Third-Party Risk Analyst

Remote (US) Remote Mid-Level vor 1 Tagen
Cybersecurity IT Security
Auf einen Blick

OpenRouter sucht Third-Party Risk Analyst zur Aufbau der TPRM-Funktion von Grund auf. Ideal für Security Assessor mit SOC 2, ISO 27001 und Regulatory Compliance Expertise.

💰 $120.000–170.000/Jahr 📊 Mid-Level 🕒 Vollzeit 🌍 Remote 🗺️ Americas
  • 4+ Jahre Vendor/Third-Party Risk
  • SOC 2, ISO 27001, HIPAA, GDPR
  • Technical Security Literacy
  • DPA/BAA Vertrautheit
SOC 2 ISO 27001 HIPAA GDPR
✅ Geeignet für
  • Security Assessor mit TPRM Erfahrung
  • Vendor Risk Management Profis
  • Regulatory Compliance Spezialisten
🚫 Weniger geeignet
  • Program Administrator ohne Assessment Erfahrung
  • Bewerber ohne Compliance Knowledge
  • Junior Security ohne TPRM Background
💡 Gut zu wissen
  • Building function from scratch - hohe Autonomie aber auch Ambiguity
  • EU AI Act noch regulatorisch im Aufbau - Precedent-Setzung
  • Model Provider und AI Infrastructure Risk spezifisch - nicht Standard SaaS
  • Bias toward Shipping - praktische Lösungen important

Über das Unternehmen

OpenRouter ist die AI Routing Infrastructure Layer. Als Erste Security Risk Analyst wirst du die Vendor Risk Function von Grund auf aufbauen - in einem regulierten Umfeld (EU AI Act, HIPAA, GDPR) für AI Model Provider und Subprocessors.

Deine Aufgaben

  • End-to-End Security Assessments für Model Provider, Subprocessor und SaaS Tooling
  • Critical Reading von SOC 2, ISO Reports (Scope, Carve-outs, CUECs, Exceptions)
  • Findings in Decisions umwandeln - Residual Risk und Compensating Controls
  • TPRM Program Design und Standup: Intake, Tiering, SLAs, Escalation
  • Tooling Pitch und Implementation integriert mit GRC Stack (Drata) und Ticketing
  • Continuous Monitoring für Critical Vendor und Annual Review Cadence
  • Vendor Risk Mapping zu SOC 2, ISO 27001, HIPAA, GDPR und EU AI Act

Deine Voraussetzungen

  • 4+ Jahre Third-Party/Vendor Security Risk oder Security Assessment
  • Working Fluency mit SOC 2, ISO 27001, HIPAA, GDPR
  • Technical Literacy: Cloud Architecture, Access Models, Encryption, Data Flows
  • DPA, BAA und Security Exhibits Vertrautheit
  • Bias toward Shipping - Solutions selber pitch und implement
  • Clear Writing und High Tolerance for Ambiguity
  • Bonus: AI/ML Vendor Assessment, EU AI Act, Scripting/Automation, GRC Platform (Drata), CISSP/CISA/CRISC/CTPRP