Ny tjänst: Wint söker Head of security till Wint i Göteborg – det här söker arbetsgivaren
Wint söker Head of security till Wint i Göteborg. Rollen är en senior säkerhetsfunktion med direkt rapportering till vd och ett uttalat mandat att driva säkerhetsarbetet tvärs över bolaget, fristående från CTO-linjen. Enligt annonsen ska Head of Security kunna balansera utvecklingstakt med “sund tveksamhet” och vid behov stoppa eller senarelägga förändringar utifrån risk.
Tjänsten är placerad på Wints kontor i Jacyzhuset i Gårda, Göteborg. Grundupplägget för distansarbete anges som fyra dagar i veckan på kontoret och en dag hemifrån. Anställningsformen är tillsvidare, heltid.
Ansvar och arbetsuppgifter
Wint beskriver ett uppdrag som spänner över identitet- och åtkomststyrning, applikationssäkerhet och styrning/risk, med tydlig koppling till molnmiljö (Azure) och utvecklingsflöden (GitHub Actions).
Inledande fokusområden enligt annonsen:
- Identitet, åtkomst och enhetssäkerhet: äga Azure PIM och vidareutveckla just-in-time-modellen, äga VPN-arkitektur, driva löpande åtkomstgranskning, äga MDM-program samt ansvara för on/offboarding-rutin.
- Kodsäkerhet: kunna läsa och förstå Wints C#/.NET-kodbas tillräckligt för att granska känsliga ändringar, identifiera sårbarheter i pull requests och vägleda utvecklare i säker kodning. Vidareutveckla automatiserade säkerhetsskanningar och granskningsmallar i PR-flödet.
Fokus när du är “varm i kläderna”:
- Pentest och risk: äga pentest-program, driva riskanalyser och hantera kunders säkerhetskrav i affärsdialogen.
- Leverantörs- och supply chain-säkerhet: äga tredjepartsrisk och DPA-portfölj samt arbeta för att minska exponering mot supply chain-attacker (exempel i annonsen: NuGet, npm, GitHub Actions).
- Policy och ramverk: vidareutveckla säkerhetspolicys och driva mappning mot ramverk som NIST CSF, ISO 27001 och/eller SOC 2 (val görs utifrån kund- och regulatoriska behov).
- AI-säkerhet: äga AI-användarpolicy och säkra datakontroller mot AI-leverantörer så att kunddata inte oavsiktligt lämnar systemen via utvecklingsverktyg.
- Incidenthantering: äga post-mortem-flödet för säkerhetsincidenter, leda analys och driva åtgärder samt säkerställa att lärdomar omsätts i policy och processer.
- Workshops och stöd: stötta interna team och kunder i säkerhetsfrågor, vägleda utvecklingsteam och hjälpa sälj med säkerhetsformulär och DPA-frågor.
Första leveransen (90 dagar): Wint vill att den som anställs inom 90 dagar presenterar en konkret, riskprioriterad åtgärdslista för hur bolaget ska bli säkrare utan att tappa fart.
Kravprofil: kompetens och erfarenhet
Annonsen efterfrågar en senior profil som kombinerar djup teknisk kompetens inom IT-säkerhet/cybersäkerhet med förmåga att ta ett strategiskt helhetsansvar.
Krav (enligt annonsen):
- 7–10+ års erfarenhet inom IT-säkerhet, från mjukvarubolag eller som säkerhetskonsult.
- Förmåga att läsa och förstå C#/.NET-kodbaser och granska dem ur säkerhetssynpunkt (utvecklarbakgrund i .NET anges som meriterande men inte ett krav).
- Erfarenhet av molnmiljöer, särskilt Azure (IAM, nyckelhantering, nätverkssäkerhet m.m.).
- Avancerad förståelse för identitet, åtkomst och nätverk (PIM/PAM, SSO, VPN, segmentering).
- Erfarenhet av minst ett etablerat säkerhetsramverk, exempelvis NIST CSF, ISO 27001 eller SOC 2.
- Praktisk erfarenhet av pentest och riskanalys (att beställa, leda eller själv utföra).
Meriterande (enligt annonsen):
- Erfarenhet från eller nära en CISO-/Head of Security-roll.
- Erfarenhet av att forma säkerhetsfunktioner i växande bolag.
- Aktivt intresse för AI och dess påverkan på säkerhet (risk och möjlighet).
Personliga egenskaper som lyfts:
- Våga säga “stopp” och kunna göra det med data, inte bara magkänsla.
- Självgående och nära både utveckling och affär.
Vilken typ av säkerhetsroll är det?
Det här är i första hand en IT-säkerhets-/informationssäkerhetsroll med tydlig tyngdpunkt på applikationssäkerhet (kodsäkerhet i C#/.NET), identitet och åtkomst (IAM/PIM/PAM), samt molnsäkerhet i Azure. Rollen omfattar även säkerhetsstyrning och efterlevnad genom policyarbete och mappning mot ramverk som NIST CSF, ISO 27001 och SOC 2.
Annonsen signalerar också ett växande behov av strukturerad leverantörs- och supply chain-säkerhet samt AI-säkerhet, inklusive kontroll av hur AI-utvecklingsverktyg hanterar data. Fysiskt skydd, beredskap och säkerhetsskydd nämns inte i annonsen.
Det här bör kandidater lyfta i ansökan
- IAM och åtkomststyrning i praktiken: exempel på hur du arbetat med PIM/PAM, SSO, åtkomstgranskning, JIT-åtkomst, MDM och on/offboarding.
- Applikationssäkerhet i utvecklingsflöden: hur du integrerat säkerhet i PR-processer, kodgranskning och automatiserade skanningar i CI/CD (annonsen nämner GitHub Actions och många repos).
- Azure-säkerhet: konkreta arbetssätt för IAM, nyckelhantering och nätverkssäkerhet i molnmiljö.
- Risk och pentest: hur du planerar/driver pentest-program och omsätter resultat i prioriterade åtgärder.
- Styrning och ramverk: erfarenhet av att mappa kontroller och arbetssätt mot NIST CSF, ISO 27001 eller SOC 2 och översätta krav till praktiska åtgärder.
- Leverantörs- och DPA-arbete: hur du hanterat tredjepartsrisker och dataskyddsavtal, samt arbete mot supply chain-risker i beroenden och byggkedjor.
- Incidenthantering: hur du lett utredning/post-mortem och drivit förbättringar i process och policy.
- Förmågan att säga nej med underlag: beskriv hur du fattar riskbaserade beslut som balanserar affär/utveckling mot säkerhet.
Så söker du tjänsten
Enligt annonsen söker man genom att skicka in en ansökan. Wint beskriver en process som inkluderar personlighetstest och logiskt test via Alva Labs, inledande telefonsamtal, intervjuer (bland annat med CTO och vd), caseintervju, referenser och därefter erbjudande och avtalsskrivning. För frågor hänvisar annonsen till Daniel Sumberaz.
Sista ansökningsdag framgår inte i annonsen. Inte heller lön eller eventuella förmåner utöver det som beskrivs under “Vi erbjuder”.
Sammanfattningsvis pekar annonsen på ett tydligt kompetensbehov i gränslandet mellan cybersäkerhet, moln- och applikationssäkerhet samt styrning/ramverk, med ett ovanligt starkt mandat nära ledningen för att bygga vidare säkerhetsfunktionen i ett AI-tungt utvecklingsbolag.




