Director, 3rd Party Security Risk

HealthEquity

United States

On-site

USD 180,000 - 260,000

Full time

14 days+
Application generator

An application made for this job — a tailored resume and cover letter that speak straight to the posting.

Get past ATS filters

Job summary

HealthEquity is seeking a Director of 3rd Party Risk to lead enterprise-wide, AI-aware risk governance for vendor relationships. You will shape risk appetite, escalate critical issues, and partner with Security, Legal, Privacy, IT, and Procurement to mature the program.

You will design tiered risk processes, create meaningful metrics, and deliver board-ready reporting while guiding teams through risk assessments, contract safeguards, and remediation across cybersecurity, privacy, resiliency, and

Job description

Our Mission

Our mission is to SAVE AND IMPROVE LIVES BY EMPOWERING HEALTHCARE CONSUMERS. Come be part of remarkable.

Our Mission

Our mission is to SAVE AND IMPROVE LIVES BY EMPOWERING HEALTHCARE CONSUMERS. Come be part of remarkable.

Overview

How you can make a difference

HealthEquity relies on a broad ecosystem of third party partners, vendors, platforms, and service providers to support member, client, and teammate experiences while protecting trust, resilience, and compliance. The Director of 3rd Party Risk is a strategic leadership role responsible for overseeing and evolving the 3rd party (third-party) risk management program into an enterprise-wide, AI-aware risk governance capability .

In this role, you will drive a pragmatic, measurable program that defines “what good looks like” across vendor tiers, incorporates AI and agentic system risks into due diligence and lifecycle oversight, and aligns third party risk practices with enterprise strategy, regulatory expectations, resiliency objectives, and business priorities . The Director will lead a growing team and collaborate cross-functionally with Security, Procurement, Legal, Privacy, Enterprise Risk, IT, Engineering, Finance, and business owners to identify, assess, quantify, and manage third party risks across cybersecurity, resiliency, financial, operational, contractual, reputational, and AI domains.

This role is critical in establishing clear operating procedures, risk-tiered requirements, meaningful KRIs/KPIs, and board-ready reporting , ensuring third party relationships and AI-enabled vendor services align with the company’s risk appetite, strategic objectives, and obligation to protect member, client, and company data while fostering a culture of accountability and resilience.

What you’ll be doing

  • Develop and execute a transformatiomal third-party risk strategy that integrates cybersecurity, privacy, resiliency, financial, operational, contractual, reputational, and AI risks into enterprise goals.
  • Design policies, standards, playbooks, and scalable processes to streamline third party intake, risk assessments, issues mananagement, offboarding and continuous monitoring and automated assurance of controls while reducing duplicative or low-value work.
  • Incorporate AI and agentic systems and solutions into the TPRM lifecycle, including AI-use disclosure, AI-specific due diligence, data-use restrictions, model or system documentation review, human oversight expectations, output integrity, monitoring, incident response, and residual risk acceptance.
  • Partner with the AI Governance Council, Legal, Privacy, Enterprise Risk, Data Governance, Procurement, and business owners to ensure third party-sourced AI capabilities are reviewed, approved, monitored, and governed consistently with enterprise AI policies and standards.
  • Establish meaningful KRIs, KPIs, dashboards, and management routines that demonstrate whether the program is buying down third-party risk, including coverage, assessment quality, remediation aging, contract control gaps, external risk posture, AI-enabled vendor coverage, and unresolved risk acceptances.
  • Design and maintain tier-based operating procedures that clearly articulate what is required for tiered third party, including required risk assessments, contract safeguards, monitoring cadence, remediation expectations, and escalation triggers.
  • Lead third party tiering and re-tiering efforts using objective criteria such as criticality, data sensitivity, regulatory exposure, operational dependency, resiliency impact, replaceability, AI usage, and business materiality.
  • Identify and address risks proactively, engaging stakeholders to drive effective remediation efforts.
  • Identify and address risks proactively, engaging stakeholders to drive effective remediation efforts and ensuring ownership is assigned across Security, Procurement, Legal, IT, Engineering, Finance, Enterprise Risk, and business teams.
  • Prepare strategic updates of third-party and AI-enabled risk updates for executive leadership, auditors, regulators, and the board of directors.
  • Support Legal and Procurement as an infosec SME in collboration with security relevant teams for negotiating and approving third-party contracts,
  • Collaborate across teams to ensure third-party risk management practices are integrated and aligned
  • into procurement, contracting, technology governance, SaaS security, identity governance, business continuity, incident response, audit, and enterprise risk processes.
  • Lead creation, execution, and automation of security, privacy, resiliency, and AI-specific assessments for third-party partners.
  • Validate third party security controls and AI controls to ensure compliance with organizational policies, standards, regulatory requirements, contractual commitments, and recognized frameworks.
  • Track and report remediation progress overdue findings, exception trends, and unresolved residual risks, providing insights and clear accountability to stakeholders.
  • Facilitate risk acceptance processes and escalate critical issues, material vendor events, AI-related risks, and control deficiencies to senior leaders as needed.
  • Reassess critical third-party security and AI risks periodically, applying lessons learned, external risk signals, material changes, incidents, regulatory updates, and evolving practices.
  • Support audit inquiries, regulatory exams, client due diligence, and executive requests by maintaining defensible evidence of program design, control execution, decision records, metrics, and risk treatment.
  • Set team goals aligned with organizational priorities, coach team members toward strategic thought leadership, and foster continuous improvement, automation, accountability, and business-oriented risk management.
  • Other third party leadership duties as assigned.

Get your free, confidential resume review.
or drag and drop your file here.
Similar jobs

Similar jobs worth comparing

Director, 3rd-Party Risk & AI Governance
Director, 3rd-Party Risk & AI Governance

HealthEquity • Draper (UT)

On-site
USD 151,500 - 200,500
Medical, dental, and vision
HSA contribution and match
Dependent care FSA match
+3
Director of 3rd-Party Risk & AI Security
Director of 3rd-Party Risk & AI Security

HealthEquity • United States

On-site
USD 180,000 - 260,000
Director, 3rd Party Security Risk
Director, 3rd Party Security Risk

HealthEquity, Inc. • United States

Remote
USD 151,500 - 200,500
Medical benefits
Dental & vision
HSA match
+7
Commercial and Investment Bank, Controls – Third Party and Resiliency Risk & Control Manager - Executive Director
Commercial and Investment Bank, Controls – Third Party and Resiliency Risk & Control Manager - Executive Director

JPMorgan Chase & Co. • New York (NY)

On-site
USD 180,000 - 240,000
Remote Director of 3rd-Party Risk & AI Governance
Remote Director of 3rd-Party Risk & AI Governance

HealthEquity, Inc. • United States

Remote
USD 151,500 - 200,500
Medical benefits
Dental & vision
HSA match
+7
Commercial and Investment Bank, Controls - Third Party and Resiliency Risk & Control Manager - Executive Director
Commercial and Investment Bank, Controls - Third Party and Resiliency Risk & Control Manager - Executive Director

JPMorgan Chase & Co. • City of Rochester (NY)

On-site
USD 180,000 - 280,000
Sr. Manager, Third Party Risk Management
Sr. Manager, Third Party Risk Management

Asurion • United States

On-site
USD 120,000 - 150,000
Third Party Risk Management Analyst
Third Party Risk Management Analyst

Phyton Talent Advisors • Red Bank (NJ)

On-site
USD 90,000 - 130,000
Head of Third-Party Risk Management
Head of Third-Party Risk Management

Getevolved • Memphis (TN)

On-site
USD 120,000 - 180,000
Third-Party Risk Analyst
Third-Party Risk Analyst

OpenRouter • New York (NY)

On-site
USD 140,000 - 190,000