Ny tjänst: Bambuser söker Security & Compliance Officer i Stockholms kommun – det här söker arbetsgivaren
Bambuser söker Security & Compliance Officer i Stockholms kommun. Rollen beskrivs som central för att vidareutveckla bolagets säkerhets- och regelefterlevnadsarbete i en global B2B SaaS-miljö med enterprise-kunder, där förtroende, auditberedskap och ansvarfull hantering av data är avgörande.
Enligt annonsen har Bambuser redan en ISO 27001-certifierad ISMS, och uppdraget blir att bygga vidare på grunden i takt med att verksamheten växer och regelverken utvecklas, inklusive frågor kopplade till AI-reglering. Arbetsgivaren prioriterar kandidater som redan är baserade i Stockholm och som kan arbeta i Sverige utan visumsponsring. Exakt arbetsform (t.ex. hybrid/onsite) framgår inte i annonsen.
Ansvar och arbetsuppgifter
Security & Compliance Officer får ett tydligt ägarskap för styrning, efterlevnad och operativ riskhantering. Bambuser lyfter särskilt behovet av att arbeta systematiskt och minska manuellt arbete genom automation, mallar och schemaläggning.
- ISMS-styrning och audit readiness: förvalta ISO 27001-ramverket, driva kontinuerliga förbättringar och ansvara för förberedelse och genomförande av interna och externa revisioner (inklusive scope, evidensinsamling, koordinering och åtgärdsuppföljning).
- Policy- och styrdokument: äga ISMS-biblioteket, se över relevans och luckor, anpassa omfattning efter riskprofil samt driva införande så att policyer följs i praktiken.
- Kund- och leverantörsdialog: vara kontaktpunkt vid kunders säkerhetsgranskningar, hantera informationssäkerhetsdelar i RFP:er och hålla Trust Center uppdaterat. På inköpssidan agera informationssäkerhetsgranskare för nya verktyg och leverantörer, inklusive AI-verktyg.
- Regelverksbevakning (inkl. AI): följa GDPR och internationella integritetslagar samt informationssäkerhetsstandarder och andra sektorsregler, och omsätta krav till kontroller och tydligt internt ansvar. Följa utvecklingen kring EU AI Act och bygga grund för riskklassning och användningsriktlinjer.
- Säkerhetstestning och utbildning: koordinera och stödja penetrationstester (leverantörsdialog, intern åtkomst, uppföljning av åtgärder) samt äga och vidareutveckla säkerhetsutbildning/awareness (onboarding och återkommande utbildningar).
- Processer och systematisering: dokumentera och skala säkerhetsarbetsflöden, bidra till införandet av Bambusers nya operating model och automatisera återkommande moment som evidensinsamling, påminnelser, utbildningscykler och auditschemaläggning.
- Dataskydd och risk: övervaka GDPR- och integritetsefterlevnad på samtliga marknader, vid behov med extern juridisk rådgivning, samt hålla riskregister uppdaterat och kopplat till ledningens riskbedömningar.
Kravprofil: kompetens och erfarenhet
Annonsen betonar en kombination av informationssäkerhet, compliance, revision/risk och förmåga att göra kraven praktiskt genomförbara i en snabbväxande techmiljö.
Krav
- Minst 5 års erfarenhet inom informationssäkerhetscompliance, IT-revision (IT audit) eller risk management, gärna i B2B SaaS eller annan snabbväxande techverksamhet.
- Dokumenterad erfarenhet av att implementera eller förvalta ISO/IEC 27001-certifiering (ISMS).
- Stark, praktisk förståelse för GDPR i multi-tenant SaaS-miljö.
- Förståelse för riktning och konsekvenser av AI-reglering (exempelvis EU AI Act) för en techverksamhet.
- Förmåga att översätta regulatoriska krav till arbetssätt som inte bromsar affären.
- God kommunikationsförmåga: kunna förklara säkerhetsrisk i affärstermer för ledning, enterprise-kunder och i utbildningssammanhang.
- “Automation instinct”: vana och vilja att bygga system och arbetsflöden (påminnelser, schemaläggning, automation och AI-stött dokumentarbete) för att minska manuellt arbete.
- Proaktivt och lösningsorienterat arbetssätt med förmåga att identifiera risker och mönster tidigt.
Meriterande
- Erfarenhet av att driva eller stödja program för penetrationstestning.
- Erfarenhet av att arbeta i eller med börsnoterade bolag och kännedom om deras krav på intern kontroll.
Vilken typ av säkerhetsroll är det?
Det här är en roll inom informationssäkerhet/IT-säkerhet med tydlig tyngdpunkt på styrning, risk och regelefterlevnad (GRC). Utifrån annonsen omfattar uppdraget bland annat ISO 27001-ledningssystem, GDPR och internationell dataskyddsefterlevnad, revisioner, leverantörsrisk samt stöd vid säkerhetstestning och utbildningsinsatser.
Annonsen pekar också på ett växande kompetensbehov i gränslandet mellan cybersäkerhet, lag & rätt (GDPR och kommande AI-regelverk) och praktisk verksamhetsstyrning i SaaS-leveranser mot enterprise-kunder.
Det här bör kandidater lyfta i ansökan
- Konkreta exempel på hur du har förvaltat eller vidareutvecklat ett ISO 27001-baserat ISMS, inklusive förbättringsarbete och revisionsförberedelser.
- Hur du har drivit interna och/eller externa revisioner end-to-end: scope, evidens, åtgärdsplaner och uppföljning av findings.
- Praktisk GDPR-erfarenhet i SaaS-miljö, särskilt där flera kunder delar plattform (multi-tenant) och där internationella krav behöver hanteras.
- Erfarenhet av att hantera kundkrav i säkerhetsgranskningar och RFP-processer samt att presentera kontroller och bevis på ett strukturerat sätt.
- Exempel på leverantörs- och verktygsgranskning ur informationssäkerhetsperspektiv (datahantering, åtkomst, integrationsrisk), gärna inklusive AI-verktyg.
- Hur du har omsatt regulatoriska krav till tydliga kontroller, ägarskap och “rimliga” policyer som får genomslag i verksamheten.
- Vilka arbetsmoment du har automatiserat (t.ex. evidensinsamling, påminnelser, utbildningscykler, dokumentmallar) och vilken effekt det gav i kvalitet och tempo.
- Om relevant: hur du har koordinerat penetrationstester och drivit remediation tillsammans med teknik- och produktteam.
Så söker du tjänsten
Hur ansökan ska skickas in (t.ex. via specifik länk, e-post eller rekryteringssystem) framgår inte av annonsunderlaget här. Sista ansökningsdag framgår inte heller.
Sammanfattningsvis signalerar annonsen att Bambuser söker en Security & Compliance Officer i Stockholm med stark ISO 27001- och GDPR-profil, vana att möta kund- och revisionskrav och förmåga att bygga skalbara, automatiserade arbetssätt för informationssäkerhet och compliance.







