Ny tjänst: Röda Korset söker Dataskyddsombud (DPO) och informationssäkerhetsansvarig (CISO) i Greater Stockholm Metropolitan Area – det här söker arbetsgivaren
Röda Korset söker Dataskyddsombud (DPO) och informationssäkerhetsansvarig (CISO) i Greater Stockholm Metropolitan Area i en kombinerad heltidstjänst med ansvar för både dataskydd och informationssäkerhet. Enligt annonsen handlar uppdraget om att utveckla organisationens förmåga inom systematiskt och riskbaserat informationssäkerhetsarbete samt att säkerställa efterlevnad av GDPR och annan relevant dataskyddslagstiftning.
Tjänsten är en tillsvidareanställning med önskad start omgående och med 6 månaders provanställning. Placeringsort anges som något av Röda Korsets kontor i Göteborg, Malmö, Stockholm eller Umeå. Flexibelt arbete tillämpas, med möjlighet att arbeta från annan plats upp till två dagar per vecka utifrån verksamhetens förutsättningar och i samråd med chef.
Ansvar och arbetsuppgifter
Rollen kombinerar CISO-/informationssäkerhetsansvar med dataskyddsombudsfunktion. I annonsen lyfts både styrning (ledningssystem, styrdokument) och operativt stöd (rådgivning, utbildning, workshops) som centrala delar.
- Skapa en kultur av systematiskt och riskbaserat informationssäkerhetsarbete anpassat för verksamheten.
- Vidareutveckla ledningssystemet för informationssäkerhet och dataskydd.
- Leda arbete med informationsklassning, riskanalyser och skydd av informationstillgångar.
- Ta fram rutiner, beslutsunderlag, styrdokument och vägledningar kopplat till informationssäkerhet och dataskydd.
- Ge stöd, rådgivning och utbildning utifrån gällande lagar och regleringar.
- Som dataskyddsombud: säkerställa att Svenska Röda Korset följer GDPR och annan relevant dataskyddslagstiftning inom tjänstepersonsorganisationen och i lokala föreningar.
- Stödja Röda Korsets Högskola i dataskyddsfrågor.
- Rådgöra med personuppgiftsansvariga och verksamheter i integritets- och personuppgiftshanteringsfrågor.
- Utveckla och implementera policyer och rutiner för dataskydd.
- Genomföra utbildningar och workshops för att öka medvetenheten om dataskydd och integritetsfrågor.
- Omvärldsbevaka informationssäkerhet och dataskydd som input till hotbildsanalys.
- Delta i interna och externa samverkansgrupper.
Kravprofil: kompetens och erfarenhet
Annonsen beskriver en profil som kombinerar juridisk förmåga (GDPR/compliance) med praktisk och styrande kompetens inom informationssäkerhet/IT-säkerhet, inklusive förmåga att driva mognadsresa och förankra arbetet i organisationen.
Krav
- Akademisk examen inom juridik, informationssäkerhet eller annan relevant utbildning med inriktning mot informationssäkerhet, alternativt gedigen arbetslivserfarenhet som bedöms likvärdig.
- Gedigen kunskap om dataskyddsförordningen (GDPR) samt god kännedom om relevanta regelverk för informationssäkerhetsområdet.
- Aktuell erfarenhet av att arbeta med integritetsfrågor och personuppgiftshantering, gärna som dataskyddsombud eller i liknande roll.
- Erfarenhet av riskbaserat och systematiskt informationssäkerhetsarbete samt att planera, driva och visa resultat i att förflytta en organisations mognadsgrad inom informationssäkerhet.
- God dokumentationskunskap.
- Mycket god förmåga att uttrycka dig på svenska i tal och skrift.
Meriterande
- Erfarenhet av arbete i större organisationer i civilsamhället eller universitets- och högskolesektorn.
- Erfarenhet av ISO/IEC 27001, NIST Cybersecurity Framework och/eller andra ramverk inom informationssäkerhet.
Vilken typ av säkerhetsroll är det?
Detta är i första hand en informationssäkerhets- och dataskyddsroll med tydlig koppling till styrning, riskarbete och regelefterlevnad (lag & rätt) inom GDPR. Uppdraget omfattar bland annat ledningssystem, klassning av information, riskanalyser, skydd av informationstillgångar samt utbildning och rådgivning i regelverk.
Annonsen pekar även på omvärldsbevakning som input till hotbildsanalys samt samverkan i interna och externa forum, vilket ofta efterfrågas i moderna CISO-funktioner där säkerhetsarbetet behöver integreras i verksamhetens processer och beslutsunderlag.
Det här bör kandidater lyfta i ansökan
För att matcha annonsens kravbild bör kandidater konkretisera hur de har arbetat både strategiskt och praktiskt med informationssäkerhet och dataskydd i organisationer med många intressenter.
- Exempel på hur du byggt eller vidareutvecklat ett ledningssystem för informationssäkerhet och/eller dataskydd (styrning, processer, uppföljning).
- Hur du genomfört eller lett informationsklassning och riskanalyser, samt omsatt resultat i skyddsåtgärder.
- Din erfarenhet av GDPR-efterlevnad: rådgivning till personuppgiftsansvariga, framtagande av policy/rutiner och praktisk hantering av integritetsfrågor.
- Förmåga att driva förändring och öka mognadsgrad inom informationssäkerhet, inklusive förankring och arbete “genom andra”.
- Dokumentationsförmåga: exempel på styrdokument, vägledningar, beslutsunderlag eller rutiner du tagit fram.
- Erfarenhet av utbildningsinsatser, workshops och kommunikation som stärker säkerhets- och integritetskultur.
- Om du har arbetat utifrån ISO/IEC 27001, NIST eller liknande ramverk: beskriv hur du använt dem i praktiken.
- Samverkansvana: deltagande i interna/externa grupper och hur du använder omvärldsbevakning som underlag till exempelvis hotbildsanalys.
Så söker du tjänsten
Ansökan ska enligt annonsen skickas in senast den 21 augusti 2026. Vid frågor om tjänsten hänvisar Röda Korset till stabschef Katarina Tiväng ([email protected]).
Röda Korset beskriver att rekryteringsprocessen inleds med ett första urval baserat på kravprofil och följs av intervjuer. I vissa fall används online-tester samt bakgrundskontroll och referenstagning. Annonsen anger även att slutkandidater kan screenas mot EU:s och FN:s sanktionslistor och att särskilda referensfrågor ställs kopplat till “Inter-Agency Scheme for the Disclosure of Safeguarding-related Misconduct”.
Sammanfattningsvis signalerar annonsen ett tydligt kompetensbehov där GDPR, informationssäkerhetsstyrning och riskbaserat arbetssätt kombineras i en samhällsviktig verksamhet med många kontaktytor och krav på både struktur och pedagogisk förmåga.







