Pular para o conteúdo principal

Gerente Executivo de Segurança da Informação

Descrição da vaga

WE’RE GAME CHANGERS

A Clash é a investment company à frente do seu tempo que faz negócios game changers.


Empoderamos líderes e empreendedores a darem ritmo e transformarem suas operações. Somos um atalho estratégico que transfere conhecimento, acelera sucessos e gera impacto positivo na sociedade. Investimos tempo, dinheiro, capital humano e expertise nas empresas escolhidas, para que elas possam gerar retorno para todo ecossistema: sociedade, indivíduos e mercado.


No centro de tudo, estão as pessoas. São elas que sonham e realizam transformações extraordinárias. Siga firme no que você acredita.


Venha ser um game changer com a gente! :)

Responsabilidades e atribuições

Posição de liderança responsável por definir e executar a estratégia de segurança da informação e privacidade das empresas do grupo, acumulando a função de Encarregado pelo Tratamento de Dados Pessoais (DPO) perante a ANPD, titulares e clientes.

O escopo combina construção de programa (governança, políticas, arquitetura), operação (gestão de riscos, incidentes, vulnerabilidades) e representação institucional (clientes, auditorias, órgãos reguladores). Espera-se alguém capaz de transitar entre a discussão técnica com engenharia e a conversa executiva com conselho, clientes e reguladores.


Principais responsabilidades:

Governança e estratégia

  • Estabelecer e manter a visão estratégica de segurança da informação, estruturando domínios, papéis e responsabilidades da equipe;
  • Desenvolver e executar um roadmap plurianual de segurança, com metas, marcos e orçamento associados;
  • Gerir o orçamento da área, incluindo priorização de investimentos, contratação de ferramentas e dimensionamento de time;
  • Reportar posição de risco, maturidade e indicadores à alta liderança e ao conselho em cadência definida;
  • Desenvolver, documentar, implementar e revisar políticas, normas e procedimentos de segurança e privacidade;
  • Prestar consultoria de segurança da informação e privacidade para todas as áreas internas das empresas do grupo.


Privacidade e proteção de dados (DPO)

  • Atuar como Encarregado pelo Tratamento de Dados Pessoais nos termos da LGPD e da Resolução ANPD nº 18/2024, com autonomia funcional assegurada;
  • Conduzir o programa de proteção de dados: mapeamento de tratamentos, ROPA, bases legais, avaliações de impacto (RIPD/DPIA), gestão de consentimento e ciclo de vida do dado;
  • Receber e responder às solicitações de titulares, garantindo canal e prazos adequados;
  • Atuar como porta voz das empresas junto à ANPD, clientes, parceiros e demais órgãos reguladores;
  • Conduzir a avaliação e a comunicação de incidentes envolvendo dados pessoais, incluindo notificação à ANPD e aos titulares quando aplicável;
  • Manter articulação formal com Jurídico e Compliance nas decisões de tratamento, preservando a segregação necessária à função.


Operação de segurança

  • Liderar e coordenar as operações de segurança da informação, incluindo monitoramento, detecção e resposta;
  • Gerir riscos, vulnerabilidades e ameaças, com processo estruturado de identificação, tratamento e aceite formal de risco;
  • Estruturar e conduzir a gestão de riscos cibernéticos e operacionais, com metodologia, matriz de riscos, avaliação de controles e integração à visão corporativa de risco operacional;
  • Conduzir investigações de fraude e apuração de falhas de controles cibernéticos, incluindo preservação de evidências, análise forense, determinação de causa raiz e acompanhamento das ações corretivas até o encerramento;
  • Conduzir auditorias internas regulares e coordenar auditorias externas e de clientes;
  • Conduzir pré-auditorias e acompanhar as auditorias de clientes de ponta a ponta, incluindo preparação de evidências, resposta a apontamentos, planos de ação e follow-up até o encerramento;
  • Gerir métricas, KPIs e relatórios de segurança e conformidade;
  • Conduzir programas de conscientização em segurança, proteção de dados e privacidade.


Arquitetura, identidade e infraestrutura

  • Definir a arquitetura de segurança para ambientes cloud e on-premises, incluindo integrações complexas e conexões com múltiplos sites de clientes;
  • Liderar a estratégia de gestão de identidades e acessos e a evolução para modelos de confiança zero;
  • Definir e implementar controles de acesso, criptografia, segregação e proteção de dados sensíveis de clientes;
  • Realizar avaliação de segurança de novas integrações, produtos e implementações;
  • Conduzir a agenda de desenvolvimento seguro (SDLC, SecDevOps), incluindo revisão de código, testes e gestão de segredos.


Resiliência e continuidade

  • Conduzir o Plano de Continuidade de Negócios e de Recuperação de Desastres, com testes periódicos e evidências;
  • Manter e exercitar o plano de resposta a incidentes, incluindo simulações (tabletop) com liderança executiva;
  • Elaborar laudos e pareceres técnicos de resposta a incidentes destinados a clientes de múltiplos setores regulados, observando o formato, a profundidade e os prazos exigidos por cada regulador aplicável;
  • Estruturar a estratégia de resiliência a ransomware e apoiar a contratação e a renovação de seguro cyber.


Terceiros e cadeia de suprimentos

  • Estabelecer o programa de gestão de risco de terceiros, com due diligence, cláusulas contratuais e reavaliação periódica;
  • Gerir fornecedores de serviços de segurança, cloud e infraestrutura;
  • Responder a questionários, due diligence e auditorias de clientes, apoiando o time comercial em processos de venda e renovação.


Segurança e governança de Inteligência Artificial

  • Definir a política de uso corporativo de IA e os controles para uso seguro de modelos e agentes, próprios e de terceiros;
  • Avaliar riscos específicos de IA, incluindo vazamento de dados via prompts, uso indevido de dados de clientes em treinamento, shadow AI e segurança de integrações com modelos;
  • Endereçar requisitos de clientes e reguladores sobre governança de IA, com referência a frameworks como ISO/IEC 42001 e NIST AI RMF.

Requisitos e qualificações

O que buscamos:

  • Formação superior em Ciência da Computação, Tecnologia da Informação, Engenharia ou área correlata, ou experiência equivalente comprovada;
  • Mínimo de 7 a 10 anos em segurança da informação, sendo pelo menos 5 anos em posição de liderança com gestão de time;
  • Domínio de frameworks de gestão de segurança: ISO 27001/27002, NIST CSF e CIS Controls;
  • Experiência na implantação e manutenção de sistema de gestão de segurança da informação (SGSI/ISMS);
  • Experiência comprovada em gestão de riscos cibernéticos e operacionais, incluindo avaliação de desenho e efetividade de controles;
  • Experiência em investigação de fraudes e apuração de falhas de controles cibernéticos;
  • Experiência conduzindo pré-auditorias e acompanhando auditorias de clientes corporativos, incluindo tratativa de apontamentos e planos de ação;
  • Experiência na elaboração de laudos e pareceres técnicos de resposta a incidentes para clientes multirregulatórios;
  • Compreensão sólida de LGPD e GDPR, incluindo obrigações do encarregado e regulamentações da ANPD;
  • Compreensão do ambiente regulatório dos setores bancário e de telecomunicações, incluindo requisitos de segurança cibernética, contratação de serviços em nuvem e notificação de incidentes (Resolução CMN nº 4.893/2021 e normativos correlatos do Banco Central; Regulamento de Segurança Cibernética da Anatel, Resolução nº 740/2020 e alterações);
  • Experiência com infraestrutura de rede, arquitetura de segurança e princípios de projeto seguro;
  • Vivência em ambientes multicloud e híbridos;
  • Experiência conduzindo auditorias e respondendo a due diligence de clientes corporativos;
  • Habilidades sólidas de liderança, comunicação executiva e resolução de problemas.


Diferenciais:

  • Certificações em segurança: CISSP, CISM, CRISC, ISO 27001 Lead Auditor ou Lead Implementer;
  • Certificações em privacidade: CDPO/BR (EXIN), CIPM ou CIPP/E;
  • Experiência prévia em empresas de tecnologia, CX, ou SaaS com tratamento de dados de terceiros em escala;
  • Vivência com certificações e atestações de mercado (SOC 2, PCI DSS, ISO 27701);
  • Experiência com governança de IA e segurança de sistemas baseados em LLM;
  • Experiência em ambientes de fusões e aquisições, incluindo integração de ambientes e due diligence técnica.

Informações adicionais

INFORMAÇÕES ADICIONAIS

O que você vai encontrar por aqui:

  • Flexibilidade nos seus horários;
  • Estrutura horizontal;
  • Dress code livre;
  • Oportunidades de crescimento cross brands;
  • Empresa Cidadã: Nossos colaboradores tem a licença parental estendida.

Benefícios:

💙 Plano de Saúde

🦷 Plano Odontológico

🍽️ Vale-refeição ou Alimentação

🏋️ Wellhub (Gympass) ou TotalPass

👶 Auxílio Creche

🧩 Auxílio filhos com deficiência

🎉 Dayoff para aniversários

🛡️ Seguro de vida

🚌 Vale-transporte

📱 Allya – Parcerias e descontos no app

🐶 Guapeco - Convênio Pet

Etapas do processo

  1. Etapa 1: Cadastro
  2. Etapa 2: Entrevista People Experience
  3. Etapa 3: Entrevista Gestor ou Técnica
  4. Etapa 4: Proposta
  5. Etapa 5: Contratação