Gerente de Ingeniería - Seguridad de Aplicaciones de Grafana
En remoto desde España
94 mil € - 113 mil €
🇬🇧El portal de empleo de España
Más de 89.000 ofertas activasEn remoto, EU/UK - Remote +1·Jornada completa·Añadida ayer
1 oferta abierta
Jornada completa
Según la oferta.
Totalmente en remoto
Solo desde ciertos lugares, según la oferta: «EU/UK - Remote / European Union»
Trabajar en inglés
Se requiere inglés, según la oferta.
Esta oferta se ha traducido automáticamente al español.
Qué ofrecemos
Presupuesto de IA ilimitado. No solo permitimos herramientas de IA, sino que las fomentamos activamente. ¿Quieres probar una herramienta nueva? Cómprala. ¿Quieres automatizar parte de tu flujo de trabajo? Hazlo.
Autonomía para dar lo mejor de ti. ¿Quieres reunirte con alguien para aprender? Organízalo. ¿Quieres un mentor? Búscalo. ¿Quieres volar para hablar con un cliente importante? Solo tienes que pedirlo.
Un producto de IA real con clientes reales. No estás construyendo demos ni herramientas internas. Los clientes empresariales utilizan lo que lanzas, y su feedback impulsa lo que construyes a continuación.
Lo que buscamos
Estos son los aspectos sobre los que te evaluaremos específicamente.
Has gestionado un programa de certificación de principio a fin. SOC 2, ISO 27001 o equivalente, a través de un ciclo de auditoría real, no solo apoyando en el de otra persona.
Escribes respuestas que resisten a un revisor hostil. Precisas, documentadas y honestas sobre lo que no hacemos. Conoces la diferencia entre una respuesta y una evasiva.
Riesgo de terceros en la práctica. Has creado o gestionado un proceso de revisión de proveedores y has mantenido una lista de subprocesadores precisa bajo obligaciones de notificación contractual.
Disciplina con la evidencia. Piensas en términos de lo que un auditor pedirá dentro de nueve meses, y lo capturas mientras el trabajo está ocurriendo en lugar de intentar reconstruirlo más tarde.
Criterio para la escalada. Sabes qué preguntas te corresponden responder, cuáles necesitan de Ingeniería o Seguridad y cuáles necesitan aprobación legal.
Utilizas las herramientas de IA correctamente. Ejecutarás agentes sobre tu propia carga de trabajo y los corregirás. Aquí, la curiosidad por saber dónde falla la automatización es más útil que la cautela sobre su uso.
Redacción clara. La mayor parte de este trabajo es producción escrita que leen personas bajo presión de tiempo.
También podrías
Haber tratado con compradores de servicios financieros o de telecomunicaciones, y saber por qué DORA y NIS2 han cambiado lo que se les pide a los proveedores.
Haber trabajado específicamente en gobernanza de IA o ISO 42001.
Haber gestionado una plataforma GRC como Vanta, Drata, Mycroft, Segregato o similar, en lugar de simplemente rellenarla.
Haber estado en el lado del proveedor, como procesador que responde ante los responsables del tratamiento, en lugar de haber trabajado solo internamente.
Lo que estamos construyendo
Estamos construyendo la plataforma de operaciones de IA para grandes empresas, actualmente centrada en clientes de retail y de bienes de consumo empaquetados. En Duvo, los clientes crean agentes de IA que ejecutan el trabajo donde sea necesario: SAP, hojas de cálculo, portales de proveedores, correo electrónico, APIs, lo que sea. Duvo requiere un uso intensivo del navegador y del ordenador.
En Duvo, los usuarios de negocio especifican el resultado; los agentes planifican, actúan, solicitan aprobaciones en caso de excepciones y aprenden con cada ejecución. Para ayudar a los clientes a entender qué automatizar, también les ayudamos a mapear sus procesos mediante la digestión de entrevistas y documentación interna, lo que nos permite abrirnos camino. Empezamos automatizando las partes de las empresas que mejor conocemos (category management, supply chain, finance ops) donde podemos mostrar valor rápidamente, para luego expandirnos a funciones y sectores adyacentes.
La velocidad es nuestra ventaja competitiva: lanzamos rápido, iteramos aún más rápido y acumulamos aprendizaje.
El Puesto
Eres el responsable de la función y, por ahora, su único ocupante. Reportarás al Head of Engineering y trabajarás a diario con nuestro Security Lead; ambos seréis responsables de las políticas, las revisiones de acceso, la evidencia de incidentes y la configuración de nuestro Trust Center.
Tendrás éxito en el puesto cuando un comprador, un auditor o el cliente de un regulador pueda obtener una respuesta precisa y documentada sobre Duvo la primera vez que pregunte. Tú decidirás qué se incluye en un cuestionario, si un proveedor supera la revisión y cómo se estructura y gobierna la biblioteca de respuestas.
Por qué existe este puesto
Nuestros agentes poseen credenciales de los sistemas centrales de los clientes y actúan dentro de ellos. Eso convierte cada acuerdo empresarial en una revisión de seguridad, y cada revisión de seguridad en una prueba de si podemos producir una respuesta directa y documentada rápidamente.
Cumplimos con los compromisos de SOC 2 Type II, ISO 27001, ISO 42001, GDPR y NIS2, y la superficie sigue creciendo. Los bancos y las empresas de telecomunicaciones ahora preguntan por nuestra cadena de subprocesadores porque sus propios reguladores se lo exigen.
Este rol hace que Duvo sea auditable. Necesitamos a alguien que se haga cargo de las respuestas, la evidencia, las auditorías y la cadena de proveedores.
Tus responsabilidades
La biblioteca de Q&A: nuestra fuente de la verdad. Cada respuesta de due diligence que tenemos, mapeada con ISO 27001, SOC 2, ISO 42001, NIS2 y GDPR. Cada fila incluye un responsable, estado de aprobación, enlace a la evidencia, clase de confidencialidad y fecha de revisión. Los datos de rápida evolución se revisan mensualmente, las respuestas de procesos trimestralmente y los datos estables anualmente. Una única versión de cada dato en toda la biblioteca, el trust center, el portal del Trust Center, nuestras políticas y lo que ingeniería hace realmente, con la actualización automática desde cada cuestionario, hallazgo de auditoría y cambio de producto.
Revisiones de seguridad de clientes. Desde la recepción hasta la entrega de cada cuestionario de cliente, monitorizado en nuestro sistema según un plazo de entrega acordado. Las respuestas no verificadas son validadas por Seguridad, Ingeniería o Producto antes de enviarse, y luego vuelven a la biblioteca. Mantendrás actualizado el conjunto de documentos para el cliente en el trust center público y en el portal del Trust Center protegido por NDA.
El programa de auditoría y certificación. Gestionarás el calendario anual: renovación de SOC 2 Type II, vigilancia de ISO 27001 e ISO 42001, evaluación de NIS2, pen test y retest, y solicitudes de derecho de auditoría de los clientes. Recopilación de evidencias, enlace con el DPO y el auditor, hallazgos y remediación, y declaración de la dirección.
Entre auditorías, mantendrás el ISMS y el AIMS en funcionamiento real junto con el Security Lead: registro de riesgos, declaración de aplicabilidad, ciclo de vida de las políticas, revisiones de acceso, auditoría interna, revisión por la dirección y cadencia de dirección de seguridad.
Riesgo de terceros y subprocesadores. Serás responsable de la política de proveedores y del proceso que la sustenta: recepción, clasificación por acceso a datos y criticidad, due diligence sobre evidencias de SOC 2 e ISO, términos del DPA, y compromisos de cero retención de datos y no entrenamiento de modelos por parte de los proveedores de IA. Posteriormente, aprobación, re-revisión y baja, según sea necesario.
La lista de subprocesadores es un compromiso contractual, no una página de la web. Gestionarás la revisión, la notificación al cliente, las actualizaciones del DPA y las actualizaciones del portal como un único proceso.
Querer redactar políticas y delegar el trabajo de evidencias a otra persona. Aquí, ambos son el mismo trabajo.
Querer gestionar un equipo. Esta es una función de un solo ocupante, y lo será durante un tiempo.
Querer un calendario predecible. El alcance cambia cuando un acuerdo se estanca por ello.
Cómo contratamos
Respetamos tu tiempo y nuestro objetivo es movernos rápido.
Entrevista con nuestro Security Lead. (1h) Con qué has trabajado, cómo trabajas y cómo encajas en este puesto.
Entrevista con nuestro Head of Engineering. (30 minutos) Encaje cultural de acuerdo con las expectativas de Ingeniería.
Ronda final. Conoce al equipo en Praga.
Nuestro objetivo es cerrar el proceso en dos semanas.
Duvo es una empresa de software empresarial que describe su producto como "The Enterprise Execution OS", una plataforma que une a personas, agentes de IA y sistemas existentes para mapear, ejecutar y mejorar procesos de negocio, con soluciones que abarcan la auditoría de fletes, la auditoría de cuentas por pagar, el descubrimiento de procesos, la migración de SAP y la fijación de precios. La empresa informa de un equipo de aproximadamente 50 personas en Europa y EE. UU. y afirma generar un impacto anualizado de más de 100 millones de dólares entre sus clientes.
Sus vacantes se anuncian como remotas y con base en la UE/Reino Unido —incluyendo puestos de ingeniería, producto, diseño y go-to-market— lo que puede resultar relevante para profesionales internacionales que busquen trabajo remoto en esas regiones, aunque no se evidencia una contratación específica para España. El equipo distribuido se reúne periódicamente en persona, incluyendo un offsite en Marbella y un hackathon Anthropic × Duvo en Praga.
Quiénes somos
El trabajo empresarial sigue moviéndose de forma manual: copiar y pegar entre hojas de cálculo, hilos de correo interminables e interfaces de usuario heredadas y toscas. Creamos Duvo para acabar con eso de una vez por todas.
Ya nos hemos ganado la confianza de una gran variedad de clientes, y nuestros agentes les están ayudando a automatizar procesos críticos para su negocio. Estamos creciendo rápido, pero para triunfar a partir de aquí necesitamos personas excepcionales; ahí es donde entras tú.
Cómo trabajamos
Estos son compromisos reales que hemos asumido, no aspiraciones:
Impulsados por la iniciativa. Nos organizamos en torno a los problemas de los clientes, no a los organigramas. Los problemas surgen a través del feedback del producto, el análisis de la competencia y las conversaciones directas con los clientes; luego priorizamos, construimos y lanzamos semanalmente.
Obsesionados con el cliente. Resolvemos problemas reales, no hipotéticos. Las funcionalidades que no mueven las métricas del cliente se eliminan.
Iterativos por defecto. Lanzamos cosas pequeñas, aprendemos rápido y nunca nos encariñamos con el código de ayer. Esto significa que las cosas fallan a veces: corregimos sobre la marcha.
Apalancamiento basado en IA primero. Utilizamos la IA para movernos más rápido y centrar el tiempo humano donde más importa. Si una herramienta puede hacerlo, una persona no debería.
Feedback directo. Nos damos feedback constructivo y accionable de inmediato. Esto puede resultar incómodo, pero creemos que merece la pena.
Autonomía con responsabilidad. Confiamos en que la gente tome decisiones y les exigimos resultados, no procesos.