Gå til indhold
atlas

Governance, risk og compliance (GRC)

Også kendt som: GRC

Det samlede arbejde med at styre sikkerheden fra toppen, beslutte hvilke farer der skal håndteres, og vise at reglerne overholdes.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En måde at organisere sikkerhedsarbejdet på, hvor governance sætter retning og ejerskab, risikostyring afgør hvor indsatsen skal lægges, og compliance tjekker resultatet mod love, standarder og organisationens egen politik - drevet som én sammenhængende proces.

Forklaret enkelt

Som en skole - skolelederen sætter målene, lærerne opdager, hvilke elever der halter bagefter, og censor tjekker resultaterne mod reglerne.

I praksis

I et dansk vandselskab fører den nye sikkerhedsansvarlige én fælles liste, hvor hver risiko har en ejer, en planlagt kontrol og en note om, hvilket krav i NIS2 eller ISO 27001 den svarer på.

Hvorfor det betyder noget

Når de tre dele udføres af hver sit team, laves det samme arbejde to gange, og huller falder mellem stolene; samlet giver de ledelsen ét klart billede.

Sådan kommer du i gang

De typiske trin i rækkefølge. Tilpas dem til jeres organisation.

  1. Få bestyrelsen eller direktionen til at udpege en ansvarlig direktør og godkende et kort GRC-kommissorium, der fastlægger, hvem der ejer governance-, risiko- og compliancearbejdet.
  2. Saml alle krav, organisationen skal leve op til - NIS2-loven, GDPR, ISO 27001, DORA hvor relevant og kundekontrakter - i ét kravregister med en ejer for hver kilde.
  3. Byg ét fælles kontrolrammeværk, hvor hver intern kontrol er mappet til alle de krav, den opfylder, så hver kontrol testes én gang og rapporteres mange gange.
  4. Gennemfør risikovurderingen op mod det samme kontrolsæt, og kobl hver risiko i registret til dens ejer, dens kontroller og de krav, den berører.
  5. Fordel de tre linjer (ledelsen ejer risici og kontroller, sikkerheds- eller compliancefunktionen fastlægger metode og udfordrer, intern revision giver uafhængig sikkerhed).
  6. Indsaml dokumentation for hver kontrol efter en fast plan, og registrér fund som afvigelser med ejer og frist i samme register eller GRC-værktøj.
  7. Rapportér hvert kvartal til ledelsen om de største risici, forsinkede handlinger og compliancestatus, og lad ledelsen dokumentere sine beslutninger, som NIS2 art. 20 forudsætter.
  8. Gennemgå det hele mindst én gang om året og ved ændringer i lovgivning, forretning eller trusselsbillede, og opdatér krav, risici og kontroller samlet.

Typiske faldgruber

  • At købe en GRC-platform, før processer og ejerskab er på plads, så værktøjet blot digitaliserer rodet.
  • At føre et separat regneark for hvert rammeværk, så den samme kontrol testes tre gange, og huller falder mellem stolene.
  • Kontroller, der findes på papiret og består audit, men aldrig ændrer risikobilledet.
  • Et risikoregister, som ingen åbner, når budgetter og projekter besluttes.

Gode vejledninger

Teknisk uddybning

Begrebet GRC blev udbredt i begyndelsen af 2000'erne af OCEG (grundlagt i 2002), hvis GRC Capability Model, kendt som Red Book, definerer GRC som den integrerede samling af kapabiliteter, der gør en organisation i stand til pålideligt at nå sine mål, håndtere usikkerhed og handle med integritet, sammenfattet som "principled performance". Begrebet voksede frem efter den amerikanske Sarbanes-Oxley Act fra 2002, som tvang børsnoterede selskaber til at dokumentere interne kontroller over den finansielle rapportering og afslørede, hvor meget dobbeltarbejde der var i kontroltest mellem økonomi, IT, jura og risikofunktioner. Inden for informationssikkerhed betegner GRC det ikke-tekniske styringslag omkring sikkerhedsdriften.

Hver komponent har sine egne referencestandarder. Governance af IT og sikkerhed bygger på ISO/IEC 38500 og ISO/IEC 27014 (governance af informationssikkerhed) og, siden NIST CSF 2.0 udkom i februar 2024, på den nye Govern-funktion, der dækker organisatorisk kontekst, risikostrategi, roller, politik, tilsyn og styring af risici i forsyningskæden. Risikostyring bruger ISO 31000:2018 som generel ramme og ISO/IEC 27005:2022 til informationssikkerhedsrisici eller COSO ERM (2017) på virksomhedsniveau. Compliance-styring beskrives i ISO 37301:2021, som man kan certificeres efter. ISO/IEC 27001 samler alle tre i ét ledelsessystem: ledelse og politik (punkt 5), risikovurdering og -håndtering (6.1) samt evaluering og audit (9).

Integrationstanken udmøntes i et fælles kontrolrammeværk: ét sæt interne kontroller, hvor hver kontrol er mappet til de krav, den opfylder på tværs af rammeværker (fx NIS2 art. 21, ISO 27001 Annex A, GDPR art. 32, DORA og kundekontrakter), testet én gang og rapporteret mange gange. Hver risiko i risikoregistret er koblet til kontroller, ejere og nøglerisikoindikatorer; hver kontrol til dokumentation og testresultater; hvert krav til kontroller. GRC-platforme implementerer det som en relationel datamodel med workflows for politikbekræftelse, risikovurdering, kontroltest, afvigelsesstyring og leverandørvurdering, men modellen kan lige så vel ligge i regneark i en mindre organisation.

Organisatorisk beskrives GRC ofte med IIA's Three Lines Model (2020): ledelsen ejer og styrer risikoen (første linje), specialiserede risiko- og compliancefunktioner leverer ekspertise, overvågning og udfordring (anden linje), og intern revision giver uafhængig sikkerhed (tredje linje). Typiske fejl er værktøjsdrevne implementeringer, der digitaliserer dårlige processer, compliance-drevne programmer, hvor kontrollerne findes på papiret uden at reducere risiko, og risikoregistre, der er koblet fra beslutningerne. NIS2 art. 20, som kræver, at ledelsesorganer godkender foranstaltningerne til styring af cybersikkerhedsrisici, fører tilsyn med gennemførelsen og deltager i uddannelse, har skubbet governance tilbage til bestyrelsen i stedet for at lade GRC være en backoffice-funktion.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. CIA-triaden
  2. →Compliance
  3. →Governance
  4. →Trussel
  5. →Aktiv
  6. →Sårbarhed
  7. →Konsekvens
  8. →Sandsynlighed
  9. →Risiko
  10. →Risikostyring
  11. →Governance, risk og compliance (GRC)

Relationer

Åbner for
Grå roller

Kilder og videre læsning

Kursusmateriale

  • Cyber Security Fast Track - Kursuskompendium, Formål med kurset

Opslagsværker

  • OCEG GRC Capability Model (Red Book)

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.