Risk som nav: så hänger GRC-arbetet ihop
Risk är inte ytterligare en domän bredvid compliance och informationssäkerhet – det är den logik som binder ihop dem. Varför? För att risk är det enda perspektiv som tvingar fram en prioritering. Compliance kan i värsta fall bli en oändlig lista med krav att bocka av.
Informationssäkerhet kan reduceras till en uppsättning tekniska kontroller. Internkontroll kan stelna i årshjul. Men när ni utgår från risk – vad kan gå fel, hur sannolikt är det, och vad blir konsekvenserna? – då får varje aktivitet en koppling till verksamhetens faktiska situation.
För den som vill djupdyka i det här perspektivet har vi skrivit mer om
hur riskmognad ser ut i praktiken – det är ofta där skillnaden mellan en organisation som lyckas och en som fastnar blir synlig.
Det betyder konkret att:
-
En compliance-fråga blir intressant först när den är kopplad till en risk. Vad är det vi vill skydda oss mot? Vilka kontroller hanterar den risken? Då blir efterlevnad ett resultat av god styrning – inte ett mål i sig.
-
En informationssäkerhetsåtgärd prioriteras utifrån vilka informationstillgångar som är mest kritiska och vilka hot de står inför – inte utifrån vad som råkar vara enklast att implementera.
-
Internkontroll blir ett system för att verifiera att de mest betydande riskerna är under kontroll, inte ett separat årshjul vid sidan om verksamheten.
När ni gör risk till nav får ni också en gemensam måttstock. Risk är det språk som CISO, riskansvarig, Head of Legal, controller och VD kan förstå tillsammans. Det är där samtalet om GRC kan flyttas från "vad ska vi göra för att slippa böter" till "vad ska vi göra för att verksamheten ska fungera även när det blåser".
Specialisterna räcker inte – GRC måste fungera över hela organisationen
Det här är den punkt där de flesta GRC-initiativ tappar fart, och det är värt att stanna upp vid. Vi ser samma mönster gång på gång: organisationer satsar på en duktig CISO, en kompetent riskansvarig, en erfaren Head of Legal. Var och en bygger en strukturerad bild av sitt område. Och sedan stannar arbetet där.
Ramverk skrivs som ingen utanför specialistfunktionen läser. Riskbedömningar görs i parallella verktyg som chefer i verksamheten aldrig ser. Compliance-ansvar dokumenteras i policyer som inte påverkar hur arbetet faktiskt utförs.
Det här är inte ett kunskapsproblem – specialisterna kan sin sak. Det är ett adoptionsproblem, och det är något vi går djupare in på i vår artikel om styrning av informationssäkerhet.
GRC blir verkligt värde först när:
- Linjecheferna vet vilka risker som är deras ansvar, och kan se status utan att behöva ringa CISO.
- Processägarna förstår vilka kontroller de ska genomföra, och kan signera dem där arbetet sker.
- Ledningen får en samlad bild av riskläget utan att någon behöver klippa ihop tre olika rapporter manuellt.
- Revisorn kan följa kedjan från risk till kontroll till åtgärd till uppföljning utan att behöva exportera data.
Det här är inte detaljer i ett verktyg – det är skillnaden mellan ett GRC-arbete som lever i specialistens huvud och ett som faktiskt blir en del av hur verksamheten styrs.
En del av det handlar om verktyg och flöden; en lika viktig del handlar om att bygga upp kunskap och säkerhetsmedvetenhet löpande i organisationen, så att specialistens struktur faktiskt landar hos dem som ska agera på den.
Vilka ramverk används inom GRC?
De flesta organisationer som arbetar strukturerat med GRC stödjer sig på etablerade ramverk. Här är några av de vanligaste:
ISO 27001 / ISO 27002 – internationell standard för ledningssystem för informationssäkerhet. Bygger på risk som utgångspunkt och kräver dokumenterad styrning, riskbedömning och kontinuerlig förbättring. Är ofta det första ramverket en organisation certifierar sig mot.
NIS2 och cybersäkerhetslagen – EU-direktiv respektive svensk lag som ställer krav på cybersäkerhet och riskhantering för en bred grupp organisationer. Cybersäkerhetslagen gäller från 15 januari 2026.
DORA – EU-förordning för digital operativ motståndskraft i finansiell sektor, med fokus på IKT-risker och tredjepartshantering.
GDPR – grundläggande dataskyddsförordning som ställer krav på hur personuppgifter hanteras, dokumenteras och skyddas.
Utöver dessa förekommer ramverk som NIST Cybersecurity Framework (cybersäkerhet) och ISO 31000 (riskhanteringsprinciper) som komplement, beroende på bransch och behov.
Hur kommer ni igång med GRC? Fyra steg som faktiskt fungerar
En struktur som håller är inte en imponerande organisationskarta i en PowerPoint. Den är ett arbetssätt som klarar av att skalas upp utan att tappa kontrollen.
1. Förstå – kartlägg det som ska styras
Ni kan inte styra det ni inte ser. Första steget är därför att skapa en gemensam bild av vilka processer och tillgångar som är kritiska för verksamheten, vilka regelverk och interna styrdokument som påverkar dem, och vilka roller och ansvar som finns kopplade till dem.
Det här ska inte vara en engångsövning. Det ska vara ett levande underlag som uppdateras när verksamheten förändras. Det är fundamentet som allt annat vilar på.
2. Bedöm – sätt risk i centrum
När underlaget finns på plats är nästa steg att bedöma riskerna kopplade till det. Vad kan gå fel? Hur sannolikt är det? Vad blir konsekvensen? Vilka kontroller har vi redan på plats? Läs våra artikel om hur ni arbetar med riskbedömning - och om ni vill ha hjälp att visualisera prioriteringen är riskmatrisen ett beprövat verktyg som gör jobbet.
Det här är kärnan i ett risk-drivet arbetssätt. En genomtänkt riskbedömning ger två saker: ett underlag för prioritering (var ska vi lägga resurser?) och ett gemensamt språk (vad menar vi när vi säger att något är "högt prioriterat"?).
3. Agera – hantera risker där de finns
Strukturerad styrning betyder att åtgärder hamnar hos rätt person, vid rätt tidpunkt, med rätt mandat. Det är här de flesta organisationer tappar fart: en risk identifieras, en åtgärdsplan tas fram – och sedan rinner den ut i sanden.
För den som vill se hur det här fungerar i en specifik kontext har vi sammanfattat sju framgångsfaktorer i arbetet med IKT-risker, där samma principer återkommer. För compliance-delen, där åtgärder ofta tar formen av kontroller, har vi också skrivit om fem steg till effektivare internkontroll.
En hållbar struktur gör det enkelt att fördela ägarskap, sätta deadlines och se status. Inte i parallella system, utan i samma flöde där risken bedömdes.
4. Följ upp – gör det till en levande process
Sista steget är att stänga loopen. Genomförda åtgärder ska följas upp, kontroller testas, status rapporteras. Inte en gång om året, utan löpande. När det gäller scenarier som verksamhetsstörningar är kontinuitetsplanering ett tydligt exempel på var struktur och förberedelse gör skillnad i skarpt läge.
När de fyra stegen kopplas ihop – förstå, bedöm, agera, följ upp – blir GRC en kontinuerlig cykel snarare än en serie projekt. Och det är då strukturen håller även när nya regelverk tillkommer eller verksamheten växer.
Vad är ett GRC-system, och vad gör det?
Ett GRC-system är ett mjukvarustöd som binder samman arbetet med styrning, riskhantering och regelefterlevnad i samma struktur.
Skillnaden mot punktverktyg (som ett risk-Excel, en separat policy-databas eller ett incidentsystem) är att information kan flöda mellan domänerna – en risk länkas till en kontroll, kontrollen länkas till en policy, policyn länkas tillbaka till regelverket som kräver den.
I praktiken brukar det innebära fem grundläggande förmågor:
- Riskregister med ägarskap. Alla risker dokumenterade, prioriterade och tilldelade.
- Kontroller länkade till risker. Spårbar koppling från risk till kontroll till åtgärd – inte separata listor.
- Policyer och styrdokument. Versionshanterade och kopplade till de regelverk och kontroller de uppfyller.
- Dashboards och rapportering. En samlad bild för ledning, styrelse och revision – utan manuell sammanställning.
- Distribuerat ägarskap. Att linjechefer, processägare och systemägare kan arbeta i systemet, inte bara specialister.
Marknaden delas idag grovt i tre kategorier. Automation-fokuserade verktyg som primärt automatiserar tekniska kontroller för SaaS-bolag. Tunga enterprise-system byggda för stora globala koncerner med mångfacetterade regulatoriska behov. Och däremellan: governance-plattformar byggda för medelstora och större organisationer i offentlig sektor, vård, finans och industri – där behovet är strukturerad styrning som hela organisationen kan delta i, snarare än automation av ett smalt antal compliance-ramverk.
Hur vet man att det är dags att skaffa ett GRC-system?
Det finns ingen exakt mognadsnivå där behovet uppstår, men det finns några tecken som återkommer:
-
Excel-arken har växt ur sina kostymer – flera personer redigerar samma fil, versionshanteringen är spårlöst förlorad.
-
Ni har minst två GRC-relaterade roller (riskansvarig, CISO, compliance, internkontroll) som idag inte arbetar i samma system.
-
Ett nytt regelverk har gjort att ad-hoc-arbete inte längre räcker – ofta NIS2, DORA eller CSRD.
-
Ledningen eller styrelsen har efterfrågat samlad rapportering som ingen idag kan producera utan manuellt arbete.
-
Ni har haft en incident eller revision där frågan "vem äger det här?" var svårare att besvara än den borde vara.
Om två eller fler av punkterna ovan stämmer är ni troligen redo att börja. Den vanligaste ingången är riskhantering eller informationssäkerhet – sedan växer arbetet ut över andra områden allt eftersom strukturen är på plats.
Från specialistarbete i silos till styrning i hela organisationen
Den största skillnaden mellan organisationer som upplever GRC som en börda och de som upplever det som en hävstång ligger inte i hur mycket de jobbar med det. Den ligger i vilka som faktiskt jobbar med det.
I den första kategorin är GRC en specialistfråga. Risk hanteras av riskfunktionen, säkerhet av CISO, compliance av juridik. Var och en producerar sina dokument. Men ledningen får ingen samlad bild, linjecheferna känner inte till sina kontroller, och helheten finns aldrig på en plats.
I den andra kategorin är GRC ett arbetssätt som hela verksamheten är delaktig i. Specialisterna sätter strukturen, men arbetet sker där det hör hemma – hos processägare, linjechefer, systemansvariga. Ägarskapet är distribuerat och det är just därför det fungerar i längden.
Det är det arbetssättet Stratsys GRC-plattform är byggd för. Inte för specialisterna ensamma, utan för hela organisationen.
Upptäck Stratsys GRC-lösning