Ny tjänst: Länsförsäkringar söker IT Risk Manager i Stockholm – det här söker arbetsgivaren
Länsförsäkringar söker IT Risk Manager i Stockholm. Enligt jobbannonsen handlar det om en nyckelroll med fokus på att driva och vidareutveckla arbetet med IT-risk och IKT-risk i hela verksamheten, i nära samverkan med IT, verksamhet och ledning.
Rollen är placerad i Digital och IT:s GRC-team (Governance, Risk och Compliance) och omfattar även att påverka införandet av ett nytt GRC-verktyg som ska förändra hur organisationen arbetar med IKT-risk framöver, bland annat genom att digitalisera IT:s riskbedömningar. Annonsen anger Stockholm som ort. Det framgår inte vilken arbetsform som gäller (till exempel hybrid eller på plats).
Ansvar och arbetsuppgifter
IT Risk Manager-rollen beskrivs som en central funktion för att säkerställa moderna, effektiva och hållbara processer för riskhantering i linje med koncernens strategi och internationella standarder. I annonsen lyfts bland annat följande arbetsuppgifter:
- Äga och vidareutveckla IT-riskramverk, policyer och processer enligt relevanta standarder.
- Driva och facilitera RCSA och riskworkshops.
- Säkerställa riskbedömningar i förändringsråd och utvecklingsflöden.
- Hantera koncentrationsrisk, exitstrategier och avtalsmässiga kontroller.
- Bedöma risker kopplade till molnplattformar (AWS/Azure/GCP), Kubernetes/kontainrar, IAM/PAM, KMS samt loggning/SIEM.
- Samverka kring sårbarhetshantering, patchprocess, undantag, riskacceptans och rotorsaksanalyser.
- Koordinera krav och gap mot regelverk (NIS2, DORA, GDPR med flera) samt stödja audits och granskningar.
- Etablera och följa KRI:er och kontrollmått samt rapportera till ledning, riskkommitté och styrelse.
- Höja riskmognad genom utbildningar, stödmaterial och coachning samt fungera som ”översättare” mellan teknik och verksamhet.
Kravprofil: kompetens och erfarenhet
Annonsen beskriver både grundkrav och meriterande kompetenser, med tydlig tyngdpunkt på IT-risk, styrning och regelefterlevnad i reglerad miljö.
Krav
- Akademisk utbildning inom IT, finans eller motsvarande.
- Flerårig erfarenhet av dedikerat arbete inom IT-riskhantering.
- Erfarenhet från bank, försäkring eller annan reglerad verksamhet.
- Mycket god kommunikativ förmåga på svenska och engelska, i tal och skrift.
- Förmåga att bygga nätverk och samarbeta effektivt inom organisationen.
Meriterande
- Certifieringar inom risk och säkerhet, exempelvis CRISC, CISM, CISSP, CISA, ISO 27001 Lead Implementer/Lead Auditor, CGEIT, FAIR Analyst, CCSK/CCSP, CIPP/E.
- Erfarenhet av införande av GRC/IRM-plattformar inklusive datamodell och integrationer.
- Erfarenhet av SOC2- och/eller ISO 27001-program.
- Kännedom om SRE/chaos engineering och koppling till risk och resiliens.
- Grundläggande teknikförståelse inom nätverk, kryptografi, API-säkerhet och containerhärdning.
Vilken typ av säkerhetsroll är det?
Utifrån annonsens innehåll är detta i första hand en roll inom informationssäkerhet/IT-säkerhet och cybersäkerhetsnära styrning, med fokus på IT-risk och IKT-risk i en reglerad verksamhet. Tyngdpunkten ligger på GRC (Governance, Risk och Compliance), riskmetodik (RCSA), kontrolluppföljning (KRI:er), samt regelefterlevnad kopplat till bland annat NIS2, DORA och GDPR.
Rollen berör även områden som tredje parts-risk (koncentrationsrisk, exitstrategier, avtalskontroller) och tekniska riskdomäner i moderna miljöer som molnplattformar, IAM/PAM och loggning/SIEM. Annonsen nämner inte säkerhetsskydd, fysiskt skydd eller personalsäkerhet.
Det här bör kandidater lyfta i ansökan
För den som söker IT Risk Manager-tjänsten kan det vara relevant att konkret visa hur man matchar annonsens fokus på riskstyrning, regulatoriska krav och samverkan mellan teknik och verksamhet. Exempel på sådant att lyfta, utifrån annonsen:
- Erfarenhet av att äga eller vidareutveckla IT-riskramverk, policyer och processer.
- Praktiska exempel på att driva RCSA, riskworkshops och riskbedömningar i förändrings- och utvecklingsflöden.
- Arbete med tredje parts-risk: koncentrationsrisk, exitstrategier, avtalsmässiga kontroller och leverantörsstyrning.
- Hur du har arbetat med sårbarhetshantering, patchprocesser, undantag, riskacceptans och rotorsaksanalyser.
- Din vana att koordinera regelverkskrav och gap-analyser (exempelvis NIS2, DORA, GDPR) samt stödja audits/granskningar.
- Erfarenhet av att ta fram, följa upp och rapportera KRI:er och kontrollmått till ledning, riskkommitté eller styrelse.
- Exempel på hur du ”översätter” tekniska risker (t.ex. moln, IAM/PAM, SIEM) till beslutsunderlag för verksamhet och ledning.
- Om relevant: erfarenhet av GRC/IRM-implementationer, integrationer och datamodellering samt eventuella certifieringar (CRISC, CISM, CISSP m.fl.).
Så söker du tjänsten
Enligt annonsen sker rekryteringen löpande och tjänsten kan tillsättas innan sista ansökningsdag. Sista ansökningsdatum framgår inte i annonsen.
Kontaktperson (rekryterande chef) är [email protected]. Annonsen anger också att rekryteringsprocessen pågår under sommaren och att återkoppling kan ta längre tid på grund av semesterperioden.
Sammanfattningsvis signalerar annonsen ett fortsatt starkt kompetensbehov inom IT-risk, GRC och regelefterlevnad i reglerade verksamheter – med särskild tyngd på molnrisker, kontrolluppföljning och förmågan att driva riskarbetet tvärfunktionellt.







