Ny tjänst: Bambuser söker Security & Compliance Officer i Stockholms kommun – det här söker arbetsgivaren
Bambuser söker Security & Compliance Officer i Stockholms kommun. Enligt jobbannonsen är man i detta skede särskilt intresserad av kandidater som redan är baserade i Stockholm och som kan arbeta i Sverige utan visumsponsring.
Rollen beskrivs som en nyckelfunktion för att vidareutveckla Bambusers arbete med informationssäkerhet och regelefterlevnad i en global B2B SaaS-miljö, där förtroende från kunder, tydliga interna arbetssätt och audit-beredskap är centralt. Bambuser uppger att man redan har en ISO 27001-certifierad ISMS och att uppdraget blir att bygga vidare på detta i takt med förändrade kundkrav och ett regulatoriskt landskap som även påverkas av AI-reglering.
Ansvar och arbetsuppgifter
Security & Compliance Officer får ett uttalat helhetsansvar för styrning och praktiskt genomförande inom ISMS, dataskydd/compliance och operativ riskhantering. I annonsen lyfts även ett starkt fokus på att skapa skalbara och automatiserade arbetssätt.
- Äga och förvalta ISO 27001-styrningen (ISMS governance) samt driva kontinuerliga förbättringar inför övervakningsrevisioner och omcertifiering.
- Planera och genomföra interna och externa revisioner end-to-end: scope, evidensinhämtning, samordning med intressenter och åtgärdshantering.
- Äga och underhålla policybiblioteket inom ISMS, inklusive att identifiera överlapp, luckor och rätt nivå utifrån riskprofil.
- Vara kontaktpunkt gentemot enterprise-kunder och leverantörer i säkerhetsfrågor, inklusive informationssäkerhetsdelar i RFP:er och uppdatering av Trust Center.
- Medverka i/leda införande av verktyg kopplade till RFP (annonsen nämner en “RFP AI tool”).
- Genomföra informationssäkerhetsgranskning vid inköp av nya verktyg och leverantörer, med fokus på datahantering, åtkomst och integrationsrisk (inklusive AI-verktyg).
- Omvärldsbevaka regelverk: GDPR och internationell privacy-lagstiftning, informationssäkerhetsstandarder och sektorspecifika regler, samt omsätta detta i kontroller och tydligt ägarskap internt.
- Följa utvecklingen kring AI-reglering (exempelvis EU AI Act) och proaktivt förbereda riskklassning och riktlinjer för användning.
- Samordna och stödja penetrationstester: avgränsning med leverantörer, intern koordinering och uppföljning till åtgärd.
- Äga utbildnings- och awarenessprogram inom säkerhet: onboarding och återkommande utbildningar.
- Dokumentera och skala säkerhetsarbetsflöden samt automatisera återkommande uppgifter (t.ex. evidensinsamling, utbildningspåminnelser, auditschemaläggning).
- Överse GDPR- och privacy-compliance på samtliga marknader, samt vid behov involvera extern juridisk rådgivning.
- Driva riskbedömningsprocess för senior management och hålla företagets riskregister uppdaterat.
Kravprofil: kompetens och erfarenhet
Krav
- Minst 5 års erfarenhet inom informationssäkerhetscompliance, IT-revision (IT audit) eller risk management, gärna i B2B SaaS eller snabbväxande techbolag.
- Dokumenterad erfarenhet av att implementera eller förvalta ISO/IEC 27001-certifiering.
- Stark, praktisk förståelse för GDPR i multi-tenant SaaS-miljöer.
- Förmåga att följa och tolka regulatorisk utveckling, inklusive inriktning mot AI-reglering (exempelvis EU AI Act) och dess påverkan på techverksamhet.
- Pragmatisk förmåga att omsätta regelkrav till arbetssätt som fungerar operativt utan att stoppa verksamheten.
- God kommunikationsförmåga: kunna översätta teknisk säkerhetsrisk till verksamhetsspråk för ledning, kunder och vid utbildningstillfällen.
- “Automation instinct”: vana att bygga system och arbetsflöden (påminnelser, schemaläggning, automatisering och AI-assisterat textstöd) för att minska manuellt arbete.
- Proaktivt och lösningsorienterat arbetssätt med fokus på att identifiera risker och framtida behov.
Meriterande
- Erfarenhet av penetrationstestprogram (att driva eller stödja) anges som ett plus.
- Erfarenhet av att arbeta i eller med börsnoterade bolag, inklusive förståelse för krav på intern kontroll.
Vilken typ av säkerhetsroll är det?
Utifrån annonsens innehåll är detta främst en roll inom informationssäkerhet/IT-säkerhet och compliance, med tydlig tyngdpunkt på styrning (governance), riskhantering, revision/audit-beredskap och dataskydd (GDPR). Rollen berör även leverantörsrisk och kunddrivna säkerhetsgranskningar, vilket ofta är centralt i cybersäkerhetsarbetet för B2B SaaS-bolag med enterprise-kunder.
Annonsen nämner inte fysisk säkerhet, personalsäkerhet, beredskap eller säkerhetsskydd, och rollen bör därför förstås som en GRC-nära funktion (governance, risk & compliance) kopplad till ISMS, privacy och regulatorisk efterlevnad.
Det här bör kandidater lyfta i ansökan
- Konkreta exempel på hur du ägt eller vidareutvecklat ett ISO 27001-baserat ISMS: vilka kontroller, vilken styrning och hur du drivit kontinuerlig förbättring.
- Din praktiska erfarenhet av att planera och genomföra interna/externa revisioner: scope, evidens, åtgärdsuppföljning och hur du fått organisationen att leverera.
- Hur du arbetat med GDPR och privacy i SaaS-miljö (multi-tenant): risker, kontroller, policyer och samarbete med juridik/extern counsel.
- Exempel på hur du hanterat kunders säkerhetskrav i RFP:er och säkerhetsgranskningar samt hur du byggt “trust”-material och dokumentation som håller vid granskning.
- Leverantörs- och verktygsbedömningar: hur du granskar datahantering, åtkomst och integrationsrisk innan införande, inklusive för AI-verktyg.
- Erfarenhet av att samordna penetrationstester och driva igenom åtgärder från findings till remediation.
- Hur du byggt utbildnings- och awarenessprogram som faktiskt får genomslag (onboarding, återkommande utbildningar och uppdateringar).
- Visa på “systems, not just processes”: beskriv vilka arbetsflöden du automatiserat eller standardiserat (t.ex. evidensinsamling och revisionsförberedelser) och vilken effekt det gav.
Så söker du tjänsten
Exakt ansökningsväg (t.ex. länk, e-post eller rekryteringssystem) framgår inte av den information som återges i annonsunderlaget här. Sista ansökningsdag framgår inte heller.
Bambuser skriver att man välkomnar ansökningar brett, men att man i nuläget prioriterar kandidater som redan är baserade i Stockholm och som är berättigade att arbeta i Sverige utan visumsponsring.
Sammanfattningsvis signalerar annonsen ett tydligt kompetensbehov inom informationssäkerhetsstyrning, ISO 27001, GDPR och revisionsarbete i en snabbväxande SaaS-miljö, med extra fokus på skalbara, automatiserade arbetssätt och förmåga att möta kund- och regulatoriska krav – inklusive framväxande AI-reglering.







