Ny tjänst: Bambuser söker Security & Compliance Officer i Stockholms kommun – det här söker arbetsgivaren
Bambuser söker Security & Compliance Officer i Stockholms kommun. Rollen är inriktad på informationssäkerhet och regelefterlevnad i en global B2B SaaS-verksamhet, med fokus på att förvalta och vidareutveckla ett ISO 27001-certifierat ledningssystem för informationssäkerhet (ISMS), driva audit readiness och hantera dataskydd (GDPR) samt operativ risk.
Enligt annonsen prioriteras kandidater som redan är baserade i Stockholm och som är berättigade att arbeta i Sverige utan visumsponsring. Arbetsform (t.ex. hybrid/remote), anställningsform och sista ansökningsdag framgår inte i annonsen.
Ansvar och arbetsuppgifter
Security & Compliance Officer får ett tydligt ägarskap för Bambusers ISMS, integritet/compliance-ramverk och riskregister. Annonsen betonar även ett arbetssätt där återkommande moment ska systematiseras och i möjligaste mån automatiseras.
- ISMS-styrning och audit readiness: äga och förvalta ISO 27001-governance, driva kontinuerliga förbättringar och leda interna/externa revisioner end-to-end (scope, bevisinsamling, koordinering, åtgärdsarbete).
- Policyförvaltning: äga och uppdatera ISMS-policybiblioteket, identifiera överlapp/gap och anpassa policynivån efter faktisk riskprofil samt driva efterlevnad i organisationen.
- Kund- och leverantörsdialog: vara kontaktpunkt i kunders säkerhetsgranskningar, hantera informationssäkerhetsdelar i RFP:er och hålla företagets Trust Center uppdaterat.
- Informationssäkerhet i inköp: agera säkerhetsgranskare för nya verktyg och leverantörer med fokus på datahantering, åtkomst och integrationsrisk – inklusive AI-verktyg.
- Omvärldsbevakning av regelverk: följa GDPR och internationell privacy-lagstiftning, informationssäkerhetsstandarder och sektorsregler samt omsätta krav till kontroller och tydligt internt ansvar.
- AI-reglering: följa utvecklingen kring AI-regelverk (exempel som nämns: EU AI Act) och bygga grundarbete som riskklassning och riktlinjer för användning.
- Säkerhetstestning: koordinera och stötta penetrationstester (scope med leverantör, intern åtkomst, uppföljning till åtgärd).
- Utbildning och medvetenhet: äga säkerhetsutbildningsprogrammet, inklusive onboarding och återkommande awareness-insatser.
- Process- och systematisering: dokumentera och skala säkerhetsflöden, och automatisera återkommande aktiviteter (t.ex. bevisinsamling, påminnelser, auditschemaläggning).
- Dataskydd och risk: övervaka GDPR- och integritetsefterlevnad på samtliga marknader (med extern juridisk hjälp vid behov) samt driva ledningens riskbedömningsprocess och hålla riskregistret aktuellt.
Kravprofil: kompetens och erfarenhet
Krav
- Minst 5 års erfarenhet inom informationssäkerhetscompliance, IT-revision (IT audit) eller risk management, gärna i B2B SaaS eller annan snabbväxande techmiljö.
- Dokumenterad erfarenhet av att implementera eller förvalta ISO/IEC 27001-certifiering.
- Stark praktisk förståelse för GDPR i multi-tenant SaaS-miljöer.
- Förmåga att bevaka och tolka regulatorisk utveckling, inklusive inriktning mot AI-reglering (exempel i annonsen: EU AI Act).
- Pragmatisk förmåga att omsätta regelkrav till arbetssätt och arbetsflöden som fungerar i verksamheten.
- God kommunikationsförmåga: kunna översätta tekniska risker till affärstermer för ledning, enterprise-kunder och i utbildningssammanhang.
- ”Automation instinct”: vana och intresse av att bygga system/arbetsflöden (automation, påminnelser, schemaläggning, AI-stött dokumentutkast) för att minska manuellt arbete.
- Proaktivt och lösningsorienterat arbetssätt, med förmåga att identifiera riskmönster och behov innan problem uppstår.
Meriterande
- Erfarenhet av att driva eller stötta program för penetrationstester.
- Erfarenhet av att arbeta i eller med börsnoterade bolag, inklusive kännedom om deras krav på intern kontroll.
Vilken typ av säkerhetsroll är det?
Utifrån annonsen är detta i första hand en roll inom informationssäkerhet/IT-säkerhet och compliance, med tydlig tyngd på styrning, riskhantering och revision enligt ISO 27001. Rollen omfattar även integritet och regelefterlevnad kopplat till GDPR samt leverantörs- och kundkrav (exempelvis säkerhetsgranskningar och RFP-processer). Fokus ligger på att skapa robusta, reviderbara arbetssätt och kontroller, snarare än fysisk säkerhet, beredskap eller säkerhetsskydd (sådana områden nämns inte i annonsen).
Det här bör kandidater lyfta i ansökan
- Konkreta exempel på hur du har förvaltat eller förbättrat ett ISO 27001-ISMS: governance, kontrollmiljö, avvikelsehantering och förbättringsarbete.
- Erfarenhet av att planera och genomföra interna och externa revisioner, inklusive hur du arbetat med bevisinsamling och åtgärdsuppföljning.
- Hur du har omsatt GDPR-krav till praktiska kontroller i SaaS-miljöer (gärna multi-tenant) och samarbetat med juridik/externt ombud vid behov.
- Arbete med operativa riskregister och ledningsnära riskbedömningar: metodik, uppföljning och koppling till verksamhetens prioriteringar.
- Exempel på kunddrivna säkerhetsgranskningar och hur du hanterat säkerhetsfrågor i RFP:er samt hållit dokumentation (t.ex. Trust Center) aktuell.
- Leverantörsgranskning av nya verktyg: bedömning av datahantering, åtkomst och integrationsrisk – inklusive hur du hanterat nya AI-verktyg.
- Hur du byggt utbildning och awareness som faktiskt används (onboarding, återkommande utbildningar, uppdateringar vid nya hot och regelkrav).
- Din förmåga att automatisera och standardisera återkommande compliance- och auditmoment (påminnelser, schemaläggning, mallar och systemstöd).
- Hur du följer och förbereder organisationen för kommande regelverk, inklusive AI-reglering (t.ex. EU AI Act) genom riktlinjer och riskklassning.
Så söker du tjänsten
Annonsen beskriver rollen och kravprofilen men anger inte i den text som framgår här exakt hur ansökan ska skickas in (t.ex. via länk, e-post eller rekryteringssystem). Sista ansökningsdag framgår inte heller. Bambuser uppger att man i detta skede prioriterar kandidater som redan är baserade i Stockholm och som kan arbeta i Sverige utan visumsponsring.
Sammanfattningsvis signalerar annonsen ett tydligt kompetensbehov inom ISO 27001-styrning, GDPR och audit readiness i en snabbföränderlig SaaS-miljö, med ökande fokus på leverantörsrisk och kommande AI-regelverk.







