Ny tjänst: Head of security till Wint på Wint – det här söker arbetsgivaren
Wint rekryterar en Head of security till Wint på Wint med uppdrag att driva säkerhetsarbetet tvärs över hela bolaget. Enligt annonsen rapporterar rollen direkt till vd och har mandat att styra säkerhetsprioriteringar oberoende av CTO-funktionen – med en uttalad förväntan att kunna bromsa när risknivån kräver det.
Tjänsten är placerad på Wints kontor i Jacyzhuset i Gårda, Göteborg. Arbetsformen anges som 4 dagar i veckan på kontoret och 1 dag hemifrån som grund. Anställningsform är tillsvidare, heltid. Sista ansökningsdag framgår inte i annonsen.
Ansvar och arbetsuppgifter
Rollen omfattar både operativt och strategiskt ansvar inom informationssäkerhet/IT-säkerhet och cybersäkerhet, med tydlig koppling till identitet och åtkomst, applikationssäkerhet och riskstyrning i en Azure- och .NET-miljö.
Enligt annonsen är de initiala huvudfokuserna:
- Identitet, åtkomst och enhetssäkerhet: äga Azure PIM och vidareutveckla just-in-time-modellen, äga VPN-arkitektur, driva löpande åtkomstgranskning, äga MDM-program samt on/offboarding-rutiner.
- Kodsäkerhet: kunna läsa och förstå C#/.NET-kodbasen för att granska känsliga ändringar, identifiera sårbarheter i pull requests och vägleda utvecklare i säkra kodningsmönster; vidareutveckla automatiserade säkerhetsskanningar och granskningsmallar i PR-flödet.
När personen kommit in i rollen breddas ansvaret enligt annonsen till bland annat:
- Pentest och risk: äga pentest-programmet, driva riskanalyser och hantera kunders säkerhetskrav i affärsdialog.
- Leverantörs- och supply chain-säkerhet: äga tredjepartsrisk och DPA-portfölj samt minska exponering mot supply chain-attacker (NuGet, npm, GitHub Actions).
- Policy och ramverk: vidareutveckla säkerhetspolicys och mappa mot ramverk som NIST CSF, ISO 27001 eller SOC 2 (val enligt annonsen görs utifrån kund- och regulatoriska behov).
- AI-säkerhet: äga AI-användarpolicy och säkra datakontroller mot AI-leverantörer så att kunddata inte lämnar systemen via utvecklingsverktyg.
- Incidenthantering: äga post-mortem-flödet för säkerhetsincidenter och driva åtgärder samt återföring till policy och process.
- Workshops och stöd: stötta interna team och kunder i säkerhetsfrågor, inklusive stöd till utvecklingsteam och sälj i säkerhetsformulär och DPA-frågor.
Annonsen anger även ett tydligt leveranskrav: inom 90 dagar ska Head of Security presentera en riskprioriterad åtgärdslista för hur bolaget blir säkrare utan att tappa utvecklingstempo.
Kravprofil: kompetens och erfarenhet
Wint beskriver att de söker en senior person som kombinerar djup teknisk kompetens med strategiskt ansvar, och som kan växla mellan kodgranskning och säkerhetsstrategi.
Krav
- 7–10+ års erfarenhet inom IT-säkerhet, från mjukvarubolag eller som säkerhetskonsult.
- Förmåga att läsa och förstå C#/.NET-kodbaser och granska dem ur säkerhetsperspektiv (utvecklarbakgrund i .NET är meriterande men inte ett krav enligt annonsen).
- Erfarenhet av molnmiljöer, särskilt Azure: IAM, nyckelhantering, nätverkssäkerhet m.m.
- Avancerad förståelse för identitet och åtkomst samt nätverk: PIM/PAM, SSO, VPN, segmentering.
- Erfarenhet av minst ett etablerat säkerhetsramverk: NIST CSF, ISO 27001, SOC 2 eller motsvarande.
- Praktisk erfarenhet av pentest och riskanalys (att beställa, leda eller själv utföra).
Meriterande
- Erfarenhet av att ha arbetat i eller nära en CISO-/Head of Security-roll.
- Erfarenhet av att forma säkerhetsfunktioner på växande bolag.
- Aktivt intresse för AI och dess påverkan på säkerhet, både risk och möjlighet.
Personliga egenskaper
- Vågar säga “stopp” och kan göra det med data.
- Självgående och håller sig nära både utveckling och affär.
Vilken typ av säkerhetsroll är det?
Utifrån annonsens innehåll är detta i första hand en senior ledarroll inom informationssäkerhet/IT-säkerhet och cybersäkerhet, med stark tonvikt på applikationssäkerhet (C#/.NET), identitet och åtkomst (Azure PIM, JIT, SSO/VPN), samt risk- och leverantörsstyrning (tredjepartsrisk, DPA, supply chain-säkerhet i CI/CD).
Rollen omfattar även styrning och efterlevnad genom arbete med policy och mappning mot etablerade ramverk (NIST CSF/ISO 27001/SOC 2) samt incidenthantering med post-mortem och förbättringsarbete. Annonsen nämner GDPR och regulatoriska krav kopplat till hantering av finansiell data, vilket pekar på ett tydligt compliance-inslag, men någon formell roll inom säkerhetsskydd, fysiskt skydd, personalsäkerhet eller beredskap/krisledning framgår inte uttryckligen.
Det här bör kandidater lyfta i ansökan
För att matcha Wints beskrivning av rollen som säkerhetschef/Head of Security i en utvecklingstung miljö kan kandidater vinna på att konkretisera följande områden:
- Azure och IAM i praktiken: exempel på hur du byggt eller förbättrat PIM/PAM, JIT-åtkomst, SSO och åtkomstgranskning samt hur du designat säkra VPN- och nätverkslösningar.
- AppSec och kodnära arbetssätt: hur du granskar kodförändringar, arbetar med PR-flöden, SAST/DAST eller andra automatiserade kontroller, och hur du får utvecklare att använda säkra kodningsmönster.
- Riskprioritering och “säkerhet utan att tappa fart”: exempel på riskbaserade åtgärdslistor, hur du bedömt sannolikhet/konsekvens och valt kontroller som ger hög effekt per insats.
- Pentestprogram: erfarenhet av att beställa, leda eller själv genomföra tester samt hur resultat omsätts i åtgärdsplaner och uppföljning.
- Tredjepartsrisk och DPA: hur du hanterar leverantörsbedömningar, avtals- och DPA-frågor samt minskar supply chain-risker i beroendekedjor (t.ex. paket, pipelines och actions).
- Policy, ramverk och kundkrav: hur du arbetat mot ISO 27001, NIST CSF eller SOC 2 och hur du mött kunders säkerhetskrav i affärsdialoger.
- AI-säkerhet: hur du satt policy för AI-verktyg och byggt kontroller som minskar risken för oavsiktligt datautflöde via utvecklingsmiljön.
- Incidenthantering: hur du leder post-mortems, driver rotorsaksanalys och säkerställer att lärdomar blir permanenta förbättringar i process och styrning.
Så söker du tjänsten
Enligt annonsen söker man tjänsten genom att skicka in en ansökan. Den som har frågor kan även höra av sig till Linn Cedergårdh. Sista ansökningsdag framgår inte.
Rekryteringsprocessen som beskrivs inkluderar tester via Alva Labs, inledande telefonsamtal, intervjuer med CTO och AI Exploration Lead, intervju med vd, caseintervju med presentation om hur kandidaten skulle bygga säkerhetsfunktionen, referenser och därefter erbjudande och avtal.
Sammanfattningsvis signalerar annonsen ett tydligt kompetensbehov i skärningspunkten mellan säkerhetsstyrning och kodnära IT-säkerhet i Azure – med särskilt fokus på identitet, applikationssäkerhet, leverantörsrisk och AI-säkerhet.







