Blogginnlegg

Fem vanlige årsaker til at GRC-arbeidet mister fremdrift - og hva dere kan gjøre med det

vei-med-gatelys

Mer data, flere regelverk og flere parallelle initiativer – men samtidig blir det stadig vanskeligere å se hva som faktisk er viktig. Når GRC-arbeidet vokser uten en felles retning, blir det krevende å prioritere og lett å kjøre seg fast. Vi ser nærmere på hvorfor – og hva som skal til for å få delene til å henge sammen igjen.


Til tross for store investeringer i GRC-arbeidet opplever mange at arbeidet stopper opp. Problemet er sjelden mangel på ambisjoner, men heller at det mangler en felles retning. Ulike deler av organisasjonen tar utgangspunkt i forskjellige risikobilder, arbeider på ulike måter og forsøker å løse forskjellige problemer.

Her er fem vanlige årsaker til at GRC-arbeidet mister fremdrift – og hva organisasjonen din kan gjøre for å komme videre. Symptomene er ofte de samme:

  • Vanskelig å prioritere mellom ulike risikoer.
  • Utydelig eierskap og varierende arbeidsmåter.
  • Stadig mer data å håndtere.
  • Parallelle initiativer som sjelden møtes.
  • Et GRC-arbeid som tar mye tid, men skaper begrenset verdi.

1. GRC-arbeidet stopper opp når organisasjonen har ulike syn på risiko

Virksomheten, sikkerhetsfunksjonen, compliance og ledelsen tar ofte utgangspunkt i egne perspektiver og prioriteringer. Det gjør det vanskelig å skape en felles forståelse. Resultatet er at ressurser brukes på forskjellige områder, samtidig som organisasjonen får problemer med å avgjøre hva som faktisk er viktigst.

Et første steg er derfor å skape en felles forståelse av hvilke risikoer som er viktigst, og hvorfor. Her må organisasjonen løfte blikket fra enkeltregelverk og funksjoner. Hva er det som faktisk kan påvirke virksomheten? Hvilke risikoer truer organisasjonens mål?

Når flere deler det samme risikobildet, blir det også enklere å ta felles beslutninger, prioritere riktige tiltak og skape et GRC-arbeid som henger sammen.

2. GRC-arbeidet stopper opp når variasjonene blir for store

Det er lett å anta at hele organisasjonen arbeider på samme måte. I praksis ser virkeligheten ofte annerledes ut. Virksomheten, sikkerhetsfunksjonen, compliance og ledelsen har gjerne ulike utgangspunkter, arbeidsmåter og problemer de forsøker å løse.

Dette skaper variasjoner som gjør styringen vanskeligere. Den samme kontrollen kan gjennomføres på ulike måter, og det samme kravet kan tolkes forskjellig avhengig av hvor i organisasjonen det håndteres.

En vanlig feil er å forsøke å løse dette med flere regler og mer dokumentasjon. En bedre tilnærming er å etablere felles arbeidsmåter og en felles struktur, samtidig som virksomheten får rom til å tilpasse gjennomføringen til sine egne forutsetninger.

Det er også viktig å ta høyde for at ulike deler av organisasjonen kan ha forskjellig modenhetsnivå. Alle trenger ikke å gjøre alt på samme måte fra starten av. Det viktigste er å etablere et felles fundament å bygge videre på.

Når flere arbeider ut fra det samme grunnlaget, blir det enklere å sammenligne resultater, dele erfaringer og utvikle GRC-arbeidet over tid.

3. GRC-arbeidet stopper opp når oversikten går tapt

Utfordringen er sjelden mangel på data. Det handler heller om å vite hvilken informasjon som faktisk er relevant, og hvordan den skal brukes. Ellers ender man fort med å bruke tid på administrasjon og rapportering, mens analyse og oppfølging havner i bakgrunnen.

En måte å komme videre på er å ta utgangspunkt i virksomhetens behov. Hvilken informasjon trenger vi for å forstå risikoene og ta gode beslutninger? Hvilken informasjon blir faktisk brukt, og hvilken samles bare inn av gammel vane?

Det er også viktig å jevnlig vurdere hvilke data som faktisk kommer til nytte. Hvis data samles inn uten å brukes som grunnlag for beslutninger, risikerer de å bli enda en administrativ belastning.

Når riktig informasjon prioriteres, blir det enklere å ta beslutninger, følge opp og bruke GRC-arbeidet som støtte for virksomheten.

4. GRC-arbeidet stopper opp når hvert krav håndteres for seg

Det er vanlig å bygge opp nye kontroller og arbeidsmåter hver gang det kommer et nytt regelverk eller et nytt kundekrav. Over tid øker antallet prosesser, samtidig som den samme informasjonen etterspørres flere steder.

Dette fører lett til dobbeltarbeid. Ulike funksjoner arbeider med lignende problemstillinger uten å dra nytte av hverandres arbeid.

En mer bærekraftig tilnærming er å ta utgangspunkt i det som allerede finnes. Mange kontroller kan dekke flere behov samtidig. Ved å gjenbruke kontroller, informasjon og prosesser kan organisasjonen redusere administrasjonen og bruke mer tid på å håndtere risikoene som faktisk betyr noe.

5. GRC-arbeidet stopper opp når formålet blir uklart

Mange organisasjoner er enige om hva som må gjøres. Færre er enige om hvorfor. Lovkrav, kundekrav, revisjoner og interne behov risikerer å bli separate initiativer med egne mål og arbeidsmåter.

Når formålet blir uklart, blir det også vanskelig å prioritere. Skal organisasjonen oppfylle et enkelt krav eller bygge langsiktig motstandskraft? Skal fokuset ligge på rapportering eller på å styrke virksomheten?

Derfor er det viktig å jevnlig gå tilbake til det grunnleggende spørsmålet: Hva er målet med GRC-arbeidet? Hvilken verdi skal det skape for virksomheten?

Når flere deler det samme målbildet, blir det enklere å ta beslutninger, prioritere riktig og bygge en arbeidsmåte der styring, risiko og compliance forsterker hverandre.

Styring som holder helheten sammen

Ofte finnes allerede mye av det som trengs. Risikoanalyser, kontroller, policyer og prosesser er på plass. Utfordringen er at de i mange tilfeller har vokst frem på ulike tidspunkt og for ulike formål.

Det er derfor GRC-arbeidet risikerer å stoppe opp. Ikke fordi det gjøres for lite, men fordi ulike deler av virksomheten ikke trekker i samme retning.

Et første steg er å skape en felles retning. Det betyr ikke at alt må gjøres på nytt. Ofte handler det om å bygge videre på det som allerede fungerer, skape en felles risikoforståelse og gjenbruke kontroller og informasjon der det er mulig.

Fem spørsmål dere bør stille i egen organisasjon

  • Har vi en felles forståelse av de viktigste risikoene våre?
  • Arbeider ulike deler av organisasjonen på samme måte?
  • Samler vi inn riktig informasjon, eller bare mer data?
  • Kan den samme kontrollen brukes til flere formål?
  • Er vi enige om hvorfor vi driver med GRC?

Når styring, risiko og compliance ses i sammenheng, blir det også enklere å møte nye krav uten å opprette stadig nye parallelle prosesser. Da kan GRC gå fra å være en administrativ oppgave til å bli en støtte for bedre beslutninger og en mer motstandsdyktig virksomhet. Først da får arbeidet en felles retning.

Studioevent: Resilience Insights - Riskhantering och styrning i en osäker värld.