Phó Trưởng phòng Quản lý rủi ro hoạt động phụ trách mảng CNTT
Mô tả công việc
MÔ TẢ CÔNG VIỆC
‘- Chủ động thiết lập kế hoạch công việc của bản thân, triển khai và thực hiện theo nhiệm vụ được giao
- Hướng dẫn và kiểm soát công việc của các chuyên viên trong nhóm nhỏ được phân công
- Thực hiện xây dựng/tham gia xây dựng chính sách, quy định, quy trình … về quản lý rủi ro công nghệ thông tin tại SHB
- Thực hiện xây dựng/tham gia xây dựng các công cụ nhận diện, đánh giá, đo lường, giám sát và báo cáo liên quan đến rủi ro hoạt động CNTT
- Đánh giá rủi ro CNTT khi triển khai sản phẩm/dịch vụ, dự án mới hoặc thay đổi CNTT
- Triển khai chương trình đánh giá rủi ro và chốt kiểm soát (RCSA) mảng CNTT.Quản lý danh mục rủi ro CNTT của SHB, đề xuất các giải pháp giảm thiểu, kiểm soát rủi ro phù hợp. Phối hợp với Khối Công nghệ xử lý các rủi ro trọng yếu.
- Triển khai quy trình xác định , báo cáo, theo dõi và giám sát các chỉ số rủi ro chính (KRIs) mảng CNTT
- Ghi nhận, phân tích, đánh giá nguyên nhân gốc các sự kiện/ tổn thất rủi ro hoạt động phát sinh, đề xuất giải pháp và giám sát tiến độ kế hoạch hành động
- Giám sát vận hành hệ thống chống thất thoát dữ liệu (DLP)
- Rà soát, giám sát việc triển khai BCP/DRP của Khối CNTT
- Thực hiện các công việc khác theo phân công
YÊU CẦU CÔNG VIỆC
1. Tốt nghiệp Đại học chuyên ngành Kinh tế, Ngân hàng, Tài chính, Kế toán, Kiểm toán, Công nghệ thông tin hoặc tương đương
2. Ít nhất 3 năm kinh nghiệm làm việc trong ngành ngân hàng, 01 năm kinh nghiệm liên quan đến lĩnh vực quản lý rủi ro hoạt động hoặc QLRR CNTT. Kiến thức tốt về văn bản quy phạm pháp luật, đặc biệt là các văn bản, các quy trình, quy định có liên quan đến hoạt động CNTT tại Ngân hàng.
3. Có kiến thức chuyên môn về CNTT hoặc kiến thức về an toàn bảo mật thông tin hoặc QLRR CNTT.
- Hiểu biết các hệ thống/chương trình/phần mềm/ ứng dụng CNTT trong lĩnh vực tài chính, ngân hàng.
- Có khả năng tự nhận diện rủi ro tốt, phân tích nguyên nhân gốc rễ và đưa ra được các khuyến nghị giảm thiểu rủi ro mang tính chất thực tiễn cao.
4. Có khả năng quản lý tiến độ công việc trong các điều kiện áp lực cao.
5. Thể hiện khả năng dẫn dắt nhóm và kết quả công việc hướng đến mục tiêu, nhiệm vụ được giao.
Phân tích kỹ năng cần có
Phân tích kỹ năng cần có cho vị trí Phó Trưởng phòng QLRR hoạt động – mảng CNTT
🎯 Tổng quan vị trí
Đây là vị trí chuyên gia kết hợp giữa quản trị rủi ro ngân hàng và công nghệ thông tin — một mảng ngày càng "hot" khi ngân hàng chuyển đổi số mạnh mẽ. Ứng viên cần vừa hiểu ngân hàng vừa hiểu IT, không phải IT thuần túy hay rủi ro thuần túy.
---
🔧 Hard Skills (Kỹ năng chuyên môn)
1. Kiến thức Quản trị rủi ro (bắt buộc)
| Lĩnh vực | Mức độ | Ghi chú |
|---|---|---|
| Rủi ro hoạt động (Operational Risk) | ★★★★★ | Nền tảng cốt lõi, phải nắm vững |
| Rủi ro CNTT (IT Risk) | ★★★★★ | Trọng tâm vị trí |
| RCSA (Risk Control Self-Assessment) | ★★★★★ | Yêu cầu rõ trong JD |
| KRIs (Key Risk Indicators) | ★★★★★ | Triển khai & giám sát |
| KRI/KCI/KPI rủi ro | ★★★★☆ | Phân biệt rõ |
| Basel II/III – Operational Risk | ★★★★☆ | Chuẩn quốc tế |
| ICAAP (Internal Capital Adequacy Assessment) | ★★★☆☆ | Có lợi thế |
2. Kiến thức CNTT & Bảo mật (bắt buộc)
| Lĩnh vực | Mức độ | Ghi chú |
|---|---|---|
| Hệ thống core banking, payment, digital banking | ★★★★★ | Phải hiểu kiến trúc |
| DLP (Data Loss Prevention) | ★★★★☆ | Giám sát vận hành |
| BCP/DRP (Business Continuity/Disaster Recovery) | ★★★★★ | Rà soát hàng năm |
| ISO 27001 / 27005 | ★★★★☆ | Quản lý an toàn thông tin |
| NIST Cybersecurity Framework | ★★★☆☆ | Bổ trợ tốt |
| Quy định NHNN về CNTT (TT 18/2020, QĐ 2345…) | ★★★★★ | Bắt buộc với ngân hàng |
3. Phân tích & Công cụ
- Phân tích nguyên nhân gốc rễ (RCA – Root Cause Analysis)
- Excel nâng cao (Pivot Table, Power Query, VBA cơ bản)
- Công cụ quản lý rủi ro (GRC tools: RSA Archer, ServiceNow GRC, hoặc tool nội bộ)
- Power BI / Tableau (báo cáo trực quan)
- SQL cơ bản (truy vấn dữ liệu sự kiện)
---
🤝 Soft Skills (Kỹ năng mềm)
| Kỹ năng | Mức độ quan trọng | Lý do |
|---|---|---|
| Quản lý nhóm nhỏ (5-10 người) | ★★★★★ | Yêu cầu trực tiếp trong JD |
| Làm việc dưới áp lực cao | ★★★★★ | JD nêu rõ |
| Giao tiếp liên phòng ban | ★★★★★ | Phối hợp Khối CNTT thường xuyên |
| Tư duy phản biện | ★★★★☆ | Phân tích rủi ro độc lập |
| Viết báo cáo chính sách | ★★★★☆ | Xây dựng quy trình |
| Đàm phán/thuyết phục | ★★★★☆ | Đề xuất giảm thiểu rủi ro với stakeholder |
| Tiếng Anh chuyên ngành | ★★★☆☆ | Đọc tài liệu ISO, NIST |
---
📜 Chứng chỉ nên có (ưu tiên theo thứ tự)
| Chứng chỉ | Tổ chức | Giá trị |
|---|---|---|
| FRM (Financial Risk Manager) | GARP | Vàng cho QLRR ngân hàng |
| CISM (Certified Information Security Manager) | ISACA | Vàng cho IT Risk |
| CRISC (Certified in Risk and Information Systems Control) | ISACA | Rất phù hợp vị trí |
| CISSP | (ISC)² | Lợi thế lớn nếu có |
| ISO 27001 Lead Implementer/Auditor | PECB/BSI | Hiểu tiêu chuẩn an toàn TT |
| CCSK (Certificate of Cloud Security Knowledge) | CSA | Nếu ngân hàng đi cloud |
| CBCP (Certified Business Continuity Professional) | DRI | Liên quan BCP/DRP |
| Chứng chỉ NHNN về Basel II/III | NHNN Việt Nam | Yêu cầu thường gặp |
> 💡 Tip thực tế: Với vị trí này, ứng viên có CISM hoặc CRISC + FRM là combo "sát thương" nhất. Nếu mới bắt đầu, nên chọn CRISC trước (vừa rủi ro vừa IT), sau đó học thêm CISM.
Chuẩn bị phỏng vấn
Hướng dẫn phỏng vấn vị trí Phó Trưởng phòng QLRR CNTT – SHB
📋 Quy trình tuyển dụng dự kiến (4-5 vòng)
Vòng 1: HR Screen (30-45 phút)
- Xác nhận kinh nghiệm, mức lương mong muốn, thời gian onboard
- Kiểm tra sơ bộ về hiểu biết ngân hàng & IT risk
- Hỏi về lý do nghỉ việc, định hướng
Vòng 2: Trưởng phòng/Phó GĐ Khối QTRR – Phỏng vấn chuyên môn rủi ro (60-90 phút)
- Đi sâu vào RCSA, KRIs, xử lý sự cố
- Case study thực tế về rủi ro CNTT
Vòng 3: Phỏng vấn Khối CNTT / GĐ Khối IT (45-60 phút)
- Đánh giá khả năng hiểu hệ thống, phối hợp liên phòng
- Có thể có câu hỏi kỹ thuật IT
Vòng 4: Phỏng vấn Ban Giám đốc/GĐ Khối QTRR (30-45 phút)
- Tầm nhìn, khả năng lãnh đạo, chiến lược
- Đánh giá văn hóa SHB (đặc thù SHB: tốc độ, chuyển đổi số nhanh)
Vòng 5 (có thể): Test tính cách/Assessments
---
❓ Câu hỏi phỏng vấn hay gặp theo từng vòng
Vòng chuyên môn QLRR:
1. "Hãy mô tả quy trình RCSA cho mảng CNTT tại ngân hàng. Anh/chị đã từng xây dựng KRIs như thế nào?"
→ Cần nói rõ: xác định risk universe → đánh giá inherent risk → thiết kế control → tính residual risk → đề xuất action plan
2. "Khi triển khai sản phẩm mới (ví dụ: cho vay online), anh/chị sẽ đánh giá rủi ro CNTT ở những khía cạnh nào?"
→ Gợi ý: rủi ro bảo mật dữ liệu, tích hợp API, uptime hệ thống, khả năng mở rộng, vendor risk...
3. "Anh/chị xử lý thế nào khi phát hiện sự cố rò rỉ dữ liệu khách hàng?"
→ Quy trình: containment → assessment → notification (NHNN trong 24h theo QĐ 2345) → RCA → remediation → báo cáo
4. "Phân biệt giữa KRI và KPI trong quản lý rủi ro?"
→ KRI: đo lường rủi ro (predictive), KPI: đo lường hiệu suất (lagging)
5. "DRP và BCP khác nhau thế nào? Vai trò của phòng QLRR trong việc giám sát?"
→ BCP: kế hoạch duy trì hoạt động kinh doanh; DRP: khôi phục hệ thống IT sau thảm họa. Vai trò QLRR: review kế hoạch, giám sát test hàng năm, đánh giá kết quả
6. "Anh/chị đã từng đề xuất giải pháp giảm thiểu rủi ro nào được cấp trên chấp thuận?"
→ Chuẩn bị 1-2 case study thật, có số liệu (giảm X% sự cố, tiết kiệm Y tỷ đồng...)
Vòng lãnh đạo:
7. "Nếu được nhận, 100 ngày đầu tiên anh/chị sẽ làm gì?"
→ Gợi ý: Review toàn bộ framework rủi ro IT hiện tại → interview các bên liên quan → xây dựng roadmap → quick wins
8. "Anh/chị quản lý team 5-7 người như thế nào khi áp lực từ nhiều stakeholder?"
→ Chia task theo matrix, ưu tiên theo risk rating, weekly standup, RACI rõ ràng
---
💡 Tips chuẩn bị
✅ Nên làm:
- Đọc kỹ Thông tư 17/2024, Thông tư 18/2020 của NHNN về CNTT
- Nắm Quyết định 2345/QĐ-NHNN về an toàn, bảo mật
- Tìm hiểu về SHB: chiến lược chuyển đổi số (SHB đẩy mạnh retail, digital banking)
- Chuẩn bị 3 case study thật từ công việc cũ (rủi ro IT, sự cố, giải pháp)
- Mang theo CV in sẵn 2-3 bản
❌ Không nên:
- Nói xấu ngân hàng cũ
- Trả lời chung chung "em sẽ học hỏi"
- Không biết về SHB, về Basel, về Thông tư NHNN
👔 Dress Code
- Nữ: Vest/quần âu + áo sơ mi, tone trung tính (xanh navy, đen, be). Trang điểm nhẹ nhàng.
- Nam: Vest + sơ mi + cà vạt (bỏ vest nếu thấy formal quá). Giày tây, tóc gọn.
- SHB không quá khắt khe nhưng head office vẫn ưu tiên formal/professional.
Lộ trình ôn thi
Lộ trình ôn tập & chuẩn bị trong 1-2 tuần
📚 Kiến thức nền tảng cần nắm chắc
1. Khung pháp lý NHNN về CNTT & rủi ro (BẮT BUỘC)
| Văn bản | Nội dung chính | Độ quan trọng |
|---|---|---|
| Thông tư 18/2020/TT-NHNN | An toàn, bảo mật trong hoạt động NH | ⭐⭐⭐⭐⭐ |
| Thông tư 17/2024/TT-NHNN | Quản lý rủi ro CNTT (mới nhất) | ⭐⭐⭐⭐⭐ |
| QĐ 2345/QĐ-NHNN (2023) | Khung quản lý rủi ro CNTT | ⭐⭐⭐⭐⭐ |
| Thông tư 41/2016/TT-NHNN | Quản lý rủi ro hoạt động | ⭐⭐⭐⭐ |
| Luật An toàn thông tin mạng 2015 | Nền tảng pháp lý ATTT | ⭐⭐⭐⭐ |
| Nghị định 85/2016/NĐ-CP | Bảo đảm ATTT theo cấp độ | ⭐⭐⭐ |
2. Kiến thức chuyên môn
Operational Risk Framework:
- 3 loại rủi ro hoạt động theo Basel: People, Process, System
- 4 loại sự kiện rủi ro theo Basel II (internal fraud, external fraud, employment practices, clients/products/business, damage to physical assets, business disruption/system failure, execution/delivery/process management)
- VaR, OpVaR, Loss Distribution Approach
IT Risk specifics:
- IT General Controls (ITGC)
- Application Controls
- Change Management Process
- Incident Management
- Vendor/Third-party Risk Management (TRPM)
- Cloud risk (nếu ngân hàng đi cloud)
- Cyber risk: APT, phishing, ransomware, DDoS
RCSA Methodology:
- Risk Identification → Risk Assessment (Inherent risk) → Control Identification → Control Assessment → Residual Risk → Treatment Plan
- Scoring: Likelihood × Impact
- Risk rating: Low/Medium/High/Critical
KRIs cho CNTT:
- System uptime (≥99.9%)
- Số lượng sự cố bảo mật/tháng
- Thời gian trung bình phát hiện (MTTD)
- Thời gian xử lý (MTTR)
- % nhân viên hoàn thành training ATTT
- Số patch bảo mật chưa apply
- Tỷ lệ thành công DR drill
3. Kiến thức SHB (nên tìm hiểu)
- SHB đang trong giai đoạn chuyển đổi số mạnh (digital banking, mobile banking)
- Top 10 NHTMCP tại Việt Nam
- Chiến lược 2025-2030: tập trung retail, SME, digital
- Vừa nhận chuyển đổi từ PGBank (sáp nhập)
- Ứng dụng SHB Mobile, SHB Pay
---
📖 Tài liệu tham khảo
Tài liệu tiếng Việt:
1. Website NHNN – Mục Quản lý rủi ro & CNTT
2. Các Thông tư, Quyết định nêu trên (download từ thuvienphapluat.vn)
3. Tài liệu từ Hiệp hội Ngân hàng Việt Nam
4. Slide chia sẻ từ các hội thảo QLRR (VNISA, ISACA Vietnam Chapter)
Tài liệu tiếng Anh:
1. ISO/IEC 27001:2022 – Information Security Management
2. ISO/IEC 27005:2022 – Information Security Risk Management
3. NIST SP 800-30 – Risk Assessment Guide
4. NIST CSF 2.0 – Cybersecurity Framework
5. COBIT 2019 – Governance & Management of Enterprise IT
6. GARP FRM Handbook – Operational Risk section
7. ISACA CRISC Review Manual (6th edition)
8. ISACA CISM Review Manual
Báo cáo/reports miễn phí:
- ENISA Threat Landscape Report (annual)
- IBM Cost of Data Breach Report
- Verizon Data Breach Investigations Report (DBIR)
---
📅 Lộ trình ôn tập 14 ngày
| Ngày | Nội dung | Output mong đợi |
|---|---|---|
| 1-2 | Đọc Thông tư 17/2024, 18/2020, QĐ 2345 | Tóm tắt 1 trang/tài liệu |
| 3 | Đọc ISO 27005 framework | Vẽ sơ đồ quy trình đánh giá rủi ro |
| 4 | Học về RCSA, KRIs trong ngân hàng | Slide mẫu RCSA cho 1 hệ thống (ví dụ: Mobile Banking) |
| 5 | Tìm hiểu về SHB (website, báo chí, BCTC) | Note 2 trang về SHB |
| 6 | Ôn lại Basel II/III – OpRisk | So sánh SMA, LDA, IMA |
| 7 | Case study: sự cố IT ngân hàng lớn (Vietcombank, TPBank...) | Phân tích được root cause |
| 8-9 | Đọc COBIT 2019 framework | Nắu được 5 domain của COBIT |
| 10 | Ôn DLP, BCP, DRP | Biết vẽ sơ đồ DRP flow |
| 11 | Mock interview 1 với bạn bè/family | Ghi âm, nghe lại |
| 12 | Chuẩn bị 3 case study thật | Slide 5 trang |
| 13 | Đọc tin tức CNTT ngân hàng tuần qua | Cập nhật |
| 14 | Tổng ôn, nghỉ ngơi, chuẩn bị outfit | Tự tin đi phỏng vấn |
✅ Checklist trước phỏng vấn
- [ ] CV có số liệu cụ thể (giảm X% sự cố, xử lý Y case)
- [ ] 3 case study đã chuẩn bị
- [ ] Nắm được Thông tư 17/2024
- [ ] Biết về SHB ít nhất 5-7 thông tin cơ bản
- [ ] Đã thử trả lời 10 câu hỏi chuyên môn trước
- [ ] Outfit, giấy tờ đã sẵn sàng
Tư vấn nghề nghiệp
Lời khuyên sự nghiệp cho vị trí QLRR CNTT tại SHB
🛤️ Lộ trình thăng tiến trong mảng QLRR CNTT
```
Chuyên viên QLRR CNTT (3-5 năm)
↓
Chuyên viên cao cấp / Team Lead (5-7 năm)
↓
Phó Trưởng phòng QLRR CNTT ← BẠN ĐANG ỨNG TUYỂN
↓
Trưởng phòng QLRR CNTT (7-10 năm)
↓
Phó GĐ/GĐ Trung tâm QLRR (10-12 năm)
↓
GĐ Khối Quản trị Rủi ro / CRO (12+ năm)
```
Lộ trình chuyển ngang có thể:
- QLRR → IT Audit (phù hợp, tăng thu nhập)
- QLRR → Information Security (CISO track)
- QLRR → Compliance (kiểm toán tuân thủ)
- QLRR → Internal Control (kiểm soát nội bộ)
- QLRR → Fintech/Consulting (tư vấn rủi ro)
---
💰 Mức lương kỳ vọng theo cấp bậc (SHB & ngân hàng TMCP cùng tầm)
| Cấp bậc | Kinh nghiệm | Gross (triệu VNĐ/tháng) | Ghi chú |
|---|---|---|---|
| Chuyên viên | 1-3 năm | 18 - 30 | Có thể có 13th month salary |
| Chuyên viên cao cấp | 3-5 năm | 28 - 45 | Tùy ngân hàng |
| Phó Trưởng phòng | 5-8 năm | 40 - 70 | Negotiable |
| Trưởng phòng | 7-12 năm | 60 - 120 | Head office: cao hơn |
| Phó GĐ Khối | 10-15 năm | 100 - 200+ | Cộng thưởng KPI, ESOP |
> 📊 Mức đề xuất cho vị trí này: Nếu có 5-7 năm kinh nghiệm + chứng chỉ CISM/CRISC + kinh nghiệm IT risk tốt, có thể đề xuất 50-65 triệu gross. SHB thường trả cạnh tranh top 10 NHTMCP nhưng không top 1-2 (Techcombank, Vietcombank).
Phúc lợi thường có tại SHB:
- Thưởng Tết (1-3 tháng lương)
- Thưởng KPI quý/năm
- Bảo hiểm sức khỏe (PVI/Bảo Việt gói cao cấp)
- Đào tạo nội bộ + hỗ trợ thi chứng chỉ
- 12-14 ngày phép/năm
- Canteen/meal allowance
- Teambuilding, company trip
- Một số chế độ vay ưu đãi CBNV
---
🎯 Kỹ năng cần phát triển thêm trong 2-3 năm tới
1. Technical skills (nên lên level)
| Kỹ năng | Lý do | Cách học |
|---|---|---|
| Data Analytics (Python/SQL) | Phân tích dữ liệu sự cố, pattern | Coursera, freeCodeCamp |
| Power BI/Tableau | Dashboard rủi ro real-time | Power BI free tutorial |
| GRC platform (RSA Archer, ServiceNow) | Tool chuẩn ngân hàng lớn | Học qua vendor course |
| Cloud security (AWS/Azure) | Ngân hàng đang migrate cloud | AWS/Azure certification |
| DevSecOps cơ bản | Hiểu pipeline phát triển phần mềm | LinkedIn Learning |
2. Leadership skills
- Quản lý đa thế hệ (Gen Z, Gen Y)
- Coaching & mentoring
- Strategic thinking (tham gia chương trình MBA mini)
- Stakeholder management ở cấp C-level
3. Business acumen
- Hiểu sản phẩm ngân hàng (cho vay, thẻ, tài trợ thương mại)
- Hiểu chiến lược kinh doanh của SHB
- Đọc BCTC ngân hàng để hiểu bức tranh toàn cảnh
---
⚠️ Lưu ý quan trọng khi ứng tuyển SHB
1. SHB vừa sáp nhập PGBank (2024) → nhiều thay đổi hệ thống, quy trình → cơ hội lớn cho người làm IT risk
2. SHB đẩy mạnh chuyển đổi số → rủi ro CNTT càng được chú trọng, budget cho QLRR IT tăng
3. Văn hóa SHB: đánh giá cao tốc độ, sự chủ động, "đi nhanh" – khác với Vietcombank/BIDV chậm hơn. Cần chứng minh được bạn có thể "ship" nhanh.
4. Head office ở Hà Nội (77 Trần Hưng Đạo, Hà Nội hoặc Hồ Chí Minh) – xác nhận location khi phỏng vấn
---
🎓 Lời khuyên cuối
> 💪 Đây là vị trí strategic: IT Risk Management đang là "ngôi sao đang lên" trong ngân hàng. Nếu bạn đang ở vị trí Chuyên viên cao cấp muốn lên Phó phòng, đây là bước đi đúng. SHB đầu tư mạnh cho chuyển đổi số nên cơ hội thăng tiến tốt.
>
> 🎯 Nếu bạn đang ở IT muốn chuyển sang QLRR: đây là cánh cửa vàng. Bạn cần học thêm về operational risk framework, NHNN regulations, và lấy 1 chứng chỉ (CISM/CRISC) trước khi apply.
>
> 🎯 Nếu bạn từ QLRR truyền thống: hãy học thêm về IT systems, cloud, security. Vị trí này ưu tiên người hiểu CNTT thực tế, không chỉ lý thuyết.
Câu hỏi thường gặp
Em là sinh viên năm cuối chuyên ngành Hệ thống thông tin, muốn ứng tuyển vị trí này thì cần chuẩn bị gì?
Vị trí yêu cầu ít nhất 3 năm kinh nghiệm ngân hàng + 1 năm QLRR nên em chưa phù hợp ngay. Lộ trình em nên đi: (1) Xin vào vị trí Chuyên viên IT ngân hàng hoặc IT Audit để có 2-3 năm kinh nghiệm thực tế, (2) Trong thời gian đó học thêm kiến thức rủi ro hoạt động (Thông tư 41/2016, 17/2024) và lấy chứng chỉ CRISC hoặc CISM, (3) Sau 3-4 năm kinh nghiệm kết hợp IT + rủi ro là apply được. Bắt đầu từ đâu: vị trí IT Security Analyst, IT Auditor tại các ngân hàng (Vietcombank, Techcombank, MBBank, SHB) hoặc Big 4 (KPMG, Deloitte) mảng IT Audit.
Em đang làm IT ở ngân hàng 4 năm, có chứng chỉ CISM, muốn apply vị trí Phó phòng QLRR CNTT tại SHB thì có hợp không?
Em khá phù hợp đấy! Hồ sơ của em đáp ứng được yêu cầu cứng về IT và chứng chỉ. Tuy nhiên cần bổ sung: (1) Hiểu biết về operational risk framework (RCSA, KRIs) – em đã tham gia từ góc độ IT chưa? Nếu chưa thì phải học thêm, (2) Kinh nghiệm viết chính sách/quy trình ở cấp bank-wide (không chỉ IT procedures), (3) Kinh nghiệm quản lý nhóm 3-5 người. Recommend em update CV nhấn mạnh các dự án liên quan đến risk assessment, incident response, BCP/DRP test, DLP monitoring. Trong phỏng vấn, hãy chứng minh em hiểu 'rủi ro' chứ không chỉ 'IT security'.
Tôi 38 tuổi, đã là Trưởng phòng IT Audit ở ngân hàng top 5, 12 năm kinh nghiệm. Có nên apply vị trí Phó phòng tại SHB không?
Với profile của anh/chị thì apply thẳng Trưởng phòng QLRR CNTT hoặc Phó GĐ Trung tâm QLRR sẽ hợp hơn là Phó phòng (là cấp dưới). Nếu mục tiêu là bước vào SHB, có thể apply Phó phòng nhưng đàm phán thẳng lên cấp Trưởng phòng dựa trên kinh nghiệm. Lưu ý: tuổi 38 là lợi thế ở vị trí quản lý cấp cao ngân hàng, đặc biệt khi SHB đang tìm người senior cho giai đoạn chuyển đổi số sau sáp nhập PGBank. Mức lương kỳ vọng: 80-120 triệu gross + KPI. Recommend chuẩn bị thêm về văn hóa SHB (SHB năng động hơn Vietcombank/BIDV).
Mức lương Phó phòng QLRR CNTT tại SHB khoảng bao nhiêu? Có thể deal lên bao nhiêu?
Theo research từ VietnamWorks, ITViec, các group banker: Phó phòng QLRR tại NHTMCP top 10 hiện dao động 40-70 triệu gross. SHB thường trả ở mức trung bình-khá: khoảng 40-60 triệu gross cho vị trí này. Nếu có chứng chỉ quốc tế (CISM/CRISC/FRM) + 5-7 năm exp + đến từ ngân hàng top 5, có thể deal lên 55-70 triệu. Tổng thu nhập năm (gồm thưởng Tết, KPI, 13th month): khoảng 600-900 triệu/năm. Mẹo deal: đưa ra offer cũ (cả lương + bonus + stock/ESOP nếu có), đề xuất mức cao hơn 15-20%, để ngân hàng phản hồi.
Công việc hàng ngày của Phó phòng QLRR CNTT là gì? Có áp lực không?
Một ngày điển hình: (1) 8:30-9:30: review email, họp stand-up với team 5-7 người phân công task trong tuần, (2) 9:30-12:00: review báo cáo rủi ro (incident report, KRI dashboard), phối hợp với Khối CNTT về sự cố, (3) 13:30-15:00: họp với stakeholders (CDO, IT, Compliance, Audit), (4) 15:00-17:30: viết/review chính sách, phân tích rủi ro dự án mới, training nhân viên. Áp lực: CÓ và khá cao vì: (a) Rủi ro IT có thể gây sập hệ thống, lộ dữ liệu, mất uy tín ngân hàng, (b) Phải report cho NHNN khi có sự cố trọng yếu trong 24h, (c) Deadline xây dựng framework thường gấp, (d) Phải balance giữa đề xuất khắt khe (kiểm soát rủi ro) và không cản business. KPI thường là: giảm số sự cố, hoàn thành RCSA đúng hạn, không có sự cố trọng yếu bị phạt, hoàn thành KRI report đúng deadline.
Tôi từ Big 4 (IT Audit 5 năm) muốn chuyển sang ngân hàng làm QLRR CNTT, có khả thi không?
Hoàn toàn khả thi và là lộ trình phổ biến. Big 4 IT Audit là background rất tốt vì: (1) Đã hiểu risk assessment, control testing, SOX/ITGC, (2) Làm việc với nhiều ngân hàng, hiểu industry, (3) Kỹ năng documentation và reporting tốt. Tuy nhiên cần bridge gap: (a) Học thêm operational risk framework nội bộ ngân hàng (khác với audit perspective), (b) Hiểu quy định NHNN cụ thể (Thông tư 17/2024, 18/2020), (c) Lấy thêm CISM hoặc CRISC để chứng minh depth kiến thức. Vị trí nên target ban đầu: Chuyên viên cao cấp QLRR IT (không nhảy thẳng Phó phòng), sau 2 năm sẽ sẵn sàng cho Phó phòng. Tuy nhiên nếu 7-8 năm exp + Senior Manager tại Big 4 thì apply thẳng Phó phòng OK.
So sánh vị trí QLRR CNTT ở SHB với Vietcombank, Techcombank, MBBank thì nên chọn ai?
Vietcombank (VCB): Lương cao nhất top 4, môi trường ổn định, nhưng công việc chậm hơn, ít cơ hội "đột phá". Phù hợp người thích ổn định, lâu dài. Techcombank (TCB): Lương top 1-2, môi trường chuyên nghiệp nhất, chuyển đổi số tốt nhất, nhưng áp lực cao, yêu cầu tốt. Phù hợp người trẻ, ambitious. MBBank: Cân bằng, đang phát triển mạnh, lương tốt, văn hóa hiện đại. SHB: Đang trong giai đoạn chuyển đổi (sáp nhập PGBank, đẩy mạnh digital), cơ hội lên nhanh và build từ đầu rất lớn, nhưng risk môi trường thay đổi liên tục, đôi khi chưa ổn định. Nếu bạn muốn "lập công" và có cơ hội thăng tiến nhanh → SHB. Nếu muốn lương cao + ổn định → TCB/VCB. Nếu muốn cân bằng → MBBank.
Nếu em không có chứng chỉ quốc tế (CISM, CRISC) thì có nên apply vị trí này không?
JD không yêu cầu cứng chứng chỉ quốc tế, nên em VẪN NÊN APPLY. Tuy nhiên sẽ cạnh tranh hơn với ứng viên có. Cách bù đắp: (1) Nhấn mạnh kinh nghiệm thực tế (số case xử lý, dự án đã làm), (2) Thể hiện hiểu biết sâu về Thông tư 17/2024, 18/2020, ISO 27001 (trong phỏng vấn), (3) Cam kết sẽ lấy chứng chỉ trong 6-12 tháng đầu (SHB thường hỗ trợ chi phí thi), (4) Có thể đã học một khóa ngắn hạn về IT Risk (LinkedIn Learning, Udemy) cũng được tính. Nếu em có 4-5 năm exp banking + IT background vững + có thể chứng minh hiểu biết QLRR, vẫn có cơ hội tốt. Sau khi nhận việc, nên đăng ký học CRISC ngay.