Auf einen Blick
OpenRouter sucht Third-Party Risk Analyst zur Aufbau der TPRM-Funktion von Grund auf. Ideal für Security Assessor mit SOC 2, ISO 27001 und Regulatory Compliance Expertise.
💰 $120.000–170.000/Jahr
📊 Mid-Level
🕒 Vollzeit
🌍 Remote
🗺️ Americas
- 4+ Jahre Vendor/Third-Party Risk
- SOC 2, ISO 27001, HIPAA, GDPR
- Technical Security Literacy
- DPA/BAA Vertrautheit
SOC 2
ISO 27001
HIPAA
GDPR
✅ Geeignet für
- Security Assessor mit TPRM Erfahrung
- Vendor Risk Management Profis
- Regulatory Compliance Spezialisten
🚫 Weniger geeignet
- Program Administrator ohne Assessment Erfahrung
- Bewerber ohne Compliance Knowledge
- Junior Security ohne TPRM Background
💡 Gut zu wissen
- Building function from scratch - hohe Autonomie aber auch Ambiguity
- EU AI Act noch regulatorisch im Aufbau - Precedent-Setzung
- Model Provider und AI Infrastructure Risk spezifisch - nicht Standard SaaS
- Bias toward Shipping - praktische Lösungen important
Über das Unternehmen
OpenRouter ist die AI Routing Infrastructure Layer. Als Erste Security Risk Analyst wirst du die Vendor Risk Function von Grund auf aufbauen - in einem regulierten Umfeld (EU AI Act, HIPAA, GDPR) für AI Model Provider und Subprocessors.
Deine Aufgaben
- End-to-End Security Assessments für Model Provider, Subprocessor und SaaS Tooling
- Critical Reading von SOC 2, ISO Reports (Scope, Carve-outs, CUECs, Exceptions)
- Findings in Decisions umwandeln - Residual Risk und Compensating Controls
- TPRM Program Design und Standup: Intake, Tiering, SLAs, Escalation
- Tooling Pitch und Implementation integriert mit GRC Stack (Drata) und Ticketing
- Continuous Monitoring für Critical Vendor und Annual Review Cadence
- Vendor Risk Mapping zu SOC 2, ISO 27001, HIPAA, GDPR und EU AI Act
Deine Voraussetzungen
- 4+ Jahre Third-Party/Vendor Security Risk oder Security Assessment
- Working Fluency mit SOC 2, ISO 27001, HIPAA, GDPR
- Technical Literacy: Cloud Architecture, Access Models, Encryption, Data Flows
- DPA, BAA und Security Exhibits Vertrautheit
- Bias toward Shipping - Solutions selber pitch und implement
- Clear Writing und High Tolerance for Ambiguity
- Bonus: AI/ML Vendor Assessment, EU AI Act, Scripting/Automation, GRC Platform (Drata), CISSP/CISA/CRISC/CTPRP