0132: Head of Cybersecurity (CISO)
Summary
Lead the cybersecurity strategy for a Brazilian fintech, overseeing risk management, cloud security, SOC operations, and compliance with BCB, LGPD, and PCI DSS while embedding security into engineering and product development.
PRINCIPAIS RESPONSABILIDADES
● Definir, implementar e evoluir a estratégia corporativa de Segurança da Informação,
alinhando-a aos objetivos de negócio e ao crescimento sustentável da organização;
● Liderar e desenvolver as equipes de Security Engineering, SOC, GRC, Application
Security, Blue Team e Red Team;
● Liderar o programa de Cyber Risk Management, definindo metodologia, risk
appetite/tolerance, KRIs, processos de exceção, acompanhamento de riscos
residuais e mecanismos de escalonamento.
● Garantir aderência aos requisitos regulatórios e normativos aplicáveis, trabalhando
em parceria com Compliance, Riscos, Jurídico e Auditoria.
● Garantir conformidade com os requisitos regulatórios aplicáveis às entidades do
grupo autorizadas pelo Banco Central do Brasil, incluindo as normas vigentes de
segurança cibernética, contratação de serviços de processamento/cloud, Pix,
SPB/RSFN e Open Finance, além de LGPD e PCI DSS.
● Supervisionar as operações do Security Operations Center (SOC), assegurando
capacidades efetivas de detecção, resposta, contenção e recuperação de incidentes;
● Liderar iniciativas de segurança em ambientes cloud, com foco em arquiteturas
modernas, modelos Zero Trust e proteção de infraestruturas críticas. Definir, em
conjunto com Plataforma, Arquitetura e Engenharia, a estratégia de Cloud & Platform
Security para ambientes AWS e Kubernetes, cobrindo identidade, least privilege,
network security, secrets management, encryption, workload security, container
security, runtime protection, logging, posture management e security guardrails;
● Trabalhar em parceria com Engenharia, Arquitetura e Plataforma para transformar
controles de segurança em guardrails automatizados, reduzindo dependência de
aprovações manuais e evitando que Segurança se torne um gargalo para o
desenvolvimento.
● Definir e acompanhar KPIs e KRIs de segurança que permitam medir exposição,
risco residual, eficiência dos controles, vulnerabilidades, incidentes e evolução da
maturidade, diferenciando métricas de atividade de métricas efetivas de risco.
● Gerenciar o relacionamento com órgãos reguladores, auditorias externas,
certificadoras e demais stakeholders relevantes;
● Estruturar e manter programas corporativos de conscientização e cultura de
segurança para todos os colaboradores;
● Avaliar, selecionar e gerir fornecedores e parceiros estratégicos relacionados à
segurança da informação;
● Desenvolver, testar e aprimorar os planos de Continuidade de Negócios e
Recuperação de Desastres (BCP/DRP), assegurando a resiliência operacional da
empresa.
● Estabelecer um modelo claro de ownership, tratamento, aceitação e escalonamento
de riscos cibernéticos, garantindo que riscos residuais sejam formalmente
assumidos pelos responsáveis adequados do negócio e acompanhados até sua
mitigação ou encerramento.
● Liderar o programa corporativo de Vulnerability & Exposure Management,
estabelecendo critérios de priorização baseados em risco real, explorabilidade,
criticidade dos ativos, exposição, contexto de negócio e controles compensatórios,
evitando uma gestão baseada exclusivamente em severidade técnica ou volume de
findings.
● Definir SLAs, métricas, ownership e processos de exceção para vulnerabilidades,
garantindo visibilidade sobre backlog, aging, reincidência, exposições críticas e
riscos fora da tolerância definida.
● Estabelecer uma estratégia de Product Security, garantindo que riscos de segurança
sejam considerados desde a concepção de novos produtos, features, integrações,
APIs e fluxos financeiros.
● Participar das discussões de arquitetura e design de produtos críticos, identificando
riscos de abuso, fraude, autorização, exposição de dados e ataques à lógica de
negócio.
● Definir e supervisionar a estratégia de API Security, incluindo autenticação,
autorização, exposição, rate limiting, proteção contra abuso, gestão de secrets e
identificação de riscos em integrações internas e externas.
● Liderar o programa de Third-Party & Supply Chain Security Risk, avaliando riscos
associados a fornecedores, parceiros, SaaS, integrações, componentes de software
e serviços críticos utilizados pela companhia.
PRÉ-REQUISITOS
Experiência e Formação
● Experiência relevante e progressiva em Segurança da Informação, com histórico
comprovado de liderança de funções de Cybersecurity em organizações complexas
e de alta criticidade.
● Experiência prévia em posições executivas ou de liderança sênior, com exposição a
C-Level, Conselho, auditorias e reguladores.
● Experiência comprovada em fintechs, bancos digitais, instituições financeiras ou
empresas reguladas pelo Banco Central do Brasil;
● Formação superior em Tecnologia, Engenharia ou áreas relacionadas; formações
distintas poderão ser consideradas mediante experiência técnica e executiva
equivalente.
● Pós-graduação, MBA ou especializações em Segurança da Informação, Gestão de
Riscos ou áreas relacionadas serão considerados diferenciais.
● Conhecimento sólido de segurança em Kubernetes, containers e plataformas
cloud-native, incluindo IAM/RBAC, workload identity, network policies, secrets,
admission controls, image security e runtime protection
Conhecimentos Técnicos
● Proficiência em segurança de ambientes cloud, especialmente AWS, e em
arquiteturas distribuídas de alta disponibilidade;
● Conhecimento sólido de frameworks e boas práticas de mercado, como ISO 27001,
NIST Cybersecurity Framework, CIS Controls e MITRE ATT&CK;
● Experiência prática em operações de SOC, plataformas SIEM, EDR, Threat
Intelligence e resposta a incidentes;
● Domínio de práticas DevSecOps, segurança de aplicações, SAST, DAST e
modelagem de ameaças;
● Capacidade técnica para participar ativamente de discussões de arquitetura,
engenharia, cloud e segurança, aprofundando-se em problemas concretos quando
necessário, questionando soluções, desafiando construtivamente decisões de
arquitetura e engenharia, compreendendo trade-offs (risco, custo, disponibilidade,
performance, experiência do cliente e velocidade de entrega) e contribuindo para a
resolução de problemas além da perspectiva exclusivamente gerencial.
● Experiência em segurança de APIs, microsserviços e ecossistemas digitais de
missão crítica.
Inteligência Artificial e Novas Tecnologias
● Compreensão dos riscos associados ao uso corporativo de Inteligência Artificial
Generativa, incluindo Shadow AI, vazamento de informações sensíveis em LLMs e
ataques baseados em engenharia de prompts;
● Capacidade para definir políticas, controles e diretrizes para o uso seguro de
ferramentas de IA dentro da organização;
● Familiaridade com aplicações de IA e Machine Learning voltadas para detecção de
fraudes, análise comportamental e automação de resposta a incidentes (SOAR);
● Visão crítica para avaliar oportunidades e riscos decorrentes da adoção de
tecnologias emergentes em processos estratégicos.
● Definir, junto às áreas de Tecnologia, Dados, Jurídico e Compliance, o modelo de
governança de segurança para uso e desenvolvimento de soluções de Inteligência
Artificial, incluindo classificação de dados, acesso a modelos, uso de LLMs externos,
agentes, integrações, prompt injection, data leakage e avaliação de fornecedores.
● Avaliar riscos introduzidos por agentes autônomos e soluções de IA com capacidade
de executar ações em sistemas corporativos.
Comunicação e Liderança Executiva
● Excelente capacidade de comunicação com Conselho de Administração, Comitês
Executivos e demais stakeholders, traduzindo riscos técnicos em impactos de
negócio;
● Experiência na condução de apresentações para auditorias, reguladores e comitês
de risco;
● Habilidade para influenciar decisões em ambientes matriciais e squads
multidisciplinares, mesmo sem autoridade formal direta;
● Histórico comprovado na formação, desenvolvimento e retenção de equipes técnicas
de alta performance;
● Capacidade de equilibrar rigor em segurança, conformidade regulatória e agilidade
necessária para sustentar a inovação e o crescimento do negócio.
● Capacidade de tomar decisões em cenários de informação incompleta, priorizando
riscos materiais e evitando abordagens excessivamente prescritivas ou orientadas
exclusivamente a compliance.
● Liderança próxima e orientada à resolução de problemas, com disposição para se
envolver diretamente em situações críticas e trabalhar junto aos especialistas e às
áreas de Engenharia e Plataforma quando o contexto exigir.
CERTIFICAÇÕES VALORIZADAS
● CISSP (Certified Information Systems Security Professional);
● CISM (Certified Information Security Manager);
● CCSP
● AWS Security Specialty
● CRISC