- Betydning
- Governance, risk and compliance
- Idé
- Tre områder styret samlet i stedet for hver for sig
- Nytte
- Mindre dobbeltarbejde, klart overblik
- Forhold til NIS2
- NIS2 forbinder alle tre
- Opdateret
- juni 2026
- Redaktion
- Compliance Compass
Hvad er GRC?
GRC står for Governance, risk (Risikostyring) og compliance (regelefterlevelse). Begrebet er ikke et enkelt værktøj, men en samlet driftsmodel: de tre tæt forbundne discipliner holdes ikke adskilt, men styres som ét sammenhængende system. Governance sætter rammen og placerer ansvaret, risikostyringen vurderer og behandler farerne, og compliance sikrer overholdelsen af love og standarder . GRC binder de tre synsvinkler sammen til en sammenhængende helhed gennem fælles data, roller og processer.
Hvorfor GRC giver mening samlet
Drives governance, risiko og compliance hver for sig, opstår der dobbeltarbejde, huller og modstridende data – for eksempel fordi den samme risiko vurderes forskelligt i tre lister. En samlet GRC-tilgang giver ét fælles overblik, ensartede vurderinger og sammenhængende dokumentation. Foranstaltninger kan registreres én gang og bruges flere steder i stedet for at skulle beskrives forfra til hvert krav. Det sparer arbejde og gør sikkerhedsbilledet muligt at følge til enhver tid.
GRC i praksis
En GRC-platform samler risici, foranstaltninger (Kontroller), politikker (Sikkerhedspolitikker) og dokumentation ét sted – i stedet for spredte regneark. Konkret: En maskinproducent med 300 medarbejdere afløser sine tre adskilte regneark (risici, audits, politikker) med ét fælles sted: en konstateret risiko knyttes direkte til en foranstaltning og til en politik. Dermed ser direktionen med ét blik, hvilken NIS2-pligt der er dækket af hvilken foranstaltning – og hvilket hul der stadig står åbent.
GRC og NIS2
NIS2 er et klassisk GRC-emne: NIS 2-loven, der har været i kraft siden den 1. juli 2025, kræver klart placeret ansvar hos ledelsen, systematisk risikostyring og dokumenterbar overholdelse af lovpligterne – herunder underretningskæden med en tidlig varsling inden for 24 timer. Med en GRC-tilgang kan de krav, der griber ind i hinanden, opfyldes effektivt, uden modstrid og revisionssikkert, fordi governance, risiko og compliance hviler på de samme data.
Læs mere: IT-Grundschutz – den tyske standard
Ofte stillede spørgsmål
Hvad står GRC for?
GRC står for governance, risk and compliance, altså ledelse, risikostyring og regelefterlevelse. Begrebet er ikke et enkelt værktøj, men en samlet driftsmodel, hvor de tre tæt forbundne discipliner styres som ét sammenhængende system. Governance sætter rammen og placerer ansvaret, risikostyringen vurderer og behandler farerne, og compliance sikrer, at love og standarder overholdes – forbundet gennem fælles data, roller og processer.
Hvorfor drive GRC samlet?
Drives governance, risiko og compliance hver for sig, opstår der dobbeltarbejde, huller og modstridende data – for eksempel fordi den samme risiko vurderes forskelligt i tre lister. En samlet GRC-tilgang giver derimod ét fælles overblik, ensartede vurderinger og sammenhængende dokumentation. Foranstaltninger kan registreres én gang og bruges flere steder i stedet for at skulle beskrives forfra til hvert krav. Det sparer arbejde og gør sikkerhedsbilledet muligt at følge til enhver tid.
Hvad har GRC med NIS2 at gøre?
NIS2-direktivet, som i Danmark er gennemført med NIS 2-loven i kraft siden den 1. juli 2025, er et klassisk GRC-emne, fordi det forbinder alle tre områder: klart placeret ansvar hos ledelsen (governance), systematisk risikostyring (risk) og dokumenterbar overholdelse af lovpligterne (compliance) – herunder underretningskæden med tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer og endelig rapport efter en måned. Med en GRC-platform kan de krav, der griber ind i hinanden, opfyldes effektivt, uden modstrid og revisionssikkert.