Blogginlägg

Fem vanliga orsaker till att GRC-arbetet tappar fart - och vad ni kan göra åt det

road-with-streetlights

Mer data, fler regelverk och fler parallella initiativ – men allt svårare att se vad som faktiskt spelar roll. När GRC-arbetet växer utan en gemensam riktning blir det tungt att prioritera och lätt att köra fast. Vi reder ut varför – och vad som får delarna att hänga ihop igen.


Trots stora investeringar i GRC-arbetet upplever många att arbetet fastnar. Problemet är sällan brist på ambition, utan att det saknas en gemensam riktning. Olika delar av organisationen utgår från olika riskbilder, arbetar på olika sätt och försöker lösa olika problem.

Här är fem vanliga orsaker till att GRC-arbetet tappar fart. Och vad din organisation kan göra för att komma vidare. Symptomen är ofta desamma:

  • Svårt att prioritera mellan olika risker.
  • Otydligt ägarskap och varierande arbetssätt.
  • Allt mer data att hantera.
  • Parallella initiativ som sällan möts.
  • Ett GRC-arbete som tar mycket tid men skapar begränsat värde.

1. GRC-arbetet fastnar när organisationen har olika syn på risk

Verksamheten, säkerhetsfunktionen, compliance och ledningen utgår ofta från sina egna perspektiv och prioriteringar. Det gör det svårt att skapa samsyn. Följden blir att resurser läggs på olika saker och att organisationen får svårt att avgöra vad som är viktigast.

Ett första steg är därför att skapa en gemensam förståelse för vilka risker som är viktigast och varför. Här behöver organisationen lyfta blicken från enskilda regelverk och funktioner. Vad är det som faktiskt kan påverka verksamheten? Vilka risker hotar organisationens mål?

När riskbilden delas av fler blir det också enklare att fatta gemensamma beslut, prioritera rätt åtgärder och skapa ett GRC-arbete som hänger ihop.

2. GRC-arbetet fastnar när variationerna blir för stora

Det är lätt att utgå från att hela organisationen arbetar på samma sätt. I praktiken ser verkligheten ofta annorlunda ut. Verksamheten, säkerhetsfunktionen, compliance och ledningen har ofta skilda utgångspunkter, arbetssätt och problem som de försöker lösa.

Det skapar variationer som gör styrningen svårare. Samma kontroll kan utföras på skilda sätt och samma krav kan tolkas olika beroende på var i organisationen det hanteras.

Ett vanligt misstag är att försöka lösa detta genom fler regler och mer dokumentation. Ett bättre angreppssätt är att skapa gemensamma arbetssätt och en gemensam struktur, samtidigt som verksamheten får utrymme att anpassa genomförandet efter sina förutsättningar.

Det är också viktigt att utgå från att delarna av organisationen kan ha olika mognadsgrad. Alla behöver inte göra allt på samma sätt från början. Det viktiga är att lägga en gemensam grund att bygga vidare på.

När fler arbetar utifrån samma grund blir det enklare att jämföra resultat, dela erfarenheter och utveckla GRC-arbetet över tid.

3. GRC-arbetet fastnar när överblicken går förlorad

Utmaningen är sällan bristen på data. Snarare handlar det om att veta vilken information som faktiskt är relevant och hur den ska användas. Resultatet blir annars att tid läggs på administration och rapportering, medan analys och uppföljning hamnar i skymundan.

Ett sätt att komma vidare är att utgå från verksamhetens behov. Vilken information behövs för att förstå riskerna och fatta rätt beslut? Vilken information används faktiskt och vilken samlas bara in av gammal vana?

Det är också viktigt att regelbundet se över vilken data som verkligen kommer till användning. Om data samlas in utan att ligga till grund för beslut riskerar den att bli ytterligare en administrativ belastning.

När rätt information prioriteras blir det enklare att fatta beslut, följa upp och använda GRC-arbetet för att ge stöd till verksamheten.

4. GRC-arbetet fastnar när varje krav hanteras för sig

Det är vanligt att nya kontroller och arbetssätt byggs upp varje gång ett nytt regelverk eller ett nytt kundkrav dyker upp. Med tiden växer antalet processer, samtidigt som samma information efterfrågas på flera håll.

Det leder lätt till dubbelarbete. Olika funktioner arbetar med liknande frågor, utan att dra nytta av varandras arbete.

Ett mer hållbart arbetssätt är att utgå från vad som redan finns. Många kontroller kan möta flera behov samtidigt. Genom att återanvända kontroller, information och processer kan organisationen minska administrationen och lägga mer tid på att hantera de risker som verkligen spelar roll.

5. GRC-arbetet fastnar när syftet blir otydligt

Många organisationer är överens om vad som behöver göras. Färre är överens om varför. Lagkrav, kundkrav, revisioner och interna behov riskerar att bli separata initiativ med egna mål och arbetssätt.

När syftet blir otydligt är det också svårt att prioritera. Ska organisationen uppfylla ett enskilt krav eller bygga långsiktig motståndskraft? Ska fokus ligga på rapportering eller på att stärka verksamheten?

Därför är det viktigt att regelbundet stanna upp och gå tillbaka till grundfrågan. Vad är målet med GRC-arbetet? Vilket värde ska det skapa för verksamheten?

När fler delar samma målbild blir det enklare att fatta beslut, prioritera rätt och bygga ett arbetssätt där styrning, risk och compliance förstärker varandra.

Styrning som håller ihop helheten

Ofta existerar redan mycket av det som behövs. Riskanalyser, kontroller, policys och processer finns på plats. Utmaningen är att de i många fall har vuxit fram vid skilda tidpunkter och för varierande syften.

Det är därför GRC-arbetet riskerar att fastna. Inte för att det görs för lite, utan för att verksamheterna inte drar åt samma håll.

Ett första steg är att skapa en gemensam riktning. Det innebär inte att allt måste göras om. Ofta handlar det om att bygga vidare på det som redan fungerar, skapa en gemensam riskförståelse och återanvända kontroller och information där det är möjligt.

Fem frågor att ställa till den egna organisationen

  • Har vi en gemensam bild av våra viktigaste risker?
  • Arbetar olika delar av organisationen på samma sätt?
  • Samlar vi in rätt information eller bara mer data?
  • Kan samma kontroll användas för flera syften?
  • Är vi överens om varför vi gör vårt GRC-arbete?

När styrning, risk och compliance hålls samman blir det också enklare att möta nya krav utan att skapa nya parallella processer. Det gör att GRC kan gå från ett administrativt arbete till ett stöd för bättre beslut och en mer motståndskraftig verksamhet. Först då får arbetet en gemensam riktning.

Studioevent: Resilience Insights - Riskhantering och styrning i en osäker värld.