DORA trädde i kraft under 2025 och gjorde digital operativ motståndskraft till ett uttryckligt tillsynskrav för finansiella företag. NIS2 breddar bilden ytterligare. Effekten är att informationssäkerhet flyttat från serverrummet till styrelsebordet, och att efterfrågan på tydlig säkerhetsledning ökar i banker, betaltjänstbolag och försäkringsbolag.
En CISO (Chief Information Security Officer) är den roll som bär det ansvaret. Den här texten går igenom vad rollen omfattar, vad som utlöser ett rekryteringsbehov och hur en rekrytering läggs upp.
Reglerad finansiell verksamhet hanterar känsliga data, kritiska betalflöden och en växande kedja av tredjepartsleverantörer. Varje led är en potentiell attackyta.
DORA ställer krav på hur finansiella företag styr sin ICT-risk, hanterar incidenter och följer upp beroenden till externa leverantörer. NIS2 utökar kretsen av verksamheter som omfattas av säkerhetskrav. Gemensamt för regelverken är att de förutsätter att någon i organisationen formellt äger informationssäkerheten och kan svara upp mot tillsyn.
För många banker och fintechbolag räcker det inte längre att sprida ansvaret över IT-avdelningen. Det behöver samlas i en roll med mandat och en plats nära ledningen.
En CISO sätter och driver organisationens strategi för informationssäkerhet. Rollen översätter regulatoriska krav och affärsrisker till konkreta kontroller, processer och prioriteringar.
I det dagliga arbetet handlar det om att styra riskhanteringen kring IT och data, leda incidenthantering och kontinuitetsplanering och bygga strukturer som håller vid en granskning. Rollen samspelar tätt med compliance, risk och dataskydd, eftersom informationssäkerhet berör allt från regelefterlevnad till hanteringen av personuppgifter under GDPR.
En CISO rapporterar återkommande till ledning och styrelse. Det ställer krav på förmågan att förklara teknisk risk i affärstermer, inte bara på djup säkerhetskunskap.
Behovet av en CISO uppstår sällan gradvis. Oftast går det att peka på en tydlig utlösande faktor.
Titlarna varierar mellan organisationer. Någonstans mellan säkerhetsansvarig, Head of Information Security och CISO avgörs nivån av mandatet och närheten till ledningen, inte av ordvalet på visitkortet.
När ett behov är tidsavgränsat, exempelvis under ett DORA-projekt eller medan en permanent rekrytering pågår, kan en interim ICT-riskkonsult hålla arbetet i rörelse. Den lösningen passar när kompetensen behövs snabbt för en avgränsad period. För det stadigvarande ansvaret är däremot en permanent rekrytering det som ger kontinuitet.
En CISO i finansmiljö behöver mer än teknisk spetskompetens. Det avgörande är förmågan att väga säkerhetsrisk mot affärsnytta och att fatta beslut som håller både för verksamheten och för tillsynen.
Erfarenhet av just reglerad verksamhet väger tungt. Att ha arbetat med ICT-riskstyrning, incidenthantering och rapportering i en bank eller ett betaltjänstbolag är något annat än att ha lett säkerhet i en icke-reglerad bransch. Kraven på dokumentation, spårbarhet och dialog med tillsynsmyndigheter är högre.
Lika viktig är den kommunikativa sidan. En CISO som kan översätta hotbild och sårbarheter till ett språk som ledning och styrelse förstår får gehör för sina prioriteringar. Den som fastnar i teknisk detalj gör det sällan. Balansen mellan djup kunskap och strategisk höjd är det som skiljer en stark kandidat från en tillräcklig.
Rätt CISO kombinerar teknisk tyngd med förmågan att styra en reglerad verksamhet och kommunicera med styrelsen. Den kombinationen är ovanlig, och de starkaste kandidaterna söker sällan aktivt. Därför är en search-driven process ofta nödvändig.
Blaq är specialiserat på bank, finans och reglerade miljöer och arbetar med ett kvalitetssäkrat nätverk av kandidater inom risk och informationssäkerhet. Processen löper från behovsanalys och kravprofil till presentation, intervjuer och tillsättning, med transparens i varje steg.
Joel Robling ansvarar för Specialist Search och driver rekryteringen av säkerhetsledande roller från behovsanalys till tillsättning. Vill du diskutera ett behov av en CISO är du välkommen att höra av dig.
Joel Robling – Head of Specialist Search Telefon: 070-764 58 18 E-post:
