Especialista de Segurança da Informação - GRC

Confidencial PJ Remoto
Confidencial

Confidencial

Detalhes da vaga

Cargo
Especialista de Segurança da Informação - GRC
Contrato
PJ
Vagas
1
Modelo
Remoto
Publicada
29/09/2026

Descrição da vaga

Responsabilidades e atribuições:

MISSÃO DA POSIÇÃO O Especialista de Segurança da Informação - GRC será a referência técnica e consultiva em Governança, Riscos e Conformidade, colaborando diretamente com a coordenação em questões estratégicas e complexas. Este profissional deve possuir uma visão abrangente sobre Segurança da Informação, estabelecendo conexões entre riscos, controles, tecnologia, processos, projetos e requisitos regulatórios, alinhando-os às necessidades e objetivos do negócio. Sua atuação incluirá a análise de contextos complexos, avaliação de riscos, proposição de soluções e suporte na tomada de decisões, traduzindo aspectos técnicos e regulatórios em impactos claros e recomendações práticas. ESCOPOS E PRINCIPAIS RESPONSABILIDADES • Servir como principal referência técnica em GRC, auxiliando na estruturação e priorização de temas estratégicos em Segurança da Informação. • Contribuir de forma técnica nas diversas áreas da Diretoria de Segurança, integrando aspectos de governança, riscos, conformidade e proteção de dados. • Compreender os objetivos e desafios do negócio, gerando recomendações de segurança alinhadas aos riscos e à realidade operacional. • Trabalhar como consultor interno, ajudando na identificação de riscos e definição de requisitos nas áreas técnicas e de negócios. • Realizar avaliações de conformidade e riscos em sistemas, infraestrutura, nuvem e ferramentas de segurança. • Avaliar a eficácia dos controles, indo além da simples verificação de políticas e documentos. • Fazer correlações entre diferentes elementos para produzir conclusões robustas. • Traduzir riscos em impactos tangíveis, visando processos, reputação e objetivos estratégicos. • Produzir análises, relatórios e apresentações adaptadas a diferentes públicos, desde técnicos até executivos. • Apoiar a liderança em apresentações e discussões em fóruns e comitês. • Criar e aprimorar políticas, normas e modelos de governança em Segurança da Informação. • Contribuir nas auditorias internas e externas, analisando criticamente as solicitações e evidências. • Acompanhar planos de remediação e validar implementações antes do encerramento de achados. • Identificar riscos recorrentes e sugerir iniciativas que fortaleçam a maturidade organizacional. • Estabelecer e monitorar indicadores de risco e conformidade, transformando dados em informações decisivas. • Aplicar práticas de gestão de projetos, cuidando do planejamento e controle de prazos. • Actuar como mentor, elevando a qualidade das entregas e orientando colegas sem gerenciar diretamente. • Identificar e implementar o uso de Inteligência Artificial e automação nos processos de GRC.

Requisitos e qualificações:

Perfil buscado: profissional experiente e de alta senioridade, capaz de atuar como braço direito técnico do coordenador e referência para a equipe, áreas de negócio, áreas técnicas, auditoria, fornecedores e liderança executiva. Espera-se perfil consultivo, analítico e colaborativo, com visão sistêmica de Segurança da Informação, domínio dos pilares de GRC e capacidade de adaptar linguagem, profundidade e abordagem aos diferentes níveis hierárquicos. Requisitos essenciais Experiência e formação • Ensino superior completo em Tecnologia da Informação, Segurança da Informação, Engenharia, Sistemas de Informação, Administração, Gestão de Riscos ou área correlata. • Experiência consistente em Segurança da Informação e GRC, preferencialmente em ambientes corporativos complexos, regulados e com múltiplos stakeholders. • Experiência abrangente em governança, riscos, conformidade, auditoria, políticas, indicadores, gestão de terceiros, avaliação de controles e suporte consultivo ao negócio. • Histórico de atuação em temas complexos e transversais, com capacidade de estruturar problemas, definir abordagens, conduzir análises e apresentar recomendações. • Experiência na interlocução com negócio, tecnologia, infraestrutura, cloud, desenvolvimento, arquitetura, operações de segurança, identidades, jurídico, privacidade, compliance, auditoria e fornecedores. • Experiência na elaboração de apresentações, relatórios, pareceres, documentos normativos e materiais executivos. • Vivência em gestão ou coordenação técnica de projetos, iniciativas ou planos de trabalho, mesmo sem responsabilidade formal pela gestão de pessoas. Conhecimentos de GRC e Segurança da Informação • Domínio dos fundamentos e práticas de Governança, Riscos e Conformidade de Segurança da Informação. • Conhecimento dos principais pilares de Segurança da Informação e capacidade de compreender suas interdependências, riscos e impactos para o negócio. • Capacidade de identificar, analisar, avaliar e comunicar riscos, considerando probabilidade, impacto, exposição, controles existentes, risco residual e prioridades corporativas. • Experiência com políticas, normas, padrões, procedimentos, exceções, indicadores, planos de ação, auditorias, avaliações de conformidade e gestão da efetividade de controles. • Conhecimento aplicável de ISO/IEC 27001, 27002,, 27005 e 31000, NIST Cybersecurity Framework, NIST SP 800-53, CIS Controls, COBIT, LGPD e práticas de auditoria e gestão de riscos. • Conhecimento de processos de gestão de riscos de terceiros, projetos, mudanças, tecnologia, dados, privacidade e Inteligência Artificial. • Capacidade de avaliar se controles estão adequadamente desenhados, implementados, adotados e operando de forma efetiva. Visão técnica e sistêmica • Conhecimento abrangente de arquitetura, infraestrutura, redes, sistemas operacionais, computação em nuvem, gestão de identidades e acessos, aplicações, dados, APIs e plataformas de cibersegurança. • Capacidade de compreender diagramas de arquitetura, fluxos de dados, integrações, configurações, logs, trilhas de auditoria, acessos, privilégios e parâmetros técnicos. • Conhecimento dos objetivos e da aplicação de SIEM, EDR/XDR, DLP, WAF, PAM, IAM, scanners de vulnerabilidade, CSPM e controles de segurança em nuvem. • Capacidade de dialogar com especialistas técnicos, formular perguntas de aprofundamento e avaliar criticamente evidências e justificativas. • Não é necessário executar todas as tecnologias, mas é essencial possuir conhecimento suficiente para compreender riscos, questionar premissas, avaliar controles e apoiar decisões. Comunicação e influência • Excelente comunicação oral e escrita, com capacidade de produzir relatórios, pareceres, apresentações e mensagens claras, objetivas e estruturadas. • Capacidade de adaptar linguagem, profundidade e abordagem ao interlocutor, comunicando-se com analistas, especialistas, gestores, coordenadores, diretores e executivos. • Habilidade para conduzir apresentações, reuniões, entrevistas, workshops e discussões técnicas ou executivas. • Capacidade de traduzir questões técnicas e regulatórias em riscos, impactos, prioridades, alternativas e recomendações para o negócio. • Capacidade de discordar tecnicamente, questionar premissas e influenciar decisões com firmeza, respeito, diplomacia e sustentação por evidências. • Didática para explicar temas complexos, orientar profissionais e facilitar a compreensão de riscos e controles. • Inglês técnico para leitura de normas, frameworks, documentação, contratos, relatórios e evidências, além da interação com fornecedores quando necessário. 3. Maturidade profissional esperada • Atua com autonomia, responsabilidade, organização e senso de prioridade, sem depender de direcionamento detalhado para conduzir temas complexos. • Compreende o contexto e os objetivos do negócio antes de propor controles ou recomendações de Segurança da Informação. • Possui visão sistêmica e avalia como uma decisão, risco ou controle pode afetar diferentes processos, tecnologias, áreas e stakeholders. • Consegue atuar em cenários com informações incompletas, interesses divergentes, restrições operacionais e múltiplas dependências. • Diferencia fato, evidência, hipótese, premissa, opinião e risco, registrando claramente os fundamentos e as limitações de suas conclusões. • Estrutura problemas complexos, define métodos de análise e conduz discussões de forma organizada e orientada a resultados. • Sabe equilibrar profundidade técnica, prazo, materialidade, exposição e necessidade de decisão. • Não confunde a existência de política, licença, configuração ou evidência pontual com um controle efetivamente operante. • Consegue sustentar posicionamentos técnicos e, ao mesmo tempo, construir adesão para a implementação das recomendações. • Propõe ações proporcionais ao risco e alinhadas à realidade operacional e às necessidades do negócio. • Exerce influência e liderança técnica sem depender de autoridade hierárquica formal. • Orienta profissionais, compartilha conhecimento, revisa análises e ajuda a elevar a qualidade das entregas da equipe. • Demonstra organização, disciplina de execução e capacidade para gerenciar simultaneamente projetos, avaliações, demandas consultivas e entregas executivas. • Mantém confidencialidade, integridade, independência, rastreabilidade e responsabilidade no tratamento de informações e evidências. • Reconhece os limites do próprio conhecimento e busca apoio especializado quando necessário, sem transferir a responsabilidade pelo julgamento e pela conclusão. 4. Inteligência Artificial e automação • Utilizar Inteligência Artificial generativa e automação, dentro das ferramentas, políticas e regras aprovadas pela companhia, para aumentar produtividade, profundidade analítica, qualidade e velocidade das entregas. • Aplicar IA em análise documental, consolidação de informações, classificação de evidências, comparação de requisitos, elaboração inicial de relatórios, produção de apresentações, criação de consultas e análise de dados. • Identificar oportunidades de automatização de atividades repetitivas em GRC, auditoria, conformidade, gestão de riscos, indicadores e acompanhamento de planos de ação. • Desenvolver ou apoiar a criação de agentes, fluxos, scripts, consultas, modelos ou soluções de automação que reduzam esforço operacional e melhorem a consistência das análises. • Utilizar IA como apoio profissional, mantendo validação humana, pensamento crítico e responsabilidade integral pelas análises, conclusões, pareceres e recomendações. • Avaliar riscos de IA relacionados à proteção de dados, privacidade, confidencialidade, acesso, imprecisões, vieses, terceiros, rastreabilidade, supervisão humana e monitoramento. • Garantir que informações confidenciais ou restritas sejam tratadas somente em ferramentas e ambientes devidamente autorizados. • Compartilhar boas práticas e contribuir para o uso seguro, responsável e produtivo de IA pela equipe. 5. Diferenciais relevantes • Pós-graduação ou MBA em Segurança da Informação, Governança, Gestão de Riscos, Auditoria de TI, Proteção de Dados, Administração, Gestão de Projetos ou Inteligência Artificial. • Experiência nos setores de saúde, financeiro, seguros ou em outros ambientes complexos e altamente regulados. • Experiência na atuação próxima a coordenadores, gerentes, diretores ou fóruns executivos. • Experiência na condução de projetos ou iniciativas transversais de Segurança da Informação. • Conhecimento de práticas de gestão de projetos, como PMBOK, Scrum, Kanban ou modelos híbridos. • Conhecimento de Power BI e Excel avançado para análise, visualização e comunicação de indicadores. • Capacidade de automação com Python, PowerShell, SQL, Power Automate, soluções low-code ou ferramentas equivalentes. • Experiência com governança e segurança de Inteligência Artificial, incluindo NIST AI RMF ou ISO/IEC 42001. • Certificações como ISO 27001 Lead Auditor ou Lead Implementer, CISA, CISSP, CRISC, CGEIT, CCSP, SecurityX, Security+ COBIT, PMP ou equivalentes serão diferenciais. • Experiência com facilitação de workshops, apresentações executivas, treinamentos ou mentoria técnica. Sinais de baixa aderência • Perfil excessivamente restrito a uma única dimensão de GRC, como documentação, auditoria, riscos, políticas ou coleta de evidências. • Conhecimento limitado a frameworks, normas e conceitos, sem compreensão suficiente dos processos, tecnologias e controles associados. • Dificuldade para relacionar Segurança da Informação aos objetivos, processos, impactos e prioridades do negócio. • Recomendações genéricas, excessivamente conservadoras, desproporcionais ao risco ou incompatíveis com a realidade operacional. • Comunicação excessivamente técnica, confusa ou pouco adaptada ao público. • Dificuldade para estruturar apresentações, sustentar conclusões ou comunicar riscos à liderança. • Dependência constante de direcionamento e dificuldade para conduzir temas com autonomia. • Confusão entre referência técnica e gestão hierárquica, ou dependência de autoridade formal para influenciar decisões. • Dificuldade para organizar demandas, priorizar atividades, acompanhar dependências ou administrar múltiplas entregas. • Uso superficial de Inteligência Artificial, sem exemplos concretos de aplicação profissional. • Uso de IA sem preocupação com confidencialidade, qualidade das informações, validação humana, rastreabilidade ou responsabilidade pelos resultados. • Incapacidade de sustentar discordâncias técnicas de forma respeitosa, fundamentada e construtiva. • Foco exclusivo na identificação do problema, sem capacidade para orientar soluções, apoiar a remediação e acompanhar resultados. • Dificuldade para atuar em situações ambíguas, com informações incompletas, interesses divergentes ou necessidade de tomada de decisão.

Benefícios:

Sem benefícios adicionais.

Fonte: selecty

Interessado nesta vaga?

Candidate-se agora e dê o próximo passo na sua carreira.

Vagas relacionadas