09.情報セキュリティスペシャリスト(PSIRT統括)
株式会社マルイユナイト · 丸井グループ本社 東京都中野区中野4-3-2 マルイユナイト新宿オフィス 東京都新宿区新宿3-17-19 中野ビル 2F、3F 【就業場所の変更の範囲】 会社の定める場所(丸井グループ本社・テレワークを行う場所等)
About The Role
# プロダクトセキュリティの専門組織を新設し、フィンテック事業の安全な開発・運用体制をリードする
## 仕事概要
◆概要
当社が開発・運用するプロダクト(会員向けアプリ/Web、決済・カード関連システム、API 等)のセキュリティを所管する PSIRT(Product Security Incident Response Team)を新設し、立ち上げから定常運用への移行までをリードいただくポジションです。
クレジットカード・決済という規制産業の要件(PCI DSS、カードブランド規則、割賦販売法、個人情報保護法 等)を満たしつつ、プロダクト開発のスピードと両立する実効的なセキュリティ体制を構築することがミッションです。将来的には、マルイユナイトを起点に確立した体制をグループ全体のプロダクトセキュリティ統括へ発展させていただくことを期待しています。
本ポジションはプロダクトのセキュリティに特化した PSIRT を統括します。社内IT・インフラの防御や 24時間365日の監視・検知(CSIRT/SOC 機能)はグループの情報システム会社各社と連携して整備していくため、まずはプロダクト起因の脆弱性・インシデントに集中していただきます。また、CSIRT との境界・連携ルールを設計し、会社境界を越えたインシデント対応を成立させることも重要な役割です。
なお本ポジションは設計・意思決定・組織化・経営/規制接続を担う統括職であり、実装・診断・規制実務はエンジニアや各担当が担います。
◆仕事内容(一例)
- PSIRT 組織の立ち上げ・運営
- ミッション・スコープ・KPI/KRI の設計、組織・要員・予算計画、採用・育成
- 規程・プレイブック(受付/トリアージ/修正管理/公表判断)の整備、ツール選定
- 経営会議・リスク委員会・監査対応の代表窓口
- CSIRT との連携設計
- 会社境界を跨ぐ連携ルール(情報共有・エスカレーション・RACI)の策定。
- 脆弱性マネジメント/プロダクトインシデント対応の統括
- 脆弱性情報の受付・トリアージ・SLA・公表判断の枠組み設計と運用統括
- プロダクト起因インシデントのインシデントコマンダー、規制当局・カードブランドへの報告統括、ポストモーテム主催等
- (CVSS ベースのリスク評価、SBOM 活用の OSS 脆弱性監視などの方針設計。実作業は担当が遂行)
- セキュア開発(SSDLC)の推進
- SAST/DAST/SCA の活用方針、セキュアコーディング規約や開発者研修の企画(実装・運用は開発・担当に委譲)
- 規制・ブランド対応
- PCI DSS を中心とした PSIRT 関連統制の整備・維持、監査対応、経営層・規制当局向けレポートの統括
◆利用技術
セキュリティ:脆弱性管理プラットフォーム、SBOM管理、脅威インテリジェンス、SAST/DAST/SCA、CVSS v3.1/v4.0
フレームワーク:PCI DSS、FIRST PSIRT Services Framework、ISO/IEC 30111・29147、OWASP
ツール:GitHub、Slack、Notion、Jira
## 必須スキル
◆概要
当社が開発・運用するプロダクト(会員向けアプリ/Web、決済・カード関連システム、API 等)のセキュリティを所管する PSIRT(Product Security Incident Response Team)を新設し、立ち上げから定常運用への移行までをリードいただくポジションです。
クレジットカード・決済という規制産業の要件(PCI DSS、カードブランド規則、割賦販売法、個人情報保護法 等)を満たしつつ、プロダクト開発のスピードと両立する実効的なセキュリティ体制を構築することがミッションです。将来的には、マルイユナイトを起点に確立した体制をグループ全体のプロダクトセキュリティ統括へ発展させていただくことを期待しています。
本ポジションはプロダクトのセキュリティに特化した PSIRT を統括します。社内IT・インフラの防御や 24時間365日の監視・検知(CSIRT/SOC 機能)はグループの情報システム会社各社と連携して整備していくため、まずはプロダクト起因の脆弱性・インシデントに集中していただきます。また、CSIRT との境界・連携ルールを設計し、会社境界を越えたインシデント対応を成立させることも重要な役割です。
なお本ポジションは設計・意思決定・組織化・経営/規制接続を担う統括職であり、実装・診断・規制実務はエンジニアや各担当が担います。
◆仕事内容(一例)
- PSIRT 組織の立ち上げ・運営
- ミッション・スコープ・KPI/KRI の設計、組織・要員・予算計画、採用・育成
- 規程・プレイブック(受付/トリアージ/修正管理/公表判断)の整備、ツール選定
- 経営会議・リスク委員会・監査対応の代表窓口
- CSIRT との連携設計
- 会社境界を跨ぐ連携ルール(情報共有・エスカレーション・RACI)の策定。
- 脆弱性マネジメント/プロダクトインシデント対応の統括
- 脆弱性情報の受付・トリアージ・SLA・公表判断の枠組み設計と運用統括
- プロダクト起因インシデントのインシデントコマンダー、規制当局・カードブランドへの報告統括、ポストモーテム主催等
- (CVSS ベースのリスク評価、SBOM 活用の OSS 脆弱性監視などの方針設計。実作業は担当が遂行)
- セキュア開発(SSDLC)の推進
- SAST/DAST/SCA の活用方針、セキュアコーディング規約や開発者研修の企画(実装・運用は開発・担当に委譲)
- 規制・ブランド対応
- PCI DSS を中心とした PSIRT 関連統制の整備・維持、監査対応、経営層・規制当局向けレポートの統括
◆利用技術
セキュリティ:脆弱性管理プラットフォーム、SBOM管理、脅威インテリジェンス、SAST/DAST/SCA、CVSS v3.1/v4.0
フレームワーク:PCI DSS、FIRST PSIRT Services Framework、ISO/IEC 30111・29147、OWASP
ツール:GitHub、Slack、Notion、Jira
## 歓迎スキル
- PSIRT/CSIRT の立ち上げ、またはゼロからの組織設計の経験
- グループ会社・会社境界を跨いだ連携設計やセキュリティ組織の統括経験
- Web/モバイル/API の脆弱性に関する技術的理解(OWASP、CVSS 等)
- 関連資格(CISSP/CISM/CISA/情報処理安全確保支援士/PCI ISA 等)
## 求める人物像
- 「できない理由」ではなく 「どうすれば安全に成立させられるか」を設計し、組織を動かせる
- 経営・規制当局・グループ会社・現場など、多様なステークホルダーの利害を調整し合意形成できる
- 立ち上げ期の曖昧さ・変化を前向きに楽しめる(ゼロイチ志向)
- ガバナンス(文書化・証跡)とスピードを両立できる
- 現場が安心して「おかしい」と言えるオープンな文化を醸成できる
## 応募概要
### 給与
想定年収:12,000,000円~
給与形態:月給制
基本給:1,000,000円~
時間外手当:なし
※管理監督者(労基法第41条第2号)に該当するため
賞与:なし
### 勤務地
丸井グループ本社
東京都中野区中野4-3-2
マルイユナイト新宿オフィス
東京都新宿区新宿3-17-19 中野ビル 2F、3F
【就業場所の変更の範囲】
会社の定める場所(丸井グループ本社・テレワークを行う場所等)
### 雇用形態
正社員
### 勤務体系
◆勤務時間
- 始業・終業の時刻等
- 始業(10時00分) 終業(19時00分)※一例
- 1か月単位のフレックスタイム制;始業及び終業の時刻は労働者の決定に委ねる
- (ただし、フレキシブルタイム(始業) 8時00分から (終業)22時00分、コアタイムなし)
- ※ 在宅勤務併用可
- 休憩時間 60分 ※1日あたりの労働時間による
◆休日
- 定例日:毎週土曜日・日曜日(振替可)
- 非定例日:みなし年休12日間×年2回
◆休暇
- 年次有給休暇 入社日に10日付与
入社後、継続勤務1年ごとに追加付与
- 時間単位年休:有
- 代替休暇:無
- その他特別休暇
産前産後休暇、育児休暇、その他特別休暇(有給・無給)など
### 試用期間
あり(3か月)
### 福利厚生
◆社会保険完備(健康保険、厚生年金保険、雇用保険、労災保険)
◆結婚休暇、産前産後休暇、出産育児休職、介護休職、短時間勤務制度、社員商品購入割引制度、定年再雇用制度
◆入社時PC貸与(Mac)
◆副業申請可能
◆交通費支給など
※ 新たな制度も随時導入予定
This is an external listing. JobSpring does not represent or verify the employer. Report this listing
JobSpring