Ny tjänst: Wint söker Head of security till Wint i Göteborg – det här söker arbetsgivaren
Wint söker Head of security till Wint i Göteborg. Rollen är placerad på kontoret i Jacyzhuset i Gårda och är en tillsvidareanställning på heltid. Enligt annonsen är upplägget som grund fyra dagar i veckan på kontoret och en dag hemifrån.
Head of Security rapporterar direkt till vd Daniel Johansson och får mandat att driva säkerhetsarbetet tvärs över bolaget, med en uttalad separation från CTO-funktionen. Wint beskriver att utveckling ska driva tempo, medan säkerhet ska bidra med “sund tveksamhet” och kunna säga nej när det behövs. Rollen arbetar nära CTO Anders Josefsson och utvecklingsorganisationen i en miljö som domineras av C#/.NET på Azure, GitHub Actions och ett stort antal kod-repon.
Ansvar och arbetsuppgifter
Annonsen beskriver ett brett ansvar inom IT-säkerhet, applikationssäkerhet och styrning, med tydliga initiala fokusområden och ett bredare uppdrag efter onboarding.
Huvudfokus i början:
- Identitet, åtkomst och enhetssäkerhet: äga Azure PIM och vidareutveckla en just-in-time-modell, äga VPN-arkitektur, driva löpande åtkomstgranskning, äga MDM-program samt äga rutiner för on/offboarding.
- Kodsäkerhet: kunna läsa och förstå Wints C#/.NET-kodbas för att granska känsliga ändringar, identifiera sårbarheter i pull requests och vägleda utvecklare i säker kodning. Vidareutveckla automatiserade säkerhetsskanningar och granskningsmallar i PR-flödet.
Fokus när du är “varm i kläderna”:
- Pentest och risk: äga pentest-programmet, driva riskanalyser och hantera kunders säkerhetskrav i affärsdialog.
- Leverantörs- och supply chain-säkerhet: äga tredjepartsrisk och DPA-portföljen samt minska exponering mot supply chain-attacker kopplade till exempelvis NuGet, npm och GitHub Actions.
- Policy och ramverk: vidareutveckla säkerhetspolicys och driva mappning mot ramverk som NIST CSF, ISO 27001 eller SOC 2 (val av ramverk uppges ske utifrån kund- och regulatoriska behov).
- AI-säkerhet: äga policy för AI-användning (tillåtet/blockerat och uppföljning av efterlevnad) samt säkra datakontroller mot AI-leverantörer för att minska risken att kunddata lämnar systemen via utvecklingsverktyg.
- Incidenthantering: äga post-mortem-flödet för säkerhetsincidenter, leda analys, driva åtgärder och säkerställa att lärdomar omsätts i policy och process.
- Workshops och stöd: stötta interna team och kunder i säkerhetsfrågor, vägleda utvecklingsteam och hjälpa sälj med säkerhetsformulär och DPA-frågor.
Leverans inom 90 dagar: presentera en konkret, riskprioriterad åtgärdslista för hur bolaget ska bli säkrare utan att tappa fart, inklusive bedömning av största hot, sannolikhet och åtgärder med bäst skydd per insats.
Kravprofil: kompetens och erfarenhet
Wint efterfrågar en senior profil som kombinerar strategiskt ansvar med operativ och teknisk förmåga, inklusive att kunna gå från kodgranskning till övergripande säkerhetsstrategi.
Krav (enligt annonsen):
- 7–10+ års erfarenhet inom IT-säkerhet, från mjukvarubolag eller som säkerhetskonsult.
- Förmåga att läsa och förstå C#/.NET-kodbaser och granska dem ur säkerhetssynpunkt (utvecklarbakgrund i .NET är meriterande men inte ett krav).
- Erfarenhet av molnmiljöer, särskilt Azure, inklusive IAM, nyckelhantering och nätverkssäkerhet.
- Avancerad förståelse för identitet och åtkomst samt nätverk, exempelvis PIM/PAM, SSO, VPN och segmentering.
- Erfarenhet av minst ett etablerat säkerhetsramverk, som NIST CSF, ISO 27001, SOC 2 eller motsvarande.
- Praktisk erfarenhet av pentest och riskanalys (att beställa, leda eller själv utföra).
Meriterande (extra plus enligt annonsen):
- Att ha arbetat i eller nära en CISO-/Head of Security-roll tidigare.
- Erfarenhet av att forma säkerhetsfunktioner på växande bolag.
- Aktivt intresse för AI och dess påverkan på säkerhet, både risk och möjlighet.
Personliga egenskaper:
- Våga säga “stopp” och kunna motivera beslut med data.
- Självgående och kunna arbeta nära både utveckling och affär.
Vilken typ av säkerhetsroll är det?
Utifrån annonsens innehåll är detta i första hand en ledande roll inom informationssäkerhet/IT-säkerhet och cybersäkerhet i ett mjukvaru- och molnbolag. Tyngdpunkten ligger på identitets- och åtkomsthantering (IAM), applikationssäkerhet (secure coding och granskning i PR-flöden), leverantörs- och supply chain-säkerhet samt incidenthantering.
Rollen inkluderar även tydliga inslag av styrning och efterlevnad, bland annat genom policyarbete och mappning mot ramverk (NIST CSF, ISO 27001, SOC 2) samt hantering av DPA-frågor. Annonsen lyfter också AI-säkerhet som ett eget ansvarsområde, kopplat till policy, verktygsanvändning och datakontroller.
Annonsen nämner inte fysisk säkerhet, säkerhetsskydd eller personalsäkerhet, och det framgår inte att rollen omfattar beredskap utöver incidenthantering kopplad till säkerhetsincidenter.
Det här bör kandidater lyfta i ansökan
- Konkreta exempel på IAM-arbete i Azure: PIM/PAM, just-in-time-åtkomst, SSO, åtkomstrecensioner, VPN-arkitektur och MDM/on-offboarding.
- Applikationssäkerhet i praktiken: hur du arbetar med säker kodning, kodgranskning, hotmodellering eller sårbarhetshantering i CI/CD, samt hur du byggt in skanningar och kontroller i GitHub-flöden.
- Riskstyrning och pentest-program: hur du beställt/lett/genomfört pentester, prioriterat risker och omsatt resultat till åtgärdsplaner som fungerar i en snabb utvecklingsmiljö.
- Supply chain-säkerhet: arbete med tredjepartsrisk, beroenden i paketmanager-miljöer (t.ex. NuGet/npm) och kontroller kring pipelines och GitHub Actions.
- Styrning och ramverk: erfarenhet av NIST CSF, ISO 27001, SOC 2 eller motsvarande—gärna med exempel på policyutveckling och mappning till krav från kund eller regulatorik.
- Incidenthantering och lärande: hur du drivit post-mortem, rotorsaksanalys och uppföljning så att åtgärder faktiskt landar i process och policy.
- AI-säkerhet: om du har arbetat med policy för AI-verktyg, datakontroller och leverantörsbedömningar kopplat till AI-tjänster i utvecklingsmiljö.
- Första 90 dagarna: en tydlig tanke om hur du skulle ta fram en riskprioriterad åtgärdslista utan att bromsa utvecklingstakt.
Så söker du tjänsten
Enligt annonsen söker man genom att skicka in ansökan. Rekryteringsprocessen omfattar personlighets- och logiskt test via Alva Labs, inledande telefonsamtal, intervjuer med CTO och AI Exploration Lead, en andra intervju med vd (rekryterande chef), caseintervju med presentation av hur kandidaten skulle bygga säkerhetsfunktionen, referenser och därefter erbjudande och avtal.
Vid frågor före ansökan hänvisar annonsen till Daniel Sumberaz. Sista ansökningsdag framgår inte i annonsen.
Sammanfattningsvis signalerar Wints rekrytering av en Head of Security i Göteborg ett tydligt kompetensbehov inom IAM, applikationssäkerhet, molnsäkerhet på Azure, leverantörsrisk och AI-säkerhet—med direkt mandat från vd och krav på att kunna kombinera strategi med hands-on leverans.



