Governance, risk og compliance (GRC)
Også kendt som: GRC
Det samlede arbejde med at styre sikkerheden fra toppen, beslutte hvilke farer der skal håndteres, og vise at reglerne overholdes.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En måde at organisere sikkerhedsarbejdet på, hvor governance sætter retning og ejerskab, risikostyring afgør hvor indsatsen skal lægges, og compliance tjekker resultatet mod love, standarder og organisationens egen politik - drevet som én sammenhængende proces.
Forklaret enkelt
Som en skole - skolelederen sætter målene, lærerne opdager, hvilke elever der halter bagefter, og censor tjekker resultaterne mod reglerne.
I praksis
I et dansk vandselskab fører den nye sikkerhedsansvarlige én fælles liste, hvor hver risiko har en ejer, en planlagt kontrol og en note om, hvilket krav i NIS2 eller ISO 27001 den svarer på.
Hvorfor det betyder noget
Når de tre dele udføres af hver sit team, laves det samme arbejde to gange, og huller falder mellem stolene; samlet giver de ledelsen ét klart billede.
Teknisk uddybning
Begrebet GRC blev udbredt i begyndelsen af 2000'erne af OCEG (grundlagt i 2002), hvis GRC Capability Model, kendt som Red Book, definerer GRC som den integrerede samling af kapabiliteter, der gør en organisation i stand til pålideligt at nå sine mål, håndtere usikkerhed og handle med integritet, sammenfattet som "principled performance". Begrebet voksede frem efter den amerikanske Sarbanes-Oxley Act fra 2002, som tvang børsnoterede selskaber til at dokumentere interne kontroller over den finansielle rapportering og afslørede, hvor meget dobbeltarbejde der var i kontroltest mellem økonomi, IT, jura og risikofunktioner. Inden for informationssikkerhed betegner GRC det ikke-tekniske styringslag omkring sikkerhedsdriften.
Hver komponent har sine egne referencestandarder. Governance af IT og sikkerhed bygger på ISO/IEC 38500 og ISO/IEC 27014 (governance af informationssikkerhed) og, siden NIST CSF 2.0 udkom i februar 2024, på den nye Govern-funktion, der dækker organisatorisk kontekst, risikostrategi, roller, politik, tilsyn og styring af risici i forsyningskæden. Risikostyring bruger ISO 31000:2018 som generel ramme og ISO/IEC 27005:2022 til informationssikkerhedsrisici eller COSO ERM (2017) på virksomhedsniveau. Compliance-styring beskrives i ISO 37301:2021, som man kan certificeres efter. ISO/IEC 27001 samler alle tre i ét ledelsessystem: ledelse og politik (punkt 5), risikovurdering og -håndtering (6.1) samt evaluering og audit (9).
Integrationstanken udmøntes i et fælles kontrolrammeværk: ét sæt interne kontroller, hvor hver kontrol er mappet til de krav, den opfylder på tværs af rammeværker (fx NIS2 art. 21, ISO 27001 Annex A, GDPR art. 32, DORA og kundekontrakter), testet én gang og rapporteret mange gange. Hver risiko i risikoregistret er koblet til kontroller, ejere og nøglerisikoindikatorer; hver kontrol til dokumentation og testresultater; hvert krav til kontroller. GRC-platforme implementerer det som en relationel datamodel med workflows for politikbekræftelse, risikovurdering, kontroltest, afvigelsesstyring og leverandørvurdering, men modellen kan lige så vel ligge i regneark i en mindre organisation.
Organisatorisk beskrives GRC ofte med IIA's Three Lines Model (2020): ledelsen ejer og styrer risikoen (første linje), specialiserede risiko- og compliancefunktioner leverer ekspertise, overvågning og udfordring (anden linje), og intern revision giver uafhængig sikkerhed (tredje linje). Typiske fejl er værktøjsdrevne implementeringer, der digitaliserer dårlige processer, compliance-drevne programmer, hvor kontrollerne findes på papiret uden at reducere risiko, og risikoregistre, der er koblet fra beslutningerne. NIS2 art. 20, som kræver, at ledelsesorganer godkender foranstaltningerne til styring af cybersikkerhedsrisici, fører tilsyn med gennemførelsen og deltager i uddannelse, har skubbet governance tilbage til bestyrelsen i stedet for at lade GRC være en backoffice-funktion.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- CIA-triaden
- →Compliance
- →Governance
- →Trussel
- →Aktiv
- →Sårbarhed
- →Konsekvens
- →Sandsynlighed
- →Risiko
- →Risikostyring
- →Governance, risk og compliance (GRC)
Relationer
- Forudsætter
- GovernanceRisikostyringCompliance
- Åbner for
- Grå roller
- Bruges sammen med
- Ledelsessystem for informationssikkerhed (ISMS)
Kilder og videre læsning
Kursusmateriale
- Cyber Security Fast Track - Kursuskompendium, Formål med kurset
Opslagsværker
- OCEG GRC Capability Model (Red Book)
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…