Senior Expert, Information Security (40001095)
Mô tả công việc
Job Purpose
The job holder perform specialized tasks, providing special skills in information security to solve complex problems in the bank's information security operations.
Key Accountabilities (1)
Plan information security strategy:
- Participate in the development of information security strategy and annual strategy implementation plan according to assigned tasks
Key Accountabilities (2)
Deployment of information security activities:
- Participate in building information security solutions for large, key projects involving many technology fields.
- Coordinate and provide in-depth skills to resolve information security incidents
- Technical consulting, training for other staffs
- Analyze trends in cyber warfare, risks and vulnerabilities to propose suitable testing strategies and prevention methods.
- Research new solutions and technologies to advise leaders in planning information security strategies.
Key Accountabilities (3)
Other tasks:
- Participate in the implementation and/or support of technology projects
- Organize training, career development orientation for employees, foster and build human resources for the department.
- Perform other related tasks at the request of management levels.
Success Profile - Qualification and Experiences
Qualifications
- University majoring in IT or electronics or telecommunications or related fields
Work Experience
- At least 12 years of experience in managing information security management in financial / service / telecommunications organizations. Experience includes aspects:
- Experience in research, design and implementation in the field of information security (12 years or more)
Foreign Language
- Compulsory English level according to TCB's regulations: 1
Other requirements
- Agile Product Development Experience
Phân tích kỹ năng cần có
Phân tích kỹ năng – Senior Expert, Information Security @ Techcombank
🎯 Tổng quan vị trí
Đây là vị trí cấp chuyên gia cao cấp (Senior Expert) trong khối Công nghệ, trực tiếp tham gia xây dựng chiến lược an toàn thông tin (ATTT) cho một trong những ngân hàng tư nhân lớn nhất Việt Nam. Yêu cầu 12 năm kinh nghiệm cho thấy TCB đang tìm kiếm người có thể "cầm trịch" các dự án lớn chứ không phải chỉ làm execution.
---
🔧 Hard Skills (Kỹ năng cứng) – Bắt buộc & Nên có
| Nhóm kỹ năng | Chi tiết | Mức độ |
|---|---|---|
| An ninh hệ thống | Network Security, Endpoint Security, Cloud Security (AWS/Azure), IAM, PAM | Bắt buộc |
| Quản lý rủi ro ATTT | Risk Assessment, Threat Modeling, Vulnerability Management, ISO 27001/27005, NIST CSF | Bắt buộc |
| Ứng cứu sự cố | Incident Response, Forensics, SOC operations, Malware Analysis | Bắt buộc |
| Bảo mật ứng dụng | OWASP Top 10, Secure SDLC, DevSecOps, SAST/DAST, WAF | Nên có |
| Kiến trúc bảo mật | Zero Trust, Defense-in-Depth, Security Architecture Design | Bắt buộc |
| Penetration Testing | Red Team, Ethical Hacking, Threat Intelligence | Nên có |
| Compliance ngân hàng | NHNN Circular 17/2024 (trước là 18/2020), PCI-DSS, PSD2, SWIFT CSP | Bắt buộc |
| Agile Product Development | Scrum/Kanban, Product Mindset, DevOps culture | Bắt buộc (theo JD) |
| Nghiên cứu & Đổi mới | Research methodology, Emerging tech (AI/ML Security, Blockchain Security, Zero-day) | Bắt buộc |
🗣️ Soft Skills – Cực kỳ quan trọng ở cấp Senior Expert
- Tư duy chiến lược: Tham gia xây dựng chiến lược ATTT ngân hàng – phải nhìn được bức tranh lớn 3-5 năm
- Kỹ năng tham mưu, tư vấn: "Technical consulting, training for other staffs" – phải có khả năng truyền đạt phức tạp → đơn giản
- Quản lý stakeholder: Làm việc với CIO, CTO, Business Heads, NHNN, đối tác công nghệ
- Đào tạo & mentoring: "Organize training, career development orientation" – xây dựng đội ngũ kế cận
- Khả năng chịu áp lực cao: Xử lý sự cố ATTT ngân hàng có thể xảy ra 24/7
- Tiếng Anh: Bắt buộc theo quy định TCB (đọc tài liệu quốc tế, giao tiếp với vendor nước ngoài)
📜 Chứng chỉ gợi ý (ưu tiên theo thứ tự)
| Chứng chỉ | Tổ chức | Phù hợp với |
|---|---|---|
| CISSP | (ISC)² | Nền tảng toàn diện về ATTT – tiêu chuẩn vàng |
| CISM | ISACA | Quản lý ATTT cấp doanh nghiệp – rất phù hợp vị trí senior |
| CRISC | ISACA | Quản lý rủi ro ATTT |
| ISO 27001 Lead Auditor/Implementer | PECB/BSI | Hệ thống quản lý ISMS |
| CEH / OSCP | EC-Council / Offensive Security | Kỹ năng tấn công/penetration testing |
| AWS/Azure Security Specialty | AWS/Microsoft | Cloud security – xu hướng tất yếu |
| CCSP | (ISC)² | Cloud security chuyên sâu |
| GIAC (GSEC, GCFA, GCIH) | SANS | Ứng cứu sự cố, forensics |
💼 So sánh vị trí tương đương
| Tiêu chí | Senior Expert @ TCB | Manager InfoSec @ NH khác | CISO @ Fintech nhỏ |
|---|---|---|---|
| Quyền ra quyết định | Tham mưu (chưa full P&L) | Quản lý đội + ngân sách | Quản lý toàn bộ |
| Phạm vi | Chiến lược + Dự án lớn | Vận hành + Dự án | Toàn diện |
| Yêu cầu KN | 12+ năm | 8-10 năm | 8-15 năm |
| Phù hợp với | Người muốn chuyên sâu kỹ thuật + chiến lược | Người thích quản lý | Người thích khởi xướng |
---
🎓 Bằng cấp
JD yêu cầu "University majoring in IT/Electronics/Telecom" – trên thực tế ở cấp Senior Expert, bằng cấp là điều kiện cần nhưng không đủ. Thạc sĩ CNTT hoặc MBA sẽ là lợi thế cạnh tranh lớn.
Chuẩn bị phỏng vấn
Hướng dẫn phỏng vấn – Senior Expert, Information Security @ Techcombank
📋 Quy trình tuyển dụng dự kiến (3-5 vòng)
Với vị trí Senior Expert tại TCB, quy trình thường kéo dài 3-5 tuần, bao gồm:
```
Round 1: HR Screening (30-45 phút)
↓
Round 2: Technical Test (có thể có – kiểm tra kiến thức ATTT chuyên sâu)
↓
Round 3: Hiring Manager Interview (60-90 phút – Head of InfoSec / CISO)
↓
Round 4: Panel Interview (60-90 phút – có thể có CIO, CTO hoặc senior leaders)
↓
Round 5: Final Interview / Offer Discussion (với HR Director hoặc BU Head)
```
🎯 Câu hỏi hay gặp theo từng vòng
Vòng 1 – HR Screening
1. Giới thiệu ngắn về bản thân và kinh nghiệm ATTT 12+ năm của bạn
2. Tại sao rời khỏi công ty hiện tại (nếu đang đi làm)?
3. Mức lương mong muốn hiện tại và kỳ vọng?
4. Thời gian có thể bắt đầu làm việc?
5. Đã từng làm trong ngân hàng / tổ chức tài chính chưa?
Vòng 2 – Technical Deep-dive (nếu có)
- Câu hỏi về kiến trúc: Hãy thiết kế kiến trúc bảo mật cho một ngân hàng số (digital bank) xử lý 10 triệu giao dịch/ngày
- Câu hỏi về incident: Mô tả quy trình ứng cứu khi phát hiện hệ thống core banking bị data exfiltration?
- Câu hỏi về compliance: Phân tích sự khác biệt giữa ISO 27001:2022 và NIST CSF 2.0? Áp dụng vào ngân hàng như thế nào?
- Câu hỏi về cloud security: So sánh security model giữa on-prem và cloud-native banking platform?
- Câu hỏi về emerging threats: Đánh giá tác động của AI/LLM vào tấn công APT trong tài chính ngân hàng?
- Agile trong security: Làm thế nào tích hợp security vào Agile sprint? Kinh nghiệm triển khai DevSecOps?
Vòng 3 – Hiring Manager Interview
1. Bạn hiểu thế nào về "chiến lược ATTT" trong ngân hàng? Hãy vạch chiến lược 3 năm cho TCB
2. Kể về một dự án ATTT lớn nhất bạn từng tham gia. Vai trò, thách thức, kết quả?
3. Một ngày bạn nhận được cảnh báo: 50,000 khách hàng bị lộ thông tin. Bạn xử lý ra sao?
4. Làm thế nào đạt được sự đồng thuận giữa security team và business team khi business muốn launch nhanh?
5. Kinh nghiệm đào tạo và xây dựng đội ngũ ATTT như thế nào?
6. Bạn đánh giá thế nào về threat landscape hiện tại của ngân hàng Việt Nam?
Vòng 4 – Panel Interview
- Bạn nghĩ gì về văn hóa làm việc tại TCB? (Techcombank nổi tiếng với "Tinh thần chiến binh" – high performance culture)
- Câu chuyện bạn đã thất bại trong một dự án security? Bài học rút ra?
- Bạn xử lý mâu thuẫn với đồng nghiệp cấp cao như thế nào?
- Tầm nhìn nghề nghiệp 5-10 năm tới?
💡 Tips chuẩn bị
Trước phỏng vấn 1 tuần:
- Đọc kỹ về Techcombank: chiến lược "CX Bank", dự án Cloud, chuyển đổi số gần đây
- Cập nhật tin tức ATTT ngân hàng Việt Nam 6 tháng qua (các vụ tấn công, vi phạm, NHNN chỉ đạo)
- Chuẩn bị 2-3 case study "STAR" (Situation-Task-Action-Result) về dự án lớn đã làm
- Research LinkedIn các leader TCB để hiểu văn hóa
Trong phỏng vấn:
- Thể hiện tư duy "business-enabler", không chỉ "gate-keeper"
- Cân bằng giữa technical depth và strategic thinking
- Đặt câu hỏi thông minh cho interviewer (ví dụ: "Đội ngũ hiện tại đang thiếu những capability nào nhất?")
👔 Dress code
- Vòng 1-2: Business casual (sơ mi + quần tây, có thể không cần vest)
- Vòng 3-5: Business formal (vest, sơ mi, giày tây) – thể hiện sự chuyên nghiệp cấp senior
⚠️ Lưu ý quan trọng
- TCB có "Talent Assessment Center" – có thể có bài test tính cách và tình huống
- Chuẩn bị cho câu hỏi về lý do chuyển việc – vị trí senior nên có narrative rõ ràng về career progression
Lộ trình ôn thi
Lộ trình ôn tập & chuẩn bị (1-2 tuần)
📚 Kiến thức nền tảng cần củng cố
Với 12 năm kinh nghiệm, bạn đã có nền tảng – nhưng cần "refresh" các chủ đề sau:
Nhóm 1: Chiến lược & Quản trị ATTT (30% effort)
- ISO 27001:2022 – Controls mới, Annex A
- NIST Cybersecurity Framework 2.0 (ra mắt 2024) – Govern function mới
- COBIT 2019 – Governance framework cho IT/security
- Circular 17/2024/TT-NHNN của NHNN về ATTT
- Thông tư hướng dẫn PCI-DSS cho thẻ
Nhóm 2: Kỹ thuật chuyên sâu (40% effort)
- Zero Trust Architecture (NIST SP 800-207) – rất hot, TCB đang chuyển đổi
- Cloud Security – AWS/Azure security best practices, CSPM, CASB
- API Security – OWASP API Top 10 (2023), JWT, OAuth 2.1
- AI Security – Prompt injection, LLM threats, AI red teaming
- Supply Chain Security – SBOM, SLSA framework, các vụ SolarWinds/3CX
- Threat Intelligence – MITRE ATT&CK, threat modeling với STRIDE
Nhóm 3: Vận hành & Ứng cứu (20% effort)
- SOC modernization (SIEM → SOAR → XDR)
- IRP (Incident Response Plan) theo NIST SP 800-61r2
- Digital Forensics & e-Discovery
- Cyber Crisis Management & BCP
Nhóm 4: Agile & DevSecOps (10% effort)
- Shift-left security
- SAST/DAST/SCA tools (SonarQube, Snyk, Checkmarx)
- Security as Code
- Metrics trong DevSecOps (DORA, OWASP SAMM)
📖 Tài liệu tham khảo ưu tiên
Sách (recommend nhất):
1. "Information Security Management Handbook" – Harold Tipton
2. "CISM Review Manual" – ISACA
3. "The CISO Journey" – Gene Kim (focus on security leadership)
4. "Cybersecurity and Cyberwar" – P.W. Singer
5. "Zero Trust Networks" – Evan Gilman & Doug Barth
Báo cáo & tiêu chuẩn:
- Verizon Data Breach Investigations Report (DBIR) – annual
- IBM Cost of a Data Breach Report
- Microsoft Digital Defense Report
- ENISA Threat Landscape (annual)
- MITRE ATT&CK Enterprise Matrix
Nguồn Việt Nam:
- VNCERT/NCSC thông báo hàng tháng
- Báo cáo của Cục ATTT (AIS)
- Diễn đàn SecurityDaily, VCS (Viettel), VNPT ISC
- Tạp chí An toàn Thông tin
🎯 Lộ trình 1-2 tuần
Tuần 1 – Nền tảng chiến lược
- Ngày 1-2: Đọc ISO 27001:2022 overview, NIST CSF 2.0 changes
- Ngày 3-4: Review Circular 17/2024-NHNN, PCI-DSS cho ngân hàng
- Ngày 5-7: Research Techcombank (báo chí, LinkedIn, báo cáo thường niên), note các dự án chuyển đổi số
Tuần 2 – Kỹ thuật & Mock interview
- Ngày 8-9: Deep-dive Zero Trust, Cloud Security, AI threats
- Ngày 10-11: Case study các vụ tấn công lớn ngân hàng (Lazarus, APT, ransomware)
- Ngày 12-13: Luyện STAR stories, mock interview với bạn bè
- Ngày 14: Final review, chuẩn bị câu hỏi cho interviewer
🛠️ Hands-on refresh (khuyến nghị)
- Thử platform: TryHackMe, HackTheBox, CyberDefenders (refresh kỹ năng tấn công)
- Đọc blog: Krebs on Security, Schneier on Security, SANS Internet Storm Center
- Theo dõi: The Cyber Wire podcast, Darknet Diaries
💬 Tiếng Anh chuẩn bị
- Luyện đọc: NIST, ISO, OWASP documentation
- Luyện nói: Có thể có 1 phần phỏng vấn bằng tiếng Anh
- Chuẩn bị sẵn thuật ngữ ATTT song ngữ
Tư vấn nghề nghiệp
Lời khuyên sự nghiệp – Senior Expert, Information Security
🗺️ Lộ trình thăng tiến điển hình trong lĩnh vực ATTT ngân hàng
```
[Entry/Junior] → 2-3 năm
Security Analyst / SOC Analyst
↓
[Mid-level] → 3-5 năm
Security Engineer / Pentester / Consultant
↓
[Senior] → 5-8 năm
Senior Security Engineer / Team Lead
↓
[Expert] → 8-12 năm ← BẠN ĐANG Ở ĐÂY
Senior Expert / Principal Engineer
↓
[Leadership] → 12-15+ năm
CISO / Deputy CISO / Director of InfoSec
↓
[Executive]
CIO / CTO / Board Advisor
```
Vị trí Senior Expert ở TCB là ngưỡng cửa quan trọng – chuyển từ "chuyên gia kỹ thuật" sang "người dẫn dắt chiến lược". Nếu thành công ở đây 2-3 năm, bạn hoàn toàn có thể nhắm tới:
- Deputy CISO tại các NH top đầu
- CISO tại ngân hàng vừa, fintech, tập đoàn tài chính
- Security Advisory cho các quỹ đầu tư, Big 4
💰 Mức lương kỳ vọng theo cấp bậc (VND/tháng)
| Cấp bậc | Big 4 NH (VCB, TCB, MB, ACB, VietinBank, BIDV) | NH nước ngoài | Fintech/Tập đoàn lớn |
|---|---|---|---|
| Senior Expert (12+ năm) | 80-150 triệu | 120-250 triệu | 100-180 triệu |
| Manager (8-10 năm) | 60-100 triệu | 80-150 triệu | 70-120 triệu |
| Senior Manager (10-12 năm) | 100-180 triệu | 150-300 triệu | 120-200 triệu |
| Deputy CISO (15+ năm) | 150-300 triệu | 250-500 triệu | 200-350 triệu |
| CISO (15-20 năm) | 200-400 triệu | 350-700 triệu | 250-500 triệu |
Lưu ý: Đây là mức gross, có thể bao gồm bonus, stock option, thưởng Tết, phúc lợi khác.
Với vị trí Senior Expert tại TCB, mức kỳ vọng hợp lý là 80-120 triệu gross/month (chưa bonus), tùy thuộc vào:
- Độ hiếm của kỹ năng (Cloud Security, Zero Trust, AI Security = premium)
- Kinh nghiệm trong ngân hàng cụ thể
- Khả năng đàm phán
🎯 Kỹ năng cần phát triển thêm trong 1-2 năm tới
Phải có (must-have):
1. AI Security & LLM Security – xu hướng nóng nhất 2024-2026
2. Cloud-native Security (Kubernetes security, container security, serverless)
3. Privacy Engineering – liên quan đến Nghị định 13/2023 về bảo vệ dữ liệu cá nhân
4. Cyber resilience & business continuity – góc nhìn business
Nên có (nice-to-have):
5. Public speaking & thought leadership – viết bài, nói tại hội thảo
6. Quản lý tài chính – hiểu P&L, budget, ROI của security investment
7. Vendor management & contract negotiation
8. Regulatory engagement – quan hệ với NHNN, Bộ TT&TT
🌟 Lời khuyên chiến lược cá nhân
1. Đừng chỉ là "techie" – ở cấp Senior Expert, bạn bán "tư duy" chứ không bán kỹ thuật. Practice storytelling, business case
2. Xây dựng personal brand – Viết blog, nói tại cộng đồng ISSC, VCS, Sector035. Recruiter và Headhunter sẽ tìm bạn thay vì bạn tìm họ
3. Network có chiến lược – Tham gia các group: Information Security Vietnam, Vietnam Banking Security Forum, OWASP Vietnam
4. Cân nhắc certification quốc tế – CISSP/CISM là "passport" để đàm phán lương cao hơn 20-30%
5. Cẩn thận với "golden handcuffs" – Đừng ở lại một nơi quá lâu nếu không có growth. Sau 3-4 năm, đánh giá lại
6. Work-life balance – Vị trí Senior InfoSec ngân hàng có thể gọi 24/7 khi có sự cố. Đàm phán rõ về on-call compensation và backup policy
⚠️ Những cạm bẫy cần tránh
- Không nên nhảy việc quá nhiều (Senior Expert cần track record ổn định)
- Không nên chỉ focus technical mà bỏ qua business context
- Không nên đánh giá thấp tầm quan trọng của soft skills và political skills trong tổ chức lớn
- Không nên "over-promise" trong phỏng vấn – nhà tuyển dụng senior đánh giá rất cao tính realistic
Câu hỏi thường gặp
Em là sinh viên năm 4 chuyên ngành ATTT, muốn theo con đường Senior Expert như vị trí này. Lộ trình cụ thể nên như thế nào?
Chào em, con đường từ SV năm 4 đến Senior Expert (12+ năm) cần đi qua các bước chính: (1) Tốt nghiệp và vào vị trí SOC Analyst hoặc Junior Security Engineer tại ngân hàng/fintech/telecom – 2-3 năm đầu quan trọng nhất; (2) Lấy chứng chỉ nền tảng: CompTIA Security+ → CEH → CISSP; (3) Sau 4-5 năm chuyển sang Security Engineer/Specialist, chọn 1-2 niche (Cloud Security, AppSec, Forensics); (4) Sau 7-8 năm hướng đến Senior Engineer, lấy thêm CISM, OSCP; (5) Sau 10+ năm bạn có thể apply các vị trí Senior Expert/Principal. Quan trọng nhất: xây dựng portfolio dự án thực tế, không chỉ học lý thuyết. Em nên thử intern tại VCS, Viettel, FPT IS, NCSC hoặc SOC của các ngân hàng lớn ngay từ năm 3.
Tôi đang làm IT infrastructure (sysadmin) được 8 năm, muốn chuyển sang InfoSec. Có khả thi không và cần chuẩn bị gì?
Hoàn toàn khả thi và đây là background rất tốt. Sysadmin 8 năm = bạn đã có kiến thức nền về network, OS, hardening. Khoảng cách cần lấp: (1) Hiểu attacker mindset – học CEH hoặc OSCP, thử HackTheBox; (2) Học security frameworks (ISO 27001, NIST); (3) Lấy CISSP hoặc CISM (5 năm kinh nghiệm IT của bạn đủ điều kiện); (4) Chuyển sang vị trí bridge: IT Security Engineer, Infrastructure Security tại chính công ty hiện tại; (5) Trong 2-3 năm đầu chuyển đổi, có thể chấp nhận giảm 10-20% lương để được làm đúng ngành. Sau đó sẽ bù lại nhanh. Tôi từng thấy nhiều người sysadmin chuyển sang InfoSec thành công vì họ hiểu hệ thống rất sâu.
Mức lương 80-120 triệu cho vị trí Senior Expert InfoSec tại TCB có hợp lý không? Tôi đang được offer 95 triệu gross, có nên deal không?
95 triệu gross cho Senior Expert InfoSec tại Techcombank là mức khá tốt nhưng chưa phải top. Đánh giá nhanh: (1) Base này tương đương với senior manager ở NH nhỏ hơn; (2) TCB thường có thêm bonus performance 13-15 tháng, ESOP (cổ phiếu ưu đãi), bảo hiểm sức khỏe gia đình; (3) Nếu tổng package (base + bonus + ESOP) ra 130-150 triệu effective thì OK. Chiến lược deal: (a) Counter offer 110-120 triệu base, hoặc (b) Giữ 95 nhưng đàm phán sign-on bonus 50-100 triệu, review sau 6 tháng; (c) Yêu cầu thêm 1-2 ngày remote/tuần. Đừng deal quá cao (>130 triệu) vì có thể bị reject. Cũng nên xem xét cơ hội thăng tiến 2-3 năm tới.
Tôi đã có 15 năm kinh nghiệm InfoSec, đang là Senior Manager. Có nên apply Senior Expert ở TCB không hay nhắm thẳng Deputy CISO?
Đây là câu hỏi chiến lược hay. Với 15 năm kinh nghiệm ở cấp Senior Manager, Senior Expert tại TCB có thể là bước lùi về danh xưng nhưng tiến về chiến lược và scale. Phân tích: (1) Senior Expert tại big 4 NH như TCB = scope lớn hơn nhiều (phục vụ 14+ triệu khách hàng), tham gia chiến lược cấp ngân hàng; (2) Nếu bạn muốn scale up impact, Senior Expert TCB tốt hơn Senior Manager NH nhỏ; (3) Nếu đang ở NH top rồi và muốn nhảy, có thể nhắm Deputy CISO luôn. Lời khuyên: Apply cả hai, xem offer rồi chọn. Đừng ngại "Senior Expert" – ở TCB và các NH lớn, đây là vị trí có thật quyền và tiếng nói chiến lược, không phải chỉ "chuyên gia cá nhân".
KPI của vị trí Senior Expert InfoSec tại ngân hàng được đo lường như thế nào? Có áp lực lớn không?
KPI ở vị trí Senior InfoSec ngân hàng thường gồm 4 nhóm: (1) Operational excellence: Số sự cố giải quyết, MTTD/MTTR (Mean Time To Detect/Respond), SLA compliance; (2) Strategic: Hoàn thành chiến lược ATTT năm, ISO 27001 audit pass, compliance NHNN; (3) Innovation: Số dự án mới triển khai (Zero Trust, SOAR, AI Security), research output; (4) People: Chất lượng đội ngũ, số người được đào tạo, attrition rate. Áp lực: CỰC LỚN vì (a) Ngân hàng là target của APT và ransomware, một sự cố có thể mất hàng trăm tỷ; (b) Chịu trách nhiệm trước NHNN và Ban lãnh đạo; (c) 24/7 on-call khi có sự cố. Đổi lại: lương cao, đãi ngộ tốt, cơ hội xây dựng legacy thực sự.
Yêu cầu "Agile Product Development Experience" trong JD có nghĩa là gì? Tôi là dân kỹ thuật thuần túy, chưa từng làm Agile.
TCB đặt Agile trong JD vì họ đang chuyển đổi mô hình tổ chức theo Agile/Squad. "Agile Product Development Experience" ở đây có nghĩa: (1) Bạn đã từng làm việc trong môi trường có squad/tribe, sprint planning, retro; (2) Hiểu product mindset: security phục vụ business outcome, không chỉ checklist; (3) Có thể tích hợp security vào product backlog, làm security champion trong squad. Nếu bạn thuần kỹ thuật, hãy: (a) Học Scrum Foundation (2 ngày là đủ), (b) Đọc "Scrum Guide" và "Agile Estimating and Planning"; (c) Trong phỏng vấn, thể hiện bạn hiểu security là enabler chứ không phải blocker. TCB chấp nhận người đang chuyển đổi, không cần bạn là Agile guru.
Techcombank nổi tiếng với văn hóa làm việc cường độ cao ("high performance"). Senior Expert InfoSec có cân bằng được cuộc sống không?
Thành thật mà nói: khó cân bằng hoàn toàn, nhưng có thể quản lý được. Thực tế: (1) Khi có sự cố lớn, bạn sẽ phải xử lý đêm/ngày lễ – đây là inherent của InfoSec; (2) TCB văn hóa "chiến binh" = deadline aggressive, expectation cao; (3) Tuy nhiên TCB cũng đầu tư hạ tầng (có SOC 24/7 riêng, team on-call rotate), nên Senior Expert không phải là người gánh hết. Để cân bằng: (a) Xây dựng đội ngũ mạnh để delegate; (b) Rõ ràng với gia đình về on-call schedule; (c) Dùng automation nhiều hơn để giảm manual; (d) Đàm phán working hour flexibility khi offer. Nếu bạn cần 100% work-life balance, có thể cân nhắc vị trí ở NH nước ngoài hoặc fintech nhỏ hơn.
Tôi muốn apply vị trí này nhưng từ background nước ngoài (đã làm InfoSec tại Singapore 12 năm). Cơ hội được như thế nào?
Đây là lợi thế rất lớn. Techcombank đang muốn nâng cấp security capability lên chuẩn quốc tế, nên candidate có kinh nghiệm nước ngoài (Singapore, Hong Kong, châu Âu) là profile rất hot. Tuy nhiên cần chuẩn bị: (1) Hiểu rõ context ngân hàng Việt Nam – Circular 17/2024-NHNN, Nghị định 13/2023 về data privacy, threat landscape local; (2) Vietnamese business culture – có thể khác nhiều nước ngoài, cần học cách "Việt hóa" approach; (3) Lương offer có thể cao hơn mặt bằng chung 30-50% vì rare skill; (4) Cân nhắc relocation package nếu đang ở nước ngoài. Nên apply và mention rõ bạn có global perspective và có thể bridge được chuẩn quốc tế với yêu cầu local.