بصفته رئيسًا لأمن شركة سلة، أنت أعلى سلطة أمنية في سلة. أنت تضع الاستراتيجية، وتبني الفريق، وتمتلك الضوابط التي تحافظ على أمان منصتنا وموظفينا وتجارنا. أنت تترجم المخاطر إلى لغة أعمال للفريق التنفيذي ومجلس الإدارة، وتجعل الأمن ميزة تنافسية وليس قيدًا. ستقود جميع المجالات الأمنية من البداية إلى النهاية، وستمثل الوضع الأمني لشركة سلة أمام المدققين والجهات التنظيمية والشركاء والعملاء. يرجى ملاحظة أننا نبحث عن سعوديين فقط لهذا الدور.
المسؤوليات الرئيسية
الاستراتيجية الأمنية والقيادة
- امتلاك وتطوير الاستراتيجية الأمنية للمؤسسة، وخارطة الطريق، ونموذج التشغيل عبر السحابة، والشبكة، ونقاط النهاية، والأمن المادي، والحوكمة والمخاطر والامتثال، بما يتوافق مع نمو سلة وجاهزيتها للإدراج العام.
- العمل كمستشار الأمن الرئيسي للمؤسسة؛ وإحاطة الفريق التنفيذي ومجلس الإدارة بوضع المخاطر السيبرانية، وأولويات الاستثمار، والتعرض التنظيمي.
- تحديد وإدارة ميزانية الأمن، وخطة التوظيف، ومحفظة الأدوات؛ وقيادة عائد ملموس على الاستثمار الأمني.
- إنشاء مؤشرات أداء رئيسية أمنية، وأهداف ونتائج رئيسية، وإيقاع تقارير قائم على المقاييس للقيادة ولجان المراجعة.
أمن السحابة
- قيادة أمن السحابة عبر المنصة، بما في ذلك تحصين مناطق الهبوط، وتقسيم الشبكة، وإدارة الأسرار، وحماية أعباء العمل (يفضل بشدة AWS).
- إدارة أمن البنية التحتية كرمز، وأمن الحاويات وKubernetes (فحص الصور، والتحكم في القبول، والحماية في وقت التشغيل)، وسلامة خط أنابيب CI/CD.
- قيادة إدارة وضع الأمن السحابي، وحماية أعباء العمل، والامتثال المستمر لأطر الضوابط السحابية المعترف بها ومعايير CIS.
- الشراكة مع فرق SRE وهندسة المنصات لتضمين حواجز آمنة افتراضيًا تحمي السرعة بدلاً من إبطائها.
أمن الشبكة
- امتلاك بنية أمن الشبكة، بما في ذلك حماية الحافة، وتخفيف هجمات DDoS، وجدار حماية تطبيقات الويب، والتقسيم، والوصول إلى الشبكة بدون ثقة.
- إدارة حزمة أمان CDN والحافة، وإدارة الروبوتات، وتحديد المعدل، وإغلاق الأصل للخدمات عالية الحركة الموجهة للتجار.
- الإشراف على الاتصال الآمن، والاتصال الخاص، وVPN، وأمن DNS.
أمن نقاط النهاية
- قيادة حماية نقاط النهاية عبر أساطيل الشركات والهندسة، بما في ذلك EDR/XDR، وتحصين الأجهزة، وإدارة الأجهزة المحمولة، وتشفير الأقراص.
- تشغيل برنامج مستمر لإدارة الثغرات والتصحيح مع اتفاقيات مستوى خدمة واضحة للمعالجة.
- تحديد وتنفيذ خطوط الأساس لنقاط النهاية وضوابط منع فقدان البيانات.
الأمن المادي والمرافق
- امتلاك الأمن المادي لمكاتب ومرافق سلة في مكة المكرمة والمواقع الأخرى، بما في ذلك التحكم في الوصول، وكاميرات المراقبة، وإدارة الزوار، والضوابط البيئية.
- مواءمة سياسات الوصول المادي والمنطقي؛ وإدارة الوصول المادي إلى المناطق والمعدات الحساسة.
- التنسيق مع المرافق والموارد البشرية والسلطات المحلية بشأن السلامة والشارات والاستجابة للحوادث في الموقع.
إدارة الهوية والوصول (الثقة الصفرية)
- قيادة استراتيجية IAM عبر الأنظمة السحابية وأنظمة الشركات، بما في ذلك الدخول الموحد، والمصادقة متعددة العوامل، وإدارة الوصول المميز، وتنفيذ الامتيازات الأقل.
- أتمتة سير عمل الانضمام والانتقال والمغادرة وتشغيل إعادة اعتماد الوصول بشكل دوري.
- تقدم المؤسسة نحو بنية ناضجة للثقة الصفرية.
عمليات الأمن والاستجابة للحوادث
- بناء وتشغيل قدرة عمليات الأمن، بما في ذلك SIEM، وهندسة الكشف، واستخبارات التهديدات، والمراقبة المستمرة.
- امتلاك دورة حياة الاستجابة للحوادث من الإعداد عبر الكشف والاحتواء والاستئصال والتعافي والمراجعة البناءة بعد الحادث.
- قيادة تمارين الطاولة، وفرق الأحمر والأرجواني، وتدريبات الجاهزية للاختراق؛ والحفاظ على أدلة الاتصال في الأزمات والإخطار بالاختراق.
الحوكمة والمخاطر والامتثال (GRC)
- امتلاك وظيفة GRC وسجل مخاطر المؤسسة؛ وتشغيل دورة حياة تقييم المخاطر والمعالجة.
- قيادة برامج الشهادات والتدقيق التي تغطي ISO/IEC 27001 وSOC 2 وPCI DSS، مع التوافق مع الضوابط الأمنية الأساسية للحوسبة السحابية لهيئة الاتصالات وتقنية المعلومات (NCA) والضوابط الأمنية السحابية، ومع إطار الأمن السيبراني للبنك المركزي السعودي (SAMA) حيثما ينطبق.
- امتلاك حماية البيانات والامتثال للخصوصية بموجب نظام حماية البيانات الشخصية السعودي ومتطلبات سدايا، بما في ذلك جرد البيانات واتفاقيات المعالجة وضوابط النقل عبر الحدود.
- إعداد وضع سلة الأمني وحوكمة تقنية المعلومات للإدراج في تداول، بما في ذلك نضج الضوابط وجمع الأدلة وجاهزية المدققين.
- كتابة واعتماد وصيانة دورة الحياة الكاملة للسياسات والمعايير والإجراءات الأمنية.
مخاطر الطرف الثالث والموردين
- إنشاء وتشغيل برنامج مخاطر الطرف الثالث، بما في ذلك العناية الواجبة الأمنية، والشروط الأمنية التعاقدية، والمراقبة المستمرة للموردين الحرجين.
- دمج المتطلبات الأمنية في المشتريات وإعداد الموردين.
التوعية الأمنية والثقافة
- بناء برنامج توعية أمنية وتدريب ومحاكاة تصيد على مستوى الشركة.
- الدعوة إلى ثقافة أمنية إيجابية وخالية من اللوم تكون فيها الأمن مسؤولية مشتركة.
قيادة الفريق وبناء المؤسسة
قيادة وتوجيه وتطوير مؤسسة أمنية متعددة التخصصات تغطي أمن السحابة وعمليات الأمن والحوكمة والمخاطر والامتثال والأمن المادي.
تحديد الأهداف وتطوير المواهب وبناء خطة التوظيف لتوسيع الوظيفة مع الأعمال.
بناء شراكات متعددة الوظائف مع الهندسة وSRE وتقنية المعلومات والشؤون القانونية والموارد البشرية والمالية.
12+ سنة في أمن المعلومات والأمن السيبراني، بما في ذلك 5+ سنوات في قيادة أمنية عليا (رئيس أمن، أو مدير، أو مسار CISO) في مؤسسة SaaS أو fintech أو تجارة إلكترونية.
ملكية مثبتة للأمن عبر مجالات متعددة: السحابة والشبكة ونقاط النهاية والأمن المادي والحوكمة والمخاطر والامتثال.
معرفة عملية ومعمارية عميقة بأمن السحابة (يفضل بشدة AWS)، بما في ذلك Kubernetes وCI/CD الحديث.
سجل حافل مثبت في بناء وتشغيل عمليات الأمن والاستجابة للحوادث على نطاق واسع.
خبرة قوية في GRC عبر ISO 27001 وPCI DSS وGDPR والأطر التنظيمية السعودية (NCA ECC وCCC وPDPL وSDAIA؛ وSAMA CSF ميزة إضافية).
خبرة في قيادة عمليات التدقيق والشهادات، ويفضل أن تشمل برامج الجاهزية للاكتتاب العام أو الجاهزية التنظيمية.
تواصل تنفيذي ممتاز؛ قادر على ترجمة المخاطر التقنية إلى لغة أعمال وتنظيمية لمجلس الإدارة.
درجة البكالوريوس في علوم الحاسب أو الهندسة أو أمن المعلومات أو مجال ذي صلة.
الرغبة والأهلية للعمل في الموقع في مكة المكرمة، المملكة العربية السعودية.