messenger

Chat Mess

zalo

Chat Zalo

phone

Phone

Gọi ngay: 097.5151.777
messenger

Facebook

messenger

TikTok

Hỗ trợ tư vấn: 097.5151.777
CIMB Vietnam

Manager, Technology Risk VN

Viet Nam
Hạn: 2026-09-30

Mô tả công việc

Technology Risk:

The first role of the job holder is to effectively manage Technology risk in the second line of defense. The Manager shall oversee all Technology related rules, regulations, issuances, and standards and ensure that CIMB Bank Vietnam is compliant. The incumbent shall assess and manage threats/risk, IT & Cyber Security Risk, Technology Resilience, 3rd Party Risk and Assurance, Reporting & Analytics.

The incumbent shall work closely with the related business units (especially the IT and Digital Development team), Group Technology Risk and local regulators where applicable as part of the incumbent’s accountability to assist the Head of Risk in managing CIMB Bank Vietnam’s Technology risk.

Business Continuity Planning:

The second role is to manage Business Continuity Management and Sustainability under the guidance of the Head of Risk.

Key Responsibilities:

The Key Responsibilities of the Technology Risk Role are as follows:

Common roles and responsibility

  • Manage the Technology Risk Management Framework (TRMF) and Policy (TRMP) to align with the changing regulatory landscape and identified areas for control improvements
  • Define and manage the TRAS and KRIs to drive actions to meet the approved thresholds and manage associated risks
  • Execute the ORM validation requirements for RCSA, CET, LED, CIMs, KRIs for technology related maters
  • Assess/validate the Product Approval submissions involving technology implementations and changes prior to notifying regulators
  • Review Technology Risk assessments related to Project Implementations
  • Drive awareness of technology risks & adoption of the TRMF, TRMP, Technology Risk Appetite Statement (TRAS), & Key Risk Indicators (KRI)

IT & Cyber Security Risk

  • Second line of defense oversight on effectiveness of controls to manage IT & Cyber Security Risks across the organization
  • Identify emerging risks & threats, engaging with IT Security and observation of external events
  • Lead & orchestrate annual Red Teaming and Cyber Drills
  • Progressively elevate Cyber Risk Maturity posture of the organization

Technology Resilience

  • Second line of defense oversight on effectiveness of controls to manage Technology Resiliency Risks
  • Review/Endorse External Independent Assessment reports on Resiliency
  • Review operational thresholds for improvement and standardization opportunities
  • Perform deep-dive assessments where necessary, driven events

Third Party Risk

  • Conduct assurance on 3rd Party IT Due Diligence for onboarding and periodic reviews and engage with GTRM SMEs where required
  • Monitor events related to 3rd Parties in the public domain and trigger ad-hoc assessments, where necessary, in collaboration with Group Outsourcing Governance (GOG) and Service Owners
  • Engage 3rd Party Governance policy owner for P&P improvements

Assurance, Reporting & Analytics

  • Lead the development of annual Independent Risk Assessment through the identification of risk themes and reporting
  • Lead the collation of group data and preparation of monthly TRAS & KRI performance metrics & insights for Technology Risk reports
  • Coordinate the ORM validation activities within GTRM and any ad-hoc demands

The Key Responsibilities of the Business Continuity Management are as follows:

  • Process Resiliency: Deliver process resiliency by enhancing business function recovery capability in a timely manner following a disruptive incident.
  • System Resiliency: Deliver IT systems/ applications commitments (SLA/ Availability, Recovery Time Objective, DR capacity) to System Owner and business stakeholders.
  • Location Resiliency: Enhance capability to recover business functions following a disruptive incident of work locations.
  • Manage the Business Continuity Management Policy & Procedure to align with Group’ s P&P and the changing regulatory landscape and identified areas for control improvements

Job Specification

  • Relevant degree or equivalent from a recognized University.
  • Certified Information Systems Auditor (CISA), Certified Information Security Manager (CISM), Certified Ethical Hacker (CEH), Offensive Security Certified Professional (OSCP), or Certified Information Systems Security Professional (CISSP) are preferred.
  • ITIL, ISO27001, and COBIT Certification are preferred.
  • Science & Statistics are an advantage
  • With at least 10 years of working experience in a technology risk function, preferably at the managerial level.
  • With significant experience gained in the banking sector and preferably focus in information security, data privacy, risk management, legal, audit, operations, etc.
  • Experience with Operational Risk framework, Business Continuity Management is a bonus

Phân tích kỹ năng cần có

Phân tích kỹ năng cho vị trí Manager, Technology Risk VN tại CIMB Bank Vietnam

🔍 Tổng quan vị trí

Đây là vị trí cấp quản lý (Manager) trong hệ thống second line of defense (2LoD) — tức là tuyến phòng vệ thứ 2, độc lập với bộ phận IT (1LoD) và kiểm toán nội bộ (3LoD). Ứng viên sẽ chịu trách nhiệm giám sát rủi ro công nghệ, an ninh mạng, khả năng phục hồi hệ thống (resilience), rủi ro bên thứ ba (3rd party) và quản lý kinh doanh liên tục (BCM).

---

🛠️ Hard Skills (Kỹ năng cứng) — BẮT BUỘC

Nhóm kỹ năng Chi tiết Mức độ
Quản trị rủi ro CNTT Xây dựng & vận hành TRMF, TRMP, TRAS, KRI Bắt buộc
ORM Framework RCSA, CET, LED, CIMs, KRI theo chuẩn ngân hàng Bắt buộc
IT & Cyber Security Đánh giá kiểm soát ATTT, Red Teaming, Cyber Drills Bắt buộc
Third Party Risk Due diligence, onboarding, periodic review vendor CNTT Bắt buộc
Resilience & DR RTO, RPO, DR capacity, system availability SLA Bắt buộc
BCM Business Continuity Management, Process/System/Location Resiliency Bắt buộc
Regulatory compliance SBV (NHNN), Circular 17/2024, Thông tư 18/2024, Nghị định 85/2024 về thanh toán không dùng tiền mặt, Quyết định 2345 Bắt buộc
Reporting & Analytics Dashboard rủi ro, data analysis, trình bày cho senior leadership Bắt buộc

---

🎓 Chứng chỉ khuyến nghị (ưu tiên cao)

Chứng chỉ Lĩnh vực Độ quan trọng
CISA (Certified Information Systems Auditor) Audit & kiểm soát CNTT ⭐⭐⭐⭐⭐
CISSP (Certified Information Systems Security Professional) An ninh thông tin tổng quát ⭐⭐⭐⭐⭐
CISM (Certified Information Security Manager) Quản lý ATTT cấp cao ⭐⭐⭐⭐⭐
CEH / OSCP Offensive security / Pentest ⭐⭐⭐⭐
ISO 27001 Lead Auditor/Implementer ISMS ⭐⭐⭐⭐
COBIT 2019 IT Governance ⭐⭐⭐⭐
ITIL Foundation/Practitioner IT Service Management ⭐⭐⭐
CBCP / MBCI (Business Continuity) BCM chuyên sâu ⭐⭐⭐⭐

> 💡 Mẹo thực tế: Với 10+ năm kinh nghiệm, ứng viên nên có ít nhất 2-3 chứng chỉ trong nhóm trên. CISA + CISSP là combo "vàng" cho vị trí này.

---

🤝 Soft Skills (Kỹ năng mềm)

Kỹ năng Tại sao cần Ví dụ áp dụng
Stakeholder management Làm việc với Group (Malaysia), SBV, IT, Business Họp với Head of Risk, CIO, đối tác vendor
Influencing without authority 2LoD không có quyền chỉ huy trực tiếp 1LoD Thuyết phục IT tuân thủ KRI
Analytical thinking Đánh giá rủi ro, deep-dive assessment Root cause analysis sự cố
Communication Viết report cho senior leadership, đào tạo nội bộ Trình bày TRAS/KRI hàng tháng
Leadership Dẫn dắt Red Team, Cyber Drill Điều phối đội ngũ đa phòng ban
Project management Quản lý nhiều initiatives song song Annual risk assessment

---

⚖️ So sánh yêu cầu vs năng lực ứng viên thường gặp

Yêu cầu của CIMB Ứng viên fresher/3-5 năm Ứng viên 7-10 năm Ứng viên 10+ năm (mục tiêu)
Quản lý TRMF/TRMP Mới được dẫn dắt Đã xây dựng một phần Từng thiết kế & vận hành toàn bộ
Điều phối Red Team Tham gia Quan sát Lead & orchestrate
Làm việc với Group/Regional Chưa có Đôi khi Thường xuyên
Tương tác SBV Hiếm Khi có sự vụ Chủ động, định kỳ
Quyết định approve/reject Không Tham mưu Tự chịu trách nhiệm

---

🎯 Yếu tố phân biệt ứng viên xuất sắc

1. Đã từng đối mặt regulator (NHNN) trong các đợt thanh tra IT/Cyber — đây là kinh nghiệm cực kỳ giá trị mà không phải ai cũng có.
2. Xây dựng framework từ đầu (greenfield) thay vì chỉ vận hành framework có sẵn.
3. Background đa ngành: vừa biết banking operations, vừa thông thạo công nghệ — đây là sự kết hợp rất hiếm.
4. Quan hệ với vendor lớn (Microsoft, AWS, IBM) và hiểu rõ SLA/contract về CNTT.

Chuẩn bị phỏng vấn

Hướng dẫn phỏng vấn Manager, Technology Risk VN — CIMB Bank

📋 Quy trình tuyển dụng dự kiến (4-5 vòng)

Quy trình tuyển dụng của CIMB (và các ngân hàng quốc tế tại VN) cho vị trí Manager thường đi qua các vòng sau:

---

Vòng 1️⃣ — HR Screening (30-45 phút)

Người phỏng vấn: HR Business Partner
Mục đích: Sàng lọc ban đầu về lương, lý do nghỉ việc, mong muốn, nền tảng cơ bản.

Câu hỏi hay gặp:

  • Tại sao rời khỏi công ty hiện tại (hoặc tìm cơ hội mới)?
  • Mức lương hiện tại & kỳ vọng?
  • Bạn biết gì về CIMB Bank? (Mẹo: CIMB là ngân hàng Malaysia lớn thứ 2, có mạng lưới ASEAN, chiến lược "Forward2026" tập trung digital banking)
  • Notice period bao lâu?

Tips:

  • Trả lời ngắn gọn, đi thẳng vào điểm.
  • Không nói xấu công ty cũ.
  • Chuẩn bị "elevator pitch" 90 giây về bản thân theo format: Hiện tại → Thành tựu → Lý do quan tâm CIMB → Đóng góp tương lai.

---

Vòng 2️⃣ — Technical Test / Case Study (60-90 phút)

Hình thức: Có thể là bài test viết tại nhà hoặc case study phân tích tình huống trực tiếp.

Câu hỏi case study mẫu:
> "Một ngân hàng đang triển khai core banking mới trên cloud (AWS). Bạn là Manager Technology Risk — bạn sẽ thực hiện những bước đánh giá rủi ro nào? Trình bày TRAS/KRI cho senior leadership."

Câu hỏi kỹ thuật hay gặp:
1. Phân biệt first/second/third line of defense trong ngân hàng?
2. RCSA là gì? Bạn đã thiết kế RCSA cho CNTT như thế nào?
3. KRI vs KPI khác nhau ra sao trong quản trị rủi ro?
4. Nếu vendor cloud bị sập 4 giờ, quy trình escalation của bạn?
5. SBV Circular 17/2024 yêu cầu gì về an toàn thông tin trong hoạt động ngân hàng?
6. Bạn thiết kế Red Teaming tần suất bao lâu? Scope bao gồm gì?
7. Third-party due diligence cho vendor CNTT cần đánh giá những gì?
8. RTO vs RPO khác nhau? Ví dụ cho core banking?

Tips:

  • Vẽ sơ đồ quy trình thay vì chỉ nói — panel rất thích visualize.
  • Dùng ngôn ngữ quốc tế: framework names, regulatory references.
  • Nếu không biết câu nào, đừng bịa — hãy nói "Theo kinh nghiệm của tôi ở công ty cũ, chúng tôi đã làm thế này... nhưng tôi cần tìm hiểu thêm về cách CIMB đang vận hành."

---

Vòng 3️⃣ — Hiring Manager Interview (60-90 phút)

Người phỏng vấn: Head of Risk Vietnam (có thể có CIO/COO tham gia)
Mục đích: Đánh giá năng lực quản lý, leadership, fit với culture.

Câu hỏi hay gặp:

  • Hãy kể về lần bạn phải thách thức quyết định của IT/business vì lý do rủi ro. Kết quả ra sao?
  • Bạn đã xây dựng framework rủi ro CNTT từ đầu chưa? Quy trình?
  • Kinh nghiệm làm việc với Group/Regional (đặc biệt CIMB Group Malaysia)?
  • Bạn xử lý thế nào khi SBV yêu cầu giải trình về sự cố ATTT?
  • Tech resilience: làm sao đảm bảo hệ thống ngân hàng phục hồi trong 4 giờ sau thảm họa?
  • Mô tả lần bạn đào tạo awareness cho toàn ngân hàng về rủi ro CNTT.

Tips:

  • Chuẩn bị STAR format (Situation → Task → Action → Result) cho 8-10 câu chuyện thành công/thất bại.
  • Thể hiện bạn là người proactive, data-driven, không chờ lệnh.

---

Vòng 4️⃣ — Panel / Cross-Functional Interview

Người phỏng vấn: Có thể bao gồm Country Head, COO, Group Tech Risk Director (qua video call từ Malaysia)

Câu hỏi chiến lược:

  • Tầm nhìn 3 năm cho cyber risk maturity của CIMB VN?
  • Bạn sẽ ưu tiên đầu tư vào lĩnh vực nào trong 12 tháng đầu?
  • Làm sao cân bằng giữa tuân thủ và business agility?
  • Quan điểm về Zero Trust Architecture trong ngân hàng?

Tips:

  • Nghiên cứu trước về CIMB Group — biết về chiến lược Forward2026, đối thủ cạnh tranh (Maybank, Public Bank, Hong Leong).
  • Thể hiện tư duy ASEAN-wide perspective, không chỉ Việt Nam.

---

Vòng 5️⃣ — HR Final / Offer Discussion

  • Thương lượng lương, bonus, sign-on bonus, stock/RCB (Restricted Callable Bond — CIMB có chương trình này).
  • Xác nhận ngày vào làm.

---

👔 Dress Code

  • Vòng 1-2: Business casual (sơ mi, quần âu, không cần vest).
  • Vòng 3-5: Business formal (vest + sơ mi trắng + cà vạt). Nếu là nữ, vest/blazer công sở.
  • CIMB có culture khá professional nhưng không quá formal — vẫn nên chỉn chu.

🎒 Chuẩn bị hành trang mang theo

  • 3-5 bản CV (in sẵn, đẹp).
  • Bảng tóm tắt thành tích định lượng (vd: "Giảm 40% sự cố ATTT trong 2 năm").
  • Sổ tay + bút để ghi chép — thể hiện sự chuyên nghiệp.

Lộ trình ôn thi

Lộ trình ôn tập & chuẩn bị (1-2 tuần)

📚 Kiến thức nền tảng cần nắm vững

---

1. Quy định pháp luật Việt Nam về ATTT & CNTT ngân hàng
Văn bản Nội dung chính Mức độ ưu tiên
Thông tư 17/2024/TT-NHNN Quy định về an toàn, bảo mật trong hoạt động ngân hàng ⭐⭐⭐⭐⭐
Thông tư 18/2024/TT-NHNN Quản lý rủi ro công nghệ thông tin ⭐⭐⭐⭐⭐
Quyết định 2345/QĐ-NHNN Chuẩn ATTT cho ngân hàng ⭐⭐⭐⭐⭐
Luật An toàn thông tin 2015 Framework pháp lý ATTT quốc gia ⭐⭐⭐⭐
Luật An ninh mạng 2018 Yêu cầu bảo vệ dữ liệu, lưu trữ dữ liệu tại VN ⭐⭐⭐⭐
Nghị định 13/2023/NĐ-CP Bảo vệ dữ liệu cá nhân (PDPA Việt Nam) ⭐⭐⭐⭐
Nghị định 85/2024 Thanh toán không dùng tiền mặt ⭐⭐⭐
Circular 09/2014, 04/2020 Về trung tâm dữ liệu, DR ⭐⭐⭐
2. Framework quốc tế
Framework Tổ chức Ứng dụng
ISO 27001:2022 ISO ISMS — bắt buộc
NIST CSF 2.0 NIST Cyber risk management
COBIT 2019 ISACA IT governance
ITIL 4 AXELOS IT service management
COSO ERM COSO Enterprise risk management
Basel III/IV BIS Rủi ro hoạt động (bao gồm CNTT)
PCI DSS 4.0 PCI SSC Bảo mật thẻ (nếu có card business)
3. Kiến thức chuyên môn
  • 3 lines of defense model — phân biệt rõ ràng.
  • RCSA, KRI, KCI, Incident Management, Issue & Action Management.
  • Cyber Kill Chain / MITRE ATT&CK — để nói chuyện với IT security team.
  • Cloud security (AWS/Azure/GCP shared responsibility model).
  • DR strategy: hot site, warm site, cold site; RTO/RPO.
  • Third-party risk: SIG questionnaire, SOC2 report, ISO certifications.
  • Red Teaming vs PenTest vs Vulnerability Assessment — khác nhau.

---

📖 Tài liệu tham khảo nên đọc

Sách & tiêu chuẩn:
1. CISA Review Manual (ISACA) — đọc domain 1, 2, 4.
2. CISSP Official Study Guide (Sybex) — cover 8 domains.
3. NIST Cybersecurity Framework 2.0 (free download từ NIST.gov).
4. ISO 27001:2022 standard (mua bản chính thức hoặc summary).
5. Bộ tài liệu SBV trên sbv.gov.vn — đọc Thông tư 17, 18.
6. Risk Management Handbook của ngân hàng (nếu public).

Báo cáo & website theo dõi:

  • SBV (sbv.gov.vn) — cập nhật thông tư mới.
  • Bank Negara Malaysia (BNM) — đọc RMiT (Risk Management in Technology) — framework tương tự áp dụng cho CIMB Group.
  • FS-ISAC, Verizon DBIR, IBM Cost of Data Breach Report.
  • ISACA, (ISC)² — webinars, whitepapers.

Khóa học online gợi ý:

  • Coursera: "Cybersecurity Specialization" (IBM, University of Maryland).
  • edX: "Introduction to Cyber Security" (NYU).
  • LinkedIn Learning: "CISM Cert Prep".
  • Pluralsight: "ISO 27001 paths".

---

🗓️ Lộ trình 1-2 tuần cụ thể

Tuần 1: Nền tảng
Ngày Nội dung Output
T2 Đọc Thông tư 17, 18/2024 + Quyết định 2345 Notes 5-10 trang
T3 Ôn 3 lines of defense, ORM framework Vẽ sơ đồ tư duy
T4 Đọc NIST CSF 2.0 + COBIT 2019 overview Slide tóm tắt
T5 ISO 27001 + ISO 31000 risk management Bảng mapping
T6 Cloud security + 3rd party risk Case study
T7-CN Review toàn bộ + làm mock test CISA/CISSP Đánh giá điểm yếu
Tuần 2: Chuyên sâu & Mock Interview
Ngày Nội dung Output
T2 Cyber resilience + Red Team/BCM Slide trình bày
T3 BNM RMiT (Malaysia framework) — CIMB follow Notes so sánh với SBV
T4 Đọc về CIMB Group: báo cáo thường niên, website Hiểu culture
T5 Chuẩn bị 10 STAR stories cho phỏng vấn Document 5-10 trang
T6 Mock technical interview (bạn bè/mentor) Feedback
T7 Review + chuẩn bị outfit + in CV Ready
CN Nghỉ ngơi, thư giãn Ready

---

💡 Mẹo ôn thi hiệu quả

  • Dùng flashcard (Anki) cho thuật ngữ.
  • Vẽ mindmap thay vì đọc thụ động.
  • Giải thích cho người không chuyên — nếu giải thích được, bạn hiểu sâu.
  • Làm mock interview trước gương hoặc quay video.

Tư vấn nghề nghiệp

Lời khuyên sự nghiệp cho vị trí Manager, Technology Risk

🚀 Lộ trình thăng tiến điển hình

```
Risk Analyst (0-2 năm)

Senior Risk Officer / Specialist (3-5 năm)

Assistant Manager / Manager (6-10 năm) ← BẠN ĐANG Ở ĐÂY

Senior Manager / VP (10-15 năm)

Head of Risk / Chief Risk Officer (15+ năm)
```

Các hướng phát triển từ vị trí Manager:

Hướng đi Thời gian Mô tả
Vertical — Head of Risk 5-7 năm Phù hợp nếu muốn quản lý toàn bộ risk function
Vertical — Head of Technology Risk (ASEAN) 3-5 năm Đặc thù CIMB Group, có thể rotate sang Malaysia/Singapore
Horizontal — CISO 3-5 năm Chuyển sang 1LoD nếu muốn gần technical hơn
Horizontal — Internal Audit Director 3-5 năm Nếu thích đánh giá độc lập (3LoD)
Horizontal — Compliance Director 4-6 năm Gần với regulatory
Horizontal — Consulting (Big 4) 2-4 năm EY, PwC, KPMG, Deloitte — risk advisory practice

---

💰 Mức lương kỳ vọng (thị trường Việt Nam, 2024-2025)

Cấp bậc Kinh nghiệm Gross/tháng (VND) Bonus/năm Tổng thu nhập/năm
Risk Analyst 1-2 năm 18-30 triệu 1-3 tháng 230-420 triệu
Senior Officer 3-5 năm 30-55 triệu 2-4 tháng 420-780 triệu
Assistant Manager 5-7 năm 50-80 triệu 3-5 tháng 720-1.2 tỷ
Manager (target) 8-12 năm 80-150 triệu 4-8 tháng 1.2-2.5 tỷ
Senior Manager 12-15 năm 130-220 triệu 6-12 tháng 2-3.5 tỷ
Head of Risk 15+ năm 200-400+ triệu 8-18 tháng 3.5-6+ tỷ

> ⚠️ Lưu ý cho CIMB: Là ngân hàng nước ngoài, lương thường cạnh tranh hơn ngân hàng nội địa 15-30%. Có thể có sign-on bonus, RCB (Restricted Callable Bond), insurance premium, car allowance cho cấp senior.

Mẹo đàm phán:

  • Đừng nói mức lương hiện tại đầu tiên — hãy để HR hỏi.
  • Research trên [VietnamWorks](https://www.vietnamworks.com), [ITViec](https://itviec.com), [Levels.fyi](https://levels.fyi).
  • Cân nhắc total compensation: base + bonus + benefits + RSU/RCB.

---

🎯 Kỹ năng cần phát triển thêm (nếu muốn Senior Manager+)

1. Strategic thinking — Nhìn xa hơn compliance, đóng góp vào business strategy.
2. People management — Build team, mentor junior, manage performance.
3. Cross-cultural communication — Làm việc với Malaysia, Singapore, Indonesia.
4. Vendor management — Đàm phán contract với vendor lớn.
5. Public speaking — Present tại hội nghị, regulator meeting.
6. Data analytics / AI literacy — GenAI đang thay đổi risk landscape.
7. Crisis management — Xử lý sự cố lớn (data breach, ransomware, system downtime).
8. Negotiation — Thương lượng với business heads khi có xung đột rủi ro.

---

🏛️ Đặc thù CIMB Vietnam — điều cần biết

  • CIMB Việt Nam là chi nhánh của CIMB Group (Malaysia), có ảnh hưởng rất lớn từ Group.
  • Chiến lược Forward2026 tập trung vào digital banking — nghĩa là Tech Risk sẽ ngày càng quan trọng.
  • CIMB Group Technology Risk Management (GTRM) đặt tại Kuala Lumpur, bạn sẽ làm việc thường xuyên với team này.
  • Work culture: khá flat, data-driven, deadline-oriented — không quá hierarchical như HSBC/SCB nhưng cũng không startup-style như fintech.
  • Tiếng Anh là yêu cầu bắt buộc — phỏng vấn và làm việc bằng tiếng Anh.

---

🔄 Lời khuyên cho người đang ở level thấp hơn

Nếu bạn mới 3-5 năm kinh nghiệm, đừng apply trực tiếp cho vị trí Manager. Thay vào đó:

1. Tích lũy kinh nghiệm ở vị trí Senior Officer trong lĩnh vực IT Risk / Information Security.
2. Lấy chứng chỉ CISA hoặc CISSP để chứng minh năng lực.
3. Apply vào các công ty trung gian như Standard Chartered, HSBC, UOB trước.
4. Tìm mentor trong ngành — LinkedIn rất hữu ích.
5. Đóng góp cho cộng đồng (viết bài, nói chuyện) để build credibility.

🔄 Lời khuyên cho người muốn chuyển ngành

Nếu bạn đang ở IT Security, Audit, hoặc Compliance và muốn chuyển sang Tech Risk:

  • Bạn đã có nền tảng tốt, chỉ cần học thêm về banking operationsORM framework.
  • Apply vị trí Senior Officer hoặc Assistant Manager trước, sau đó thăng tiến.
  • Đọc CIMB Group risk policy trên website để hiểu language & framework.

Câu hỏi thường gặp

Em mới ra trường, có nên apply vị trí Manager Technology Risk này không ạ?

Chào em, với vị trí Manager yêu cầu 10+ năm kinh nghiệm, em nên tích lũy thêm kinh nghiệm ở vị trí junior trước. Lộ trình hợp lý: vào làm Risk Analyst ở một ngân hàng (HSBC, Standard Chartered, Techcombank, VPBank...) trong 2-3 năm, lấy chứng chỉ CISA hoặc CISSP, rồi mới ứng tuyển vị trí Manager. Apply bây giờ vừa tốn thời gian vừa khó pass HR screening.

Em đang làm IT Security ở fintech được 6 năm, có cơ hội apply không?

Bạn có nền tảng tốt về technical, nhưng cần bổ sung: (1) Hiểu biết về banking operations — cho vay, tiền gửi, thanh toán; (2) ORM framework — RCSA, KRI; (3) Regulatory knowledge — Thông tư 17, 18/2024. Gợi ý: apply vị trí Assistant Manager/Senior Officer Tech Risk trước, sau 2-3 năm sẽ đủ profile cho Manager. Fintech experience là lợi thế vì bạn hiểu cloud, API, agile — những thứ ngân hàng truyền thống đang chậm hơn.

Chứng chỉ nào quan trọng nhất cho vị trí này ạ?

Theo kinh nghiệm của mình, CISA + CISSP là combo quan trọng nhất. CISA giúp bạn hiểu audit & controls (rất cần cho 2LoD), CISSP cho biết breadth của security. Nếu chỉ chọn 1, hãy chọn CISA vì nó align trực tiếp với risk management hơn. Ngoài ra nên có ISO 27001 Lead Auditor để hiểu ISMS. OSCP/CEH chỉ cần nếu bạn muốn lean về offensive security — vị trí này không bắt buộc.

Mức lương Manager Tech Risk ở ngân hàng nước ngoài tại VN khoảng bao nhiêu?

Tùy năm kinh nghiệm và độ hiếm của candidate. Range chung: 80-150 triệu gross/tháng cho Manager 8-12 năm. CIMB là ngân hàng Malaysia, lương cạnh tranh nhưng có thể không bằng HSBC hay Standard Chartered. Compensation package thường gồm: base + 13th month salary + performance bonus (4-8 tháng) + RCB (Restricted Callable Bond) + insurance + có thể có sign-on bonus. Mẹo: đừng focus quá vào base, hãy nhìn tổng thu nhập.

Làm Technology Risk có phát triển được không hay bị mãi ở middle management?

Tech Risk là function ngày càng quan trọng trong ngân hàng, đặc biệt sau khi SBV ban hành Thông tư 17, 18/2024. Cơ hội thăng tiến: Manager → Senior Manager → Head of Tech Risk (ASEAN) → CRO. Nhiều người cũng rotate sang CISO, Internal Audit Director, hoặc Consulting tại Big 4. Tuy nhiên, đây không phải function 'sexy' như Front Office — đòi hỏi kiên nhẫn, tỉ mỉ, chịu được compliance load. Nếu bạn thích technical + strategic + regulatory, đây là path tốt.

So sánh làm Tech Risk ở CIMB Việt Nam vs HSBC Việt Nam — em nên chọn ai?

Cả hai đều là ngân hàng quốc ngoài tốt. HSBC: lương cao hơn, brand toàn cầu, process chuẩn quốc tế, nhưng có thể ít autonomy ở VN vì HSBC HK/APAC control nhiều. CIMB: là ngân hàng ASEAN-focused (Malaysia-based), có cơ hội rotate sang Group HQ Malaysia, work culture khá flexible, nhưng lương có thể thấp hơn HSBC 15-20%. Nếu bạn muốn career path ASEAN-wide → CIMB tốt. Nếu muốn lương cao + brand quốc tế → HSBC. Cả hai đều tốt cho CV.

Em đang ở vị trí Senior Manager Tech Risk ở ngân hàng nội địa, có nên apply Manager ở CIMB không?

Senior Manager sang Manager có vẻ là 'đi xuống' về title, nhưng lương và brand quốc tế có thể tốt hơn. CIMB Vietnam là chi nhánh nước ngoài — title ở đây thường gần tương đương với cấp bậc cao hơn ở ngân hàng nội địa. Tuy nhiên, bạn cũng có thể đàm phán title Senior Manager nếu kinh nghiệm vượt trội. Mẹo: trong CV, đừng tiết lộ mức lương hiện tại — hãy focus vào scope, team size, achievements.

Câu hỏi kỹ thuật nào hay xuất hiện trong phỏng vấn Tech Risk?

Top 5 câu hỏi technical thường gặp: (1) Phân biệt 1LoD/2LoD/3LoD — đây là câu hỏi mở đầu để test nền tảng; (2) RCSA là gì, bạn đã thiết kế thế nào; (3) KRI vs KPI khác gì; (4) Bạn xử lý thế nào khi vendor cloud bị sập; (5) SBV Thông tư 17/2024 yêu cầu gì về ATTT. Ngoài ra còn có: Red Team vs Pentest, RTO vs RPO, Zero Trust là gì, Bạn đánh giá 3rd party như thế nào. Mẹo: luôn kèm ví dụ thực tế từ công việc của bạn, đừng chỉ nói lý thuyết.

CIMB Vietnam có dùng tiếng Anh không? Mức yêu cầu ra sao?

Có, tiếng Anh là ngôn ngữ làm việc chính vì CIMB Group HQ ở Malaysia và là ngân hàng đa quốc gia. Yêu cầu: có thể đọc document regulatory tiếng Anh (NIST, ISO, BNM RMiT), viết report bằng tiếng Anh, thuyết trình bằng tiếng Anh. Phỏng vấn Manager trở lên thường có 1-2 vòng bằng tiếng Anh hoàn toàn. Nếu tiếng Anh bạn chưa tốt, hãy luyện 3-6 tháng trước khi apply, đặc biệt kỹ năng technical English.

Nếu chưa có 10 năm kinh nghiệm, có cách nào 'boost profile' để được cân nhắc không?

Có vài cách: (1) Highlight scope lớn hơn title — nếu bạn 7-8 năm nhưng đã manage team 5-10 người, đã lead project lớn → vẫn có thể apply; (2) Có chứng chỉ quốc tế mạnh (CISA + CISSP) sẽ bù được phần nào; (3) Đã làm ở ngân hàng quốc tế (HSBC, SCB, Citibank) sẽ là điểm cộng lớn; (4) Network — apply qua referral sẽ có lợi thế hơn so với cold apply. Tuy nhiên, nếu chỉ 5-6 năm thì vẫn nên target Assistant Manager trước.

Ứng tuyển ngay Luyện đề thi ngân hàng

Từ khóa

cimbvn Quản lý rủi ro Tuân thủ / Compliance An ninh thông tin
Xem tất cả tin tuyển dụng