Ny tjänst: Head of security till Wint på Wint – det här söker arbetsgivaren
Wint rekryterar en Head of security till Wint på Wint med uppdrag att driva säkerhet tvärs över hela bolaget. Rollen rapporterar direkt till vd Daniel Johansson och är organisatoriskt separerad från CTO-funktionen, med uttalat mandat att kunna bromsa när riskbilden kräver det. Tjänsten är placerad i Göteborg (Jacyzhuset i Gårda) med upplägget fyra dagar i veckan på kontoret och en dag hemifrån som grund.
Bolaget beskriver att man hanterar bokföring, lön och bankintegrationer för 5 000+ svenska företag, vilket innebär arbete nära finansiell data och tydliga GDPR- och regulatoriska krav. Teknikmiljön är primärt C#/.NET på Azure, med CI/CD via GitHub Actions och en utvecklingsmiljö där AI-verktyg används i vardagen.
Ansvar och arbetsuppgifter
Enligt annonsen ska Head of Security både äga operativa säkerhetsförmågor och utveckla styrning och arbetssätt. Initialt ligger tyngdpunkten på identitet/åtkomst samt applikations- och kodsäkerhet.
- Identitet, åtkomst och enhetssäkerhet: äga Azure PIM och vidareutveckla just-in-time-modellen, ansvara för VPN-arkitektur, driva löpande åtkomstgranskning, äga MDM-program samt äga on/offboarding-rutiner.
- Kodsäkerhet (applikationssäkerhet): kunna läsa och förstå Wints C#/.NET-kodbas för att granska känsliga ändringar, identifiera sårbarheter i pull requests och vägleda utvecklare i säker kodning. Vidareutveckla automatiserade säkerhetsskanningar och granskningsmallar i PR-flödet.
När du är mer etablerad i rollen pekar annonsen ut följande områden:
- Pentest och risk: äga pentest-program, driva riskanalyser och hantera kunders säkerhetskrav i affärsdialog.
- Leverantörs- och supply chain-säkerhet: äga tredjepartsrisk och DPA-portfölj samt minska exponering mot supply chain-attacker (exempel som nämns är NuGet, npm och GitHub Actions).
- Policy och ramverk: vidareutveckla säkerhetspolicys och driva mappning mot ramverk som NIST CSF, ISO 27001 och/eller SOC 2 (val görs enligt annonsen utifrån kund- och regulatoriska behov).
- AI-säkerhet: äga AI-användarpolicy och säkra datakontroller mot AI-leverantörer så att kunddata inte oavsiktligt lämnar system via utvecklingsverktyg.
- Incidenthantering: äga post-mortem-flödet för säkerhetsincidenter, leda analys och driva åtgärder samt säkerställa att lärdomar tas in i policy och process.
- Workshops och stöd: stötta interna team och kunder, guida utvecklingsteam samt hjälpa sälj med säkerhetsformulär och DPA-frågor.
Wint anger också ett tydligt leveranskrav: inom 90 dagar ska du presentera en riskprioriterad åtgärdslista för hur bolaget blir säkrare utan att tappa utvecklingstakt.
Kravprofil: kompetens och erfarenhet
Wint söker en senior profil som kombinerar tekniskt djup inom IT-säkerhet/cybersäkerhet med strategiskt ansvar och förmåga att arbeta nära både utveckling och affär.
Krav
- 7–10+ års erfarenhet inom IT-säkerhet, från mjukvarubolag eller som säkerhetskonsult.
- Förmåga att läsa och förstå C#/.NET-kodbaser och granska dem ur säkerhetssynpunkt (egen utvecklarbakgrund i .NET anges som meriterande men inte ett krav).
- Erfarenhet av molnmiljöer, särskilt Azure (IAM, nyckelhantering, nätverkssäkerhet med mera).
- Avancerad förståelse för identitet, åtkomst och nätverk, inklusive PIM/PAM, SSO, VPN och segmentering.
- Erfarenhet av minst ett etablerat säkerhetsramverk, exempelvis NIST CSF, ISO 27001 eller SOC 2.
- Praktisk erfarenhet av pentest och riskanalys (att beställa, leda eller själv utföra).
Meriterande
- Tidigare arbete i eller nära en CISO-/Head of Security-roll.
- Erfarenhet av att forma säkerhetsfunktioner i växande bolag.
- Aktivt intresse för AI och hur det påverkar säkerhet, både risk och möjlighet.
Personliga egenskaper (enligt annonsen)
- Vågar säga “stopp” och kan underbygga beslut med data.
- Självgående och håller dig nära både utveckling och affär.
Vilken typ av säkerhetsroll är det?
Det här är i första hand en senior roll inom informationssäkerhet/IT-säkerhet och cybersäkerhet i en moln- och mjukvarudriven miljö. Annonsen betonar särskilt:
- IAM och identitet/åtkomst (Azure PIM, JIT, åtkomstgranskning, on/offboarding).
- Applikations- och kodsäkerhet i C#/.NET samt säkerhet i CI/CD och kodflöden.
- Supply chain-säkerhet kopplat till beroenden och bygg-/deploykedjor (NuGet, npm, GitHub Actions).
- Styrning och compliance genom policys, ramverksmappning (NIST CSF/ISO 27001/SOC 2) och hantering av kundkrav, inklusive DPA-frågor.
- Incidenthantering med fokus på post-mortem och förbättringsarbete.
- AI-säkerhet och datakontroller mot AI-leverantörer, kopplat till hur utvecklingsverktyg används i praktiken.
Annonsen nämner inte fysisk säkerhet, beredskap/krisledning eller säkerhetsskydd, och rollen bör därför förstås som en tekniskt inriktad säkerhetschefs-/Head of Security-funktion i en produkt- och utvecklingsorganisation.
Det här bör kandidater lyfta i ansökan
För att matcha annonsens fokus kan kandidater vinna på att konkretisera erfarenhet inom följande områden:
- IAM i Azure: exempel på arbete med PIM/PAM, just-in-time-åtkomst, SSO, segmentering, VPN-arkitektur och återkommande åtkomstgranskningar.
- Secure SDLC och kodgranskning: hur du arbetar i PR-flöden, med automatiserade säkerhetsskanningar och hur du coachar utvecklare i säker kodning (gärna med exempel från .NET eller motsvarande).
- Riskanalys och prioritering: hur du tar fram en riskprioriterad åtgärdslista som balanserar skydd och leveranstakt, i linje med 90-dagarsleveransen.
- Pentest-program: erfarenhet av att beställa/leda/utföra tester samt hur resultat omsätts i åtgärder och uppföljning.
- Tredjepartsrisk och DPA: hur du strukturerar leverantörsgranskning och minskar supply chain-risker i utvecklingskedjan.
- Policy, ramverk och kundkrav: hur du använt NIST CSF, ISO 27001 eller SOC 2 (eller motsvarande) i styrning och i dialog med kunder.
- AI-säkerhet: hur du utformar policy för AI-verktyg och sätter datakontroller så att känslig information inte exponeras via utvecklingsverktyg.
- Incidenthantering: hur du driver post-mortem och säkerställer att lärdomar blir varaktiga förbättringar i process och policy.
Så söker du tjänsten
Enligt annonsen söker du genom att skicka in ansökan direkt. Rekryteringsprocessen inkluderar personlighets- och logiktest via Alva Labs, följt av telefonavstämning, intervjuer med CTO och andra nyckelpersoner, intervju med vd, caseintervju med presentation om hur du skulle bygga säkerhetsfunktionen, referenser och därefter erbjudande och avtal.
Frågor innan ansökan kan ställas till Linn Cedergårdh. Sista ansökningsdag framgår inte i annonsen.
Sammanfattningsvis signalerar rollen att Wint vill stärka sin säkerhetsförmåga i gränslandet mellan IAM, applikationssäkerhet, molnsäkerhet och styrning — med tydligt mandat och nära koppling till både affär och utveckling.







