Choose language

Vad är GRC i praktiken?

GRC är ett begrepp som många har hört, men färre kan förklara i vardagliga termer. Bakom förkortningen, Governance, Risk and Compliance, på svenska styrning, risk och efterlevnad, finns en enkel tanke: styrning, riskhantering och regelefterlevnad hänger ihop och bör hanteras som en helhet.

Ändå arbetar många organisationer med de tre områdena var för sig. Ekonomiavdelningen sköter intern kontroll, säkerhetsansvariga hanterar riskerna och juristen håller koll på lagkraven. Resultatet blir ofta dubbelarbete, luckor och dokumentation som är svår att visa upp vid granskning.

I den här artikeln går vi igenom vad GRC innebär i praktiken, hur delarna hänger ihop med tydliga exempel och vad det betyder för dig som är complianceansvarig eller verksamhetsledare i en organisation.

Key takeaways: GRC i praktiken

  • GRC binder ihop styrning, riskhantering och regelefterlevnad i ett sammanhållet arbetssätt i stället för tre separata spår.
  • Styrning sätter ramarna, riskhantering visar vad som kan gå fel och efterlevnad visar att ni gör det ni säger.
  • Intern kontroll är kopplingen mellan riskerna ni identifierat och de åtgärder som faktiskt genomförs.
  • GRC handlar om att förbättra det arbete som redan pågår, inte om att starta ett nytt stort projekt.
  • Draftit hjälper er att samla policyer, riskbedömningar och uppföljning på ett ställe så att ni kan visa arbetet vid tillsyn.

Vad står GRC för?

GRC står för Governance, Risk and Compliance. På svenska brukar det översättas till styrning, risk och efterlevnad. Det är ett ramverk för att samordna hur organisationen leds, hur hot och osäkerheter hanteras och hur lagar, regler och interna riktlinjer följs.

En enkel förklaring är att de tre delarna svarar på var sin fråga:

  • Styrning: Vad vill vi uppnå, och vem ansvarar för vad?
  • Risk: Vad kan hindra oss från att nå dit?
  • Efterlevnad: Följer vi de krav som gäller, och kan vi visa det?

Det är först när alla tre frågorna besvaras i ett sammanhang som GRC fungerar. Annars riskerar ni att ha bra policyer som ingen följer, riskanalyser som ingen agerar på eller efterlevnadsarbete som inte kopplas till verksamhetens mål.

Vad innebär styrning och företagsstyrning?

Styrning handlar om hur beslut fattas och hur ansvar fördelas. I privata bolag brukar man tala om företagsstyrning. Det omfattar styrelsens roll, ledningens ansvar, beslutsordningar och hur mål omsätts i uppdrag. I kommuner, regioner och andra offentliga organisationer finns motsvarande struktur i form av nämnder, styrdokument och delegationsordningar.

I praktiken syns god styrning i frågor som dessa: Finns det tydliga roller och ansvar? Vet medarbetarna vilka riktlinjer som gäller? Får ledningen den information den behöver för att fatta beslut?

Styrningen är grunden för GRC. Utan den saknas ramarna för både riskhantering och efterlevnad.

Hur fungerar riskhantering i verksamheten?

Riskhantering innebär att systematiskt identifiera, bedöma och hantera det som kan påverka verksamheten negativt. Det kan gälla allt från en leverantör som slutar leverera till ett dataintrång eller en förändrad lagstiftning.

Ett fungerande arbetssätt följer ofta samma steg:

  1. Identifiera vilka risker som finns i verksamheten.
  2. Bedöma sannolikhet och konsekvens för varje risk.
  3. Besluta om åtgärd, till exempel att minska, överföra, acceptera eller undvika risken.
  4. Följa upp att åtgärderna genomförs och fungerar.

Det sista steget glöms ofta bort. En riskanalys som görs en gång om året och sedan hamnar i en pärm ger en ögonblicksbild, inte ett verktyg för styrning. Riskhantering blir användbar först när den är levande och kopplad till ansvariga personer och tydliga tidsplaner.

Vad är regelefterlevnad och hur hänger den ihop med risk?

Regelefterlevnad, eller compliance, handlar om att följa de lagar, föreskrifter och standarder som gäller för verksamheten. För svenska organisationer kan det röra sig om GDPR, cybersäkerhetslagen (som genomför NIS2), kommunallagen, aktiebolagslagen eller branschspecifika krav.

Bristande efterlevnad är i sig en risk. Ett regelbrott kan leda till sanktionsavgifter, tillsynsärenden och förlorat förtroende. Därför är efterlevnad och riskhantering nära förbundna. Genom att se lagkraven som en del av riskbilden kan ni prioritera arbetet utifrån vad som faktiskt är viktigast, i stället för att behandla varje krav som ett isolerat projekt.

Här kan GRC spara mycket tid. Många regelverk ställer liknande krav på riskbedömning, dokumentation, ansvarsfördelning och uppföljning. När arbetet samordnas kan samma underlag användas flera gånger.

Vilken roll spelar intern kontroll?

Intern kontroll är den funktion som knyter ihop GRC i vardagen. Den handlar om de rutiner och kontroller som ska säkerställa att verksamheten når sina mål, att rapporteringen är tillförlitlig och att lagar och regler följs.

Ett enkelt exempel: Organisationen har identifierat att attesträtter är en risk för fel och oegentligheter. Styrningen har slagit fast vem som får attestera vad. Den interna kontrollen består av en rutin som regelbundet stickprovsgranskar attesterna. Efterlevnaden visas genom att granskningarna dokumenteras och rapporteras till ledningen.

I det exemplet arbetar alla tre delarna av GRC tillsammans. Om en av dem saknas fungerar inte helheten. I offentlig sektor finns dessutom tydliga krav på intern kontroll i regelverket, medan privata bolag ofta bygger sin modell på ramverk som COSO.

Hur ser GRC ut i praktiken? Ett exempel

Tänk dig en kommun som ska förbättra sitt arbete med leverantörer som behandlar personuppgifter.

  • Styrning: Kommunstyrelsen fastställer en policy för hur leverantörer ska bedömas, och ansvaret läggs på tydliga roller.
  • Risk: Verksamheterna kartlägger vilka leverantörer som hanterar känsliga uppgifter och bedömer vad som händer om något går fel.
  • Efterlevnad: Personuppgiftsbiträdesavtal upprättas och följs upp i enlighet med GDPR.
  • Intern kontroll: Ett urval av leverantörer granskas varje kvartal, och avvikelser rapporteras uppåt.

Det här är GRC i praktiken. Det är ingen ny organisation eller ett tungt ramverk, utan ett sätt att koppla ihop det arbete som redan görs.

Så kommer ni igång med GRC

Det behöver inte vara svårt att börja. Här är tre steg som fungerar för de flesta organisationer:

  1. Kartlägg nuläget. Vilka policyer, riskanalyser och kontroller finns redan, och vem äger dem?
  2. Hitta luckorna. Var saknas ansvar, uppföljning eller dokumentation? Var görs samma arbete flera gånger?
  3. Samla och samordna. Bygg en gemensam struktur där styrdokument, risker, åtgärder och efterlevnad kopplas ihop. Ett gemensamt verktyg gör det lättare att hålla överblicken än kalkylark och spridda dokument.

Börja gärna smått, med ett område som GDPR eller informationssäkerhet, och bygg vidare därifrån.

Sammanfattning: Därför är GRC mer än ett begrepp

GRC handlar om att skapa ordning och sammanhang i arbetet med styrning, riskhantering och regelefterlevnad. Styrningen ger riktning, riskhanteringen visar vad som kan hindra er och efterlevnaden visar att ni följer reglerna. Intern kontroll håller ihop helheten i vardagen.

För complianceansvariga och verksamhetsledare innebär det mindre dubbelarbete, bättre beslutsunderlag och större trygghet vid tillsyn. Draftit hjälper organisationer att samla sitt arbete med dataskydd, informationssäkerhet och efterlevnad i en gemensam plattform.

Vill ni se hur Draftit kan stödja ert GRC-arbete? Boka ett möte och se hur ni kan samla styrning, risk och efterlevnad på ett ställe.

Vanliga frågor om GRC

Vad betyder GRC?
GRC står för Governance, Risk and Compliance, på svenska styrning, risk och efterlevnad. Det är ett ramverk för att samordna hur organisationen styrs, hur risker hanteras och hur krav följs.

Vad är skillnaden mellan riskhantering och regelefterlevnad?
Riskhantering handlar om att identifiera och hantera allt som kan påverka verksamheten negativt. Regelefterlevnad handlar om att följa lagar och regler. Bristande efterlevnad är en typ av risk, så de två delarna bör hanteras tillsammans.

Hur hänger intern kontroll och GRC ihop?
Intern kontroll är de rutiner och kontroller som säkerställer att mål nås och regler följs. Den fungerar som länken mellan styrning, risk och efterlevnad i det dagliga arbetet.

Behöver vi ett stort projekt för att införa GRC?
Nej. GRC är ett sätt att organisera och koppla ihop det arbete ni redan gör. Många börjar med ett avgränsat område och utökar successivt.

Är GRC bara för stora organisationer?
Nej. Principerna fungerar för organisationer av alla storlekar. Skillnaden ligger i hur omfattande modellen behöver vara.