Ny tjänst: Nykommun.se söker Incident handler till Sveriges Nationella CSIRT i Stockholm – det här söker arbetsgivaren
Nykommun.se söker en incident handler till Nationellt cybersäkerhetscenter (NCSC), med uppgift att arbeta i Sveriges nationella CSIRT-verksamhet vid FRA. Enligt annonsen handlar rollen om operativ incidenthantering och teknisk analys, men också om att bidra till att bygga upp och utveckla NCSC:s verksamhet.
Arbetsplatsen ligger för närvarande i Tomteboda, Solna, och ska enligt annonsen flytta till nya lokaler i Bergshamra inom några år. Tjänsten är en tillsvidareanställning med dagtid och sex månaders provanställning. Annonsen avser 1 plats.
Ansvar och arbetsuppgifter
Som incident handler arbetar du vid NCSC och kontoret för operativ och teknisk cybersäkerhet. Kontoret ska enligt annonsen stödja samhället genom att förebygga och upptäcka it-incidenter samt stödja koordinering och hantering av incidenter. Uppdraget omfattar även att ta fram samlade lägesbilder av antagonistiska cyberhot och it-incidenter samt lämna tekniska råd till privata och offentliga aktörer.
Exempel på arbetsuppgifter som lyfts i annonsen:
- Hantera och koordinera cybersäkerhetsincidenter
- Genomföra teknisk analys (logganalys, forensik, malware)
- Bedriva threat hunting och analys av hotindikatorer
- Bidra till sårbarhetshantering och riskbedömning
- Utveckla processer och metoder inom CSIRT-verksamheten
- Samverka med nationella och internationella partners
Utöver det operativa arbetet ingår även samverkan med olika funktioner inom myndigheten samt bidrag till verksamhetsutveckling.
Kravprofil: kompetens och erfarenhet
Krav
- Teknisk utbildning på universitetsnivå, eller motsvarande kunskap förvärvad genom arbetslivserfarenhet
- Flerårig erfarenhet av incidenthantering inom CSIRT/CERT, SOC eller motsvarande funktion
- Erfarenhet av att hantera cyberincidenter
- Stark teknisk kompetens inom nätverk, operativsystem och logganalys
- Erfarenhet av forensik, malwareanalys eller threat hunting
- God förståelse för angripsbeteenden
- Erfarenhet av sårbarhetshantering inklusive CVD-processer
- Goda kunskaper i svenska och engelska
Meriterande
- Erfarenhet av internationell samverkan inom CSIRT-nätverk
- Erfarenhet av ledande roller i incidenthantering
- Erfarenhet av molnsäkerhet eller industriella system
- Certifieringar inom cybersäkerhet, exempelvis GIAC, CISSP, SANS 504/508
- Erfarenhet av threat intelligence
- B-körkort
Personliga egenskaper
Annonsen betonar bland annat stabilitet i pressade situationer, struktur i arbetet, specialistkunskap och problemlösande analysförmåga.
Vilken typ av säkerhetsroll är det?
Detta är en specialistroll inom cybersäkerhet/IT-säkerhet med tydlig tyngdpunkt på operativ incidenthantering i en CSIRT-miljö. Innehållet i annonsen pekar på en kombination av teknisk incidentrespons (loggar, forensik, malware), proaktivt arbete (threat hunting, hotindikatorer) samt metod- och processutveckling.
Rollen har också en samverkansdimension, där kandidaten förväntas bidra till koordinering och stöd till både privata och offentliga aktörer samt samverka nationellt och internationellt.
Det här bör kandidater lyfta i ansökan
Utifrån kravprofilen kan det vara relevant att konkretisera erfarenheter och resultat inom:
- Operativ incidenthantering: din roll i faktiska incidenter, koordinering och lärdomar
- Teknisk analys: exempel på logganalys, forensik, malwareanalys och hur du har arbetat metodiskt
- Threat hunting och indikatorarbete: arbetssätt, verktyg och hur fynd har omsatts till åtgärder
- Sårbarhetshantering och CVD-processer: hur du hanterat rapportering, prioritering och riskbedömning
- Förståelse för angripsbeteenden: hur du kopplat teknikfynd till sannolika TTP:er och rekommenderade motåtgärder
- Process- och metodutveckling i CSIRT/SOC: förbättringar du varit med och drivit eller implementerat
- Samverkan: erfarenhet av att arbeta med interna funktioner samt externa partners, inklusive internationella CSIRT-nätverk (om relevant)
Eftersom annonsen beskriver arbete i säkerhetsklass bör kandidater också vara förberedda på att anställningen förutsätter godkänd säkerhetsprövning med registerkontroll enligt säkerhetsskyddslagen.
Så söker du tjänsten
Ansökan ska enligt annonsen skickas via www.fra.se. Sista ansökningsdag är 2026-09-06 och referensnummer är 2025FRA1341-3.
För mer information hänvisar annonsen till rekryterande chef Jonas Sjölander (010-382 80 43). Fackliga företrädare nås på 010-557 46 00.
Sammanfattningsvis är detta en operativ cybersäkerhetsroll i Sveriges nationella CSIRT, med fokus på incidenthantering, teknisk analys och samverkan – samt möjlighet att bidra i en uppbyggnadsfas vid NCSC/FRA i Solna.







