Ny tjänst: Bambuser söker Security & Compliance Officer i Stockholms kommun – det här söker arbetsgivaren
Bambuser söker Security & Compliance Officer i Stockholms kommun. Rollen beskrivs som central för att vidareutveckla bolagets etablerade säkerhets- och regelefterlevnadsarbete, där Bambuser redan har ett ISO 27001-certifierat ledningssystem för informationssäkerhet (ISMS).
Enligt annonsen prioriteras kandidater som redan är baserade i Stockholm och som kan arbeta i Sverige utan visumsponsring. Annonsen anger inte om rollen är på plats, hybrid eller helt på distans.
I rollen väntas du äga ISMS, dataskydd och compliance-ramverk samt operativa riskregister – med tydligt fokus på revisionsberedskap, praktiskt genomförbara kontroller och att bygga skalbara arbetssätt där återkommande uppgifter automatiseras.
Ansvar och arbetsuppgifter
Annonsen beskriver ett brett ansvar inom informationssäkerhet, IT-säkerhet och compliance, med många gränsytor mot verksamhet, kunder, leverantörer och revisorer. Exempel på huvuduppgifter är:
- ISMS-styrning och revisionsberedskap: förvalta och vidareutveckla ISO 27001-styrningen, driva kontinuerliga förbättringar samt planera och genomföra interna och externa revisioner (inklusive scope, bevisinsamling, samordning och åtgärdsuppföljning).
- Policy- och dokumentationsarbete: äga och förvalta ISMS-biblioteket, se över relevans, överlapp och luckor samt anpassa omfattningen till faktisk riskprofil och driva efterlevnad i praktiken.
- Kund- och leverantörsdialog: vara kontaktpunkt vid enterprise-kunders säkerhetsgranskningar, hantera informationssäkerhetsdelar i RFP:er och hålla bolagets Trust Center uppdaterat. På inköpssidan agera informationssäkerhetsgranskare av nya verktyg och leverantörer, inklusive AI-verktyg, med fokus på datahantering, åtkomst och integrationsrisk.
- Regelbevakning, inklusive AI-reglering: följa GDPR och internationell integritetslagstiftning samt relevanta informationssäkerhetsstandarder och sektorsregler, och omsätta krav i konkreta kontroller och tydligt internt ägarskap. Proaktivt förbereda för AI-reglering (exempel som nämns: EU AI Act) med riskklassning och riktlinjer för användning.
- Säkerhetstestning och utbildning: koordinera och stödja penetrationstester (inklusive avgränsning, leverantörskontakt, intern åtkomst och åtgärdshantering) samt äga utbildnings- och awarenessprogram för säkerhet (onboarding och återkommande utbildningar).
- Skalbara arbetssätt och automatisering: dokumentera arbetsflöden, införa processer som tål tillväxt och automatisera återkommande aktiviteter (t.ex. evidensinsamling, utbildningspåminnelser och revisionsplanering).
- Dataskydd och riskhantering: övervaka GDPR- och integritetsefterlevnad på samtliga marknader, vid behov i samverkan med extern juridisk rådgivning, samt driva ledningens riskbedömningsprocess och hålla riskregistret aktuellt.
Kravprofil: kompetens och erfarenhet
Krav
- Minst 5 års erfarenhet inom informationssäkerhetscompliance, IT-revision (IT audit) eller risk management, gärna i B2B SaaS eller annan snabbväxande techmiljö.
- Dokumenterad erfarenhet av att implementera eller förvalta ISO/IEC 27001-certifiering.
- Stark praktisk förståelse för GDPR i multi-tenant SaaS-miljöer.
- Förmåga att följa och tolka regulatoriska förändringar, inklusive inriktning för AI-reglering (exempel som nämns: EU AI Act), och omsätta detta i kontroller och intern styrning.
- Pragmatisk förmåga att göra regelkrav genomförbara utan att stoppa verksamheten.
- God kommunikativ förmåga: kunna översätta tekniska risker till affärsspråk för ledning, enterprise-kunder och i utbildningssammanhang.
- Ett tydligt “automation mindset”: vana att bygga system/arbetsflöden med stöd av automatisering, schemaläggning, påminnelser och AI-stött dokumentarbete för att minska manuellt arbete.
- Proaktiv och lösningsorienterad: identifiera risker och mönster samt ligga steget före behov.
Meriterande
- Erfarenhet av att driva eller stödja program för penetrationstester.
- Erfarenhet av att arbeta i eller med börsnoterade bolag, inklusive förståelse för krav kopplade till intern kontroll.
Vilken typ av säkerhetsroll är det?
Utifrån annonsens fokus är detta främst en roll inom informationssäkerhet/IT-säkerhet och regelefterlevnad (compliance), med tyngdpunkt på styrning och kontroll: ISMS enligt ISO 27001, revisionsarbete, riskhantering, leverantörsgranskning samt dataskydd (GDPR). Rollen berör även “lag & rätt” genom integritets- och AI-reglering, samt kund- och upphandlingsnära arbete via RFP:er och säkerhetsbedömningar av verktyg och leverantörer.
Annonsen nämner inte säkerhetsskydd, beredskap/krisledning, fysisk säkerhet eller personalsäkerhet som huvudsakliga ansvarsområden.
Det här bör kandidater lyfta i ansökan
För den som söker rollen som Security & Compliance Officer hos Bambuser pekar annonsen ut flera områden som bör konkretiseras med exempel:
- Hur du har förvaltat eller byggt ett ISO 27001-baserat ISMS, inklusive förbättringsarbete och hur du arbetat inför surveillance audits/recertifiering.
- Exempel på genomförda interna/externa revisioner: scope, evidens, samordning med stakeholders och hur avvikelser/fynd stängts.
- Hur du arbetat med GDPR i SaaS-miljö (gärna multi-tenant) och hur du säkerställt praktisk efterlevnad över flera marknader.
- Erfarenhet av kunddrivna säkerhetsgranskningar och att besvara säkerhetsdelar i RFP:er samt arbete med Trust Center eller liknande transparensmaterial.
- Leverantörs- och verktygsrisk: hur du bedömt datahantering, åtkomst och integrationsrisk vid införande av nya system, inklusive AI-verktyg.
- Hur du designat säkerhetsutbildningar som får genomslag (onboarding och återkommande awareness) samt hur du följt upp effekt.
- Konkreta exempel på automatisering/systematisering av compliance- och revisionsflöden (t.ex. evidensinsamling, påminnelser, schemalagd kontrolluppföljning).
- Hur du bevakat och omsatt ny reglering (annonsen nämner särskilt AI-reglering som EU AI Act) i interna riktlinjer, riskklassning och ansvarsfördelning.
Så söker du tjänsten
Annonsen beskriver att Bambuser prioriterar kandidater som redan är baserade i Stockholm och som är berättigade att arbeta i Sverige utan visumsponsring. Exakt hur ansökan ska skickas in framgår inte av den information som anges här, och sista ansökningsdag framgår inte i annonsunderlaget.
Sammanfattningsvis signalerar Bambusers rekrytering ett tydligt behov av en hands-on ansvarig för informationssäkerhet och compliance som kombinerar ISO 27001-styrning, GDPR och revisionsberedskap med förmåga att skapa skalbara, automatiserade arbetssätt i en växande SaaS-verksamhet.







