Sr. Manager, Security Operations & Governance NUMÉRO DE POSTE: 482613
Location: 100% remote in US
Duration: 6-12 month contract
Pay: $70-80/hr W2
This role will serve as the primary owner for security findings, remediation plans, vulnerability items, audit actions, risk exceptions, and enterprise security obligations.
The position requires a hands-on leader who can translate security findings into practical action plans, assign ownership, track execution, validate evidence, escalate blockers, and drive closure across IT, compliance, vendors, and business stakeholders.
The ideal candidate is not only able to organize and execute a security program but is also a security-minded operator who can work directly with technical teams on identity, endpoint, cloud, network, application, infrastructure, SaaS, and healthcare system risks.
Core Responsibilities
- Own the security remediation backlog, including enterprise security findings, IOPs, vulnerability items, audit actions, risk assessments, control gaps, exceptions, and assessment findings.
- Drive remediation from intake through closure by creating clear action plans with owners, due dates, dependencies, evidence requirements, risks, and escalation paths.
- Maintain a centralized remediation tracker, risk register, exception log, evidence repository, and executive status reporting for open security obligations.
- Lead recurring remediation reviews with infrastructure, cloud, endpoint, application, network, data, compliance, and vendor teams to ensure progress and accountability.
- Challenge unclear ownership, stalled work, weak evidence, missed deadlines, and incomplete remediation plans.
- Escalate blockers and risks to IT leadership, Enterprise Security, Compliance, and business owners when remediation is delayed or requires risk acceptance.
- Validate remediation evidence before closure, including screenshots, configuration exports, tickets, logs, reports, policy updates, testing results, and vendor attestations.
- Translate technical findings into practical, prioritized work that operational teams can execute without unnecessary complexity.
- Lead security operations activities, including alert triage, investigation, containment, escalation, recovery, and post-incident review.
- Serve as incident commander or technical lead for security events affecting clinical operations, patient data, business continuity, or critical applications.
- Maintain incident documentation, evidence, playbooks, tabletop exercises, and after-action tracking.
- Partner with Compliance/Privacy on PHI related investigations, documentation, and reporting requirements.
- Lead vulnerability lifecycle management, including intake, validation, prioritization, ticketing, remediation follow-up, SLA adherence, aging reporting, and closure evidence.
- Coordinate with application, infrastructure, cloud, network, and vendor owners to remediate application, website, domain, certificate, configuration, cloud, server, endpoint, and external exposure findings.
- Manage and improve security practices across identity, endpoint, email, cloud, network, server, SaaS, and application environments.
- Oversee operational use of Microsoft 365 security, Entra ID, Intune, Defender, Sentinel, Azure security, EDR/XDR, SIEM, vulnerability management tools, and related logging or investigation capabilities.
- Partner with infrastructure, cloud, and network teams on secure administration, segmentation, firewall standards, NAC, remote access, vendor access, and external exposure management.
- Drive endpoint and workstation security improvements, including EDR coverage, encryption, patching, device compliance, configuration baselines, and exception handling.
- Ensure security telemetry from endpoints, identity, email, cloud, EHR, Salesforce, and critical infrastructure is available for monitoring, investigation, and audit evidence.
- Support access management governance, including onboarding/offboarding controls, periodic access reviews, privileged access, service accounts, vendor access, and remote access.
- Coordinate vendor security reviews and remediation for third parties with access to PHI, patient data, or critical systems.
- Document compensating controls and risk acceptance where immediate remediation is not feasible.
- Support HIPAA Security Rule safeguards, PHI/PII protection, secure email, DLP, data classification, application inventory, and evidence management activities.
- Partner with clinical, operations, IT, and compliance stakeholders to reduce risk to patient data and clinical operations.
- Support business continuity and disaster recovery planning, including recovery procedures, system dependencies, testing evidence, and remediation of gaps.
- Coordinate security work related to medical devices, telecom, specialty systems, hosted environments, and healthcare-specific technology risks.
- Maintain practical security policies, standards, procedures, and evidence that can be followed by operational teams.
Required Qualifications
- Bachelor's degree and 8 years of experience managing enterprise IT, cybersecurity, security operations, or security remediation programs. Additional years of relevant experience may be considered in lieu of degree.
- Experience owning remediation programs where findings, vulnerabilities, audit actions, or risk items had to be driven to closure across multiple technical and business teams.
- Ability to operate as an execution owner, not only a coordinator, including assigning work, challenging status, escalating blockers, validating evidence, and holding teams accountable.
- Strong practical understanding of vulnerability management, security operations, incident response, identity security, endpoint protection, cloud security, logging, and control evidence.
- Experience working with enterprise security, audit, compliance, or corporate security teams on remediation plans, exceptions, evidence requests, and recurring status reporting.
- Experience engaging multidisciplinary technical teams across cloud, cybersecurity, infrastructure, endpoint, network, application, SaaS, and hybrid environments.
- Experience managing scope, schedule, priority, risk, and dependencies for enterprise security initiatives.
- Working knowledge of Microsoft 365 security, Entra ID, Intune, Defender, Sentinel, Azure security, EDR/XDR, SIEM, IAM, vulnerability management tools, and logging concepts.
- Experience coordinating remediation across technical teams, vendors, business owners, and compliance stakeholders.
- Ability to review findings, determine practical next steps, assign ownership, track progress, collect evidence, and escalate blockers.
- Familiarity with HIPAA, PHI/PII handling, NIST CSF, CIS benchmarks, and modern identity and endpoint security practices.
- Strong written and verbal communication skills, including the ability to explain technical risk and remediation status to non-technical stakeholders.
- Healthcare experience or experience supporting regulated environments with sensitive data.
- Relevant certifications such as PMP, CISSP, CISM, CRISC, Security , or similar are preferred.
Determining compensation for this role (and others) at Vaco/Highspring depends upon a wide array of factors including but not limited to the individual’s skill sets, experience and training, licensure and certifications, office location and other geographic considerations, as well as other business and organizational needs. With that said, as required by local law in geographies that require salary range disclosure, Vaco/Highspring notes the salary range for the role is noted in this job posting. The individual may also be eligible for discretionary bonuses, and can participate in medical, dental, and vision benefits as well as the company’s 401(k) retirement plan. Additional disclaimer: Unless otherwise noted in the job description, the position Vaco/Highspring is filing for is occupied. Please note, however, that Vaco/Highspring is regularly asked to provide talent to other organizations. By submitting to this position, you are agreeing to be included in our talent pool for future hiring for similarly qualified positions. Submissions to this position are subject to the use of AI to perform preliminary candidate screenings, focused on ensuring minimum job requirements noted in the position are satisfied. Further assessment of candidates beyond this initial phase within Vaco/Highspring will be otherwise assessed by recruiters and hiring managers. Vaco/Highspring does not have knowledge of the tools used by its clients in making final hiring decisions and cannot opine on their use of AI products.
Avis sur l’égalité en matière d’emploi
Vaco by Highspring est un employeur qui souscrit au principe de l’égalité en matière d’emploi et qui ne pratique aucune discrimination à l’égard des employés ou candidats à un emploi sur le plan de la race (notamment en ce qui a trait aux caractéristiques historiquement associées à la race, comme la texture des cheveux et la coiffure), couleur de la peau, le sexe (ce qui inclut l’état de grossesse ou les conditions connexes), la religion ou les croyances, l’origine nationale, la citoyenneté, l’âge, le handicap, le statut d’ancien combattant, l’adhésion à un syndicat, l’appartenance ethnique, le genre, l’identité de genre, l’expression de genre, l’orientation sexuelle, l’état civil, l’affiliation politique ou autre caractéristique protégée par les lois fédérales, d’État ou locales.
Vaco by Highspring et sa société mère, ses sociétés affiliées et ses filiales s’engagent à la pleine inclusion de toutes les personnes qualifiées. Dans le cadre de cet engagement, Vaco by Highspring et sa société mère, ses sociétés affiliées et ses filiales veilleront à ce que les personnes handicapées bénéficient de mesures d’adaptation raisonnables. Si des mesures d’adaptation raisonnables sont nécessaires pour vous permettre de participer au processus de candidature ou d’entretien d’embauche, d’exercer les fonctions essentielles du poste et/ou de bénéficier d’autres avantages et privilèges liés à l’emploi, veuillez contacter HR@vaco.com.
Vaco by Highspring souhaite également que tous les candidats sachent que la loi interdit la discrimination dans le milieu de travail.
Avis de représentation
En soumettant votre candidature à ce poste, vous convenez que vous accordez à Vaco by Highspring le droit exclusif de vous présenter en tant que candidat eu égard à l’offre d’emploi susmentionnée. Vous reconnaissez en outre que vous avez fourni des renseignements exacts sur vous-même et que vous n’avez pas volontairement dénaturé vos qualifications. Dans toute la mesure permise par la loi, vous vous engagez également à garder confidentiels tous les renseignements que vous obtiendrez de Vaco by Highspring concernant le poste et à ne divulguer les renseignements relatifs au poste que si cela est absolument nécessaire pour respecter une obligation afférente à votre candidature. En contrepartie, Vaco by Highspring s’engage à déployer des efforts raisonnables pour vous représenter dans le cadre de toute sollicitation, présélection en matière d’emploi et diffusion de CV.
Concernant les résidents de l’Ontario, Canada : d’après ce que Highspring retient de ses discussions avec son Client ce poste est actuellement vacant (soit par le truchement de Highspring en tant que sous-traitant, soit auprès du Client).
Avis de confidentialité
Vaco by Highspring, ainsi que sa société mère, ses sociétés affiliées et ses filiales (« nous », « notre/nos » ou « Vaco by Highspring ») respectent votre vie privée et s’engagent à vous informer de ses politiques en toute transparence.
- Les résidents de la Californie peuvent consulter l’Avis de collecte par les RH de Vaco by Highspring concernant les candidats et les employés de la Californie ici.
- Les résidents de la Virginie peuvent consulter nos politiques propres à l’État ici.
- Les résidents de tous les autres États peuvent accéder à nos politiques ici.
- Les résidents canadiens peuvent consulter nos politiques en anglais ici et en français ici.
- Les résidents des pays régis par le RGPD peuvent consulter nos politiques ici.
De plus, les candidatures à ce poste seront soumises à une présélection des candidats effectuée par l’IA visant à vérifier que les exigences minimales indiquées au titre du poste sont respectées. Vous trouverez plus de détails sur l’utilisation de l’IA par Vaco by Highspring ici (https://www.highspring.com/ai-use-notices/). L’évaluation des candidatures après cette phase initiale sera menée par des recruteurs et gestionnaires d’embauche. Vaco by Highspring n’a pas d’information ni d’opinion sur l’utilisation de solutions d’IA par son client dans le cadre de l’embauche.
Avis sur la transparence salariale
La rémunération fixée pour ce poste, et d’autres, auprès de Vaco by Highspring dépend de nombreux facteurs,notamment :
- les compétences, l’expérience et la formation de la personne;
- les exigences en matière de permis d’exercice et de certification;
- l’emplacement du bureau et autres considérations géographiques;
- d’autres besoins commerciaux et organisationnels.
Cela étant, conformément à la loi locale, Vaco by Highspring estime qu’en fonction des critères susmentionnés, la fourchette salariale suivante constitue une estimation raisonnable de la rémunération de base pour une personne embauchée à ce poste dans les régions géographiques exigeant la divulgation de la fourchette salariale. Le ou la titulaire du poste peut également être admissible à des primes discrétionnaires.