GRC är ett begrepp som många har hört, men färre kan förklara i vardagliga termer. Bakom förkortningen, Governance, Risk and Compliance, på svenska styrning, risk och efterlevnad, finns en enkel tanke: styrning, riskhantering och regelefterlevnad hänger ihop och bör hanteras som en helhet.
Ändå arbetar många organisationer med de tre områdena var för sig. Ekonomiavdelningen sköter intern kontroll, säkerhetsansvariga hanterar riskerna och juristen håller koll på lagkraven. Resultatet blir ofta dubbelarbete, luckor och dokumentation som är svår att visa upp vid granskning.
I den här artikeln går vi igenom vad GRC innebär i praktiken, hur delarna hänger ihop med tydliga exempel och vad det betyder för dig som är complianceansvarig eller verksamhetsledare i en organisation.
GRC står för Governance, Risk and Compliance. På svenska brukar det översättas till styrning, risk och efterlevnad. Det är ett ramverk för att samordna hur organisationen leds, hur hot och osäkerheter hanteras och hur lagar, regler och interna riktlinjer följs.
En enkel förklaring är att de tre delarna svarar på var sin fråga:
Det är först när alla tre frågorna besvaras i ett sammanhang som GRC fungerar. Annars riskerar ni att ha bra policyer som ingen följer, riskanalyser som ingen agerar på eller efterlevnadsarbete som inte kopplas till verksamhetens mål.
Styrning handlar om hur beslut fattas och hur ansvar fördelas. I privata bolag brukar man tala om företagsstyrning. Det omfattar styrelsens roll, ledningens ansvar, beslutsordningar och hur mål omsätts i uppdrag. I kommuner, regioner och andra offentliga organisationer finns motsvarande struktur i form av nämnder, styrdokument och delegationsordningar.
I praktiken syns god styrning i frågor som dessa: Finns det tydliga roller och ansvar? Vet medarbetarna vilka riktlinjer som gäller? Får ledningen den information den behöver för att fatta beslut?
Styrningen är grunden för GRC. Utan den saknas ramarna för både riskhantering och efterlevnad.
Riskhantering innebär att systematiskt identifiera, bedöma och hantera det som kan påverka verksamheten negativt. Det kan gälla allt från en leverantör som slutar leverera till ett dataintrång eller en förändrad lagstiftning.
Ett fungerande arbetssätt följer ofta samma steg:
Det sista steget glöms ofta bort. En riskanalys som görs en gång om året och sedan hamnar i en pärm ger en ögonblicksbild, inte ett verktyg för styrning. Riskhantering blir användbar först när den är levande och kopplad till ansvariga personer och tydliga tidsplaner.
Regelefterlevnad, eller compliance, handlar om att följa de lagar, föreskrifter och standarder som gäller för verksamheten. För svenska organisationer kan det röra sig om GDPR, cybersäkerhetslagen (som genomför NIS2), kommunallagen, aktiebolagslagen eller branschspecifika krav.
Bristande efterlevnad är i sig en risk. Ett regelbrott kan leda till sanktionsavgifter, tillsynsärenden och förlorat förtroende. Därför är efterlevnad och riskhantering nära förbundna. Genom att se lagkraven som en del av riskbilden kan ni prioritera arbetet utifrån vad som faktiskt är viktigast, i stället för att behandla varje krav som ett isolerat projekt.
Här kan GRC spara mycket tid. Många regelverk ställer liknande krav på riskbedömning, dokumentation, ansvarsfördelning och uppföljning. När arbetet samordnas kan samma underlag användas flera gånger.
Intern kontroll är den funktion som knyter ihop GRC i vardagen. Den handlar om de rutiner och kontroller som ska säkerställa att verksamheten når sina mål, att rapporteringen är tillförlitlig och att lagar och regler följs.
Ett enkelt exempel: Organisationen har identifierat att attesträtter är en risk för fel och oegentligheter. Styrningen har slagit fast vem som får attestera vad. Den interna kontrollen består av en rutin som regelbundet stickprovsgranskar attesterna. Efterlevnaden visas genom att granskningarna dokumenteras och rapporteras till ledningen.
I det exemplet arbetar alla tre delarna av GRC tillsammans. Om en av dem saknas fungerar inte helheten. I offentlig sektor finns dessutom tydliga krav på intern kontroll i regelverket, medan privata bolag ofta bygger sin modell på ramverk som COSO.
Tänk dig en kommun som ska förbättra sitt arbete med leverantörer som behandlar personuppgifter.
Det här är GRC i praktiken. Det är ingen ny organisation eller ett tungt ramverk, utan ett sätt att koppla ihop det arbete som redan görs.
Det behöver inte vara svårt att börja. Här är tre steg som fungerar för de flesta organisationer:
Börja gärna smått, med ett område som GDPR eller informationssäkerhet, och bygg vidare därifrån.
GRC handlar om att skapa ordning och sammanhang i arbetet med styrning, riskhantering och regelefterlevnad. Styrningen ger riktning, riskhanteringen visar vad som kan hindra er och efterlevnaden visar att ni följer reglerna. Intern kontroll håller ihop helheten i vardagen.
För complianceansvariga och verksamhetsledare innebär det mindre dubbelarbete, bättre beslutsunderlag och större trygghet vid tillsyn. Draftit hjälper organisationer att samla sitt arbete med dataskydd, informationssäkerhet och efterlevnad i en gemensam plattform.
Vill ni se hur Draftit kan stödja ert GRC-arbete? Boka ett möte och se hur ni kan samla styrning, risk och efterlevnad på ett ställe.
Vad betyder GRC?
GRC står för Governance, Risk and Compliance, på svenska styrning, risk och efterlevnad. Det är ett ramverk för att samordna hur organisationen styrs, hur risker hanteras och hur krav följs.
Vad är skillnaden mellan riskhantering och regelefterlevnad?
Riskhantering handlar om att identifiera och hantera allt som kan påverka verksamheten negativt. Regelefterlevnad handlar om att följa lagar och regler. Bristande efterlevnad är en typ av risk, så de två delarna bör hanteras tillsammans.
Hur hänger intern kontroll och GRC ihop?
Intern kontroll är de rutiner och kontroller som säkerställer att mål nås och regler följs. Den fungerar som länken mellan styrning, risk och efterlevnad i det dagliga arbetet.
Behöver vi ett stort projekt för att införa GRC?
Nej. GRC är ett sätt att organisera och koppla ihop det arbete ni redan gör. Många börjar med ett avgränsat område och utökar successivt.
Är GRC bara för stora organisationer?
Nej. Principerna fungerar för organisationer av alla storlekar. Skillnaden ligger i hur omfattande modellen behöver vara.