Manager, Technology Risk VN
Mô tả công việc
Technology Risk:
The first role of the job holder is to effectively manage Technology risk in the second line of defense. The Manager shall oversee all Technology related rules, regulations, issuances, and standards and ensure that CIMB Bank Vietnam is compliant. The incumbent shall assess and manage threats/risk, IT & Cyber Security Risk, Technology Resilience, 3rd Party Risk and Assurance, Reporting & Analytics.
The incumbent shall work closely with the related business units (especially the IT and Digital Development team), Group Technology Risk and local regulators where applicable as part of the incumbent’s accountability to assist the Head of Risk in managing CIMB Bank Vietnam’s Technology risk.
Business Continuity Planning:
The second role is to manage Business Continuity Management and Sustainability under the guidance of the Head of Risk.
Key Responsibilities:
The Key Responsibilities of the Technology Risk Role are as follows:
Common roles and responsibility
- Manage the Technology Risk Management Framework (TRMF) and Policy (TRMP) to align with the changing regulatory landscape and identified areas for control improvements
- Define and manage the TRAS and KRIs to drive actions to meet the approved thresholds and manage associated risks
- Execute the ORM validation requirements for RCSA, CET, LED, CIMs, KRIs for technology related maters
- Assess/validate the Product Approval submissions involving technology implementations and changes prior to notifying regulators
- Review Technology Risk assessments related to Project Implementations
- Drive awareness of technology risks & adoption of the TRMF, TRMP, Technology Risk Appetite Statement (TRAS), & Key Risk Indicators (KRI)
IT & Cyber Security Risk
- Second line of defense oversight on effectiveness of controls to manage IT & Cyber Security Risks across the organization
- Identify emerging risks & threats, engaging with IT Security and observation of external events
- Lead & orchestrate annual Red Teaming and Cyber Drills
- Progressively elevate Cyber Risk Maturity posture of the organization
Technology Resilience
- Second line of defense oversight on effectiveness of controls to manage Technology Resiliency Risks
- Review/Endorse External Independent Assessment reports on Resiliency
- Review operational thresholds for improvement and standardization opportunities
- Perform deep-dive assessments where necessary, driven events
Third Party Risk
- Conduct assurance on 3rd Party IT Due Diligence for onboarding and periodic reviews and engage with GTRM SMEs where required
- Monitor events related to 3rd Parties in the public domain and trigger ad-hoc assessments, where necessary, in collaboration with Group Outsourcing Governance (GOG) and Service Owners
- Engage 3rd Party Governance policy owner for P&P improvements
Assurance, Reporting & Analytics
- Lead the development of annual Independent Risk Assessment through the identification of risk themes and reporting
- Lead the collation of group data and preparation of monthly TRAS & KRI performance metrics & insights for Technology Risk reports
- Coordinate the ORM validation activities within GTRM and any ad-hoc demands
The Key Responsibilities of the Business Continuity Management are as follows:
- Process Resiliency: Deliver process resiliency by enhancing business function recovery capability in a timely manner following a disruptive incident.
- System Resiliency: Deliver IT systems/ applications commitments (SLA/ Availability, Recovery Time Objective, DR capacity) to System Owner and business stakeholders.
- Location Resiliency: Enhance capability to recover business functions following a disruptive incident of work locations.
- Manage the Business Continuity Management Policy & Procedure to align with Group’ s P&P and the changing regulatory landscape and identified areas for control improvements
Job Specification
- Relevant degree or equivalent from a recognized University.
- Certified Information Systems Auditor (CISA), Certified Information Security Manager (CISM), Certified Ethical Hacker (CEH), Offensive Security Certified Professional (OSCP), or Certified Information Systems Security Professional (CISSP) are preferred.
- ITIL, ISO27001, and COBIT Certification are preferred.
- Science & Statistics are an advantage
- With at least 10 years of working experience in a technology risk function, preferably at the managerial level.
- With significant experience gained in the banking sector and preferably focus in information security, data privacy, risk management, legal, audit, operations, etc.
- Experience with Operational Risk framework, Business Continuity Management is a bonus
Phân tích kỹ năng cần có
Phân tích kỹ năng cho vị trí Manager, Technology Risk VN tại CIMB Bank Vietnam
🔍 Tổng quan vị trí
Đây là vị trí cấp quản lý (Manager) trong hệ thống second line of defense (2LoD) — tức là tuyến phòng vệ thứ 2, độc lập với bộ phận IT (1LoD) và kiểm toán nội bộ (3LoD). Ứng viên sẽ chịu trách nhiệm giám sát rủi ro công nghệ, an ninh mạng, khả năng phục hồi hệ thống (resilience), rủi ro bên thứ ba (3rd party) và quản lý kinh doanh liên tục (BCM).
---
🛠️ Hard Skills (Kỹ năng cứng) — BẮT BUỘC
| Nhóm kỹ năng | Chi tiết | Mức độ |
|---|---|---|
| Quản trị rủi ro CNTT | Xây dựng & vận hành TRMF, TRMP, TRAS, KRI | Bắt buộc |
| ORM Framework | RCSA, CET, LED, CIMs, KRI theo chuẩn ngân hàng | Bắt buộc |
| IT & Cyber Security | Đánh giá kiểm soát ATTT, Red Teaming, Cyber Drills | Bắt buộc |
| Third Party Risk | Due diligence, onboarding, periodic review vendor CNTT | Bắt buộc |
| Resilience & DR | RTO, RPO, DR capacity, system availability SLA | Bắt buộc |
| BCM | Business Continuity Management, Process/System/Location Resiliency | Bắt buộc |
| Regulatory compliance | SBV (NHNN), Circular 17/2024, Thông tư 18/2024, Nghị định 85/2024 về thanh toán không dùng tiền mặt, Quyết định 2345 | Bắt buộc |
| Reporting & Analytics | Dashboard rủi ro, data analysis, trình bày cho senior leadership | Bắt buộc |
---
🎓 Chứng chỉ khuyến nghị (ưu tiên cao)
| Chứng chỉ | Lĩnh vực | Độ quan trọng |
|---|---|---|
| CISA (Certified Information Systems Auditor) | Audit & kiểm soát CNTT | ⭐⭐⭐⭐⭐ |
| CISSP (Certified Information Systems Security Professional) | An ninh thông tin tổng quát | ⭐⭐⭐⭐⭐ |
| CISM (Certified Information Security Manager) | Quản lý ATTT cấp cao | ⭐⭐⭐⭐⭐ |
| CEH / OSCP | Offensive security / Pentest | ⭐⭐⭐⭐ |
| ISO 27001 Lead Auditor/Implementer | ISMS | ⭐⭐⭐⭐ |
| COBIT 2019 | IT Governance | ⭐⭐⭐⭐ |
| ITIL Foundation/Practitioner | IT Service Management | ⭐⭐⭐ |
| CBCP / MBCI (Business Continuity) | BCM chuyên sâu | ⭐⭐⭐⭐ |
> 💡 Mẹo thực tế: Với 10+ năm kinh nghiệm, ứng viên nên có ít nhất 2-3 chứng chỉ trong nhóm trên. CISA + CISSP là combo "vàng" cho vị trí này.
---
🤝 Soft Skills (Kỹ năng mềm)
| Kỹ năng | Tại sao cần | Ví dụ áp dụng |
|---|---|---|
| Stakeholder management | Làm việc với Group (Malaysia), SBV, IT, Business | Họp với Head of Risk, CIO, đối tác vendor |
| Influencing without authority | 2LoD không có quyền chỉ huy trực tiếp 1LoD | Thuyết phục IT tuân thủ KRI |
| Analytical thinking | Đánh giá rủi ro, deep-dive assessment | Root cause analysis sự cố |
| Communication | Viết report cho senior leadership, đào tạo nội bộ | Trình bày TRAS/KRI hàng tháng |
| Leadership | Dẫn dắt Red Team, Cyber Drill | Điều phối đội ngũ đa phòng ban |
| Project management | Quản lý nhiều initiatives song song | Annual risk assessment |
---
⚖️ So sánh yêu cầu vs năng lực ứng viên thường gặp
| Yêu cầu của CIMB | Ứng viên fresher/3-5 năm | Ứng viên 7-10 năm | Ứng viên 10+ năm (mục tiêu) |
|---|---|---|---|
| Quản lý TRMF/TRMP | Mới được dẫn dắt | Đã xây dựng một phần | Từng thiết kế & vận hành toàn bộ |
| Điều phối Red Team | Tham gia | Quan sát | Lead & orchestrate |
| Làm việc với Group/Regional | Chưa có | Đôi khi | Thường xuyên |
| Tương tác SBV | Hiếm | Khi có sự vụ | Chủ động, định kỳ |
| Quyết định approve/reject | Không | Tham mưu | Tự chịu trách nhiệm |
---
🎯 Yếu tố phân biệt ứng viên xuất sắc
1. Đã từng đối mặt regulator (NHNN) trong các đợt thanh tra IT/Cyber — đây là kinh nghiệm cực kỳ giá trị mà không phải ai cũng có.
2. Xây dựng framework từ đầu (greenfield) thay vì chỉ vận hành framework có sẵn.
3. Background đa ngành: vừa biết banking operations, vừa thông thạo công nghệ — đây là sự kết hợp rất hiếm.
4. Quan hệ với vendor lớn (Microsoft, AWS, IBM) và hiểu rõ SLA/contract về CNTT.
Chuẩn bị phỏng vấn
Hướng dẫn phỏng vấn Manager, Technology Risk VN — CIMB Bank
📋 Quy trình tuyển dụng dự kiến (4-5 vòng)
Quy trình tuyển dụng của CIMB (và các ngân hàng quốc tế tại VN) cho vị trí Manager thường đi qua các vòng sau:
---
Vòng 1️⃣ — HR Screening (30-45 phút)
Người phỏng vấn: HR Business Partner
Mục đích: Sàng lọc ban đầu về lương, lý do nghỉ việc, mong muốn, nền tảng cơ bản.
Câu hỏi hay gặp:
- Tại sao rời khỏi công ty hiện tại (hoặc tìm cơ hội mới)?
- Mức lương hiện tại & kỳ vọng?
- Bạn biết gì về CIMB Bank? (Mẹo: CIMB là ngân hàng Malaysia lớn thứ 2, có mạng lưới ASEAN, chiến lược "Forward2026" tập trung digital banking)
- Notice period bao lâu?
Tips:
- Trả lời ngắn gọn, đi thẳng vào điểm.
- Không nói xấu công ty cũ.
- Chuẩn bị "elevator pitch" 90 giây về bản thân theo format: Hiện tại → Thành tựu → Lý do quan tâm CIMB → Đóng góp tương lai.
---
Vòng 2️⃣ — Technical Test / Case Study (60-90 phút)
Hình thức: Có thể là bài test viết tại nhà hoặc case study phân tích tình huống trực tiếp.
Câu hỏi case study mẫu:
> "Một ngân hàng đang triển khai core banking mới trên cloud (AWS). Bạn là Manager Technology Risk — bạn sẽ thực hiện những bước đánh giá rủi ro nào? Trình bày TRAS/KRI cho senior leadership."
Câu hỏi kỹ thuật hay gặp:
1. Phân biệt first/second/third line of defense trong ngân hàng?
2. RCSA là gì? Bạn đã thiết kế RCSA cho CNTT như thế nào?
3. KRI vs KPI khác nhau ra sao trong quản trị rủi ro?
4. Nếu vendor cloud bị sập 4 giờ, quy trình escalation của bạn?
5. SBV Circular 17/2024 yêu cầu gì về an toàn thông tin trong hoạt động ngân hàng?
6. Bạn thiết kế Red Teaming tần suất bao lâu? Scope bao gồm gì?
7. Third-party due diligence cho vendor CNTT cần đánh giá những gì?
8. RTO vs RPO khác nhau? Ví dụ cho core banking?
Tips:
- Vẽ sơ đồ quy trình thay vì chỉ nói — panel rất thích visualize.
- Dùng ngôn ngữ quốc tế: framework names, regulatory references.
- Nếu không biết câu nào, đừng bịa — hãy nói "Theo kinh nghiệm của tôi ở công ty cũ, chúng tôi đã làm thế này... nhưng tôi cần tìm hiểu thêm về cách CIMB đang vận hành."
---
Vòng 3️⃣ — Hiring Manager Interview (60-90 phút)
Người phỏng vấn: Head of Risk Vietnam (có thể có CIO/COO tham gia)
Mục đích: Đánh giá năng lực quản lý, leadership, fit với culture.
Câu hỏi hay gặp:
- Hãy kể về lần bạn phải thách thức quyết định của IT/business vì lý do rủi ro. Kết quả ra sao?
- Bạn đã xây dựng framework rủi ro CNTT từ đầu chưa? Quy trình?
- Kinh nghiệm làm việc với Group/Regional (đặc biệt CIMB Group Malaysia)?
- Bạn xử lý thế nào khi SBV yêu cầu giải trình về sự cố ATTT?
- Tech resilience: làm sao đảm bảo hệ thống ngân hàng phục hồi trong 4 giờ sau thảm họa?
- Mô tả lần bạn đào tạo awareness cho toàn ngân hàng về rủi ro CNTT.
Tips:
- Chuẩn bị STAR format (Situation → Task → Action → Result) cho 8-10 câu chuyện thành công/thất bại.
- Thể hiện bạn là người proactive, data-driven, không chờ lệnh.
---
Vòng 4️⃣ — Panel / Cross-Functional Interview
Người phỏng vấn: Có thể bao gồm Country Head, COO, Group Tech Risk Director (qua video call từ Malaysia)
Câu hỏi chiến lược:
- Tầm nhìn 3 năm cho cyber risk maturity của CIMB VN?
- Bạn sẽ ưu tiên đầu tư vào lĩnh vực nào trong 12 tháng đầu?
- Làm sao cân bằng giữa tuân thủ và business agility?
- Quan điểm về Zero Trust Architecture trong ngân hàng?
Tips:
- Nghiên cứu trước về CIMB Group — biết về chiến lược Forward2026, đối thủ cạnh tranh (Maybank, Public Bank, Hong Leong).
- Thể hiện tư duy ASEAN-wide perspective, không chỉ Việt Nam.
---
Vòng 5️⃣ — HR Final / Offer Discussion
- Thương lượng lương, bonus, sign-on bonus, stock/RCB (Restricted Callable Bond — CIMB có chương trình này).
- Xác nhận ngày vào làm.
---
👔 Dress Code
- Vòng 1-2: Business casual (sơ mi, quần âu, không cần vest).
- Vòng 3-5: Business formal (vest + sơ mi trắng + cà vạt). Nếu là nữ, vest/blazer công sở.
- CIMB có culture khá professional nhưng không quá formal — vẫn nên chỉn chu.
🎒 Chuẩn bị hành trang mang theo
- 3-5 bản CV (in sẵn, đẹp).
- Bảng tóm tắt thành tích định lượng (vd: "Giảm 40% sự cố ATTT trong 2 năm").
- Sổ tay + bút để ghi chép — thể hiện sự chuyên nghiệp.
Lộ trình ôn thi
Lộ trình ôn tập & chuẩn bị (1-2 tuần)
📚 Kiến thức nền tảng cần nắm vững
---
1. Quy định pháp luật Việt Nam về ATTT & CNTT ngân hàng
| Văn bản | Nội dung chính | Mức độ ưu tiên |
|---|---|---|
| Thông tư 17/2024/TT-NHNN | Quy định về an toàn, bảo mật trong hoạt động ngân hàng | ⭐⭐⭐⭐⭐ |
| Thông tư 18/2024/TT-NHNN | Quản lý rủi ro công nghệ thông tin | ⭐⭐⭐⭐⭐ |
| Quyết định 2345/QĐ-NHNN | Chuẩn ATTT cho ngân hàng | ⭐⭐⭐⭐⭐ |
| Luật An toàn thông tin 2015 | Framework pháp lý ATTT quốc gia | ⭐⭐⭐⭐ |
| Luật An ninh mạng 2018 | Yêu cầu bảo vệ dữ liệu, lưu trữ dữ liệu tại VN | ⭐⭐⭐⭐ |
| Nghị định 13/2023/NĐ-CP | Bảo vệ dữ liệu cá nhân (PDPA Việt Nam) | ⭐⭐⭐⭐ |
| Nghị định 85/2024 | Thanh toán không dùng tiền mặt | ⭐⭐⭐ |
| Circular 09/2014, 04/2020 | Về trung tâm dữ liệu, DR | ⭐⭐⭐ |
2. Framework quốc tế
| Framework | Tổ chức | Ứng dụng |
|---|---|---|
| ISO 27001:2022 | ISO | ISMS — bắt buộc |
| NIST CSF 2.0 | NIST | Cyber risk management |
| COBIT 2019 | ISACA | IT governance |
| ITIL 4 | AXELOS | IT service management |
| COSO ERM | COSO | Enterprise risk management |
| Basel III/IV | BIS | Rủi ro hoạt động (bao gồm CNTT) |
| PCI DSS 4.0 | PCI SSC | Bảo mật thẻ (nếu có card business) |
3. Kiến thức chuyên môn
- 3 lines of defense model — phân biệt rõ ràng.
- RCSA, KRI, KCI, Incident Management, Issue & Action Management.
- Cyber Kill Chain / MITRE ATT&CK — để nói chuyện với IT security team.
- Cloud security (AWS/Azure/GCP shared responsibility model).
- DR strategy: hot site, warm site, cold site; RTO/RPO.
- Third-party risk: SIG questionnaire, SOC2 report, ISO certifications.
- Red Teaming vs PenTest vs Vulnerability Assessment — khác nhau.
---
📖 Tài liệu tham khảo nên đọc
Sách & tiêu chuẩn:
1. CISA Review Manual (ISACA) — đọc domain 1, 2, 4.
2. CISSP Official Study Guide (Sybex) — cover 8 domains.
3. NIST Cybersecurity Framework 2.0 (free download từ NIST.gov).
4. ISO 27001:2022 standard (mua bản chính thức hoặc summary).
5. Bộ tài liệu SBV trên sbv.gov.vn — đọc Thông tư 17, 18.
6. Risk Management Handbook của ngân hàng (nếu public).
Báo cáo & website theo dõi:
- SBV (sbv.gov.vn) — cập nhật thông tư mới.
- Bank Negara Malaysia (BNM) — đọc RMiT (Risk Management in Technology) — framework tương tự áp dụng cho CIMB Group.
- FS-ISAC, Verizon DBIR, IBM Cost of Data Breach Report.
- ISACA, (ISC)² — webinars, whitepapers.
Khóa học online gợi ý:
- Coursera: "Cybersecurity Specialization" (IBM, University of Maryland).
- edX: "Introduction to Cyber Security" (NYU).
- LinkedIn Learning: "CISM Cert Prep".
- Pluralsight: "ISO 27001 paths".
---
🗓️ Lộ trình 1-2 tuần cụ thể
Tuần 1: Nền tảng
| Ngày | Nội dung | Output |
|---|---|---|
| T2 | Đọc Thông tư 17, 18/2024 + Quyết định 2345 | Notes 5-10 trang |
| T3 | Ôn 3 lines of defense, ORM framework | Vẽ sơ đồ tư duy |
| T4 | Đọc NIST CSF 2.0 + COBIT 2019 overview | Slide tóm tắt |
| T5 | ISO 27001 + ISO 31000 risk management | Bảng mapping |
| T6 | Cloud security + 3rd party risk | Case study |
| T7-CN | Review toàn bộ + làm mock test CISA/CISSP | Đánh giá điểm yếu |
Tuần 2: Chuyên sâu & Mock Interview
| Ngày | Nội dung | Output |
|---|---|---|
| T2 | Cyber resilience + Red Team/BCM | Slide trình bày |
| T3 | BNM RMiT (Malaysia framework) — CIMB follow | Notes so sánh với SBV |
| T4 | Đọc về CIMB Group: báo cáo thường niên, website | Hiểu culture |
| T5 | Chuẩn bị 10 STAR stories cho phỏng vấn | Document 5-10 trang |
| T6 | Mock technical interview (bạn bè/mentor) | Feedback |
| T7 | Review + chuẩn bị outfit + in CV | Ready |
| CN | Nghỉ ngơi, thư giãn | Ready |
---
💡 Mẹo ôn thi hiệu quả
- Dùng flashcard (Anki) cho thuật ngữ.
- Vẽ mindmap thay vì đọc thụ động.
- Giải thích cho người không chuyên — nếu giải thích được, bạn hiểu sâu.
- Làm mock interview trước gương hoặc quay video.
Tư vấn nghề nghiệp
Lời khuyên sự nghiệp cho vị trí Manager, Technology Risk
🚀 Lộ trình thăng tiến điển hình
```
Risk Analyst (0-2 năm)
↓
Senior Risk Officer / Specialist (3-5 năm)
↓
Assistant Manager / Manager (6-10 năm) ← BẠN ĐANG Ở ĐÂY
↓
Senior Manager / VP (10-15 năm)
↓
Head of Risk / Chief Risk Officer (15+ năm)
```
Các hướng phát triển từ vị trí Manager:
| Hướng đi | Thời gian | Mô tả |
|---|---|---|
| Vertical — Head of Risk | 5-7 năm | Phù hợp nếu muốn quản lý toàn bộ risk function |
| Vertical — Head of Technology Risk (ASEAN) | 3-5 năm | Đặc thù CIMB Group, có thể rotate sang Malaysia/Singapore |
| Horizontal — CISO | 3-5 năm | Chuyển sang 1LoD nếu muốn gần technical hơn |
| Horizontal — Internal Audit Director | 3-5 năm | Nếu thích đánh giá độc lập (3LoD) |
| Horizontal — Compliance Director | 4-6 năm | Gần với regulatory |
| Horizontal — Consulting (Big 4) | 2-4 năm | EY, PwC, KPMG, Deloitte — risk advisory practice |
---
💰 Mức lương kỳ vọng (thị trường Việt Nam, 2024-2025)
| Cấp bậc | Kinh nghiệm | Gross/tháng (VND) | Bonus/năm | Tổng thu nhập/năm |
|---|---|---|---|---|
| Risk Analyst | 1-2 năm | 18-30 triệu | 1-3 tháng | 230-420 triệu |
| Senior Officer | 3-5 năm | 30-55 triệu | 2-4 tháng | 420-780 triệu |
| Assistant Manager | 5-7 năm | 50-80 triệu | 3-5 tháng | 720-1.2 tỷ |
| Manager (target) | 8-12 năm | 80-150 triệu | 4-8 tháng | 1.2-2.5 tỷ |
| Senior Manager | 12-15 năm | 130-220 triệu | 6-12 tháng | 2-3.5 tỷ |
| Head of Risk | 15+ năm | 200-400+ triệu | 8-18 tháng | 3.5-6+ tỷ |
> ⚠️ Lưu ý cho CIMB: Là ngân hàng nước ngoài, lương thường cạnh tranh hơn ngân hàng nội địa 15-30%. Có thể có sign-on bonus, RCB (Restricted Callable Bond), insurance premium, car allowance cho cấp senior.
Mẹo đàm phán:
- Đừng nói mức lương hiện tại đầu tiên — hãy để HR hỏi.
- Research trên [VietnamWorks](https://www.vietnamworks.com), [ITViec](https://itviec.com), [Levels.fyi](https://levels.fyi).
- Cân nhắc total compensation: base + bonus + benefits + RSU/RCB.
---
🎯 Kỹ năng cần phát triển thêm (nếu muốn Senior Manager+)
1. Strategic thinking — Nhìn xa hơn compliance, đóng góp vào business strategy.
2. People management — Build team, mentor junior, manage performance.
3. Cross-cultural communication — Làm việc với Malaysia, Singapore, Indonesia.
4. Vendor management — Đàm phán contract với vendor lớn.
5. Public speaking — Present tại hội nghị, regulator meeting.
6. Data analytics / AI literacy — GenAI đang thay đổi risk landscape.
7. Crisis management — Xử lý sự cố lớn (data breach, ransomware, system downtime).
8. Negotiation — Thương lượng với business heads khi có xung đột rủi ro.
---
🏛️ Đặc thù CIMB Vietnam — điều cần biết
- CIMB Việt Nam là chi nhánh của CIMB Group (Malaysia), có ảnh hưởng rất lớn từ Group.
- Chiến lược Forward2026 tập trung vào digital banking — nghĩa là Tech Risk sẽ ngày càng quan trọng.
- CIMB Group Technology Risk Management (GTRM) đặt tại Kuala Lumpur, bạn sẽ làm việc thường xuyên với team này.
- Work culture: khá flat, data-driven, deadline-oriented — không quá hierarchical như HSBC/SCB nhưng cũng không startup-style như fintech.
- Tiếng Anh là yêu cầu bắt buộc — phỏng vấn và làm việc bằng tiếng Anh.
---
🔄 Lời khuyên cho người đang ở level thấp hơn
Nếu bạn mới 3-5 năm kinh nghiệm, đừng apply trực tiếp cho vị trí Manager. Thay vào đó:
1. Tích lũy kinh nghiệm ở vị trí Senior Officer trong lĩnh vực IT Risk / Information Security.
2. Lấy chứng chỉ CISA hoặc CISSP để chứng minh năng lực.
3. Apply vào các công ty trung gian như Standard Chartered, HSBC, UOB trước.
4. Tìm mentor trong ngành — LinkedIn rất hữu ích.
5. Đóng góp cho cộng đồng (viết bài, nói chuyện) để build credibility.
🔄 Lời khuyên cho người muốn chuyển ngành
Nếu bạn đang ở IT Security, Audit, hoặc Compliance và muốn chuyển sang Tech Risk:
- Bạn đã có nền tảng tốt, chỉ cần học thêm về banking operations và ORM framework.
- Apply vị trí Senior Officer hoặc Assistant Manager trước, sau đó thăng tiến.
- Đọc CIMB Group risk policy trên website để hiểu language & framework.
Câu hỏi thường gặp
Em mới ra trường, có nên apply vị trí Manager Technology Risk này không ạ?
Chào em, với vị trí Manager yêu cầu 10+ năm kinh nghiệm, em nên tích lũy thêm kinh nghiệm ở vị trí junior trước. Lộ trình hợp lý: vào làm Risk Analyst ở một ngân hàng (HSBC, Standard Chartered, Techcombank, VPBank...) trong 2-3 năm, lấy chứng chỉ CISA hoặc CISSP, rồi mới ứng tuyển vị trí Manager. Apply bây giờ vừa tốn thời gian vừa khó pass HR screening.
Em đang làm IT Security ở fintech được 6 năm, có cơ hội apply không?
Bạn có nền tảng tốt về technical, nhưng cần bổ sung: (1) Hiểu biết về banking operations — cho vay, tiền gửi, thanh toán; (2) ORM framework — RCSA, KRI; (3) Regulatory knowledge — Thông tư 17, 18/2024. Gợi ý: apply vị trí Assistant Manager/Senior Officer Tech Risk trước, sau 2-3 năm sẽ đủ profile cho Manager. Fintech experience là lợi thế vì bạn hiểu cloud, API, agile — những thứ ngân hàng truyền thống đang chậm hơn.
Chứng chỉ nào quan trọng nhất cho vị trí này ạ?
Theo kinh nghiệm của mình, CISA + CISSP là combo quan trọng nhất. CISA giúp bạn hiểu audit & controls (rất cần cho 2LoD), CISSP cho biết breadth của security. Nếu chỉ chọn 1, hãy chọn CISA vì nó align trực tiếp với risk management hơn. Ngoài ra nên có ISO 27001 Lead Auditor để hiểu ISMS. OSCP/CEH chỉ cần nếu bạn muốn lean về offensive security — vị trí này không bắt buộc.
Mức lương Manager Tech Risk ở ngân hàng nước ngoài tại VN khoảng bao nhiêu?
Tùy năm kinh nghiệm và độ hiếm của candidate. Range chung: 80-150 triệu gross/tháng cho Manager 8-12 năm. CIMB là ngân hàng Malaysia, lương cạnh tranh nhưng có thể không bằng HSBC hay Standard Chartered. Compensation package thường gồm: base + 13th month salary + performance bonus (4-8 tháng) + RCB (Restricted Callable Bond) + insurance + có thể có sign-on bonus. Mẹo: đừng focus quá vào base, hãy nhìn tổng thu nhập.
Làm Technology Risk có phát triển được không hay bị mãi ở middle management?
Tech Risk là function ngày càng quan trọng trong ngân hàng, đặc biệt sau khi SBV ban hành Thông tư 17, 18/2024. Cơ hội thăng tiến: Manager → Senior Manager → Head of Tech Risk (ASEAN) → CRO. Nhiều người cũng rotate sang CISO, Internal Audit Director, hoặc Consulting tại Big 4. Tuy nhiên, đây không phải function 'sexy' như Front Office — đòi hỏi kiên nhẫn, tỉ mỉ, chịu được compliance load. Nếu bạn thích technical + strategic + regulatory, đây là path tốt.
So sánh làm Tech Risk ở CIMB Việt Nam vs HSBC Việt Nam — em nên chọn ai?
Cả hai đều là ngân hàng quốc ngoài tốt. HSBC: lương cao hơn, brand toàn cầu, process chuẩn quốc tế, nhưng có thể ít autonomy ở VN vì HSBC HK/APAC control nhiều. CIMB: là ngân hàng ASEAN-focused (Malaysia-based), có cơ hội rotate sang Group HQ Malaysia, work culture khá flexible, nhưng lương có thể thấp hơn HSBC 15-20%. Nếu bạn muốn career path ASEAN-wide → CIMB tốt. Nếu muốn lương cao + brand quốc tế → HSBC. Cả hai đều tốt cho CV.
Em đang ở vị trí Senior Manager Tech Risk ở ngân hàng nội địa, có nên apply Manager ở CIMB không?
Senior Manager sang Manager có vẻ là 'đi xuống' về title, nhưng lương và brand quốc tế có thể tốt hơn. CIMB Vietnam là chi nhánh nước ngoài — title ở đây thường gần tương đương với cấp bậc cao hơn ở ngân hàng nội địa. Tuy nhiên, bạn cũng có thể đàm phán title Senior Manager nếu kinh nghiệm vượt trội. Mẹo: trong CV, đừng tiết lộ mức lương hiện tại — hãy focus vào scope, team size, achievements.
Câu hỏi kỹ thuật nào hay xuất hiện trong phỏng vấn Tech Risk?
Top 5 câu hỏi technical thường gặp: (1) Phân biệt 1LoD/2LoD/3LoD — đây là câu hỏi mở đầu để test nền tảng; (2) RCSA là gì, bạn đã thiết kế thế nào; (3) KRI vs KPI khác gì; (4) Bạn xử lý thế nào khi vendor cloud bị sập; (5) SBV Thông tư 17/2024 yêu cầu gì về ATTT. Ngoài ra còn có: Red Team vs Pentest, RTO vs RPO, Zero Trust là gì, Bạn đánh giá 3rd party như thế nào. Mẹo: luôn kèm ví dụ thực tế từ công việc của bạn, đừng chỉ nói lý thuyết.
CIMB Vietnam có dùng tiếng Anh không? Mức yêu cầu ra sao?
Có, tiếng Anh là ngôn ngữ làm việc chính vì CIMB Group HQ ở Malaysia và là ngân hàng đa quốc gia. Yêu cầu: có thể đọc document regulatory tiếng Anh (NIST, ISO, BNM RMiT), viết report bằng tiếng Anh, thuyết trình bằng tiếng Anh. Phỏng vấn Manager trở lên thường có 1-2 vòng bằng tiếng Anh hoàn toàn. Nếu tiếng Anh bạn chưa tốt, hãy luyện 3-6 tháng trước khi apply, đặc biệt kỹ năng technical English.
Nếu chưa có 10 năm kinh nghiệm, có cách nào 'boost profile' để được cân nhắc không?
Có vài cách: (1) Highlight scope lớn hơn title — nếu bạn 7-8 năm nhưng đã manage team 5-10 người, đã lead project lớn → vẫn có thể apply; (2) Có chứng chỉ quốc tế mạnh (CISA + CISSP) sẽ bù được phần nào; (3) Đã làm ở ngân hàng quốc tế (HSBC, SCB, Citibank) sẽ là điểm cộng lớn; (4) Network — apply qua referral sẽ có lợi thế hơn so với cold apply. Tuy nhiên, nếu chỉ 5-6 năm thì vẫn nên target Assistant Manager trước.