Ny tjänst: SEB söker Operational Threat Intelligence Analyst to CSIRT | SEB, Solna i Solna – det här söker arbetsgivaren
SEB söker Operational Threat Intelligence Analyst to CSIRT | SEB, Solna i Solna. Rollen är placerad i SEB:s OSC (Operational Security Center), där flera funktioner ingår – bland annat CSIRT (Security Incident Response), Threat Intelligence, penetrationstest, sårbarhetshantering och Security Engineering.
Enligt annonsen handlar tjänsten om defensiv operativ IT-säkerhet med fokus på threat intelligence, threat hunting och incident response. Rekryterande chef är Henrik Brevenius, som leder CSIRT och teamet för Operational Threat Intelligence.
Ansvar och arbetsuppgifter
Rollen kombinerar operativ och taktisk hotunderrättelse med nära samarbete med incidenthantering och säkerhetsarbete i drift. I annonsen lyfts följande huvudsakliga arbetsuppgifter:
- Ta fram handlingsbara operativa och taktiska threat intelligence-insikter relevanta för SEB Group.
- Stödja närtidens säkerhetsoperationer genom att identifiera och adressera nya cyberhot.
- Samarbeta med det strategiska threat intelligence-teamet.
- Identifiera kritiska säkerhetsfrågor och ge konkreta rekommendationer baserade på underrättelser.
- Upprätthålla operativ lägesbild för att upptäcka hot och sårbarheter som påverkar SEB.
- Övervaka indikatorer på dataintrång eller attacker mot SEB och dess tredjeparter.
- Arbeta nära CSIRT och ledning vid incidenter för att säkerställa att rätt åtgärder vidtas och valideras.
- Stötta Incident Response och Security Engineering med djupanalys av hur hotaktörer kan påverka SEB:s IT-infrastruktur.
- Genomföra threat hunting.
- Samverka med partners, leverantörer och andra kritiska sektorer kring threat intelligence.
- Bidra till kontinuerlig utveckling av incident response- och threat intelligence-tjänsterna.
Kravprofil: kompetens och erfarenhet
SEB beskriver att de söker en person med stark säkerhetsbakgrund, särskilt inom cybersäkerhet, och med förmåga att omsätta underrättelser till praktisk effekt i säkerhetsoperationer.
Krav
- Kandidatexamen (BA/BS) i datavetenskap eller närliggande område.
- Förståelse för threat intelligence-ramverk som MITRE ATT&CK och Cyber Kill Chain.
- Kunskap om metodik och arbetssätt hos moderna cyberhotaktörer samt cyber threat intelligence-livscykeln.
- Flytande svenska och engelska.
- Enligt annonsen efterfrågas även erfarenhet inom threat analysis och/eller intelligence analysis, alternativt att vara en snabb lärande person med analytiskt mindset och intresse för att växa in i cybersäkerhetsområdet.
Meriterande
- Certifieringar som GCTI, CTIA, CISSP, CISA eller CISM.
- Förståelse för regelverk, standarder och best practices såsom FI FFFS, NIST, ISO 27001, DORA och PCI-DSS.
- Praktisk erfarenhet av att utveckla intelligence-drivna hot-/attackscenarier.
- Erfarenhet av automation och datavisualisering.
- Security Engineering.
- Verktyg (tooling) och scripting.
Vilken typ av säkerhetsroll är det?
Det här är en roll inom cybersäkerhet och operativ IT-säkerhet, med tydlig koppling till incidenthantering (CSIRT), threat intelligence och threat hunting. Annonsen pekar även mot ett nära samspel med Security Engineering samt behov av att kunna omsätta hotbildsanalys till operativa åtgärder.
Att SEB lyfter regelverk och standarder som DORA, ISO 27001, NIST, PCI-DSS och FI FFFS indikerar också att rollen berör compliance- och styrningsnära aspekter inom informationssäkerhet, även om huvudfokus är operativt.
Det här bör kandidater lyfta i ansökan
Utifrån annonsens krav och arbetsuppgifter kan det vara relevant att i ansökan konkretisera:
- Exempel på hur du producerat operativ/taktisk threat intelligence som lett till åtgärder i SOC/CSIRT eller motsvarande.
- Hur du arbetat med MITRE ATT&CK, Cyber Kill Chain och CTI-livscykeln (insamling, analys, distribution och feedback).
- Erfarenhet av incidenthantering: samverkan under pågående incidenter, beslutsunderlag, samt validering av åtgärder.
- Threat hunting-upplägg: hypotesdriven jakt, datakällor, metodik och hur resultat omsätts i förbättrade detektioner.
- Samverkan med externa aktörer (partners/leverantörer/andra sektorer) och hur du delar lägesbild och indikatorer på ett kontrollerat sätt.
- Teknisk bredd inom IT-säkerhet, samt eventuella inslag av scripting, automation eller visualisering som stärker operativ förmåga.
- Om du arbetat med relevanta regelverk/standarder (FI FFFS, NIST, ISO 27001, DORA, PCI-DSS), beskriv praktiskt vad det inneburit i din vardag.
Så söker du tjänsten
Ansökan ska skickas via länken i annonsen. SEB uppger att urval sker löpande och att sista ansökningsdag är 2026-08-30. Frågor om tjänsten kan ställas till hiring manager Henrik Brevenius på [email protected], men ansökningar hanteras inte via e-post.
SEB skriver även att slutkandidater genomgår bakgrundskontroller (exempelvis identitetskontroll, verifiering av kvalifikationer, kreditupplysning, bolagsengagemang samt brottshistorik) och att slumpvisa drogtester kan förekomma. Under anställning kan återkommande bakgrundskontroller genomföras. Annonsen nämner också att SEB Sweden har ett omplaceringsansvar, vilket kan innebära att tjänsten kan tillsättas via intern omplacering.
Sammanfattningsvis är detta en operativ cybersäkerhetsroll med tydlig tyngdpunkt på threat intelligence, threat hunting och incident response i en CSIRT-nära miljö.






