Ny tjänst: Nykommun.se söker Incident handler till Sveriges Nationella CSIRT i Stockholm – det här söker arbetsgivaren
Nykommun.se söker Incident handler till Sveriges Nationella CSIRT i Stockholm. Rollen är placerad vid Nationellt cybersäkerhetscenter (NCSC) och kontoret för operativ och teknisk cybersäkerhet vid FRA, med uppgift att arbeta operativt med att identifiera, analysera och hantera cybersäkerhetsincidenter – samtidigt som verksamheten byggs upp.
Enligt annonsen finns 1 plats. Arbetsplatsen ligger för närvarande i Tomteboda, Solna (med planerad flytt till Bergshamra inom några år). Anställningsformen anges som tillsvidareanställning och arbetstid som dagtid.
Ansvar och arbetsuppgifter
Som incident handler ingår du i CSIRT:s operativa team och arbetar med incidenthantering och samverkan, både nationellt och internationellt. Kontorets uppdrag omfattar bland annat att ta fram samlade lägesbilder av antagonistiska cyberhot och it-incidenter, ge tekniska råd och stöd samt upprätthålla en nationell lägesuppfattning.
Huvudsakliga arbetsuppgifter enligt annonsen:
- Hantera och koordinera cybersäkerhetsincidenter
- Genomföra teknisk analys (logganalys, forensik, malware)
- Bedriva threat hunting och analys av hotindikatorer
- Bidra till sårbarhetshantering och riskbedömning
- Utveckla processer och metoder inom CSIRT-verksamheten
- Samverka med nationella och internationella partners
Utöver det operativa arbetet ingår också samverkan med olika funktioner inom myndigheten och bidrag till verksamhetsutveckling.
Kravprofil: kompetens och erfarenhet
Krav
- Teknisk utbildning på universitetsnivå eller motsvarande kunskap förvärvad genom arbetslivserfarenhet
- Flerårig erfarenhet av incidenthantering inom CSIRT/CERT, SOC eller motsvarande funktion
- Erfarenhet av att hantera cyberincidenter
- Stark teknisk kompetens inom nätverk, operativsystem och logganalys
- Erfarenhet av forensik, malwareanalys eller threat hunting
- God förståelse för angripsbeteenden
- Erfarenhet av sårbarhetshantering inklusive CVD-processer
- Goda kunskaper i svenska och engelska
Meriterande
- Erfarenhet av internationell samverkan inom CSIRT-nätverk
- Erfarenhet av ledande roller i incidenthantering
- Erfarenhet av molnsäkerhet eller industriella system
- Certifieringar inom cybersäkerhet, exempelvis GIAC, CISSP, SANS 504/508
- Erfarenhet av threat intelligence
- B-körkort
Personliga egenskaper
- Stabil (behåller lugn och realistiskt perspektiv i pressade situationer)
- Strukturerad (planerar, prioriterar och håller tidsramar)
- Specialistkunskap (underhåller och delar expertis)
- Problemlösande analysförmåga (hanterar komplexa frågor och bryter ner problem)
Vilken typ av säkerhetsroll är det?
Det här är en operativ cybersäkerhets- och IT-säkerhetsroll inom incidenthantering, med tydlig CSIRT/CERT-inriktning. Tyngdpunkten ligger på teknisk incidentrespons (logg- och forensikanalys, malware, threat hunting) samt på samverkan och koordinering – vilket ligger nära både operativ cybersäkerhet och nationell förmågeuppbyggnad.
Annonsen beskriver även att tjänsten innebär placering i säkerhetsklass med krav på godkänd säkerhetsprövning och registerkontroll enligt säkerhetsskyddslagen, vilket signalerar koppling till säkerhetsskydd och krav på hög tillförlitlighet i rollen.
Det här bör kandidater lyfta i ansökan
Utifrån kravprofilen kan det vara relevant att konkretisera följande i ansökan:
- Exempel på incidenter du hanterat (roll, omfattning, koordinering, resultat) från CSIRT/CERT, SOC eller motsvarande
- Teknisk bredd inom nätverk och operativsystem samt hur du arbetar med logganalys i praktiken
- Erfarenhet av forensik, malwareanalys och/eller threat hunting, inklusive verktyg och metodik (på den nivå du kan beskriva)
- Hur du arbetar med hotindikatorer och angripsbeteenden (TTP:er) för att driva analys och åtgärder
- Arbete med sårbarhetshantering och CVD-processer samt hur du kopplar detta till riskbedömning
- Erfarenhet av att utveckla processer och metoder i incidenthanteringsarbete, inklusive samverkan och arbetssätt
- Internationell samverkan (om relevant), samt eventuella certifieringar inom cybersäkerhet
- Förmåga att arbeta strukturerat och stabilt under press, gärna styrkt av konkreta exempel
Så söker du tjänsten
Ansökan tas emot via www.fra.se. Sista ansökningsdag är 2026-09-06. Referensnummer: 2025FRA1341-3.
Annonsen anger att svenskt medborgarskap är ett krav, att anställningen innebär placering i säkerhetsklass och att godkänd säkerhetsprövning med registerkontroll krävs. Med anställning följer även skyldighet att krigsplaceras. FRA tillämpar sex månaders provanställning.
För mer information hänvisas i annonsen till rekryterande chef Jonas Sjölander (010-382 80 43). Fackliga företrädare nås på 010-557 46 00.
Sammanfattningsvis är detta en tydligt operativ incidenthanterarroll inom Sveriges nationella CSIRT-miljö, med fokus på teknisk analys, koordinering och utveckling av arbetssätt i en verksamhet som befinner sig i uppbyggnadsfas.







