* Salário: R$ 2.000 a R$ 5.000 por mês (estimado)
* O valor exibido é uma estimativa calculada com base em dados públicos e referências do mercado. Não garantimos que este seja o salário oferecido para esta vaga específica.
Área: Outros
Nível: Junior
Sobre a Confidencial (Apenas para Cadastrados)
Somos uma empresa global de tecnologia especializada em aplicações e segurança digital. Nossa plataforma ajuda empresas a operar com mais agilidade, reduzindo o tempo de resposta e aumentando a confiabilidade de seus sistemas.
Na Confidencial (Apenas para Cadastrados), nosso propósito é simplificar a construção de aplicações e transformar o futuro com tecnologia de ponta. Aqui, você terá a chance de se desenvolver em um ambiente inovador, ao lado de um time de alta performance, atuando em desafios reais e criando soluções que fazem a diferença.
Sobre o Cargo
O GRC Analyst atua na estrutura de Governance, Risk & Compliance de Segurança da Informação, com responsabilidade direta pela sustentação do programa de conformidade, gestão de riscos, governança de controles e preparação e acompanhamento de auditorias. A posição terá foco especial em PCI DSS v4.0.1, SOC 2 e ISO/IEC 27002:2022, assegurando que controles, políticas, processos e evidências permaneçam implementados, rastreáveis e auditáveis ao longo de todo o ciclo de compliance. O profissional trabalha em parceria com Security, Engineering, Infrastructure, IT, Legal, Privacy, Finance, People e demais áreas de negócio, além de auditores externos, para transformar requisitos regulatórios e de assurance em controles operacionais sustentáveis e mensuráveis.
Principais Desafios
- Gestão do Programa de Compliance: manter o calendário anual de auditorias, assessments, recertificações, evidências, responsáveis, dependências, riscos e planos de ação, garantindo previsibilidade e ausência de gaps de última hora;
- PCI DSS v4.0.1: coordenar readiness e auditorias do PCI DSS, acompanhar requisitos aplicáveis ao CDE, scoping, evidências, controles compensatórios/customized approach quando aplicável, ASV, pentests, segmentação, gestão de vulnerabilidades, acessos, logs e demais obrigações do padrão;
- SOC 2: coordenar auditorias SOC 2, com foco nos Trust Services Criteria aplicáveis, especialmente Security e, quando definidos no escopo, Availability, Confidentiality, Processing Integrity e Privacy; acompanhar desenho, implementação e efetividade operacional dos controles ao longo do período de auditoria;
- ISO/IEC 27002:2022 e ISMS: avaliar a aderência aos controles organizacionais, de pessoas, físicos e tecnológicos da ISO/IEC 27002:2022, apoiando a evolução do ISMS e a preparação para auditorias/certificação ISO/IEC 27001 quando aplicável;
- Gestão de Evidências: definir evidências esperadas, periodicidade, owner, fonte de dados, critérios de qualidade e retenção; revisar amostras antes do envio ao auditor e manter cadeia de rastreabilidade entre requisito, controle, evidência, sistema e responsável;
- Risk Management: manter metodologia e registro de riscos de segurança e compliance, incluindo identificação, análise, tratamento, aceite, exceções, planos de mitigação, KRIs e revisão periódica;
- Control Framework e Crosswalk: manter catálogo único de controles e mapeamentos entre PCI DSS, SOC 2/TSC, ISO/IEC 27001/27002 e requisitos contratuais, reduzindo duplicidade de controles e de coleta de evidências;
- Políticas, Normas e Procedimentos: criar, revisar e governar políticas e procedimentos de segurança, garantindo versionamento, aprovação, revisão periódica, comunicação e evidências de execução;
- Third-Party Risk Management: avaliar riscos de fornecedores e serviços críticos, revisar evidências de assurance, relatórios SOC, certificações, questionários, contratos e planos de remediação;
- Gestão de Findings e Remediação: registrar não conformidades, observações e gaps; definir owner, criticidade, causa raiz, prazo e plano de ação; acompanhar até validação da remediação e encerramento formal;
- Continuous Compliance: evoluir controles manuais para monitoramento contínuo e evidências automatizadas, usando GRC tooling, APIs, dashboards e integrações com IAM, cloud, ticketing, CI/CD, vulnerability management e observability;
- Auditorias e Interface com Auditores: organizar walkthroughs, PBC lists, amostragens, entrevistas, esclarecimentos e respostas formais, garantindo consistência entre documentação, evidências e operação real;
- Métricas e Reporting Executivo: acompanhar cobertura de controles, evidências em atraso, findings, aging, riscos, exceções, auditoria readiness e tendências, reportando de forma objetiva para CISO e stakeholders;
- Security & Compliance by Design: participar de novos projetos, produtos e mudanças relevantes para identificar antecipadamente impactos de compliance, requisitos de segurança e necessidades de evidência;
- Uso Seguro de IA em GRC: utilizar IA para análise, automação e produtividade sem expor dados confidenciais, evidências, credenciais ou informações de clientes, respeitando políticas internas, classificação da informação e requisitos contratuais.
Requisitos Mínimos
- Experiência prática em GRC, auditoria de TI, segurança da informação, controles internos, risk management ou compliance tecnológico;
- Experiência participando ou liderando ciclos de auditoria de PCI DSS e/ou SOC 2, incluindo coleta e revisão de evidências, walkthroughs, amostragem, findings e planos de remediação;
- Conhecimento de PCI DSS v4.0.1 e de seus requisitos técnicos e operacionais para proteção de dados de conta e do ambiente CDE;
- Conhecimento dos conceitos de SOC 2 e Trust Services Criteria, incluindo avaliação de desenho e efetividade operacional de controles;
- Conhecimento de ISO/IEC 27001:2022 e ISO/IEC 27002:2022, incluindo abordagem baseada em risco, Statement of Applicability e governança de controles;
- Capacidade de mapear requisitos de diferentes frameworks para um catálogo comum de controles e identificar evidências reutilizáveis;
- Experiência com risk assessment, registro de riscos, tratamento, exceções, controles compensatórios, planos de ação e acompanhamento de findings;
- Capacidade de analisar políticas, procedimentos, tickets, configurações, logs, relatórios técnicos e outras evidências para determinar aderência de controles;
- Conhecimento de fundamentos de IAM, logging, vulnerability management, secure configuration, change management, incident response, backup, criptografia, cloud e segurança de aplicações;
- Boa comunicação escrita e verbal para interação com auditores, áreas técnicas, liderança e stakeholders não técnicos;
- Organização, senso de ownership e disciplina para trabalhar com deadlines de auditoria, múltiplos owners e alto volume de evidências;
- Graduação em Segurança da Informação, Sistemas de Informação, Ciência da Computação, Auditoria, Administração ou área correlata, ou experiência prática equivalente.
Qualificações Desejáveis
- Certificações como PCI ISA, PCIP, CISA, CRISC, CGEIT, ISO/IEC 27001 Lead Implementer, ISO/IEC 27001 Lead Auditor, CCSK, Security+ ou equivalentes;
- Experiência com auditorias de organizações SaaS, cloud, edge computing, infraestrutura distribuída ou ambientes de alta criticidade;
- Experiência com ferramentas de GRC e continuous compliance, como Drata, Vanta, Secureframe, ServiceNow GRC, OneTrust ou equivalentes;
- Experiência em criação de control matrix, Risk & Control Matrix (RCM), crosswalks e automação de evidências;
- Conhecimento de NIST CSF 2.0, CIS Controls, COBIT, CSA CCM, LGPD/GDPR e frameworks complementares;
- Conhecimento de AWS, Azure ou GCP e capacidade de interpretar configurações e evidências de segurança em cloud;
- Conhecimentos de SQL, Python, APIs ou automação para coleta, normalização e validação de evidências;
- Experiência com auditorias de terceiros, due diligence de fornecedores e análise de relatórios SOC 1/SOC 2;
- Experiência na preparação de reporting executivo, dashboards de compliance e métricas de risco;
- Inglês profissional para condução de auditorias, leitura de normas, reuniões e comunicação com auditores ou clientes internacionais.
Benefícios & Confidencial (Apenas para Cadastrados) Way of Life
- Modelo de contratação CLT;
- Plano de saúde e odontológico;
- VR e VA flexível (Cartão Flash), inclusive em período de férias;
- Vale-transporte sem desconto em folha;
- Hackathons anuais internos;
- Auxílio mobilidade (valor adicional para deslocamento);
- Freestyle (incentivo para customização da estação de trabalho);
- Stock options (conforme política);
- Birthday day off;
- TotalPass;
- Horário de trabalho flexível (flexível mesmo);
- Programa Nômade para trabalhar de onde quiser por até 30 dias no ano (conforme política);
- Programa de Intercâmbio internacional anual.
Modelo FlexWork
Oferecemos um modelo de FlexWork que prioriza o aculturamento e a colaboração. Nos primeiros três meses, você trabalhará on-site no escritório local, uma etapa essencial para construir relacionamentos sólidos e uma conexão genuína com nossos valores e objetivos. Acreditamos que essa imersão inicial não só fortalece a equipe, mas também impulsiona a criatividade e a inovação.
Após esse período, você terá a possibilidade de aplicar para o modelo híbrido, trabalhando presencialmente pelo menos três vezes por semana. Essa abordagem equilibra a interação presencial e a autonomia, criando um ambiente de trabalho dinâmico e produtivo.
Na Confidencial (Apenas para Cadastrados), todas as candidaturas são bem-vindas, independentemente de gênero, orientação sexual, idade, gravidez, deficiência, etnia, cor, país de origem ou religião. Acreditamos que um ambiente inclusivo contribui para o nosso sucesso e que o respeito está presente em todas as nossas relações.
Venha fazer parte da nossa equipe! Estamos ansiosos para conhecê-lo e trilhar juntos um caminho de sucesso na tecnologia!
