Descripción
En Baseline vas a trabajar con varios clientes a la vez, en industrias distintas y con niveles de madurez muy distintos: desde el que parte de cero hasta el que ya tiene su sistema de gestión andando y necesita sostenerlo. Tu trabajo es entender rápido cómo opera cada uno, medir dónde está parado frente a la norma y traducir eso en un plan que de verdad se pueda ejecutar. En algunos clientes eso incluye mirar la continuidad operacional: qué pasa cuando el control falla y cuánto puede aguantar el negocio.
Buscamos experiencia real, no teórica. Hay mucha diferencia entre quien estudió ISO 27001 y quien acompañó a una organización hasta la etapa 2, discutió un hallazgo con el auditor externo y persiguió el cierre de las no conformidades hasta el final. Eso último es lo que nos interesa. Sumado a criterio propio: que sepas por qué un riesgo es alto y no medio, y que puedas defenderlo frente a TI o a la gerencia cuando te lo cuestionen — o cambiar de opinión cuando el dato te dice otra cosa.
Sobre las condiciones, de frente: partimos con un contrato a 3 meses. Es un plazo real para conocernos en ambas direcciones, con evaluación de continuidad y proyección según desempeño y carga de proyectos. La modalidad es híbrida.
Responsabilidades
- Ejecutar gap analysis contra ISO 27001 y otros marcos, sustentados en evidencia y no en declaraciones
- Levantar, analizar y valorar riesgos tecnológicos, y proponer su tratamiento
- Revisar procesos y controles de ciberseguridad de nuestros clientes
- Acompañar procesos de certificación: preparación, auditorías internas y apoyo en etapa 1 y 2
- Documentar: informes de brechas, matrices de riesgo, planes de tratamiento y políticas
- Hacer seguimiento del cierre de hallazgos, que es donde la mayoría de los proyectos se cae
- Presentar resultados a las contrapartes: equipos de TI, gerencia y comités
- Mantener criterio propio: defender una evaluación cuando corresponde y ajustarla cuando el dato manda
- Aportar en evaluaciones de continuidad operacional (BIA, escenarios de indisponibilidad) cuando el proyecto lo requiera
Requisitos
- Certificación Lead Auditor ISO/IEC 27001 vigente (o Lead Implementer con experiencia auditando)
- 2+ años en gestión de riesgos tecnológicos, auditoría interna de TI o consultoría GRC
- Haber participado en al menos un proceso de certificación completo, de principio a fin
- Experiencia comprobable ejecutando gap analysis contra marcos (ISO 27001, NIST CSF, CIS Controls)
- Metodologías de evaluación de riesgos: ISO 27005, NIST SP 800-30 o equivalente
- Revisión de procesos y controles de ciberseguridad: diseño, efectividad operativa y evidencia
- Capacidad de análisis para traducir hallazgos técnicos en riesgo de negocio y priorizarlos
- Redacción de informes claros, defendibles ante un auditor y entendibles por un comité
- Dinamismo: varios clientes y contextos en paralelo sin perder el hilo
- Autonomía para levantar información y perseguir la evidencia hasta obtenerla
- Deseables: CRISC, CISM e ISO 22301 (Lead Auditor o Lead Implementer). Si tienes alguna de las tres, cuéntanoslo: valoramos especialmente el perfil que combina riesgo, gestión y continuidad
- Suman puntos (no excluyentes): normativa chilena (Ley 21.663 Marco de Ciberseguridad, Ley 21.719 de datos personales, normativa CMF), CISA, PCI-DSS, experiencia en sectores regulados (financiero, salud, retail), inglés técnico
Beneficios
- Modalidad híbrida
- Contrato inicial a 3 meses con evaluación de continuidad y proyección según desempeño
- Exposición a varios clientes e industrias en poco tiempo: se aprende rápido
- Trabajo directo con quienes deciden
- Apoyo para certificaciones y capacitación continua
- Herramientas de IA en el día a día
Postula a esta vacante
Envíanos tu postulación con las preguntas específicas de este cargo. Buscamos talento en ciberseguridad en todo Chile.