Rekruttering av cybersikkerhetseksperter

En ubesatt sikkerhetsrolle er ikke bare et hull i organisasjonskartet. Den kan forsinke produktlanseringer, svekke beredskapen, gjøre revisjoner tyngre og legge et urimelig ansvar på teamet som allerede står nærmest risikoen. Derfor er rekruttering av cybersikkerhetseksperter en forretningskritisk disiplin – ikke en standardprosess med en lang liste teknologier i stillingsannonsen.

Markedet er krevende fordi de beste kandidatene sjelden venter aktivt på neste utlysning. De er i roller der de har ansvar, tillit og faglig handlingsrom. Hvis de skal lytte, må muligheten være relevant, henvendelsen presis og prosessen verdig kompetansen deres.

Hvorfor cybersikkerhetsroller krever en annen tilnærming

Cybersikkerhet er ikke én kompetanse. En security engineer som bygger sikkerhet inn i skyplattformen, løser et annet problem enn en GRC-spesialist som arbeider med styring, risiko og etterlevelse. En incident responder trenger en annen beslutningskraft enn en IAM-arkitekt. Når alle samles under tittelen «cybersikkerhetsekspert», blir både søket og vurderingen for upresis.

Det er her mange rekrutteringsprosesser starter feil. De kopierer krav fra en tidligere annonse, legger til flest mulig sertifiseringer og håper at volum skal kompensere for manglende spissing. Resultatet er ofte få relevante søkere, en overarbeidet ansettelsesleder og kandidater som opplever at virksomheten ikke forstår faget.

Riktig rekruttering begynner med spørsmålet: Hvilket risikobilde skal denne personen faktisk redusere? Svaret avgjør hvilke tekniske ferdigheter, samarbeidsformer og prioriteringsevner som betyr noe. En virksomhet i vekst med kompleks skyarkitektur trenger kanskje en pragmatisk plattformnær sikkerhetsprofil. En regulert organisasjon kan ha større behov for sikkerhetsstyring og evnen til å gjøre krav operative i hele virksomheten.

Definer oppdraget før dere søker etter kandidatene

En presis rolledefinisjon handler om mer enn stillingstittel. Den må beskrive mandatet, ikke bare arbeidsoppgavene. Skal kandidaten etablere en ny sikkerhetsfunksjon, løfte modenheten i et eksisterende miljø eller overta et spesialisert ansvarsområde? Hvor stor påvirkning har rollen på arkitektur, produkt, drift og ledelse?

Tekniske krav må dessuten prioriteres. Det er forskjell på kompetanse kandidaten må ha fra første dag, kompetanse som kan bygges raskt og erfaring som er ønskelig, men ikke avgjørende. En sikkerhetsarkitekt trenger ikke nødvendigvis erfaring fra nøyaktig samme skyplattform dersom vedkommende dokumentert kan bygge prinsipper, få utviklingsmiljøer med på laget og oversette risiko til konkrete valg.

Like viktig er konteksten rundt rollen. Cybersikkerhet lykkes sjelden som en isolert kontrollfunksjon. Kandidaten må vite om virksomheten belønner tidlig involvering, om sikkerhet har mandat til å påvirke prioriteringer, og om ledergruppen forstår forskjellen mellom synlig compliance og reell risikoreduksjon. De beste fagfolkene vurderer dette nøye før de vurderer en overgang.

Se etter bevis, ikke bare nøkkelord

Sertifiseringer og verktøykunnskap kan være relevante signaler, men de er ikke hele bildet. En kandidat som har jobbet med SIEM, EDR eller ISO-standarder, er ikke automatisk rett person for oppgaven. Vurder heller hva kandidaten faktisk har oppnådd: Har de redusert responstid ved hendelser? Bygget sikkerhetskontroller som utviklere bruker frivillig? Fått ledelsen til å prioritere et kritisk risikoarbeid? Håndtert en alvorlig hendelse med ro og struktur?

Faglig tyngde må også ses sammen med kommunikasjon. Sikkerhetseksperten som ikke kan forklare konsekvensene til produktledere, utviklere eller styret, får begrenset gjennomslag. Samtidig bør ikke god presentasjonsevne forveksles med faglig dybde. En god prosess tester begge deler på en relevant og respektfull måte.

Rekruttering av cybersikkerhetseksperter er et tillitsspørsmål

Erfarne kandidater har lært å gjenkjenne generiske henvendelser. Når en rekrutterer ikke kan forklare hvorfor akkurat deres bakgrunn er interessant, blir kontakten støy. Det er ikke kandidatens ansvar å gjøre et svakt søk meningsfullt.

Første kontakt bør vise forståelse for kandidatens faglige retning og den konkrete utfordringen i rollen. Den bør være ærlig om hva som er avklart, og hva virksomheten fortsatt må finne ut av. Å late som om alle detaljer er på plass, for så å endre mandatet underveis, er en effektiv måte å miste tillit på.

Tillit bygges også gjennom tempo og forutsigbarhet. Sikkerhetsprofiler er ofte i flere dialoger samtidig, men rask prosess betyr ikke forhastede vurderinger. Det betyr klare beslutningspunkter, relevante samtaler og tilbakemelding når lovet. En kandidat skal ikke måtte tolke stillhet som et avslag eller vente uker på å møte den personen rollen faktisk rapporterer til.

Her har transparens en verdi som går utover kandidatopplevelsen. Når kandidaten får innsyn i hvorfor de er identifisert som en mulig match, hvilke data som ligger til grunn og hva neste steg innebærer, blir prosessen mer balansert. Kandidaten kan ta et informert valg. Det er slik man rekrutterer mennesker med etterspurt kompetanse – med respekt for at de har alternativer.

AI skal skjerpe vurderingen, ikke skjule den

AI kan gjøre talentkartlegging langt mer presis enn manuelle søk alene. Teknologien kan identifisere relevante profiler på tvers av plattformer og se sammenhenger mellom hard kompetanse, erfaring, rollepreferanser og arbeidskontekst. Det gir et bedre utgangspunkt enn å begrense søket til dem som nylig har oppdatert en profil eller brukt de riktige ordene i CV-en.

Men teknologi fritar ingen fra ansvar. Tvert imot. Når AI brukes i rekruttering, må virksomheten kunne forklare prosessen, dokumentere vurderingene og sikre at kandidatene behandles rettferdig. En svart boks er ikke innovasjon. Den er en risiko – juridisk, etisk og omdømmemessig.

EUs AI Act løfter kravene til styring og dokumentasjon. Virksomheter som bruker AI i rekruttering, bør allerede nå stille strengere spørsmål til metode, datagrunnlag, menneskelig kontroll og kandidatinnsyn. Dette er ikke administrativt ekstraarbeid. Det er nødvendig kvalitetssikring i en prosess som påvirker menneskers karrierer og virksomhetens framtidige kapasitet.

Mandag.ai er bygget for denne virkeligheten. AI-drevet matching kombineres med menneskelig fagvurdering, dokumenterbar prosess og fullt kandidatinnsyn. Teknologien skal gjøre vurderingen skarpere, ikke gjøre den fjernere.

Unngå kravprofilen som skremmer bort de riktige

En overdreven kravliste har en praktisk konsekvens: Kandidater med høy kompetanse kjenner igjen urealistiske forventninger. Hvis én person forventes å eie sikkerhetsarkitektur, drift, hendelseshåndtering, compliance, penetrasjonstesting og opplæring, signaliserer stillingsannonsen ikke ambisjon. Den signaliserer manglende prioritering.

Det betyr ikke at roller ikke kan være brede. I mindre virksomheter er bredde ofte nødvendig og attraktivt for den rette kandidaten. Forskjellen ligger i omfang, mandat og støtte. En kandidat kan gjerne være generalist dersom virksomheten er tydelig på hvilke områder som kommer først, hva som kan kjøpes eksternt og hvordan ledelsen vil støtte arbeidet.

Lønn er selvsagt en del av bildet, men ikke den eneste. Erfarne sikkerhetsfolk vurderer også påvirkning, fagmiljø, teknologiske valg, fleksibilitet, utviklingsmuligheter og om de får arbeide forebyggende fremfor konstant brannslukking. Virksomheter som kan vise at sikkerhet tas på alvor i praksis, får en helt annen samtale med markedet.

Intervjuet må ligne arbeidet kandidaten skal gjøre

Et godt intervju skal ikke være en eksamen i trivia. Det skal gi begge parter nok informasjon til å vurdere om samarbeidet blir riktig. Be kandidaten drøfte et realistisk scenario fra virksomhetens hverdag, men avgrens oppgaven og respekter tiden deres. Målet er å forstå resonnering, prioriteringer og kommunikasjon – ikke å hente gratis konsulentarbeid.

La relevante fagpersoner møte kandidaten tidlig. En teknisk leder vil se andre ting enn HR, og kandidaten trenger innblikk i dem som skal bli nærmeste samarbeidspartnere. Vær også åpen om usikkerhet: Et umodent sikkerhetsmiljø kan være en attraktiv mulighet, dersom kandidaten får et reelt mandat til å bygge det.

Referansesjekken bør bekrefte konkrete påstander, ikke bare samle generelle superlativer. Spør hvordan kandidaten håndterer uenighet, kommuniserer under press og skaper fremdrift når sikkerhet konkurrerer med andre mål. Det er ofte der forskjellen mellom kompetanse på papiret og effekt i organisasjonen blir synlig.

Den virksomheten som rekrutterer best, prøver ikke å presse en kandidat gjennom en trakt. Den gjør det enkelt å forstå oppdraget, enkelt å stille de vanskelige spørsmålene og mulig å velge hverandre på riktig grunnlag. Det er et bedre utgangspunkt for sikkerhet som faktisk virker – lenge etter at kontrakten er signert.

Written By

Egil Thengs er Recruitment Manager i Mandag.ai og har over 18 års erfaring fra rekruttering og ledelse. Han jobber i skjæringspunktet mellom forretningsutvikling, konseptbygging og AI-drevet rekruttering innen teknologi, IT og engineering.

Related Posts

Hvorfor velge oss

Mandag.AI er i forkant av teknologisk innovasjon innen rekrutteringsbransjen. Vi benytter de nyeste verktøyene og metodene, fra avanserte dataanalyser til kunstig intelligens og maskinlæring, for å finne, engasjere og tiltrekke de beste kandidatene.

Siste Aktuelt

Guide til transparens i rekruttering som virker
17/08/2026
Guide til transparens i rekruttering som virker
Guide til kandidatdata og samtykke i rekruttering
15/08/2026
Guide til kandidatdata og samtykke i rekruttering
Endelig vet du like mye som oss — Min Mandag
15/08/2026
Endelig vet du like mye som oss: møt Mandy, rådgiveren som jobber bare for deg

Artikkelkategori