- Definition
- Systematisk at opdage, vurdere, behandle og overvåge risici
- Skridtene i processen
- Identificere → vurdere → behandle → overvåge
- Rolle under NIS2
- Udtrykkelig kernepligt
- Beslægtet tilgang
- All hazards-tilgang
- Opdateret
- juni 2026
- Redaktion
- Compliance Compass
Hvad er risikostyring?
Risikostyring er den strukturerede, løbende proces, en virksomhed opdager, vurderer og målrettet styrer farer for sine systemer, data og processer med. I stedet for kun at reagere på hændelser identificeres risiciene på forkant og nedbringes, indtil den tilbageværende restrisiko kan bæres bevidst og sporbart. Hvor Governance sætter rammen og placerer ansvaret, er risikostyringen den operative kerne: her vurderes de enkelte trusler konkret og kobles til foranstaltninger. Den er dermed den anden byggesten i GRC og det faglige fundament under ethvert ISMS.
Risikostyringsprocessen
- Identificere: Hvilke trusler og sårbarheder findes der? Hvilke værdier (Aktiver) er berørt?
- Vurdere: Hvor sandsynlig er risikoen, og hvor stor ville skaden være? De to faktorer giver prioriteringen.
- Behandle: Undgå risikoen, mindske den (med Kontroller), overføre den (f.eks. en forsikring) eller acceptere den bevidst.
- Overvåge: Efterprøv virkningen, og ret til ved nye trusler – så begynder kredsløbet forfra.
Risikostyringens kredsløb i overblik
- 1 Identificere: Trusler, sårbarheder og berørte aktiver samles.
- 2 Vurdere: Hver risiko prioriteres efter sandsynlighed og skadesomfang.
- 3 Behandle: Risikoen undgås, mindskes, overføres eller accepteres bevidst.
- 4 Overvåge: Virkningen kontrolleres løbende, og så begynder kredsløbet forfra.
All hazards-tilgangen
NIS2 kræver en All hazards-tilgang: det er ikke kun cyberangreb, der ses på, men alle relevante farer – for eksempel strømsvigt, menneskelige fejl, svigt hos leverandører i forsyningskæden eller fysiske hændelser som brand og vandskade. Risikostyringen må derfor tænke ud over ren it og også omfatte de organisatoriske og fysiske risici, der kan true tjenesternes tilgængelighed.
Risikostyring og NIS2
Under NIS2 er risikostyring den centrale pligt. Artikel 21 kræver egnede og forholdsmæssige tekniske og organisatoriske foranstaltninger, der svarer til det aktuelle tekniske niveau, er godkendt af ledelsen og kan dokumenteres i et vedligeholdt risikoregister – for omfattede virksomheder skal ikke vurdere deres cyberrisici én gang, men løbende rette til og til enhver tid over for den myndighed, der fører tilsyn med deres sektor, kunne godtgøre, at foranstaltningerne passer til den faktiske risiko. NIS 2-loven har været i kraft siden den 1. juli 2025. Fristen for den første registrering via virk.dk var den 1. oktober 2025; registreringen kan fortsat indhentes. Virker risikostyringen ikke, og indtræffer der en væsentlig sikkerhedshændelse, slår underretningskæden desuden til: tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer, endelig rapport efter en måned. Overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering, og rammen er den samme for væsentlige og vigtige enheder.
Eksempel fra et hospital: It-ledelsen vedligeholder et risikoregister, hvor hvert aktiv – fra patientdatasystemet til nødstrømsforsyningen – vurderes med sandsynlighed, skadesomfang og tilknyttet foranstaltning. Der ses efter en gang om året og efter hver væsentlig hændelse. Dermed kan det til enhver tid dokumenteres, hvorfor en restrisiko bæres.
Hvad skal I konkret gøre?
- Kortlæg alle beskyttelsesværdige aktiver, og knyt hvert af dem til en ansvarlig.
- Byg et risikoregister op med sandsynlighed, skadesomfang og foranstaltning for hver risiko.
- Dokumenter beslutningen om behandling (undgå, mindske, overføre, acceptere) for hver risiko, og lad ledelsen godkende den.
- Læg faste datoer for eftersyn – årligt og efter hver væsentlig hændelse.
- Er det ikke sket endnu: efterse registreringen via virk.dk, og fastlæg underretningsvejene for 24 og 72 timer på forhånd.
Læs mere: EUR-Lex – NIS2-direktivet (EU) 2022/2555
Ofte stillede spørgsmål
Hvad er risikostyring, kort fortalt?
Risikostyring er den systematiske, løbende håndtering af risici i fire skridt: risiciene identificeres, vurderes efter sandsynlighed og skadesomfang, behandles og overvåges løbende. Målet er at undgå eller begrænse skader og at bære den tilbageværende restrisiko bevidst og sporbart. Risikostyring er den anden byggesten i GRC og det faglige fundament under ethvert ISMS.
Hvorfor er risikostyring vigtig under NIS2?
NIS2 gør risikostyring til en udtrykkelig kernepligt i artikel 21: omfattede virksomheder skal vurdere cyberrisici systematisk, iværksætte passende foranstaltninger og forankre dem hos ledelsen. Da NIS 2-loven har været i kraft siden den 1. juli 2025, skal dokumentationen til enhver tid kunne fremlægges for den myndighed, der fører tilsyn med jeres sektor. Overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering.
Hvad er all hazards-tilgangen?
I all hazards-tilgangen ser risikostyringen ikke kun på cyberangreb, men på alle relevante farer for tjenesternes tilgængelighed. Det gælder tekniske udfald som strømsvigt, menneskelige fejl, svigt hos leverandører i forsyningskæden og fysiske hændelser som brand eller vandskade. NIS2 kræver udtrykkeligt den tilgang, så risikostyringen må række ud over ren it og også omfatte organisatoriske og fysiske risici.