Roku
Affirm
Responsable de la gestion des risques de sécurité
À propos du poste
Chez Affirm, nous existons pour les moments qui comptent, en offrant aux gens un moyen clair et prévisible de payer au fil du temps, sans frais cachés, sans surprises et sans compromis sur ce qui est le plus important.
Affirm considère la sécurité comme un élément essentiel à la réussite continue de l'entreprise. Notre mission est de cultiver une culture de la sécurité chez Affirm, permettant à l'entreprise de réussir dans la création de produits financiers honnêtes. L'équipe de gestion des risques de sécurité évolue au-delà de la gouvernance, des risques et de la conformité traditionnels ; nous construisons un programme axé sur l'ingénierie qui conçoit, automatise et met à l'échelle les contrôles, les flux de travail et les outils qui protègent Affirm et nos clients.
Le candidat idéal concevra, développera, configurera et mettra en œuvre des solutions à des problèmes techniques et commerciaux complexes dans le cadre du programme de sécurité des tiers et du programme plus large de gestion des risques de sécurité. Il sera tout aussi à l'aise pour définir des politiques que pour déployer des automatisations à l'aide d'outils modernes (Python, Cursor, Claude et d'autres plateformes de codage agentique) afin de remplacer le travail manuel de GRC par des flux de travail évolutifs définis par le code. Il agira en tant qu'expert en la matière, assurera l'interface avec les parties prenantes commerciales et techniques, et jouera un rôle clé dans la transformation de la gestion des risques de sécurité, passant d'une fonction axée sur la conformité à une discipline d'ingénierie de la sécurité.
VOS MISSIONS
- Diriger et faire mûrir le programme de sécurité des tiers de Affirm, y compris la conception, la mise en œuvre et l'amélioration continue des processus, des contrôles et des flux de travail opérationnels.
- Construire et maintenir une automatisation qui remplace les tâches manuelles de GRC : admission, triage, collecte de preuves, validation des contrôles, suivi, escalades et rapports, en utilisant Python, des plateformes low-code et des outils de codage agentique (Cursor, Claude, etc.).
- Concevoir et exploiter l'orchestration des flux de travail et les intégrations entre les systèmes tels que la billetterie, les plateformes GRC, les outils de gestion des fournisseurs, les fournisseurs d'identité et les plans de contrôle cloud.
- Collaborer étroitement avec les achats, le service juridique, l'ingénierie, l'informatique, la conformité, la protection de la vie privée et les parties prenantes commerciales pour évaluer et gérer les risques de sécurité liés aux relations avec les tiers.
- Traduire des exigences commerciales et de sécurité ambiguës en solutions de programme pratiques et évolutives ainsi qu'en cadres de décision.
- Identifier les opportunités d'automatiser les processus manuels dans l'ensemble du programme et prototyper vous-même les solutions plutôt que d'attendre un backlog d'ingénierie.
- Favoriser l'excellence opérationnelle du programme en établissant des processus reproductibles, des attentes en matière de niveau de service, des mesures et des rapports pour la gestion des risques de sécurité des tiers.
- Évaluer les contrôles de sécurité des tiers, les architectures cloud (AWS/GCP), les modèles d'intégration et la posture de risque, et fournir des recommandations claires aux parties prenantes et à la direction.
- Mener des modélisations de menaces légères sur les intégrations à haut risque et collaborer avec les experts en sécurité pour une diligence plus approfondie.
- Gérer et prioriser simultanément un portefeuille d'examens et d'initiatives complexes liés aux risques de sécurité, en équilibrant l'habilitation commerciale et la réduction des risques.
- Collaborer avec les équipes techniques pour mettre en œuvre ou optimiser les systèmes et outils qui soutiennent l'automatisation du programme et l'orchestration des flux de travail.
- Développer des tableaux de bord, des mécanismes de reporting et des analyses de programme (SQL, outils de BI ou outils personnalisés) qui améliorent la visibilité sur les tendances des risques, les goulots d'étranglement et les performances du programme.
- Agir en tant que conseiller de confiance et expert en la matière sur la gestion des risques de sécurité des tiers, aidant les parties prenantes à prendre des décisions éclairées basées sur les risques.
- Contribuer à la stratégie globale de gestion des risques de sécurité en identifiant les opportunités de mettre à l'échelle, de simplifier et de renforcer les processus de gouvernance de la sécurité grâce à l'ingénierie.
Profil recherché
- 5+ années d'expérience en sécurité de l'information, gestion des risques, ingénierie et/ou rôles pertinents.
- Expérience pratique de l'utilisation d'outils de codage agentique (Cursor, Claude Code, Copilot, etc.) et connaissance pratique de Python ; vous n'avez pas besoin d'être ingénieur logiciel, mais vous devez être suffisamment à l'aise pour lire, modifier et exécuter des scripts, créer des automatisations et livrer de petits outils de bout en bout.
- Familiarité avec les environnements cloud (AWS, GCP ou Azure) — IAM, journalisation, services courants et risques/contrôles de sécurité applicables aux tiers et intégrations déployés dans le cloud.
- Excellentes compétences en communication écrite et orale.
- Expérience dans l'ingénierie de solutions via Python, Claude, Cursor ou d'autres outils de codage agentique.
- Expérience avec les cadres de sécurité de l'information et de contrôle basés sur l'industrie (NIST Cyber Security Framework, ISO 2700x, SOC1&2(SSAE18), PCI DSS, NIST-800-53, FFIEC Cybersecurity Assessment Tool, SANS Top 20, etc.).
- Licence ou Master en sécurité de l'information, cybersécurité, informatique ou domaine connexe, ou expérience équivalente.
- Souci du détail et expérience des pratiques de sécurité et des outils de sécurité.
- Capacité démontrée à mener des projets jusqu'à leur terme.
- Capacité à comprendre et à communiquer des problèmes techniques à des équipes non techniques.
- Une certification professionnelle en sécurité de l'information ou en gestion des risques (telle que CISSP, CISM, CISA, CRISC, etc.) est un plus.
Niveau de salaire de base - L
Niveau de participation au capital - 5
Fourchette de salaire de base USA Pacifique (CA, WA, NY, NJ, CT) par an : $165,000 - $225,000
Fourchette de salaire de base USA Sapphire (tous les autres États américains) par an : $146,000 - $206,000
Veuillez noter que le parrainage de visa n'est pas disponible pour ce poste.
#LI-Remote
Priorité au télétravail avec flexibilité intégrée
Affirm est fier d'être une entreprise privilégiant le télétravail. La plupart des postes peuvent être occupés depuis presque n'importe où dans le pays d'emploi. Certains postes peuvent occasionnellement nécessiter un travail en présentiel dans un bureau Affirm, et quelques-uns sont basés au bureau en raison de la nature du travail. Tous les nouveaux employés seront invités à participer à une expérience d'intégration en personne.
Nous nous engageons à offrir un processus d'entretien inclusif, incluant des aménagements pour les candidats en situation de handicap. Si vous avez besoin d'aide, nous serons heureux de vous accompagner.
Pour les postes basés à San Francisco ou Los Angeles : Affirm prend en compte les candidats qualifiés ayant des antécédents d'arrestation et de condamnation, conformément à la loi.
En cliquant sur « Soumettre la candidature », vous reconnaissez avoir lu l'avis de confidentialité mondial des candidats de Affirm affirm.com/global-candidate-privacy-notice et consentez à l'utilisation de vos informations personnelles telle que décrite.
Les employés rejoignant Affirm commencent généralement au début de la fourchette salariale. Affirm s'efforce de fournir une structure de rémunération simple et transparente basée sur divers facteurs, notamment le lieu, l'expérience et les compétences liées au poste. Le salaire de base fait partie d'un ensemble de rémunération globale qui peut inclure des attributions d'actions, des allocations mensuelles pour la santé, le bien-être et les dépenses technologiques, ainsi que des avantages sociaux (y compris une couverture médicale, dentaire et ophtalmique subventionnée à 100% pour vous et vos personnes à charge).
Des avantages conçus pour vous
Nos avantages sociaux reflètent notre engagement envers le soin, la transparence et la flexibilité. Voici quelques points forts :
- Couverture santé sans frais : Nous couvrons 100% des primes pour les employés et leurs personnes à charge.
- Allocations de dépenses : Des allocations mensuelles soutiennent votre configuration technologique, ainsi que la possibilité de choisir les options de santé et de bien-être qui vous conviennent.
- Congés pour vous ressourcer : Des congés flexibles et des calendriers de vacances généreux vous aident à vous reposer quand vous en avez besoin.
- Possédez une part de ce que vous construisez : Notre plan d'achat d'actions pour les employés (ESPP) vous permet d'acheter des actions Affirm à prix réduit.
