Ведущий инженер по информационной безопасности
О компании
Recare — одна из ведущих немецких HealthTech-компаний. Мы перестраиваем управление выпиской пациентов — технологично, ориентированно на пациента и без бюрократии. Помимо ведущей на рынке SaaS-платформы, мы разрабатываем ИИ-решения, которые упрощают процессы в больницах и у поставщиков последующего ухода, разгружают медицинских работников и возвращают внимание к пациентам. Сегодня мы соединяем две трети всех немецких больниц с более чем 650 реабилитационными клиниками и 25 000 поставщиками сестринского ухода и ухода на дому. Сейчас у нас около 120 сотрудников из разных стран, мы продолжаем расти и выходим за пределы основного бизнеса, создавая портфель ИИ-продуктов для устранения бюрократии и администрирования в больницах.
О роли
Вы будете нашим первым выделенным инженером по безопасности: старший индивидуальный специалист без команды на старте. Вы выходите как заместитель CISO, подчиняетесь директору по технологиям (сейчас исполняющему обязанности CISO) и выстраиваете инженерию безопасности с нуля. База уже есть: ISO 27001, C5 Type II, регулярные пентесты и шифрование в продукте. ИИ добавляет новые поверхности: голосовая документация, генерация документов и агентные рабочие процессы. Вы создаёте и владеете программой безопасности, инструментарием и историей безопасности для клиентов.
Задачи
- Управление уязвимостями: сканеры и обновление зависимостей во всех репозиториях, плюс процесс, который доводит находки до закрытия.
- Партнёр для платформенной команды: ревьюить инфраструктурные решения, чувствительные к безопасности, и прорабатывать варианты вроде ключей, управляемых клиентом, или HSM. Архитектура остаётся за платформенной командой.
- Сертификация, техническая сторона: проектирование мер контроля и оценка для ISO 27001 и C5, обоснование безопасности для потенциального будущего медицинского изделия класса IIa (MDR), определение объёма пентестов и сопровождение; на горизонте регулирование вроде EU Cyber Resilience Act. Это примерно четверть–треть роли, и мы говорим открыто: для правильного человека в безопасности здравоохранения это привлекательная часть, а не рутина.
- Безопасность для клиентов: переиспользуемые документы, доказательства и опросники с помощью ИИ, чтобы десятая корпоративная сделка стоила малую долю первой. Вы подключаетесь к звонку, когда CISO больницы задаёт новый вопрос об архитектуре ИИ.
- Реагирование на инциденты: процесс, runbooks и эскалация; вы ведёте, когда инцидент реальный. Мы слишком малы для SOC, поэтому вы проектируете дежурства под размер компании. Инциденты продукта и баги платформы имеют своих владельцев в инженерии.
- Безопасность компании в целом: следить за ландшафтом угроз, превращать текущие проблемы в цепочке поставок в конкретные действия и задавать базовые стандарты, которые IT применяет к устройствам и учётным записям.
Как мы работаем
- ИИ-нативный подход: наши инженеры каждый день используют агентов для написания кода. Безопасность должна делать то же: сканирование, доказательства, опросники.
- ИИ — также наша поверхность атаки: песочницы для агентов, промпт-инъекции, голосовые данные, автоматизация действий на компьютере внутри больниц. Мы решаем вопросы безопасности, с которыми большинство компаний столкнутся только через несколько лет.
- Человек в цикле по умолчанию: это здравоохранение — ИИ предлагает, люди сохраняют контроль.
- Выпускай и наблюдай: мы непрерывно выпускаем продукт и отлаживаем по телеметрии, в том числе открыто, когда это самый быстрый путь.
Требования
- Вы практикующий инженер по безопасности с опытом 6+ лет в разработке и безопасности, и можете указать на программу безопасности (или её большую часть), которой владели.
- Вы были техническим контрагентом как минимум в одном цикле сертификации ISO 27001, C5 или SOC 2: проектировали меры контроля, общались с аудитором и писали техническую часть Statement of Applicability. Это жёсткое требование.
- Вы реально занимались управлением уязвимостями: сканеры, боты для зависимостей, триаж и доведение исправлений до конца.
- Вы внимательно следите за сферой безопасности (подкасты, бюллетени, разборы инцидентов) и обычно имеете мнение о текущем инциденте недели ещё до новостей.
- Вы искренне интересуетесь безопасностью ИИ — защитой ИИ-систем.
Условия
- Осмысленная работа: ваша роль положительно повлияет на пациентов, их семьи и медицинских работников.
- Культура компании: плоская иерархия, высокая производительность, сильная командная динамика, взаимное уважение, лояльность и признание.
- Гибкость: можно забрать ребёнка из детского сада или позаниматься спортом в обед. Мы компания, дружелюбная к удалённой работе, с гибким рабочим графиком. По договорённости возможны воркейшены.
- Карта Edenred — вы можете использовать её по своим потребностям.
- Дополнительный день отпуска: чтобы вы могли отпраздновать день рождения с близкими, в этот день вы не работаете.