Tips "đắt giá"

  • ✅ Chuẩn bị 2-3 câu chuyện thành công cụ thể (dùng mô hình STAR: Situation-Task-Action-Result)
  • ✅ Mang theo bản portfolio chính sách bạn từng xây dựng (nếu được, bản PDF ẩn danh)
  • ✅ Đặt câu hỏi thông minh: "OCB đang ở giai đoạn nào trong hành trình ISO 27001? Đã có chứng nhận chưa?"
  • ✅ Thể hiện bạn hiểu ngân hàng khác GRC hơn công ty công nghệ (vì đặc thù data, regulator)

Lộ trình ôn thi

Lộ trình ôn thi & chuẩn bị trong 2 tuần

📅 Tuần 1: Nền tảng kiến thức

Ngày 1-2: ISO 27001:2022
  • Đọc: Tóm tắt ISO 27001:2022 (miễn phí trên ISO.org hoặc tài liệu tóm tắt từ BSI/PECB)
  • Trọng tâm:
  • 10 điều khoản (Clauses 4-10)
  • Annex A: 93 control (chia 4 nhóm)
  • Chu trình PDCA (Plan-Do-Check-Act)
  • Statement of Applicability (SoA)
  • Tài liệu: "ISO/IEC 27001:2022 - An introduction to information security and the ISMS"
Ngày 3: PCI DSS v4.0
  • Đọc: PCI DSS Quick Reference Guide (PCI Security Standards Council)
  • Trọng tâm:
  • 12 yêu cầu chính (Build and Maintain Secure Network, Protect Cardholder Data, v.v.)
  • So sánh v3.2.1 vs v4.0 (thay đổi ở customized approach)
  • Áp dụng cho ngân hàng Việt Nam
Ngày 4-5: COBIT 2019
  • Đọc: COBIT 2019 Framework Introduction (miễn phí từ ISACA)
  • Trọng tâm:
  • 40 governance/management objectives
  • 7 thành phần của hệ thống quản trị
  • Cascade goals (từ chiến lược → mục tiêu CNTT → enabler)
Ngày 6-7: Pháp luật Việt Nam
  • Tài liệu bắt buộc đọc:
  • Thông tư 17/2021/TT-NHNN - Quản lý rủi ro CNTT trong hoạt động ngân hàng
  • Thông tư 18/2021/TT-NHNN - An toàn, bảo mật trong thanh toán
  • Thông tư 09/2020/TT-NHNN - Quản lý rủi ro hoạt động ngân hàng
  • Luật An toàn thông tin mạng 2015
  • Nghị định 85/2016/NĐ-CP về bảo đảm ATTT theo cấp độ
  • Đặc biệt: Thông tư 17/2021 có Phụ lục II - Danh mục tiêu chuẩn ATTT - rất hay hỏi trong phỏng vấn

---

📅 Tuần 2: Chuyên sâu & Thực hành

Ngày 8-9: Rủi ro CNTT nâng cao
  • Học về:
  • Risk Assessment Methodology (OCTAVE, NIST 800-30)
  • Risk Treatment Plan
  • Business Impact Analysis (BIA)
  • Vendor/Third-party Risk Management
  • Tài liệu: NIST CSF 2.0, NIST 800-30 Rev.1
Ngày 10-11: Audit & Compliance thực chiến
  • Ôn:
  • Quy trình audit (planning, fieldwork, reporting, follow-up)
  • Audit evidence collection
  • Management response & remediation plan
  • Cách làm việc với auditor Big4 (KPMG, PwC, EY, Deloitte)
  • Thực hành: Viết 1 báo cáo tuân thủ mẫu (có thể lấy template ISO 27001 SoA)
Ngày 12-13: Mock Interview
  • Luyện tập:
  • Trả lời câu hỏi ISO 27001 không nhìn tài liệu (30 giây cho mỗi câu)
  • Kể câu chuyện STAR khi xử lý audit finding
  • Trình bày chính sách trước gương trong 3 phút
  • Nhờ bạn bè hoặc mentor chất vấn
Ngày 14: Tổng hợp & Tinh thần
  • Review lại toàn bộ note
  • Chuẩn bị hồ sơ, chứng chỉ photo
  • Nghỉ ngơi, ngủ đủ giấc

---

📚 Tài liệu tham khảo (miễn phí & có phí)

Tài liệu Nguồn Chi phí
ISO 27001:2022 Summary ISO.org Miễn phí
COBIT 2019 Framework Intro ISACA Miễn phí
NIST CSF 2.0 NIST.gov Miễn phí
PCI DSS v4.0 Document Library PCI SSC Miễn phí (có đăng ký)
Thông tư NHNN NHNN.gov.vn Miễn phí
"CISM Review Manual" ISACA ~$130
"CISA Review Manual" ISACA ~$130
"ISO 27001 Lead Auditor Course" PECB/BSI ~$1,500-2,500
Khóa học "Information Security" trên Coursera (IBM) Coursera Miễn phí (audit)

---

🎓 Lộ trình thi chứng chỉ (nếu chưa có)

Chứng chỉ Thời gian ôn Chi phí thi Thời gian có kết quả
CompTIA Security+ 4-6 tuần ~$400 2 tuần
CISA 2-3 tháng ~$575 (member) 2-4 tuần
CISM 2-3 tháng ~$575 (member) 2-4 tuần
ISO 27001 LA 1-2 tháng ~$500-800 1 tuần
CISSP 4-6 tháng ~$749 6-8 tuần

Tư vấn nghề nghiệp

Lời khuyên sự nghiệp cho vị trí IT GRC tại Ngân hàng

🛤️ Lộ trình thăng tiến điển hình

```
IT Auditor / Security Analyst (1-3 năm)

Mid-level GRC Specialist (3-5 năm) ← BẠN ĐANG Ở ĐÂY

Senior GRC Specialist / GRC Manager (5-8 năm)

GRC Team Lead / Head of IT Governance (8-12 năm)

Chief Information Security Officer (CISO) / Chief Risk Officer (CRO)
```

💰 Mức lương ước lượng (tham khảo)

> ⚠️ Lưu ý: Mức lương có thể thay đổi tùy ngân hàng và thời điểm. Đây chỉ là ước lượng dựa trên thị trường lao động Việt Nam hiện tại.

Cấp bậc Kinh nghiệm Mức lương/tháng (VNĐ)
Junior GRC Specialist 1-3 năm 18-28 triệu
Mid GRC Specialist 3-5 năm 28-45 triệu
Senior GRC Specialist 5-7 năm 45-70 triệu
GRC Manager 7-10 năm 70-110 triệu
Head of IT Governance / Deputy CISO 10-15 năm 110-200 triệu
CISO (ngân hàng tầm trung) 12+ năm 150-300 triệu
CISO (Big4 bank như VCB, Techcombank) 15+ năm 250-500 triệu

Yếu tố tăng lương:

  • Có chứng chỉ CISA/CISM/CISSP: +20-30%
  • Kinh nghiệm làm việc với Big4: +15-25%
  • Tiếng Anh tốt (giao tiếp với auditor quốc tế): +10-20%
  • Ngân hàng nước ngoài / Big4 bank: +30-50% so với NH nội địa tầm trung

---

🎯 Kỹ năng cần phát triển thêm trong 12 tháng tới

Kỹ năng kỹ thuật

1. GRC Tools: Học sử dụng ít nhất 1 công cụ (ServiceNow GRC, RSA Archer, SAP GRC, hoặc open-source như OpenGRC, Eramba)
2. Cloud Security: AWS/Azure Security + framework Cloud Controls Matrix (CCM)
3. Data Privacy: Nghị định 13/2023 về bảo vệ dữ liệu cá nhân (PDPD Việt Nam), GDPR nếu có áp dụng
4. DevSecOps basics: Hiểu CI/CD security, container security (Docker/K8s)
5. Threat Intelligence: Nâng cao khả năng đánh giá threat landscape

Kỹ năng quản lý & mềm

1. Project Management: PMP/PRINCE2 nếu muốn lên manager
2. Public Speaking: Thuyết trình trước HĐQT
3. Negotiation: Đàm phán với auditor, vendor
4. Mentoring: Đào tạo junior nhân viên

---

🌟 Cơ hội tại OCB đặc biệt

OCB (Ngân hàng TMCP Phương Đông) đang trong giai đoạn chuyển đổi số mạnh mẽ với chiến lược trở thành "Ngân hàng số". Điều này có nghĩa:

  • Nhiều dự án compliance mới: PSD2, Open Banking, AI governance
  • Cơ hội xây dựng từ đầu: Nếu ISO 27001 chưa hoàn chỉnh, bạn sẽ là người định hình
  • Môi trường trẻ, năng động: Phù hợp người thích thử thách
  • Lộ trình thăng tiến rõ ràng: Nếu thể hiện tốt, có thể lên Senior trong 2-3 năm

💼 Lời khuyên thực tế

1. Đừng ngại vì thiếu chứng chỉ: Nhiều người được tuyển dù chưa có CISSP/CISM. Điều quan trọng là kiến thức thực tế và khả năng áp dụng
2. Xây dựng personal brand: Viết blog về GRC, tham gia cộng đồng ISACA Vietnam
3. Network: Tham gia hội thảo về Banking Security, Vietnam Security Summit
4. Cân nhắc văn hóa OCB: Ngân hàng tầm trung, văn hóa gia đình nhưng áp lực kinh doanh cao
5. Đàm phán lương: Đừng nhận mức đầu quá thấp, vì GRC là vị trí khan hiếm nhân sự

🔄 Lộ trình chuyển ngành

Nếu bạn đang từ vị trí khác muốn chuyển sang GRC:

  • Từ IT Audit → GRC: Dễ nhất, chỉ cần học thêm về policy
  • Từ IT Security/Network Security → GRC: Trung bình, cần học về audit và compliance
  • Từ IT Helpdesk/System Admin → GRC: Khó hơn, cần 1-2 năm học thêm + chứng chỉ
  • Từ Big4 Audit (Financial) → GRC IT: Khả thi, Big4 thường có rotation program cho IT audit

Câu hỏi thường gặp

Em mới ra trường ngành An toàn thông tin, có thể ứng tuyển vị trí GRC này không?

Vị trí này yêu cầu 3-5 năm kinh nghiệm nên với sinh viên mới ra trường, cơ hội được nhận trực tiếp là khá thấp. Tuy nhiên, em có thể:

1. Bắt đầu ở vị trí Junior IT Auditor hoặc IT Security Analyst tại ngân hàng để tích lũy 2-3 năm kinh nghiệm
2. Tham gia chương trình Fresher/Graduate của OCB nếu có (thường vào Q3-Q4 hàng năm)
3. Học thêm chứng chỉ CompTIA Security+ để tạo lợi thế
4. Làm freelance hoặc thực tập tại các công ty tư vấn Big4 để có kinh nghiệm audit

Sau 2-3 năm ở vị trí junior, em hoàn toàn có thể ứng tuyển Mid-level GRC. Đừng nản!

Tôi đang làm IT Audit ở Big4 được 4 năm, vị trí này có phù hợp không?

Phù hợp rất cao! Kinh nghiệm Big4 IT Audit là một trong những yêu cầu chính của vị trí này. Bạn có lợi thế:

  • ✅ Quen thuộc với audit methodology và evidence collection
  • ✅ Có kinh nghiệm đọc/viết báo cáo tuân thủ
  • ✅ Hiểu cách làm việc với khách hàng ngân hàng (nếu bạn audit ngân hàng)
  • ✅ Network tốt với các auditor ngân hàng

Tuy nhiên, cần bổ sung:

  • Hiểu sâu hơn về policy development (Big4 thường chỉ audit, ít xây dựng chính sách)
  • Tìm hiểu vận hành ngân hàng từ bên trong (Big4 là bên ngoài)
  • Nếu có chứng chỉ CISA thì cơ hội rất cao

Mức lương từ Big4 sang ngân hàng thường tăng 30-50%.

Mức lương cho vị trí Senior GRC tại ngân hàng tầm trung như OCB khoảng bao nhiêu?

Mức lương có thể thay đổi tùy ngân hàng và thời điểm. Theo tham khảo thị trường hiện tại:

  • Senior GRC (5-7 năm KN, có chứng chỉ): 45-70 triệu/tháng
  • Senior GRC + 1 chứng chỉ CISA/CISM: 55-80 triệu
  • Senior GRC + CISSP + tiếng Anh tốt: 70-100 triệu

OCB thuộc nhóm ngân hàng tầm trung nên thường nằm ở mức 50-80 triệu cho Senior. Nếu bạn đến từ Big4 với kinh nghiệm audit ngân hàng, có thể đàm phán cao hơn.

Ngoài lương, các ngân hàng thường có:

  • Thưởng Tết (1-3 tháng lương)
  • Thưởng KPI quý/năm
  • Bảo hiểm sức khỏe cao cấp
  • Hỗ trợ thi chứng chỉ (đặc biệt với vị trí GRC)
  • 13th month salary

Tôi muốn chuyển từ vị trí Network Security sang GRC, có khả thi không?

Hoàn toàn khả thi và đây là hướng đi rất phổ biến! Network Security là nền tảng tốt cho GRC vì:

Lợi thế của bạn:

  • Hiểu sâu về technical security controls
  • Biết cách đánh giá và cấu hình thiết bị bảo mật
  • Có kinh nghiệm incident response

Cần học thêm:

  • ISO 27001, PCI DSS, COBIT (1-2 tháng tự học)
  • Risk assessment methodology (NIST 800-30)
  • Cách viết policy/procedure (soft skill quan trọng)
  • Quy định pháp luật Việt Nam về CNTT ngân hàng

Lộ trình gợi ý:
1. Năm 1: Học chứng chỉ CompTIA Security+ hoặc ISO 27001 Foundation
2. Năm 1-2: Thi CISA hoặc CISM
3. Năm 2-3: Xin vị trí Junior GRC tại ngân hàng

Lương GRC thường cao hơn Network Security 10-20% ở cùng cấp bậc, và lộ trình lên CISO dễ hơn.

Trong phỏng vấn GRC, họ thường hỏi câu gì khó nhất? Câu nào em nên chuẩn bị kỹ?

Top 3 câu hỏi "khó nhất" theo kinh nghiệm:

1. "Anh/chị đã từng xử lý mâu thuẫn giữa yêu cầu tuân thủ và yêu cầu kinh doanh như thế nào?"

  • Đây là câu tình huống thực tế, không có đáp án đúng
  • Gợi ý: Dùng mô hình Risk-based approach - chấp nhận rủi ro có kiểm soát, tìm giải pháp thay thế, đề xuất compensating controls

2. "Làm sao đánh giá hiệu quả của chương trình tuân thủ CNTT?"

  • Cần chuẩn bị các KPI: số finding giảm qua các năm, % nhân viên training hoàn thành, thời gian đóng finding, MTTR (mean time to remediate)

3. "Khi NHNN ra quy định mới, anh/chị triển khai áp dụng như thế nào trong tổ chức?"

  • Trả lời theo quy trình: Gap Analysis → Risk Assessment → Action Plan → Communication → Training → Monitoring → Reporting

Chuẩn bị kỹ: Câu số 1 và 2, vì đây là câu phân biệt Senior và Mid. Dùng phương pháp STAR (Situation-Task-Action-Result) và chuẩn bị ít nhất 2-3 ví dụ thực tế.

OCB có đang xây dựng ISO 27001 không? Làm ở đó có cơ hội gì đặc biệt?

Theo thông tin công khai, OCB đã đạt chứng nhận ISO 27001 cho một số hệ thống core banking và đang mở rộng. Cơ hội đặc biệt khi làm GRC tại OCB:

1. Giai đoạn chuyển đổi số: OCB đang đẩy mạnh ngân hàng số, nhiều dự án mới cần đánh giá rủi ro

2. Mở rộng phạm vi ISO 27001: Từ core banking sang toàn bộ hệ thống, bao gồm cloud, mobile app

3. Áp dụng AI/ML: Các dự án AI trong chấm điểm tín dụng, chatbot... cần AI Governance framework

4. Open Banking: OCB có thể triển khai Open Banking trong tương lai, cần PSD2-like compliance

5. Đào tạo nhân sự: Là ngân hàng tầm trung, bạn có thể được tham gia nhiều mảng, không bị "đóng khung" như ở big4 bank

6. Làm việc với Big4: OCB dùng Big4 audit, bạn sẽ có cơ hội tương tác trực tiếp

Tôi có chứng chỉ CISSP nhưng chưa có kinh nghiệm ngân hàng, có nên ứng tuyển không?

Nên ứng tuyển! Vì:

Lý do nên apply:

  • CISSP được OCB liệt kê là chứng chỉ ưu tiên
  • CISSP chứng minh bạn có kiến thức nền tảng vững
  • Kinh nghiệm ngân hàng có thể học nhanh nếu bạn đến từ lĩnh vực tài chính/audit

Điểm yếu cần bù:

  • Bạn cần chứng minh hiểu đặc thù ngân hàng: giao dịch tài chính, quy định NHNN, hoạt động thanh toán
  • Cần hiểu về core banking, thẻ, mobile banking
  • Nên đọc Thông tư 17/2021/TT-NHNN trước khi phỏng vấn

Mẹo trong CV: Đề cao các dự án có liên quan đến tài chính, fintech, hoặc data protection. Nếu từng làm cho công ty tài chính, dù ở vị trí technical, cũng nên highlight.

Mức lương kỳ vọng: Với CISSP + 5+ năm kinh nghiệm dù không phải NH, bạn có thể deal 50-70 triệu ngay từ đầu.

Công việc GRC có áp lực không? Work-life balance thế nào?

Trung thực mà nói: Có áp lực nhưng không quá khủng khiếp. Cụ thể:

Áp lực theo mùa:

  • Cuối năm (Q4): Mùa audit chính, có thể làm thêm giờ, làm việc cuối tuần
  • Khi có sự cố ATTT: Có thể được gọi đêm/ngày lễ để hỗ trợ điều tra, viết incident report
  • Khi NHNN thanh tra: 2-4 tuần căng thẳng, giờ giấc bất ổn
  • Dự án chứng nhận ISO/PCI: 3-6 tháng deadline tight

Bình thường:

  • Giờ làm: 8h-17h30 hoặc 8h30-18h00 (tùy ngân hàng)
  • Làm thêm: 1-2 giờ/ngày là bình thường trong mùa audit
  • OT hiếm khi được trả nhưng có thể bù bằng nghỉ phép

So với vị trí khác:

  • Ít áp lực hơn: Network Security, SOC Analyst (phải trực 24/7)
  • Tương đương: IT Audit, Risk Management
  • Áp lực hơn: Sales, Trading, Treasury

Work-life balance: Khá ổn so với mặt bằng chung ngân hàng. Đặc biệt sau khi đã xây dựng policy xong, công việc hàng ngày chủ yếu là review và monitoring.

Ứng tuyển ngay Luyện đề thi ngân hàng

Từ khóa

ocb Tuân thủ / Compliance An ninh thông tin CNTT / IT
Xem tất cả tin tuyển dụng