GRC Analyst (Governance, Risk & Compliance)

Azion

Brasil

Híbrido

BRL 120 000 - 180 000

Tempo integral

há 5 horas
Torna-te num dos primeiros candidatos
Gerador de candidaturas

Transforma esta função numa entrevista — um currículo e uma carta de apresentação criados à volta do que este empregador procura.

Ultrapassa os filtros ATS

Vantagens oferecidas por esta oferta de emprego

Plano de saúde
Plano odontológico
Horário de trabalho flexível
Modelo FlexWork
Auxílio mobilidade
Vale-refeição

Resumo da oferta

Azion busca um Analista GRC para atuar na área de Governance, Risk & Compliance de Segurança da Informação, com foco em PCI DSS, SOC 2 e ISO/IEC 27002. O profissional trabalhará em parceria com equipes de Security, Engineering, Infra, Legal, Privacy, Finance e auditorias externas para manter controles, evidências e alinhamento regulatório.

O papel envolve gestão de evidências, cronogramas de auditorias, rastreabilidade entre requisitos e controles, além de evolução do programa de compliance com

Qualificações

  • Experiência prática em GRC, auditoria de TI, segurança da informação
  • Experiência participando ou liderando ciclos de auditoria PCI DSS e/ou SOC 2
  • Conhecimento de PCI DSS v4.0.1, SOC 2 e ISO/IEC 27001/27002

Responsabilidades

  • Gerenciar o Programa de Compliance: planejar auditorias, evidências e planos de ação
  • Coordenar auditorias PCI DSS v4.0.1, SOC 2 e ISO/IEC 27002/27001
  • Gerenciar evidências, controles e monitoramento de conformidade
  • Trabalhar com equipes funcionais para transformar requisitos regulatórios em controles operacionais

Conhecimentos

GRC
Auditoria TI
Segurança da Informação
Compliance
Gestão de risco
ISO/IEC 27001/27002
PCI DSS
SOC 2

Formação académica

Graduação em Segurança da Informação

Ferramentas

Drata
Vanta
Secureframe
ServiceNow GRC

Descrição da oferta de emprego

Porto Alegre / São Paulo Compliance and Corporate IT Full-time Hybrid

Somos uma empresa global de tecnologia especializada em aplicações e segurança digital. Nossa plataforma ajuda empresas a operar com mais agilidade, reduzindo o tempo de resposta e aumentando a confiabilidade de seus sistemas.

Na Azion, nosso propósito é simplificar a construção de aplicações e transformar o futuro com tecnologia de ponta. Aqui, você terá a chance de se desenvolver em um ambiente inovador, ao lado de um time de alta performance, atuando em desafios reais e criando soluções que fazem a diferença.

Sobre o Cargo

O GRC Analyst atua na estrutura de Governance, Risk & Compliance de Segurança da Informação, com responsabilidade direta pela sustentação do programa de conformidade, gestão de riscos, governança de controles e preparação e acompanhamento de auditorias. A posição terá foco especial em PCI DSS v4.0.1, SOC 2 e ISO/IEC 27002:2022, assegurando que controles, políticas, processos e evidências permaneçam implementados, rastreáveis e auditáveis ao longo de todo o ciclo de compliance. O profissional trabalha em parceria com Security, Engineering, Infrastructure, IT, Legal, Privacy, Finance, People e demais áreas de negócio, além de auditores externos, para transformar requisitos regulatórios e de assurance em controles operacionais sustentáveis e mensuráveis.

  • Gestão do Programa de Compliance: manter o calendário anual de auditorias, assessments, recertificações, evidências, responsáveis, dependências, riscos e planos de ação, garantindo previsibilidade e ausência de gaps de última hora;
  • PCI DSS v4.0.1: coordenar readiness e auditorias do PCI DSS, acompanhar requisitos aplicáveis ao CDE, scoping, evidências, controles compensatórios/customized approach quando aplicável, ASV, pentests, segmentação, gestão de vulnerabilidades, acessos, logs e demais obrigações do padrão;
  • SOC 2: coordenar auditorias SOC 2, com foco nos Trust Services Criteria aplicáveis, especialmente Security e, quando definidos no escopo, Availability, Confidentiality, Processing Integrity e Privacy; acompanhar desenho, implementação e efetividade operacional dos controles ao longo do período de auditoria;
  • ISO/IEC 27002:2022 e ISMS: avaliar a aderência aos controles organizacionais, de pessoas, físicos e tecnológicos da ISO/IEC 27002:2022, apoiando a evolução do ISMS e a preparação para auditorias/certificação ISO/IEC 27001 quando aplicável;
  • Gestão de Evidências: definir evidências esperadas, periodicidade, owner, fonte de dados, critérios de qualidade e retenção; revisar amostras antes do envio ao auditor e manter cadeia de rastreabilidade entre requisito, controle, evidência, sistema e responsável;
  • Risk Management: manter metodologia e registro de riscos de segurança e compliance, incluindo identificação, análise, tratamento, aceite, exceções, planos de mitigação, KRIs e revisão periódica;
  • Control Framework e Crosswalk: manter catálogo único de controles e mapeamentos entre PCI DSS, SOC 2/TSC, ISO/IEC 27001/27002 e requisitos contratuais, reduzindo duplicidade de controles e de coleta de evidências;
  • Políticas, Normas e Procedimentos: criar, revisar e governar políticas e procedimentos de segurança, garantindo versionamento, aprovação, revisão periódica, comunicação e evidências de execução;
  • Third-Party Risk Management: avaliar riscos de fornecedores e serviços críticos, revisar evidências de assurance, relatórios SOC, certificações, questionários, contratos e planos de remediação;
  • Gestão de Findings e Remediação: registrar não conformidades, observações e gaps; definir owner, criticidade, causa raiz, prazo e plano de ação; acompanhar até validação da remediação e encerramento formal;
  • Continuous Compliance: evoluir controles manuais para monitoramento contínuo e evidências automatizadas, usando GRC tooling, APIs, dashboards e integrações com IAM, cloud, ticketing, CI/CD, vulnerability management e observability;
  • Auditorias e Interface com Auditores: organizar walkthroughs, PBC lists, amostragens, entrevistas, esclarecimentos e respostas formais, garantindo consistência entre documentação, evidências e operação real;
  • Métricas e Reporting Executivo: acompanhar cobertura de controles, evidências em atraso, findings, aging, riscos, exceções, auditoria readiness e tendências, reportando de forma objetiva para CISO e stakeholders;
  • Security & Compliance by Design: participar de novos projetos, produtos e mudanças relevantes para identificar antecipadamente impactos de compliance, requisitos de segurança e necessidades de evidência;
  • Uso Seguro de IA em GRC: utilizar IA para análise, automação e produtividade sem expor dados confidenciais, evidências, credenciais ou informações de clientes, respeitando políticas internas, classificação da informação e requisitos contratuais.
  • Experiência prática em GRC, auditoria de TI, segurança da informação, controles internos, risk management ou compliance tecnológico;
  • Experiência participando ou liderando ciclos de auditoria de PCI DSS e/ou SOC 2, incluindo coleta e revisão de evidências, walkthroughs, amostragem, findings e planos de remediação;
  • Conhecimento de PCI DSS v4.0.1 e de seus requisitos técnicos e operacionais para proteção de dados de conta e do ambiente CDE;
  • Conhecimento dos conceitos de SOC 2 e Trust Services Criteria, incluindo avaliação de desenho e efetividade operacional de controles;
  • Conhecimento de ISO/IEC 27001:2022 e ISO/IEC 27002:2022, incluindo abordagem baseada em risco, Statement of Applicability e governança de controles;
  • Capacidade de mapear requisitos de diferentes frameworks para um catálogo comum de controles e identificar evidências reutilizáveis;
  • Experiência com risk assessment, registro de riscos, tratamento, exceções, controles compensatórios, planos de ação e acompanhamento de findings;
  • Capacidade de analisar políticas, procedimentos, tickets, configurações, logs, relatórios técnicos e outras evidências para determinar aderência de controles;
  • Conhecimento de fundamentos de IAM, logging, vulnerability management, secure configuration, change management, incident response, backup, criptografia, cloud e segurança de aplicações;
  • Boa comunicação escrita e verbal para interação com auditores, áreas técnicas, liderança e stakeholders não técnicos;
  • Organização, senso de ownership e disciplina para trabalhar com deadlines de auditoria, múltiplos owners e alto volume de evidências;
  • Graduação em Segurança da Informação, Sistemas de Informação, Ciência da Computação, Auditoria, Administração ou área correlata, ou experiência prática equivalente.
Qualificações Desejáveis
  • Certificações como PCI ISA, PCIP, CISA, CRISC, CGEIT, ISO/IEC 27001 Lead Implementer, ISO/IEC 27001 Lead Auditor, CCSK, Security+ ou equivalentes;
  • Experiência com auditorias de organizações SaaS, cloud, edge computing, infraestrutura distribuída ou ambientes de alta criticidade;
  • Experiência com ferramentas de GRC e continuous compliance, como Drata, Vanta, Secureframe, ServiceNow GRC, OneTrust ou equivalentes;
  • Experiência em criação de control matrix, Risk & Control Matrix (RCM), crosswalks e automação de evidências;
  • Conhecimento de NIST CSF 2.0, CIS Controls, COBIT, CSA CCM, LGPD/GDPR e frameworks complementares;
  • Conhecimento de AWS, Azure ou GCP e capacidade de interpretar configurações e evidências de segurança em cloud;
  • Conhecimentos de SQL, Python, APIs ou automação para coleta, normalização e validação de evidências;
  • Experiência com auditorias de terceiros, due diligence de fornecedores e análise de relatórios SOC 1/SOC 2;
  • Experiência na preparação de reporting executivo, dashboards de compliance e métricas de risco;
  • Inglês profissional para condução de auditorias, leitura de normas, reuniões e comunicação com auditores ou clientes internacionais.
  • Modelo de contratação CLT;
  • Plano de saúde e odontológico;
  • VR e VA flexível (Cartão Flash), inclusive em período de férias;
  • Vale-transporte sem desconto em folha;
  • Auxílio mobilidade (valor adicional para deslocamento);
  • Freestyle (incentivo para customização da estação de trabalho);
  • Horário de trabalho flexível (flexível mesmo);
  • Programa Nômade para trabalhar de onde quiser por até 30 dias no ano (conforme política);
  • Programa de Intercâmbio internacional anual.
Modelo FlexWork

Oferecemos um modelo de FlexWork que prioriza o aculturamento e a colaboração. Nos primeiros três meses, você trabalhará on-site no escritório local, uma etapa essencial para construir relacionamentos sólidos e uma conexão genuína com nossos valores e objetivos. Acreditamos que essa imersão inicial não só fortalece a equipe, mas também impulsiona a criatividade e a inovação.

Após esse período, você terá a possibilidade de aplicar para o modelo híbrido, trabalhando presencialmente pelo menos três vezes por semana. Essa abordagem equilibra a interação presencial e a autonomia, criando um ambiente de trabalho dinâmico e produtivo.

Na Azion, todas as candidaturas são bem-vindas, independentemente de gênero, orientação sexual, idade, gravidez, deficiência, etnia, cor, país de origem ou religião. Acreditamos que um ambiente inclusivo contribui para o nosso sucesso e que o respeito está presente em todas as nossas relações.

Venha fazer parte da nossa equipe! Estamos ansiosos para conhecê-lo e trilhar juntos um caminho de sucesso na tecnologia!

Obtém a tua avaliação gratuita e confidencial do currículo.
ou arrasta e larga o ficheiro aqui.
Similar jobs

Ofertas semelhantes que vale a pena comparar

[Talent Pool] Analista de Infraestrutura Senior
[Talent Pool] Analista de Infraestrutura Senior

Azion • Porto Alegre

Presencial
Modelo de contratação CLT
Plano de saúde e odontológico
VR e VA flexível
+10
Defensive Security Engineer (SOC)
Defensive Security Engineer (SOC)

Azion • São Paulo

Híbrido
CLT
Plano de saúde
Vale‑transporte
+5
Technical Support Engineer [English Speaker]
Technical Support Engineer [English Speaker]

Azion • Porto Alegre

Presencial
BRL 60 000 - 90 000
Plano de saúde
Plano odontológico
VR/VA flexível
+9
Senior Platform Engineer
Senior Platform Engineer

Azion • Porto Alegre

Híbrido
BRL 180 000 - 280 000
Plano de saúde
Vale-transporte
Stock options
+3
Analista Financeiro
Analista Financeiro

Azion • Porto Alegre

Presencial
BRL 78 000 - 112 000
Plano de saúde e odontológico
Vale-transporte sem desconto
Horário de trabalho flexível
+1
Senior Quality Automation Engineer
Senior Quality Automation Engineer

Azion • Espumoso

Híbrido
Modelo de contratação CLT
Plano de saúde e odontológico
VR e VA flexível
+9
Key Account Executive (Hunter)
Key Account Executive (Hunter)

Azion • São Paulo

Presencial
BRL 180 000 - 240 000
Plano de saúde
Odontológico
Stock options
+2
[Banco de Talentos] Business Development Representative (BDR)
[Banco de Talentos] Business Development Representative (BDR)

Azion • São Paulo

Híbrido
BRL 56 000 - 100 000
Plano de saúde
Plano odontológico
VR e VA flexível
+1
Software Engineer (Go)
Software Engineer (Go)

Azion Technologies, Inc. • Porto Alegre

Híbrido
BRL 120 000 - 180 000
Plano de saúde
Odontológico
VR e VA flexível (Cartão Flash)
+5
IT Service Analyst
IT Service Analyst

Azion • Porto Alegre

Presencial
BRL 60 000 - 90 000
Plano de saúde e odontológico
VR e VA flexível
Vale-transporte sem desconto
+9