Gerente Executivo de Segurança da Informação
Descrição da vaga
WE’RE GAME CHANGERS
A Clash é a investment company à frente do seu tempo que faz negócios game changers.
Empoderamos líderes e empreendedores a darem ritmo e transformarem suas operações. Somos um atalho estratégico que transfere conhecimento, acelera sucessos e gera impacto positivo na sociedade. Investimos tempo, dinheiro, capital humano e expertise nas empresas escolhidas, para que elas possam gerar retorno para todo ecossistema: sociedade, indivíduos e mercado.
No centro de tudo, estão as pessoas. São elas que sonham e realizam transformações extraordinárias. Siga firme no que você acredita.
Venha ser um game changer com a gente! :)
Responsabilidades e atribuições
Posição de liderança responsável por definir e executar a estratégia de segurança da informação e privacidade das empresas do grupo, acumulando a função de Encarregado pelo Tratamento de Dados Pessoais (DPO) perante a ANPD, titulares e clientes.
O escopo combina construção de programa (governança, políticas, arquitetura), operação (gestão de riscos, incidentes, vulnerabilidades) e representação institucional (clientes, auditorias, órgãos reguladores). Espera-se alguém capaz de transitar entre a discussão técnica com engenharia e a conversa executiva com conselho, clientes e reguladores.
Principais responsabilidades:
Governança e estratégia
- Estabelecer e manter a visão estratégica de segurança da informação, estruturando domínios, papéis e responsabilidades da equipe;
- Desenvolver e executar um roadmap plurianual de segurança, com metas, marcos e orçamento associados;
- Gerir o orçamento da área, incluindo priorização de investimentos, contratação de ferramentas e dimensionamento de time;
- Reportar posição de risco, maturidade e indicadores à alta liderança e ao conselho em cadência definida;
- Desenvolver, documentar, implementar e revisar políticas, normas e procedimentos de segurança e privacidade;
- Prestar consultoria de segurança da informação e privacidade para todas as áreas internas das empresas do grupo.
Privacidade e proteção de dados (DPO)
- Atuar como Encarregado pelo Tratamento de Dados Pessoais nos termos da LGPD e da Resolução ANPD nº 18/2024, com autonomia funcional assegurada;
- Conduzir o programa de proteção de dados: mapeamento de tratamentos, ROPA, bases legais, avaliações de impacto (RIPD/DPIA), gestão de consentimento e ciclo de vida do dado;
- Receber e responder às solicitações de titulares, garantindo canal e prazos adequados;
- Atuar como porta voz das empresas junto à ANPD, clientes, parceiros e demais órgãos reguladores;
- Conduzir a avaliação e a comunicação de incidentes envolvendo dados pessoais, incluindo notificação à ANPD e aos titulares quando aplicável;
- Manter articulação formal com Jurídico e Compliance nas decisões de tratamento, preservando a segregação necessária à função.
Operação de segurança
- Liderar e coordenar as operações de segurança da informação, incluindo monitoramento, detecção e resposta;
- Gerir riscos, vulnerabilidades e ameaças, com processo estruturado de identificação, tratamento e aceite formal de risco;
- Estruturar e conduzir a gestão de riscos cibernéticos e operacionais, com metodologia, matriz de riscos, avaliação de controles e integração à visão corporativa de risco operacional;
- Conduzir investigações de fraude e apuração de falhas de controles cibernéticos, incluindo preservação de evidências, análise forense, determinação de causa raiz e acompanhamento das ações corretivas até o encerramento;
- Conduzir auditorias internas regulares e coordenar auditorias externas e de clientes;
- Conduzir pré-auditorias e acompanhar as auditorias de clientes de ponta a ponta, incluindo preparação de evidências, resposta a apontamentos, planos de ação e follow-up até o encerramento;
- Gerir métricas, KPIs e relatórios de segurança e conformidade;
- Conduzir programas de conscientização em segurança, proteção de dados e privacidade.
Arquitetura, identidade e infraestrutura
- Definir a arquitetura de segurança para ambientes cloud e on-premises, incluindo integrações complexas e conexões com múltiplos sites de clientes;
- Liderar a estratégia de gestão de identidades e acessos e a evolução para modelos de confiança zero;
- Definir e implementar controles de acesso, criptografia, segregação e proteção de dados sensíveis de clientes;
- Realizar avaliação de segurança de novas integrações, produtos e implementações;
- Conduzir a agenda de desenvolvimento seguro (SDLC, SecDevOps), incluindo revisão de código, testes e gestão de segredos.
Resiliência e continuidade
- Conduzir o Plano de Continuidade de Negócios e de Recuperação de Desastres, com testes periódicos e evidências;
- Manter e exercitar o plano de resposta a incidentes, incluindo simulações (tabletop) com liderança executiva;
- Elaborar laudos e pareceres técnicos de resposta a incidentes destinados a clientes de múltiplos setores regulados, observando o formato, a profundidade e os prazos exigidos por cada regulador aplicável;
- Estruturar a estratégia de resiliência a ransomware e apoiar a contratação e a renovação de seguro cyber.
Terceiros e cadeia de suprimentos
- Estabelecer o programa de gestão de risco de terceiros, com due diligence, cláusulas contratuais e reavaliação periódica;
- Gerir fornecedores de serviços de segurança, cloud e infraestrutura;
- Responder a questionários, due diligence e auditorias de clientes, apoiando o time comercial em processos de venda e renovação.
Segurança e governança de Inteligência Artificial
- Definir a política de uso corporativo de IA e os controles para uso seguro de modelos e agentes, próprios e de terceiros;
- Avaliar riscos específicos de IA, incluindo vazamento de dados via prompts, uso indevido de dados de clientes em treinamento, shadow AI e segurança de integrações com modelos;
- Endereçar requisitos de clientes e reguladores sobre governança de IA, com referência a frameworks como ISO/IEC 42001 e NIST AI RMF.
Requisitos e qualificações
O que buscamos:
- Formação superior em Ciência da Computação, Tecnologia da Informação, Engenharia ou área correlata, ou experiência equivalente comprovada;
- Mínimo de 7 a 10 anos em segurança da informação, sendo pelo menos 5 anos em posição de liderança com gestão de time;
- Domínio de frameworks de gestão de segurança: ISO 27001/27002, NIST CSF e CIS Controls;
- Experiência na implantação e manutenção de sistema de gestão de segurança da informação (SGSI/ISMS);
- Experiência comprovada em gestão de riscos cibernéticos e operacionais, incluindo avaliação de desenho e efetividade de controles;
- Experiência em investigação de fraudes e apuração de falhas de controles cibernéticos;
- Experiência conduzindo pré-auditorias e acompanhando auditorias de clientes corporativos, incluindo tratativa de apontamentos e planos de ação;
- Experiência na elaboração de laudos e pareceres técnicos de resposta a incidentes para clientes multirregulatórios;
- Compreensão sólida de LGPD e GDPR, incluindo obrigações do encarregado e regulamentações da ANPD;
- Compreensão do ambiente regulatório dos setores bancário e de telecomunicações, incluindo requisitos de segurança cibernética, contratação de serviços em nuvem e notificação de incidentes (Resolução CMN nº 4.893/2021 e normativos correlatos do Banco Central; Regulamento de Segurança Cibernética da Anatel, Resolução nº 740/2020 e alterações);
- Experiência com infraestrutura de rede, arquitetura de segurança e princípios de projeto seguro;
- Vivência em ambientes multicloud e híbridos;
- Experiência conduzindo auditorias e respondendo a due diligence de clientes corporativos;
- Habilidades sólidas de liderança, comunicação executiva e resolução de problemas.
Diferenciais:
- Certificações em segurança: CISSP, CISM, CRISC, ISO 27001 Lead Auditor ou Lead Implementer;
- Certificações em privacidade: CDPO/BR (EXIN), CIPM ou CIPP/E;
- Experiência prévia em empresas de tecnologia, CX, ou SaaS com tratamento de dados de terceiros em escala;
- Vivência com certificações e atestações de mercado (SOC 2, PCI DSS, ISO 27701);
- Experiência com governança de IA e segurança de sistemas baseados em LLM;
- Experiência em ambientes de fusões e aquisições, incluindo integração de ambientes e due diligence técnica.
Informações adicionais
INFORMAÇÕES ADICIONAIS
O que você vai encontrar por aqui:
- Flexibilidade nos seus horários;
- Estrutura horizontal;
- Dress code livre;
- Oportunidades de crescimento cross brands;
- Empresa Cidadã: Nossos colaboradores tem a licença parental estendida.
Benefícios:
💙 Plano de Saúde
🦷 Plano Odontológico
🍽️ Vale-refeição ou Alimentação
🏋️ Wellhub (Gympass) ou TotalPass
👶 Auxílio Creche
🧩 Auxílio filhos com deficiência
🎉 Dayoff para aniversários
🛡️ Seguro de vida
🚌 Vale-transporte
📱 Allya – Parcerias e descontos no app
🐶 Guapeco - Convênio Pet
Etapas do processo
- Etapa 1: Cadastro
- Etapa 2: Entrevista People Experience
- Etapa 3: Entrevista Gestor ou Técnica
- Etapa 4: Proposta
- Etapa 5: Contratação