Rekruttering til cyber security-roller nå

En sikkerhetsleder kan ikke erstattes med en generell «IT-profil». Likevel starter mange virksomheter rekruttering til cyber security-roller med nettopp det: en bred annonse, en kravliste på to sider og håpet om at rett person melder seg. Det er en dyr måte å finne ut om markedet finnes på.

Cyber security er ikke én rolle. Det er flere fagområder med ulike ansvar, ulike motivasjoner og ulike konkurranseflater. En som bygger detection-regler i et SOC, er ikke nødvendigvis interessert i governance. En sikkerhetsarkitekt er ikke automatisk den rette til å lede responsen når noe faktisk skjer. Når dere blander rollene, mister dere kandidatene før første intervju.

Hvorfor rekruttering til cyber security-roller stopper opp

Det vanligste problemet er ikke for få søkere. Det er at de beste allerede er i jobb, vet at kompetansen deres er etterspurt og har liten grunn til å bruke tid på en uklar prosess. De leser ikke nødvendigvis stillingsannonser. De vurderer muligheter når de får et konkret bilde av mandatet, teamet, teknologien og hva de faktisk kan påvirke.

Samtidig beskriver mange stillingsannonser en ønskeliste som passer tre forskjellige mennesker. Dere ber om erfaring fra sky, hendelseshåndtering, sikkerhetsarkitektur, ISO-arbeid, ledelse og utvikling, men har ikke bestemt hva som må være på plass første dag og hva kandidaten kan lære i rollen. Da ser en erfaren fagperson ikke ambisjon. De ser risiko.

Lønn er den andre blindsonen. En virksomhet kan mene at den tilbyr konkurransedyktig lønn, mens markedet allerede har flyttet seg. For cyber security-roller varierer nivået med ansvar, sertifiseringer, bransje, vaktordning, sikkerhetsklarering og hvor mye påvirkning rollen har. Et lønnsspenn uten kontakt med markedet er ikke en strategi. Det er et anslag.

Og så kommer tempoet. Når en kandidat bruker tre uker på å få et svar, har en annen arbeidsgiver allerede tatt samtalen. Dette betyr ikke at dere skal ansette fortere enn dere bør. Det betyr at dere må være raske nok til å vise at dere vet hva dere ser etter.

Start med arbeidsoppgaven, ikke stillingstittelen

«Cyber Security Specialist» forteller nesten ingenting. Før dere går til markedet, må dere kunne forklare hvilket problem denne personen skal løse det neste året. Ikke i HR-språk. I arbeid.

Skal kandidaten bygge opp sikkerhetsfunksjonen fra bunnen av? Redusere responstiden ved hendelser? Etablere styring og risikobilde for et selskap som vokser? Sikre et skylandskap som allerede er komplekst? Eller oversette krav fra kunder og myndigheter til tiltak som utviklere og ledere faktisk kan jobbe med?

Dette avklarer mer enn kandidatprofilen. Det avgjør hvilken type arbeidsgiver dere må være for å få ja. En hands-on sikkerhetsingeniør vil ofte spørre om verktøy, mandat, teknisk gjeld og tilgang til beslutningstakere. En GRC-profil vil oftere se etter eierskap, forankring i ledelsen og om sikkerhet er en del av virksomhetsstyringen eller bare et punkt på revisjonslisten.

Det er lov å trenge begge. Men da bør dere enten ansette i riktig rekkefølge eller være ærlige på at én rolle ikke kan løse alt samtidig.

Skill mellom det som er kritisk og det som er ønskelig

En god kravprofil har få absolutte krav. Resten handler om læringsevne, faglig retning og situasjoner kandidaten har håndtert før. For en seniorrolle kan det være viktigere at personen har stått i et reelt sikkerhetsavvik enn at vedkommende har den lengste listen med sertifiseringer.

Sertifiseringer kan være relevante, særlig der kunder, regelverk eller kontrakter krever dem. Men de er ikke bevis på at noen kan prioritere under press, forklare risiko for ledelsen eller få en organisasjon til å endre praksis. Intervjuet må undersøke dette, ikke bare bekrefte CV-en.

Finn ut hva markedet faktisk vil svare på

Før dere publiserer en annonse, bør dere vite tre ting: Hvem er realistiske kandidater, hva forventer de i lønn, og hvorfor skulle de velge dere fremfor alternativene? Uten svar på dette bruker dere rekrutteringsprosessen til å gjøre markedsanalyse. Da er dere sent ute.

Se på konkurransen dere faktisk har, ikke bare selskapene dere liker å sammenligne dere med. En sikkerhetsspesialist kan velge mellom konsulenthus, produktmiljøer, større konsern, offentlige virksomheter og mindre selskaper med bredt mandat. Det er ikke sikkert deres største konkurrent er nabobedriften. Det kan være en arbeidsgiver som tilbyr mindre lønn, men tydeligere faglig utvikling, eller motsatt.

Attraktivitet handler heller ikke bare om merkevare. Kandidater vurderer om de får et reelt mandat, om sikkerhet blir tatt på alvor når det koster, hvem de skal jobbe med og om rollen blir stående alene. Dersom svaret er at kandidaten skal «eie sikkerhet» uten budsjett, prioritet eller støtte, bør dere forvente motstand. Det er bedre å se det tidlig enn å bortforklare det etterpå.

Her må dere tåle et ærlig svar. Ligger lønnen under medianen, må enten totalpakken, mandatet eller kravene endres. Er dere lite kjent i fagmiljøet, må prosessen være skarpere og samtalen mer relevant. Markedet skylder dere ikke oppmerksomhet fordi dere har en ledig stol.

Vurder faglig dybde uten å gjøre intervjuet til en eksamen

Cyber security-rekruttering blir ofte svak på to motsatte måter. Enten stiller man generelle spørsmål som gir generelle svar, eller så prøver man å teste kandidaten med et teknisk forhør som sier lite om jobben som skal gjøres.

Et bedre intervju tar utgangspunkt i et konkret scenario fra deres virkelighet. Be kandidaten forklare hvordan de ville angrepet situasjonen, hvilke opplysninger de trenger først, hvilke avveininger de ser og hvordan de ville forankret prioriteringen. Da får dere innsikt i metode, vurderingsevne og kommunikasjon. Ikke bare pugget kunnskap.

La den som skal jobbe tett med kandidaten, være med på å vurdere det faglige. Men gi alle kandidatene samme kjerne av spørsmål og samme vurderingskriterier. Det gjør prosessen mer rettferdig og gjør det vanskeligere å la kjemi overdøve relevant kompetanse.

For lederroller bør dere teste evnen til å skape bevegelse i organisasjonen. Sikkerhet blir sjelden bedre fordi én person har rett. Den blir bedre når utvikling, drift, ledelse og forretning forstår hva som må gjøres, hvorfor det haster og hva det koster å la være.

Kandidatens innsyn er en del av kvaliteten

De beste sikkerhetsfolkene vurderer dere like grundig som dere vurderer dem. Hvis dere ber dem investere tid i flere samtaler, bør de få vite hva prosessen måler, hvem som tar beslutningen og når de får svar. Stillhet etter intervju er ikke nøytral administrasjon. Det er et signal om hvordan dere behandler folk når de ikke lenger er en prioritet.

Vær også tydelige på hva dere kan og ikke kan tilby. Kanskje er rollen ikke den mest teknisk avanserte i markedet. Kanskje må kandidaten bygge mye selv. Det kan være akkurat det rette for én person og feil for en annen. En ærlig samtale gir færre ja på papiret, men flere riktige ja i praksis.

Mandag Match er bygget for å flytte denne avklaringen frem i prosessen. Dere får fem konkrete, anonyme kandidater, lønnstall og et bilde av hvor mange lignende selskaper som konkurrerer om samme profil – før dere publiserer en annonse eller bruker penger. Det erstatter ikke menneskelig vurdering. Det gjør at vurderingen starter med fakta.

Når det haster, må dere prioritere hardere

Noen cyber security-roller haster fordi risikoen allerede er synlig: et sikkerhetsavvik, nye kundekrav, en nøkkelperson som slutter eller et produkt som ikke kan vokse videre uten bedre kontroll. Da er fristelsen stor til å ansette den første som virker god nok.

Noen ganger er en erfaren konsulent eller en midlertidig løsning riktig mens dere søker permanent. Det avhenger av problemet. Hvis dere trenger kapasitet nå, kan det være klokt. Hvis dere trenger en person som skal eie retning og bygge tillit over tid, må dere fortsatt gjøre den langsiktige jobben.

Det viktigste er å ikke late som om tempo og kvalitet alltid er motsetninger. Uklare roller skaper treghet. Innsikt i markedet, tydelige prioriteringer og respekt for kandidaten gjør det mulig å handle raskere uten å velge i blinde.

Den neste sikkerhetsansettelsen bør ikke begynne med spørsmålet «hvem søker?». Begynn heller med: Hvem trenger vi, hva må de løse, og hva må være sant for at den rette personen velger oss?

Written By

Egil Thengs er Recruitment Manager i Mandag.ai og har over 18 års erfaring fra rekruttering og ledelse. Han jobber i skjæringspunktet mellom forretningsutvikling, konseptbygging og AI-drevet rekruttering innen teknologi, IT og engineering.

Related Posts

Hvorfor velge oss

Mandag.AI er i forkant av teknologisk innovasjon innen rekrutteringsbransjen. Vi benytter de nyeste verktøyene og metodene, fra avanserte dataanalyser til kunstig intelligens og maskinlæring, for å finne, engasjere og tiltrekke de beste kandidatene.

Siste Aktuelt

De beste kandidatene velger. Vet dere hva de velger dere ut fra?
15/09/2026
De beste kandidatene velger. Vet dere hva de velger dere ut fra?
Mandy hører på 50 podcaster om dagen. Du hadde brukt 50 år.
15/09/2026
Mandy hører på 50 podcaster om dagen. Du hadde brukt 50 år.
Når bør du bruke rekrutteringsbyrå for ingeniører?
14/09/2026
Når bør du bruke rekrutteringsbyrå for ingeniører?

Artikkelkategori