職位描述:
1、制定并執(zhí)行百利天恒創(chuàng)新藥研發(fā)及生產板塊的信息安全戰(zhàn)略,建立符合百利天恒創(chuàng)新藥研發(fā)及生產板塊特點的信息安全管理體系(ISMS)。
2、構建信息安全治理架構,明確各業(yè)務單元、職能部門的安全責任與協(xié)同機制。
3、制定并持續(xù)優(yōu)化信息安全政策、標準、流程和技術基線,確保與業(yè)務發(fā)展同步。
4、建立信息安全績效指標體系,定期匯報安全態(tài)勢與風險狀況。
5、領導7×24小時安全監(jiān)控中心(SOC),建立主動威脅檢測與響應能力
6、規(guī)劃、部署和管理企業(yè)級安全防護架構,應用先進安全技術棧,包括但不限于:下一代防火墻(NGFW)、入侵檢測/防御系統(tǒng)(IDS/IPS);Web應用防火墻(WAF)、數(shù)據(jù)防泄漏(DLP);終端安全管理系統(tǒng)、加密與密鑰管理體系;安全信息與事件管理(SIEM)、擴展檢測與響應(XDR)
7、建立持續(xù)漏洞管理機制,定期開展風險評估、滲透測試與安全加固
8、確保集團信息安全體系符合國內外法規(guī)要求,包括:中國:《網絡安全法》、《數(shù)據(jù)安全法》、《個人信息保護法》、網絡安全等級保護2.0;國際:GDPR、HIPAA、FDA網絡安全指南、ISO 27001、NIST CSF;行業(yè):GxP網絡安全注冊要求
9、主導或協(xié)調內外部安全審計,包括ISO 27001認證、客戶審計、監(jiān)管檢查
10、建立供應商/第三方信息安全風險評估與管理機制
11、制定并實施集團數(shù)據(jù)分類分級標準,建立全生命周期數(shù)據(jù)安全防護體系
12、建立符合創(chuàng)新藥研發(fā)及生產業(yè)務板塊各Site環(huán)境的工業(yè)控制系統(tǒng)安全保障體系
13、規(guī)劃并管理數(shù)據(jù)備份與災備策略,確保業(yè)務連續(xù)性
14、組建并領導信息安全團隊,包括安全架構、安全運營、合規(guī)審計等專業(yè)小組,負責人員招聘、培訓發(fā)展、績效評估與梯隊建設,打造專業(yè)高效的信息安全團隊。
職位要求:
1、本科及以上學歷
2、計算機科學、信息安全、信息技術等相關專業(yè)背景
3、必須持有至少一個以下認證:CISSP(信息系統(tǒng)安全專業(yè)人員認證)、CISM(信息安全經理認證)CISA(信息系統(tǒng)審計師認證)
持有以下認證優(yōu)先:ISO 27001 LA(主任審核員)CCSP(云安全專家認證)GICSP(工業(yè)控制系統(tǒng)安全認證)
4、至少10年以上信息安全領域工作經驗,其中5年以上大型企業(yè)信息安全負責人或副總監(jiān)級及以上管理經驗。
5、5年以上團隊管理經驗
6、精通零信任架構、SASE框架、云安全架構設計;深入理解防火墻、IDS/IPS、WAF、DLP、SIEM、XDR等安全技術原理與配置;熟悉常見安全漏洞類型、滲透測試方法與修復方案;掌握加密算法、數(shù)字簽名、PKI體系等密碼學知識;了解DCS、PLC、SCADA等工業(yè)控制系統(tǒng)安全防護特點;
精通Infra、網絡、數(shù)據(jù)的安全管控和要求。
7、良好的英語讀寫能力,能閱讀英文法規(guī)與技術文檔