Angel4Future (A4F) è il Venture Builder della holding Angel, gruppo industriale italiano con quartier generale in Puglia, oltre 3.500 dipendenti e presenza operativa in più di 20 Paesi.A4F idea, sviluppa e lancia imprese tecnologiche in mercati ad alto potenziale — dalla micromobilità elettrica (VAIMOO) ai pagamenti digitali e alla retail automation (MatiPay), fino a nuove iniziative in ambito fintech, energy e smart city.L’Information Security Officer ha la responsabilità di presidiare la postura di sicurezza dell’organizzazione e delle venture del gruppo, garantendo la conformità ai framework normativi applicabili. La funzione opera come presidio trasversale di sicurezza per tutte le società del perimetro A4F, incluse quelle soggette a regolamentazione settoriale. È una funzione di controllo indipendente rispetto all’IT operativo.ResponsabilitàGovernance e framework normativoImplementazione e manutenzione del framework di ICT Security ai sensi del Digital Operational Resilience Act (DORA) e della Direttiva NIS2, in coordinamento con il fornitore esterno di ICT Risk ManagementGestione delle relazioni con stakeholder esterni su temi di sicurezza, audit e segnalazioni di incidentiContributo alla redazione e aggiornamento di policy, procedure e piani di risposta agli incidentiCoordinamento con DPO, Compliance e Legal su temi regolatoriSupporto alla gestione del rischio ICT di terze parti: due diligence su fornitori critici, monitoraggio dei contratti di esternalizzazione ICT e registro delle informazioni previsto da DORASicurezza operativa e tecnicaSupervisione dell’infrastruttura IAM: SSO (SAML/OIDC), SCIM provisioning, RBAC, MFAImplementazione e gestione dei sistemi di monitoraggio, analisi degli audit log e coordinamento con eventuali SOC esterniValutazione e mitigazione delle vulnerabilità su ambienti cloud (AWS / GCP / Azure)Gate review di sicurezza sulle scelte architetturali, in collaborazione con il team Engineering (SAST, DAST, dependency scanning)Supervisione dei penetration test periodici e follow-up sulle remediationDefinizione e supervisione delle policy di endpoint protection: EDR/XDR, device management (Intune), cifratura disco e hardening delle postazioniContributo alla definizione e al test dei piani di Business Continuity e Disaster Recovery, in co-ownership con l’ITCompliance e auditSviluppo e mantenimento delle certificazioni di sicurezza (ISO 27001 o equivalenti)Preparazione e gestione degli audit interni ed esterniRedazione del reporting per il senior management su stato della sicurezza e rischio residuoImplementazione dei requisiti di ICT incident reporting previsti da DORA entro le scadenze regolamentariProgettazione e delivery di programmi di security awareness per tutti i dipendentiPartecipazione attiva ai processi di design e rilascio dei prodotti, con responsabilità sulla validazione dei requisiti di sicurezza e sulla postura evolutiva dei serviziPunto di riferimento interno per sicurezza, data protection e gestione degli incidenti5+ anni in ruoli di Information Security o Cybersecurity, preferibilmente in contesti regolamentati (istituti finanziari, istituti di pagamento, assicurazioni)Conoscenza approfondita di DORA, GDPR, NIS2 e dei framework di risk management applicabili al settore finanziarioFamiliarità con architetture cloud (AWS, GCP o Azure) e principi di cloud securityEsperienza con standard di sicurezza internazionali: ISO/IEC 27001, NIST CSF, CIS ControlsConfigurazione e analisi SIEM e sistemi di monitoraggioEsperienza con soluzioni EDR/XDR e gestione endpoint tramite Microsoft IntuneComprensione di vulnerability management, SAST/DAST, dependency scanningCapacità di leggere log di sicurezza, configurazioni di rete e architetture applicativeCompetenze trasversaliCapacità di comunicare rischi e decisioni tecniche a interlocutori non tecnici, incluso il CdAApproccio metodico alla redazione di policy, procedure e documentazione di auditAutonomia operativa: capacità di lavorare senza un team strutturato sotto di sé, costruendo progressivamente la funzioneItaliano madrelingua; inglese qualificato scritto e parlatoTitoli preferenzialiCertificazioni: CISSP, CISM, CRISC, ISO 27001 Lead Auditor/ImplementerEsperienza in progetti DLP (Data Loss Prevention)Esperienza diretta in contesti regolamentati o con enti soggetti a vigilanza settoriale#J-18808-Ljbffr