Ordliste · Begreb

Risikostyring kort fortalt

Risikostyring er den systematiske håndtering af risici – at opdage dem, vurdere dem, behandle dem og overvåge dem. Under NIS2 er det ikke længere frivilligt, men en udtrykkelig pligt i loven.

Kort fortalt
Definition
Systematisk at opdage, vurdere, behandle og overvåge risici
Skridtene i processen
Identificere → vurdere → behandle → overvåge
Rolle under NIS2
Udtrykkelig kernepligt
Beslægtet tilgang
All hazards-tilgang
Opdateret
juni 2026
Redaktion
Compliance Compass

Hvad er risikostyring?

Risikostyring er den strukturerede, løbende proces, en virksomhed opdager, vurderer og målrettet styrer farer for sine systemer, data og processer med. I stedet for kun at reagere på hændelser identificeres risiciene på forkant og nedbringes, indtil den tilbageværende restrisiko kan bæres bevidst og sporbart. Hvor Governance sætter rammen og placerer ansvaret, er risikostyringen den operative kerne: her vurderes de enkelte trusler konkret og kobles til foranstaltninger. Den er dermed den anden byggesten i GRC og det faglige fundament under ethvert ISMS.

Risikostyringsprocessen

Risikostyringens kredsløb i overblik

  1. 1 Identificere: Trusler, sårbarheder og berørte aktiver samles.
  2. 2 Vurdere: Hver risiko prioriteres efter sandsynlighed og skadesomfang.
  3. 3 Behandle: Risikoen undgås, mindskes, overføres eller accepteres bevidst.
  4. 4 Overvåge: Virkningen kontrolleres løbende, og så begynder kredsløbet forfra.

All hazards-tilgangen

NIS2 kræver en All hazards-tilgang: det er ikke kun cyberangreb, der ses på, men alle relevante farer – for eksempel strømsvigt, menneskelige fejl, svigt hos leverandører i forsyningskæden eller fysiske hændelser som brand og vandskade. Risikostyringen må derfor tænke ud over ren it og også omfatte de organisatoriske og fysiske risici, der kan true tjenesternes tilgængelighed.

Risikostyring og NIS2

Under NIS2 er risikostyring den centrale pligt. Artikel 21 kræver egnede og forholdsmæssige tekniske og organisatoriske foranstaltninger, der svarer til det aktuelle tekniske niveau, er godkendt af ledelsen og kan dokumenteres i et vedligeholdt risikoregister – for omfattede virksomheder skal ikke vurdere deres cyberrisici én gang, men løbende rette til og til enhver tid over for den myndighed, der fører tilsyn med deres sektor, kunne godtgøre, at foranstaltningerne passer til den faktiske risiko. NIS 2-loven har været i kraft siden den 1. juli 2025. Fristen for den første registrering via virk.dk var den 1. oktober 2025; registreringen kan fortsat indhentes. Virker risikostyringen ikke, og indtræffer der en væsentlig sikkerhedshændelse, slår underretningskæden desuden til: tidlig varsling inden for 24 timer, hændelsesunderretning inden for 72 timer, endelig rapport efter en måned. Overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering, og rammen er den samme for væsentlige og vigtige enheder.

Eksempel fra et hospital: It-ledelsen vedligeholder et risikoregister, hvor hvert aktiv – fra patientdatasystemet til nødstrømsforsyningen – vurderes med sandsynlighed, skadesomfang og tilknyttet foranstaltning. Der ses efter en gang om året og efter hver væsentlig hændelse. Dermed kan det til enhver tid dokumenteres, hvorfor en restrisiko bæres.

Hvad skal I konkret gøre?

Læs mere: EUR-Lex – NIS2-direktivet (EU) 2022/2555

Ofte stillede spørgsmål

Hvad er risikostyring, kort fortalt?

Risikostyring er den systematiske, løbende håndtering af risici i fire skridt: risiciene identificeres, vurderes efter sandsynlighed og skadesomfang, behandles og overvåges løbende. Målet er at undgå eller begrænse skader og at bære den tilbageværende restrisiko bevidst og sporbart. Risikostyring er den anden byggesten i GRC og det faglige fundament under ethvert ISMS.

Hvorfor er risikostyring vigtig under NIS2?

NIS2 gør risikostyring til en udtrykkelig kernepligt i artikel 21: omfattede virksomheder skal vurdere cyberrisici systematisk, iværksætte passende foranstaltninger og forankre dem hos ledelsen. Da NIS 2-loven har været i kraft siden den 1. juli 2025, skal dokumentationen til enhver tid kunne fremlægges for den myndighed, der fører tilsyn med jeres sektor. Overtrædelse straffes med bøde. NIS 2-loven fastsætter ikke et maksimumsbeløb; bødens størrelse fastsættes af domstolene efter en konkret vurdering.

Hvad er all hazards-tilgangen?

I all hazards-tilgangen ser risikostyringen ikke kun på cyberangreb, men på alle relevante farer for tjenesternes tilgængelighed. Det gælder tekniske udfald som strømsvigt, menneskelige fejl, svigt hos leverandører i forsyningskæden og fysiske hændelser som brand eller vandskade. NIS2 kræver udtrykkeligt den tilgang, så risikostyringen må række ud over ren it og også omfatte organisatoriske og fysiske risici.

NIS2-efterlevelse

Fra risikoregister til dokumentation

Compliance Compass holder jeres risikostyringskredsløb i gang: kortlæg aktiver, vurder risici, knyt foranstaltninger til – og dokumenter status, når tilsynsmyndigheden spørger.