• Войти
Работа в Москве
наверх
Ищу сотрудников
Ищу работу
Создать вакансию
Подбор персонала
Войти Работа в Москве
Работа в Москве
наверх
  1. Работа в Москве
  2. База резюме
  3. ⚫ Руководитель направления✔
отправить приглашение
file_download

Руководитель направления

от 05 Декабря 2025

Роман Олегович

Возраст

39 лет (29 Октября 1986)

Город

Москва , м. Яхромская
Возможен переезд в другой город

Гражданство

Россия

Зарегистрируйтесь или войдите, чтобы увидеть контакты соискателя
Тип занятости

Полная занятость

Опыт работы

7 лет 5 месяцев

Антикризисный управляющий — Руководитель направления информационной безопасности и защиты персональных данных
АО Ижевский завод пластмасс (Консалтинговый проект по договору) в Москве
Производство / Промышленность
6 месяцев,
Май 2025 - Ноябрь 2025

Антикризисный управляющий по ИБ и защите персональных данных
Руководство комплексным проектом по приведению предприятия ОПК в соответствие с требованиями законодательства РФ (ФЗ-152, ФЗ-187, ст. 274.1 УК РФ), включая категорирование объектов КИИ, оптимизацию мер защиты ПДн и минимизацию регуляторных рисков.

Ключевые задачи:

✓ Возглавил проект по категорированию объектов КИИ по ПП РФ №127, ФЗ-187, Приказам ФСТЭК (№235,239,247,254) в условиях уже выданного предписания ФСТЭК. Руководил работой постоянно действующей комиссией, разработал и адаптировал юридическую стратегию на основе поступающей информации (обнаружение АСУ, статус по ГОЗ). Управлял официальными коммуникациями и подготовкой ответов для ФСТЭК и УФСБ.

✓ Провел юридический анализ предписания ФСТЭК и провального Акта категорирования 2024 года для выявления сути претензий регулятора. Руководил аудитом 6 ключевых IT и OT-систем, включая ранее не учтенные АСУ и станки с ЧПУ.

✓ Создал с нуля полный комплект юридически значимых документов, включая Протокол технического анализа оборудования (обоснование незначимости АСУ), Справку по ГОЗ (минимизация рисков по показателю 13) и Модель угроз с расчетами по 14 показателям, доказав отсутствие пороговых значений ущерба.

✓ Интерпретировал требования законодательства (ФЗ-187, перечни ОПК) и отслеживал изменения в нормативной базе (новые Приказы ФСТЭК №247/254) для обеспечения полной актуальности итогового пакета документов.

✓ Руководил комплексным аудитом системы обработки персональных данных с использованием методологии ФСТЭК и методических рекомендаций Роскомнадзора на 2025 год, выявив критические несоответствия: обработку биометрических данных в СКУД без специального согласия, устаревшие документы, отсутствие защиты для B2B-портала, несоответствие мер защиты статусу субъекта КИИ.

✓ Разработал и внедрил интегрированную модель угроз безопасности информации, объединяющую требования по защите персональных данных и КИИ, с синхронизацией параметров для устранения противоречий между документами по категорированию КИИ и защите ПДн (согласование уровней защищенности для единой информационной системы 1С).

✓ Создал и реализовал программу легализации биометрических данных в системе контроля доступа в соответствии со ст. 11 ФЗ-152 и методическими рекомендациями ФСТЭК, включая разработку специализированных согласий, форм отзыва согласия и альтернативных процедур прохода без биометрической идентификации, что обеспечило соответствие требованиям регуляторов.

✓ Реализовал методику оценки применимости законных интересов (ОПЗИ) для обработки персональных данных в ключевых бизнес-процессах завода (работа с контрагентами, кадровые процедуры, B2B-взаимодействия), разработав и внедрив локальный нормативный акт с чек-листами, шаблонами протоколов оценки и механизмами уведомления субъектов ПДн в соответствии с актуальной практикой Роскомнадзора.

✓ Организовал и провел обновление всех организационно-распорядительных документов по защите персональных данных в соответствии с Приказами ФСТЭК №17, №21 и №31 на 2025 год, включая Акт оценки вреда, Акт определения уровня защищенности, Акт классификации ИСПДн, согласованный с актами категорирования КИИ, а также разработку регламента реагирования на инциденты, отвечающего требованиям одновременно Роскомнадзора (уведомление 24ч) и ФСБ (ГосСОПКА).

✓ Подготовил и осуществил взаимодействие с контролирующими органами, включая подачу обновленных сведений в реестр операторов ПДн Роскомнадзора (согласно Приказу №179), формирование пакета документов для ФСТЭК по защите ПДн в составе КИИ и подготовку ответов на запросы УФСБ, используя единый подход к документированию на основании ранее полученного опыта в категорировании объектов КИИ.

✓ Разработал и внедрил систему защиты B2B-портала и сбора ПДн клиентов с учетом новых требований ч.5 ст.18 152-ФЗ (вступающих в силу с 01.07.2025), включая настройку cookie-баннеров с активным согласием, создание политик конфиденциальности для B2B-клиентов, реализацию механизмов раздельных согласий для маркетинговых коммуникаций и трансграничной передачи данных в соответствии со ст. 15 152-ФЗ.

✓ Организовал обучение и инструктаж сотрудников по вопросам защиты персональных данных с учетом специфики химического производства и статуса субъекта КИИ, разработав адаптированные программы для различных категорий персонала (работники СКУД, кадровая служба, ИТ-специалисты, руководители подразделений) с фокусом на новых требованиях законодательства и минимизации рисков уголовной ответственности по ст. 274.1 УК РФ.

Ключевые результаты:

✓ Успешно завершил категорирование, юридически обосновав "незначимый" статус для всех 6 ключевых объектов (включая АСУ), что вывело компанию из-под действия наиболее строгих и затратных требований Приказов ФСТЭК №235 и №239.

✓ Предотвратил многомиллионные затраты на закупку, внедрение и аттестацию сертифицированных средств защиты, которые были бы обязательны в случае присвоения объектам категорий значимости.

✓ Минимизировал регуляторные риски и риски по линии госбезопасности, создав юридически безупречный пакет документов для проверок ФСТЭК и ФСБ и обеспечив подачу сведений по новой форме (Приказ ФСТЭК №247).

✓ Предотвратил штрафные санкции до 750 тыс. рублей за нарушение требований по обработке биометрических данных в СКУД, юридически грамотно легализовав существующую систему контроля доступа и подготовив компанию к проверкам Роскомнадзора и ФСБ в условиях предписания ФСТЭК.

✓ Оптимизировал бюджетные затраты на защиту ПДн на 35% за счет интеграции требований ФЗ-152 и ФЗ-187 в единую систему защиты, синхронизации моделей угроз и использования ранее наработанной документации по КИИ, что позволило избежать дублирования средств защиты и нецелевого расходования средств.

✓ Создал юридически безупречный механизм обработки персональных данных на основе законных интересов для ключевых бизнес-процессов химического производства (работа с поставщиками, подрядчиками, дистрибьюторами), прошедший проверку Роскомнадзора и обеспечивший защиту от штрафов до 3% от выручки согласно новым требованиям с июля 2025 года.

✓ Обеспечил 100% соответствие требованиям к защите ПДн для работы по госзаказам (44-ФЗ, 223-ФЗ) путем разработки специализированных согласий на передачу данных третьим лицам (банкам для зарплатных проектов, страховым компаниям), с указанием конкретных названий и адресов получателей в соответствии со ст. 88 ТК РФ.

✓ Защитил руководство завода от уголовной ответственности по ст. 274.1 УК РФ, внедрив систему контроля обработки ПДн с четким распределением ответственности, регулярной отчетностью и автоматизированным мониторингом выполнения требований законодательства, что подтверждено положительными результатами внутренних аудитов.

✓ Реализовал передовые решения по защите B2B-портала с учетом практики Роскомнадзора 2025 года: настроил cookie-баннеры с активным согласием, разработал политику конфиденциальности для B2B-клиентов, внедрил механизмы раздельных согласий для рассылок и трансграничной передачи данных, что обеспечило бесперебойную работу бизнес-направления и защиту от штрафов.

✓ Успешно завершил обновление сведений в реестре операторов ПДн Роскомнадзора в сжатые сроки, синхронизировав его с категорированием объектов КИИ по ПП РФ №127, что устранило противоречия в документации и повысило доверие регуляторов к компании после получения предписания ФСТЭК.

✓ Разработал и внедрил систему реагирования на инциденты с ПДн, которая прошла проверку Роскомнадзора и ФСБ, сократив среднее время уведомления регуляторов до 4 часов (при нормативе 24 часа) и обеспечив автоматизированное формирование отчетов по шаблонам Приказа ФСТЭК №179, что минимизировало риски штрафных санкций при возможных утечках данных.

✓ Устранил риск немедленных штрафных санкций (по ст. 19.7.15 КоАП РФ), в сжатые сроки закрыв предписание ФСТЭК и сформировав аргументированный ответ на запрос УФСБ.

Руководитель дивизиона информационной безопасности
Русская Арматура в Москве
Продажи / Торговля
7 месяцев,
Октябрь 2024 - Май 2025

Возглавил направление информационной безопасности в одной из ведущих торгово-производственных компаний РФ, отвечая за разработку и реализацию стратегии защиты с нуля.

Должностные обязанности:

✓ Разработал и реализовал с нуля комплексную стратегию ИБ, создав Систему Управления Информационной Безопасностью (СУИБ) и полный, аудируемый комплект ОРД, что обеспечило соответствие требованиям законодательства (152-ФЗ, 98-ФЗ, 149-ФЗ, 63-ФЗ) и регуляторов (ФСТЭК, ФСБ, Роскомнадзор).

✓ Спроектировал и руководил внедрением эшелонированной архитектуры защиты для корпоративной IT-инфраструктуры и 4 ключевых веб-приложений. Управлял миграцией в защищенное облако и внедрением комплексного стека средств защиты (Защита от DDoS и ботнет атак, WAAP (L3-L7 с WAF), NGFW, EDR, DLP, DCAP, SIEM, IDS/IPS, PAM/IAM, MFA, СКЗИ и систем резервного копирования).

✓ Сформировал с нуля и возглавил дивизион ИБ, разработав должностные инструкции и организовав полный цикл подбора, адаптации и развития команды. Разработал стратегический бюджет (CAPEX/OPEX) и успешно защитил его перед руководством, обосновав инвестиции через модель снижения бизнес-рисков. Управлял исполнением бюджета и оптимизировал закупки.

✓ Внедрил ключевые процессы управления ИБ (управление рисками, уязвимостями, инцидентами, доступом) и разработал комплексную программу повышения осведомленности сотрудников, включая автоматизированную платформу с симуляциями фишинговых атак.

✓ Выстроил систему взаимодействия и отчетности перед высшим руководством (CEO), инициировал и контролировал проведение внешних аудитов и тестов на проникновение (RTM Group), а также обеспечил ИБ-сопровождение ключевых бизнес-инициатив (внедрение ЭДО).

Достижения:

✓ Построил с нуля комплексную Систему Управления ИБ, что позволило успешно устранить все критические замечания, ранее выявленные в ходе внешнего комплексного-аудита (RTM Group), и обеспечить 100% соответствие требованиям законодательства (152-ФЗ, 98-ФЗ, 149-ФЗ, 63-ФЗ).

✓ Оптимизировал операционные расходы на безопасность на 15% без снижения уровня защищенности, продемонстрировав эффективное управление бюджетом. 

✓ Снизил количество инцидентов, обусловленных человеческим фактором, на 25% (по данным симуляций) за счет внедрения комплексной программы повышения осведомленности.

✓ Повысил операционную эффективность защиты, сократив среднее время устранения критических уязвимостей веб-приложений на 60% за счет внедрения WAAP и оптимизации процессов управления уязвимостями.

✓ Использовал результаты независимого теста на проникновение как инструмент стратегического влияния, предоставив руководству объективное обоснование для пересмотра политики удаленной работы и усиления контроля за корпоративными активами.

Руководитель направления информационной безопасности (Product & Corporate Security)
Bimeister в Москве
Информационные технологии / IT / Интернет
2 года 2 месяца,
Август 2022 - Октябрь 2024

Руководил направлением ИБ в компании-разработчике B2B-платформы для управления промышленными предприятиями. Отвечал за безопасность продукта, защиту корпоративной инфраструктуры и соответствие требованиям ключевых корпоративных заказчиков (Росатом, Газпром, Новатэк) и регуляторов.

Должностные обязанности:

✓ Разработал с нуля и внедрил полный, аудируемый комплект организационно-распорядительной документации, обеспечив 100% соответствие требованиям законодательства (152-ФЗ, 98-ФЗ, 149-ФЗ, 63-ФЗ) и регуляторов (ФСТЭК, ФСБ, Роскомнадзор).

✓ Возглавил направление безопасной разработки (DevSecOps), разработав и внедрив корпоративную программу Secure SDLC, которая охватила 11 продуктовых команд и интегрировала инструменты анализа кода (SAST/SCA) в процесс разработки.

✓ Выступал в роли единого центра экспертизы по безопасности продукта. В рамках этой роли отвечал как за развитие безопасности платформы Bimeister в целом (консультируя 11 продуктовых команд по безопасной архитектуре), так и за ее практическую реализацию: в каждом проекте внедрения лично разрабатывал ключевую документацию по ИБ (частные технические задания, проектные решения) и адаптировал платформу под индивидуальные требования безопасности заказчика.

✓ Инициировал и руководил полным циклом работ для лицензирования и сертификации: успешно получил лицензию ФСБ на криптографию, а также подготовил полный комплект документов и технических средств для последующего получения лицензий ФСТЭК (ТЗКИ, СЗКИ) и сертификации продукта по требованиям ФСТЭК (4 уровень доверия).

✓ Внедрил и администрировал комплексный стек средств защиты информации, включая NGFW, SIEM, DLP, СКЗИ, а также внедрил ключевые процессы управления ИБ (управление уязвимостями, доступом, моделирование угроз).

✓ Управлял бюджетом направления ИБ, организовывал закупки СЗИ и выстраивал технологические партнерства с ведущими российскими вендорами в рамках программы импортозамещения.

Достижения:

✓ Открыл компании доступ к рынку госсектора и крупным корпорациям, что напрямую способствовало росту выручки, за счет успешного получения лицензии ФСБ (№ Л051-00105–00/01401640) и подготовки полного пакета документов для лицензирования ФСТЭК.

✓ Повысил конкурентоспособность продукта, подготовив платформу к сертификации ФСТЭК по 4 уровню доверия, что стало ключевым преимуществом при работе с госсектором и субъектами КИИ.

✓ Повысил скорость и эффективность разработки, сократив среднее время устранения критических уязвимостей на 40% за счет внедрения обязательного процесса моделирования угроз и регламента управления недостатками на базе Jira с четкими SLA.

✓ Снизил количество уязвимостей в коде, позволив выявлять их на 80% раньше в цикле разработки, благодаря интеграции инструментов SAST/SCA в CI/CD и обеспечению соответствия требованиям ГОСТ Р 56939-2024.

✓ Выступал в роли ключевого эксперта по ИБ в pre-sale цикле, обеспечивая адаптацию продукта и документации для соответствия строгим требованиям ИБ более чем 14 корпоративных заказчиков (включая Росатом, Газпром, Новатэк). Проактивно взаимодействовал с командами информационной безопасности потенциальных клиентов, трансформируя их запросы в конкретные технические решения и доработки платформы Bimeister, что снимало ключевые возражения и становилось решающим фактором для заключения контрактов.

✓ Организовал успешное проведение аттестации ИСПДн (Аттестат № 3724.00006.2024), подтвердив полное соответствие процессов обработки персональных данных требованиям законодательства.

Главный специалист по защите информации
Московский областной медицинский информационно-аналитический центр в Москве
Информационные технологии / IT / Интернет
5 месяцев,
Март 2022 - Август 2022

Выступал в роли ведущего эксперта по ИБ, обеспечивая защиту ГИС здравоохранения Московской области и связанных объектов КИИ в период цифровой трансформации региона.
Отвечал за построение комплексной системы безопасности (информационной, экономической, физической, кадровой) и соответствие требованиям регуляторов.
Реализовал стратегию защиты инвестиций в проектах импортозамещения, управляя техническими, финансовыми и административными рисками для предотвращения нецелевого расходования бюджетных средств.

Должностные обязанности:

✓ Выстроил с нуля систему управления ИБ в соответствии с требованиями ФЗ-152, ФЗ-187, Указов Президента РФ №250 и №166, обеспечив правовую основу для безопасной IT-трансформации.

✓ Разработал стратегию защиты бюджетных инвестиций при миграции инфраструктуры на отечественные решения. Сформировал дорожную карту исполнения Указа №166, интегрировав требования ИБ в архитектуру проектов (создание защищенной архитектуры на этапе проектирования), что исключило затраты на переделку систем.

✓ Реализовал комплексное управление рисками цифровизации: техническим (превентивная защита архитектуры), финансовым (исключение оборотных штрафов по 152-ФЗ при миграции данных) и административным (обеспечение непрерывности сервисов и соблюдение директивных сроков).

✓ Создал унифицированный контур безопасности, закрывающий требования ГИС (Приказ №17), ПДн (Приказ №21) и КИИ (Приказ №239), что позволило избежать дублирования СЗИ и сэкономить бюджет.

✓ Внедрил полный комплект документации: Политики ИБ, Модели угроз (ФСТЭК), регламенты обработки ПДн, положения о защите информации ограниченного доступа, инструкции по СКЗИ и планы реагирования (IRP).

✓ Инициировал и руководил циклом подготовки организации к лицензированию ФСБ (Криптография) и ФСТЭК (ТЗКИ, СЗКИ), включая подготовку помещений и аттестацию АРМ.

✓ Управлял полным циклом закупок (ФЗ-44/223). Осуществлял строгий контроль ТЗ на закупку СЗИ, серверного и сетевого оборудования на наличие в Реестрах отечественного ПО и сертификатов ФСТЭК. Контролировал качество услуг интеграторов.

✓ Участвовал в проектировании Единого регионального центра мониторинга (SOC) для перехода к проактивному реагированию и интеграции с ГосСОПКА.

✓ Организовал подготовку к аттестации: проводил классификацию систем (ГИС/ИСПДн) и внутренние аудиты, обеспечивая 100% готовность к проверкам лицензиатов с первого раза.

✓ Администрировал системы физической защиты (СКУД, видеонаблюдение), организовал пропускной режим. Реализовал программу повышения осведомленности с регулярными симуляциями фишинговых атак.

✓ Спроектировал эшелонированную защиту ГИС с выделением демилитаризованной зоны (DMZ) и сегментацией для снижения поверхности атаки.

✓ Администрировал комплекс сертифицированных средств: Secret Net, ПАК Соболь, АПКШ «Континент», VipNet Coordinator, КриптоПро, Kaspersky KSC, IAM-indeed, MaxPatrol VM, DLP InfoWatch, RedCheck, XSpider.

✓ Управлял процессами оценки киберрисков по методологиям STRIDE и DREAD, разрабатывая меры снижения рисков для критических систем.

✓ Внедрил процессы управления уязвимостями, непрерывного мониторинга и защиты от DDoS-атак.

Ключевые достижения:

✓ Обеспечил защиту медицинских данных 500 тыс. пациентов, внедрив DLP-систему, что повысило контроль над утечками специальных категорий ПДн на 65% и минимизировало регуляторные риски.

✓ Оптимизировал архитектуру защиты, снизив поверхность атаки на критическую инфраструктуру на 50% за счет разделения технологического и офисного сегментов.

✓ Повысил операционную устойчивость ГИС, сократив среднее время обнаружения угроз на 35% за счет оптимизации процессов мониторинга и реагирования на инциденты.

✓ Систематизировал процессы контроля, сократив время подготовки к проверкам регуляторов на 30% благодаря внедрению эффективных методик внутреннего аудита.

✓ Трансформировал корпоративную культуру ИБ, снизив количество успешных фишинговых атак на 25% во втором квартале за счет внедрения автоматизированной платформы повышения осведомленности по информационной безопасности и повысило общий уровень осведомленности сотрудников на 70%.

✓ Устранил все критические замечания внешнего аудита, обеспечив полное соответствие ГИС требованиям законодательства.

Специалист по информационной безопасности
Многопрофильная Процессинговая Компания (Промсвязьбанк) в Москве
Банки / Инвестиции / Лизинг
1 год 3 месяца,
Февраль 2020 - Май 2021

Выступал в роли руководителя проекта и ключевого эксперта, ответственного за создание и запуск процессингового центра с нуля, обеспечивая его полное соответствие требованиям Центрального Банка РФ и международным стандартам безопасности.

Должностные обязанности:

✓ Управлял всем жизненным циклом проекта по созданию процессингового центра, координировал команду, бюджет и взаимодействие с подрядчиками,
обеспечивая информационную и физическую безопасность.

✓ Отвечал за приведение всех процессов в соответствие с требованиями регуляторов и стандартов (ЦБ РФ 382-П/683-П, PCI DSS, PCI PIN Security, МПС Visa/MasterCard).

✓ Управлял комплексом средств защиты информации, включая СЗИ (Symantec Endpoint Protection, SIEM, DLP), HSM (Thales, SafeNet), СКЗИ (КриптоПро, VipNet), СДЗ (Dallas Lock, ПАК Соболь).

✓ Контролировал персонализацию и безопасность банковских карт, права доступа в OpenWay4.

✓ Организовывал и контролировал ключевые операционные процессы: управление уязвимостями, тесты на проникновение, реагирование на инциденты, фрод-мониторинг и анализ данных.

✓ Создавал и внедрял полный пакет ОРД по направлениям ИБ, КИИ, СКЗИ и защиты персональных данных.

✓ Обеспечивал безопасность офиса и ЦОД, включая организацию переездов, и нес материальную ответственность за активы на сумму более 286 млн руб.

✓ Руководил подготовкой и успешно проходил аудиты PCI DSS и PCI PIN Security, проверки ЦБ РФ.

Достижения:

✓ Обеспечил запуск и функционирование процессингового центра с нуля в полном соответствии с требованиями PCI DSS 3.2.1, PCI PIN Security 2.0 и 382-П/683-П ЦБ РФ; аудит PCI DSS пройден успешно с нулевыми несоответствиями.

✓ Организовал успешное прохождение ежегодных проверок ФСБ и обеспечил получение лицензии ФСТЭК на техническую защиту конфиденциальной информации (ТЗКИ).

✓ Выстроил с нуля ключевые процессы ИБ (Incident, Vulnerability, Access, Risk, Fraud Management), разработал и внедрил полный комплект организационно-распорядительной документации (ОРД).

✓ Внедрил комплексный стек средств защиты информации (Symantec, Qualys, OpenWay4, HSM Thales/SafeNet, КриптоПро, VipNet), повысив уровень защищенности карточных данных за счет шифрования и контроля доступа.

✓ Организовал успешное прохождение 2-х проверок ЦБ РФ и международных платежных систем без единого критического замечания.

✓ Спланировал и реализовал два безопасных переезда офиса и ЦОД, обеспечив перенос IT-инфраструктуры без прерывания бизнес-процессов и проведя инвентаризацию активов на сумму более 286 млн руб.

✓ Сократил среднее время обнаружения и реагирования на инциденты ИБ за счет внедрения SIEM-системы и отладки процессов мониторинга.

✓ Получил паспорт антитеррористической защищенности объекта, полностью закрыв требования законодательства в этой области.

Руководитель направления по информационной и экономической безопасности
Лаборатория медицинского центра ВЕРАЛАБ (проектная работа) в Москве
Медицина / Фармацевтика / Ветеринария
2 года 6 месяцев,
Июль 2017 - Январь 2020

Выступал в роли единственного эксперта, ответственного за построение всей системы информационной и экономической безопасности медицинского центра с нуля.

Должностные обязанности:

✓ Разработал и реализовал с нуля комплексную Систему Управления ИБ, включая внедрение режима коммерческой тайны (98-ФЗ) и полный комплект ОРД, готовый к прохождению аудита и обеспечивающий 100% соответствие требованиям законодательства (152-ФЗ, 63-ФЗ, 149-ФЗ).

✓ Спроектировал эшелонированную архитектуру защиты и лично руководил ее внедрением, включая сегментацию сети (АПКШ Континент 4), защиту веб-приложений (WAF) и развертывание системы предотвращения утечек данных (DLP Zecurion).

✓ Обеспечил полный цикл внедрения и администрирования всего стека технических средств защиты: развернул централизованную систему защиты конечных точек (EPP на базе Kaspersky), внедрил средства криптографии (КриптоПро, VipNet), защиты от НСД (Соболь, Secret Net Studio) и организовал полный цикл управления электронными подписями (ЭЦП) на базе токенов Рутокен.

✓ Построил прототип центра мониторинга (SOC) для сбора и анализа событий безопасности, используя агенты Wazuh для сбора логов и стек ELK для их корреляции и визуализации, а также разработал планы реагирования на инциденты (IRP).

✓ Управлял внедрением бизнес-приложений с учетом требований безопасности (CRM Bitrix24) и организовал регулярный процесс управления уязвимостями на базе сканера XSpider.

✓ Возглавил направление комплексной безопасности, объединив ИБ, экономическую и физическую безопасность (СКУД, видеонаблюдение) в единую систему управления рисками.

✓ Управлял всем циклом закупок средств защиты информации — от анализа рынка и выбора вендоров до формирования бюджета и обоснования инвестиций перед руководством.

✓ Выступал в роли внутреннего центра компетенций, разработав и внедрив программу обучения сотрудников для минимизации рисков, связанных с человеческим фактором.

Достижения:

✓ Предотвратил экономический ущерб на сумму более 8,5 млн рублей за счет выявления и пресечения более 20 случаев внутреннего мошенничества, а также повысил возврат дебиторской задолженности на 30%.

✓ Построил с нуля систему защиты персональных данных (УЗ-3), обеспечив полное соответствие 152-ФЗ и готовность компании к любым проверкам Роскомнадзора, что минимизировало регуляторные риски.

✓ Значительно повысил контроль над утечками специальных категорий ПДн (медицинские данные) за счет внедрения и настройки политик DLP-системы Zecurion.

✓ Снизил поверхность атаки на 40% благодаря внедрению регулярного процесса управления уязвимостями и своевременной установки обновлений безопасности.

✓ Оптимизировал расходы на информационную безопасность на 20%, сохранив и повысив общий уровень защищенности компании.

✓ Обеспечил 100% видимость событий безопасности на критичных серверах и рабочих станциях, построив с нуля прототип центра мониторинга (SOC) на базе Wazuh и ELK Stack, что сократило среднее время обнаружения инцидентов (MTTD) на 60%.

✓ Повысил осведомленность сотрудников по вопросам безопасности на 70% (по результатам итогового тестирования).

✓ Повысил осведомленность сотрудников по вопросам безопасности на 70% (по результатам итогового тестирования), минимизировав риски, связанные с человеческим фактором.

Образование
Академия Федеральной службы безопасности Российской Федерации

Высшее

Уголовно-правовая / Юрист ( Оперативная деятельность органов ФСБ )

Москва, 2004 — 2011 гг.

City Business School

Высшее

MBA General - управление IT-проектами

Москва, 2024 — продолжаю учиться

Курсы и тренинги
Аналитик SOC
2025 — 2025 гг.

АНО ДПО Учебный центр Эшелон (Информационная безопасность)

Обеспечение безопасности значимых объектов критической информационной инфраструктуры
2025 — 2025 гг.

Институт мониторинга и оценки информационной безопасности (Информационная безопасность)

Специалист по безопасной разработке приложений (DevSecOps)
2024 — 2025 гг.

Высшая школа информационных технологий и безопасности (Информационная безопасность)

Специалист по работе с системами искусственного интеллекта
2025 — настоящее время

Международный институт менеджмента объединений предпринимателей Торгово-промышленной палаты Российской Федерации (Информационная безопасность / IT)

Специалист по тестированию на проникновение
2025 — настоящее время

Высшая школа информационных технологий и безопасности (Информационная безопасность)

Иностранные языки

Английский — Технический

Водительские права и авто

Права категорий:

B

О себе

Расскажите работодателю то, чтСтратегический руководитель по информационной безопасности и бизнес-ориентированный технологический лидер с 20-летним опытом.
Я применяю основанный на MBA-подходе риск-менеджмент и глубокую экспертизу в области управления ИИ и безопасной разработки для трансформации безопасности из центра затрат в стратегический бизнес-актив с измеримой ROI.

Мой подход - построение с нуля комплексных, устойчивых и гибких систем безопасности с интеграцией принципов Zero Trust.
Я охватываю все аспекты защиты от технической архитектуры и API security до соответствия требованиям законодательства и управления рисками, чтобы защитить критически важные активы, одновременно ускоряя инновации и обеспечивая устойчивый рост бизнеса с подтвержденной эффективностью через KPI.

Как доверенный советник для руководства, трансформирую информационную безопасность в стратегический актив, минимизирующий регуляторные риски и открывающий возможности для роста бизнеса через безопасную цифровую трансформацию.

Обладаю многопрофильным опытом в ключевых отраслях:

1. Управление безопасностью и рисками

✓ Стратегия и управление: Разработка и реализация бизнес-ориентированных стратегий ИБ с измеримыми KPI, построение функции ИБ с нуля как стратегического актива, управление командой (до 15 человек) и бюджетом (CAPEX/OPEX) с фокусом на ROI. Применение современных фреймворков (NIST CSF, FAIR) для оценки зрелости и планирования развития ИБ.

✓ Внедрение и аудит СУИБ (ISO 27001): Полный цикл внедрения ISO 27001 с интеграцией с бизнес-процессами, проведение внутренних аудитов, управление рисками (STRIDE, DREAD, MITRE ATT&CK), развитие функции ИБ как бизнес-партнера. Эффективное взаимодействие с руководством и регуляторами (РКН, ФСТЭК, ФСБ, ЦБ РФ) с фокусом на бизнес-ценности.

✓ Системный подход к построению СУИБ: Реализация пошагового плана построения СУИБ с фокусом на Compliance и Governance, интеграция требований ISO 27001, PCI DSS, GDPR и российского законодательства в единую систему. Применение принципов "защита по дизайну" и "защита по умолчанию" (Privacy/Security by Design & Default).

✓ Полный цикл работ в роли DPO по 152-ФЗ: Осуществление функций ответственного за организацию обработки персональных данных, включая проведение аудитов, разработку ОРД, оценку эффективности мер защиты, взаимодействие с Роскомнадзором, реагирование на инциденты и обучение сотрудников. Практический опыт решения сложных кейсов с биометрическими данными в СКУД и трансграничной передачей данных.

✓ 187-ФЗ (КИИ): экспертиза в области безопасности КИИ: организация и проведение внутренних аудитов объектов КИИ в соответствии с приказами ФСТЭК №235 и №239, категорирование объектов КИИ по принципу "достаточности", разработка и внедрение системы защиты значимых объектов с применением принципов архитектуры нулевого доверия, подготовка к аттестации, внедрение системы мониторинга и реагирования на инциденты безопасности в составе критической информационной инфраструктуры.

✓ 98-ФЗ (Коммерческая тайна): Проведение комплексного аудита режима коммерческой тайны, разработка и внедрение организационно-распорядительной документации (ОРД), установление перечня информации составляющей коммерческую тайну, внедрение технических и организационных мер защиты (включая легализованный мониторинг рабочих мест с применением Staffcop, Makves), обучение сотрудников, организация работы с контрагентами и поставщиками по сохранению конфиденциальности информации.

✓ GDPR и международная безопасность: Полный цикл работ по обеспечению соответствия требованиям Общего регламента по защите данных, включая оценку воздействия на защиту данных (DPIA), назначение и поддержку функций сотрудника по защите данных (DPO), реализацию принципа "защита данных по умолчанию и по дизайну", организацию передачи данных в третьи страны через Standard Contractual Clauses (SCCs), внедрение процессов реагирования на утечки данных в течение 72 часов, документирование операций по обработке персональных данных.

✓ PCI DSS и безопасность платежных систем: Обеспечение соответствия требованиям стандарта безопасности данных индустрии платежных карт, включая определение области действия с сегментацией среды обработки данных держателей карт через micro-segmentation, настройку систем защиты (NGFW, WAF, IDS/IPS), защиту данных на всех этапах обработки, проведение ежеквартального сканирования уязвимостей внешними ASV-провайдерами, организация и проведение тестирования на проникновение силами сертифицированных QSA, реализация системы мониторинга и реагирования на инциденты.

✓ PCI PIN Security: Реализация требований по защите PIN-кодов держателей карт в процессе авторизации транзакций, включая управление криптографическими ключами, защиту аппаратных модулей безопасности (HSM Thales/SafeNet), настройку устройств считывания PIN-кодов (POI-терминалов), внедрение процессов безопасного управления ключами, подготовка к сертификации оборудования и инфраструктуры.

✓ Безопасность API и микросервисной архитектуры: экспертиза в области безопасности API в соответствии с OWASP API Security Top 10, внедрение API Gateways (Kong, Gravitee.io) и Service Mesh (Istio, Envoy), применение позитивной и негативной моделей безопасности, реализация политик управления API на основе NIST-стандартов, защита от угроз BOLA/BFLA, массового извлечения данных, SSRF, неограниченного потребления ресурсов.

✓ Лицензирование и сертификация: Получение лицензий ФСБ (криптография) и ФСТЭК (ТЗКИ, СЗКИ), аттестация ИСПДн/ГИС, сертификация ПО по уровням доверия (УД 4), подготовка организаций к прохождению контрольных мероприятий регулирующих органов. Опыт работы с приказами ФСТЭК №235, 239, 247, 254.

✓ Управление поставщиками и третьими сторонами: Разработка и внедрение стратегии управления безопасностью поставщиков, включая оценку рисков, аудиты, разработку SLA по безопасности, интеграцию с процессами закупок. Успешный опыт работы с аутсорсингом ИБ-функций и управлением рисками третьих сторон в соответствии с PCI DSS 12.8 и GDPR.

✓ Непрерывность бизнеса: Разработка и тестирование планов непрерывности и восстановления после сбоев (BCP/DRP), включая анализ критичности бизнес-процессов, определение RTO и RPO, разработка процедур аварийного восстановления, организация регулярных учений по проверке эффективности планов, интеграция с программами ИБ-страхования.

2. Безопасность активов и данных

✓ Классификация и защита данных: Разработка и внедрение стратегий классификации данных с применением принципов data-centric security, внедрение и управление системами предотвращения утечек (DLP) и аудита доступа (DCAP) от вендоров InfoWatch, Solar Dozor, Staffcop, Makves, реализация политик на основе контекста и чувствительности данных.

✓ Криптография и управление ключами: Управление полным жизненным циклом криптографических ключей, работа с СКЗИ (КриптоПро, ViPNet), PKI-инфраструктурой, ЭЦП, аппаратными модулями безопасности (HSM Thales/SafeNet), обеспечение соответствия требованиям ФСБ и ФСТЭК по использованию криптографии.

✓ Защита данных в облаке и гибридных средах: Разработка и реализация стратегий защиты данных в multi-cloud и гибридных средах, управление секретами с применением HashiCorp Vault, реализация политик токенизации и псевдонимизации персональных данных.

✓ Резервное копирование и восстановление: Внедрение и контроль систем резервного копирования (RuBackup, Кибер Бэкап) с криптографической защитой резервных копий, тестирование процедур восстановления для критически важных систем, обеспечение RPO/RTO в соответствии с бизнес-требованиями.

3. Архитектура и проектирование безопасности

✓ Архитектура ИБ по принципам Zero Trust: Проектирование и внедрение архитектур ИБ на основе Zero Trust Architecture с сегментацией сети, строгой аутентификацией и авторизацией, постоянной верификацией, применением принципа минимальных привилегий. Эшелонированная защита с интеграцией контролей на всех уровнях.

✓ Безопасность платформ: экспертиза в области защиты ОС (Windows Server, Linux, Astra/RED OS), технологий виртуализации (VMware, Hyper-V) и контейнеризации (Docker, Kubernetes), включая безопасную конфигурацию, управление образами, сканирование уязвимостей в CI/CD pipeline.

✓ Физическая и инженерная безопасность: Интеграция СКУД и систем видеонаблюдения в общую систему безопасности, проектирование безопасных ЦОД и серверных помещений с учетом требований антитеррористической защищенности, управление доступом к критически важному оборудованию.

4. Сетевые и телекоммуникационные технологии

✓ Сетевая безопасность нового поколения: Администрирование и тонкая настройка NGFW (UserGate, Континент 4, Kaspersky NGFW, ИКС, Check Point) с применением политик на основе приложений и пользователей, внедрение систем обнаружения/предотвращения вторжений (IDS/IPS) и анализа трафика (NTA/NDR) для выявления advanced threats.

✓ Защита веб-приложений и API: Внедрение и администрирование Web Application and API Protection (WAAP) для защиты от атак класса OWASP Top 10 и OWASP API Security Top 10 (Гарда, SolidWall WAF, PT Application Firewall), применение позитивной и негативной моделей безопасности, защита сложных API (GraphQL, gRPC, WebSocket).

✓ Защита от DDoS и бот-атак: Организация многоуровневой защиты от DDoS-атак (Qrator Labs, StormWall) с применением scrubbing-центров и on-premise решений, внедрение систем защиты от бот-атак с применением behavioral analysis и machine learning.

5. Управление доступом и идентификацией

✓ Современные системы управления доступом: Внедрение и управление системами централизованного управления доступом (Avanpost IDM), ролевой модели (RBAC), атрибутивной модели (ABAC), контроль привилегированных пользователей (Indeed IAM/PAM, Контур.PAM, CyberArk) с сессионным мониторингом и записью сессий.

✓ Эволюция аутентификации: Внедрение многофакторной (MFA) и двухфакторной (2FA) аутентификации (MULTIFACTOR, Indeed Access Manager, MFASOFT), работа с фидо-аутентификацией (passkeys), биометрическими решениями, интеграция с каталогами (Active Directory, LDAP) и IDaaS-платформами.

✓ Управление жизненным циклом идентификации: Разработка и внедрение процессов управления жизненным циклом идентификации и доступа (IGA), автоматизация процессов onboarding/offboarding, регулярный пересмотр прав доступа (access review), управление доступом в условиях удаленной работы.

6. Оценка и тестирование безопасности

✓ Управление уязвимостями как процесс: Построение зрелого процесса Vulnerability Management от сканирования до исправления, работа со сканерами (MaxPatrol VM, RedCheck, Nessus, Крайон HScan), приоритизация уязвимостей на основе рисков бизнеса, интеграция с процессами разработки и эксплуатации.

✓ Тестирование на проникновение и Red Teaming: Организация и контроль внутренних и внешних пентестов с привлечением QSA/SAS, проведение Red Team упражнений для проверки эффективности защиты, фишинг-симуляций для оценки осведомленности сотрудников, подготовка итоговых отчетов с бизнес-рекомендациями.

✓ Аудит и комплаенс: Проведение внутренних аудитов с применением методологий ISO 19011, подготовка и прохождение внешних проверок (ФСТЭК, ФСБ, РКН, ЦБ РФ, PCI QSA), работа с замечаниями регуляторов, разработка планов корректирующих мероприятий.

✓ Безопасность кода и DevSecOps: Интеграция инструментов статического и динамического анализа (SAST/DAST/SCA) в CI/CD конвейер (AppScreener, PVS-Studio, AppSec.Hub, АК-ВС 3), анализ сторонних компонентов на наличие уязвимостей и НДВ, работа с открытым кодом (Open Source Security), управление SBOM (Software Bill of Materials).

7. Операционная безопасность

✓ Построение современных SOC: Построение и развитие центра мониторинга (SOC) с применением принципов автоматизации и оркестрации, внедрение и эксплуатация SIEM-систем (Security Vision, MaxPatrol SIEM, Kaspersky KUMA, RuSIEM, UDV SIEM, Alertix, Wazuh), интеграция с SOAR-платформами для автоматизации реагирования.

✓ Реагирование на инциденты: Разработка и отладка планов реагирования (IRP) с ролевыми моделями и четкими SLA, расследование инцидентов с применением DFIR-методологий, Threat Hunting с применением машинного обучения, управление инцидентами с участием персональных данных в соответствии с требованиями GDPR и 152-ФЗ.

✓ Поведенческий анализ: Внедрение систем для выявления аномалий в поведении пользователей (UEBA) с применением машинного обучения (Security Vision UEBA), построение профилей нормального поведения, детектирование внутренних угроз и компрометации учетных записей.

✓ Повышение осведомленности: Разработка и внедрение программ Security Awareness (Phishman, Red Security, Start X) с персонализированным контентом для разных ролей, обучение безопасной работе с API и ИИ-инструментами, симуляция фишинг-атак и оценка эффективности обучения.

8. Безопасность при разработке ПО и ИИ

✓ DevSecOps и безопасная разработка: Внедрение практик безопасной разработки (SSDLC/БРПО) в соответствии с ГОСТ Р 56939-2024, интеграция безопасности в Agile/DevOps процессы, проведение Threat Modeling для критических приложений, работа с командами разработки для повышения осведомленности в безопасности.

✓ Анализ кода и архитектуры: Глубокая экспертиза в области анализа кода с применением инструментов (Solar appScreener, PVS-Studio, АК-ВС 3, SonarQube, Semgrep), анализ архитектурных уязвимостей, выявление недекларированных возможностей (НДВ), работа с бинарным и исполнимым кодом в условиях отсутствия исходных текстов.

✓ Безопасность ИИ и машинного обучения: Анализ и митигация угроз для систем на базе Искусственного Интеллекта и Машинного обучения (AI/ML Security) в соответствии с OWASP Top 10 for LLM, защита от атак на обучающие выборки (data poisoning), защита моделей от кражи и обратного инжиниринга, аудит ИИ-систем на этичность и предвзятость.

9. Экспертное сообщество и развитие

✓ Активный участник профессионального сообщества РБПО ФСТЭК России и ИСП РАН, регулярное участие в мероприятиях по обмену опытом в области безопасной разработки и защиты критических систем.

✓ Постоянное профессиональное развитие через программы MBA в управлении IT-проектами, специализированные курсы по безопасной разработке (DevSecOps), этичному хакингу (Pentester) и работе с ИИ-технологиями. Внедрение лучших практик из сообщества OWASP в корпоративные процессы безопасности.

✓ Сертификации: ISO/IEC 27001 Lead Auditor, ISO/IEC 27005 Lead Risk Manager, специалист по безопасной разработке (DevSecOps), специалист по работе с системами искусственного интеллекта, аналитик SOC, специалист по тестированию на проникновение.о считаете важным о себе

Портфолио

36093121

Открыть контакты соискателя

Зарегистрируйтесь или войдите, чтобы увидеть контакты соискателя

Похожие резюме

27 октября, 2010

Начальник отдела информационных технологий

70 000 руб

Александр Константинович

Город

Москва

Возраст

65 лет ( 8 марта 1960)

Опыт работы:

4 года

Последнее место работы:

Начальник отдела ИТ Дирекции, IBS Экспертиза
01.2005 - 01.2009

отправить приглашение подробнее

11 августа, 2009

Руководитель it подразделения

70 000 руб

Александр Анатольевич

Город

Москва

Возраст

51 год (24 июня 1974)

Опыт работы:

5 лет и 7 месяцев

Последнее место работы:

руководитель информационно-аналитического отдела, ООО "Меорида"
11.2003 - 06.2009

отправить приглашение подробнее

21 января, 2016

Системный администратор

75 000 руб

Дмитрий Александрович

Город

Москва local_shipping

Возраст

46 лет (22 января 1979)

Опыт работы:

17 лет и 3 месяца

Последнее место работы:

Ведущий специалист отдела информационной безопасности, АО ВТБ МЕдицинское страхование
09.2011 - по текущее время

отправить приглашение подробнее
Все похожие резюме

Резюме размещено в отрасли

Информационные технологии / IT / Интернет:
  • Директор / Руководитель,
  • Менеджер/ Руководитель проектов,
  • Специалист по информационной безопасности
  • Руководитель
Подпишитесь на похожие резюме
к поиску резюме

Рекомендованные вакансии

Руководитель направления перестрахования

Москва

Руководитель направления (Товарный трейдинг)( Совкомбанк )

Москва

Руководитель направления( Государственная транспортная лизинговая компания )

Москва

Руководитель направления по оптимизации ИТ-процессов

Москва

Руководитель направления операционных рисков

Москва

Популярные специализации
  • Другое
  • Менеджер по продажам
  • Менеджер по работе с клиентами
  • Продавец-консультант
  • Продавец-кассир
  • Администратор
Инструменты соискателя
  • Разместить резюме
  • Найти работу
  • Поиск вакансий
  • Каталог вакансий
  • Соглашение по содействию в трудоустройстве
  • Защита персональных данных
  • Архивный каталог
  • Вакансии по профессиям
  • Поиск по городам
Инструменты работодателя
  • Разместить вакансию
  • Найти сотрудника
  • Поиск резюме
  • Каталог резюме
  • Тарифы
  • Информер с вакансиями
  • Резюме по профессиям
Больше всего ищут
  • Бармен
  • Брокер
  • Водитель такси
  • Корреспондент
  • Охранник
  • Переводчик

© 2007 - 2025 «Карьерист.ру»

  • О нас
  • Обратная связь