Hvad er virksomhedsrisikostyring (ERM)?

Virksomheder har altid haft behov for at håndtere forskellige typer risici. I mange tilfælde er det dog sket usystematisk og adskilt mellem de enkelte afdelinger. Når risikostyring foregår sporadisk eller fragmenteret, kan det fjerne fokus fra virksomhedens kerneaktiviteter og øge risikoen for, at væsentlige risici overses.
I dag er organisationer udsat for et stadigt større antal indbyrdes forbundne risici. Det kan blandt andet være cybersikkerhedstrusler, forstyrrelser i forsyningskæden, ændrede lovkrav, geopolitisk usikkerhed, klimarelaterede risici og stigende forventninger fra kunder og andre interessenter. Hvis disse risici håndteres isoleret, kan det skabe blinde vinkler og føre til mindre sammenhængende beslutninger.

Virksomhedsrisikostyring (ERM), eller virksomhedsomfattende risikostyring, giver en fælles ramme for at identificere, vurdere og håndtere risici og muligheder på tværs af hele organisationen. Det hjælper ledelsen med at træffe mere velinformerede strategiske og operationelle beslutninger og styrker samtidig organisationens modstandsdygtighed. Effektiv risikostyring understøtter robusthed, god ledelse og bedre beslutningstagning i hele virksomheden.

Virksomhedsrisikostyring: definition og betydning

ERM er en proces, som organisationer anvender til at håndtere risici og udnytte muligheder i forbindelse med opnåelsen af deres mål. Processen giver en struktureret tilgang til risikostyring, der typisk omfatter identifikation af relevante hændelser eller forhold, vurdering af sandsynlighed og konsekvens, fastlæggelse af passende håndtering samt løbende opfølgning.

De senere år har blandt andet cyberangreb og konsekvenserne af COVID-19-pandemien tydeliggjort begrænsningerne ved traditionelle og fragmenterede metoder til risikovurdering. Derfor er ERM blevet en central del af virksomhedsledelse og governance. Samtidig er risikostyring en løbende proces, der kræver kontinuerlig forbedring og tilpasning til nye risici og muligheder.

Trin og elementer i virksomhedsrisikostyring

ERM bør ikke betragtes som en isoleret aktivitet, men integreres i organisationens daglige drift, processer og beslutninger. De fleste ledelsessystemstandarder, herunder ISO 9001 (kvalitetledelse), ISO/IEC 27001 (informationssikkerhed), ISO 14001 (miljøledelse), indeholder krav om håndtering af relevante risici. Disse standarder hjælper virksomheder med at forbedre produkter, services og resultater gennem en systematisk tilgang til risikostyring..

For organisationer, der ønsker mere detaljeret vejledning, tilbyder ISO 31000 en internationalt anerkendt standard for risikostyring med principper og retningslinjer til etablering af en effektiv risikostyringsproces.

Kunder, myndigheder og andre interessenter forventer ofte dokumentation for, at virksomheden lever op til relevante standarder. Derfor er det blevet stadig vigtigere både at håndtere virksomhedens risici effektivt og at kunne dokumentere dette, eksempelvis gennem tredjepartscertificering.
Risikostyringsprocessen kan opdeles i følgende centrale trin:

  • Risikoidentifikation: Her identificeres og beskrives de risici, der potentielt kan påvirke virksomheden. Formålet er at skabe overblik over forhold, der kan have betydning for organisationens mål og resultater.
  • Risikovurdering: Når risiciene er identificeret, vurderes deres sandsynlighed og potentielle konsekvenser. Dette giver grundlag for at prioritere indsatsen og fokusere på de væsentligste risici.
  • Risikohåndtering: Organisationen fastlægger derefter passende tiltag for at reducere trusler og udnytte muligheder. Det kan omfatte forebyggende foranstaltninger, beredskabsplaner eller ændringer i processer og arbejdsmetoder.
  • Kontrolaktiviteter: Kontrolaktiviteter sikrer, at de planlagte tiltag faktisk bliver implementeret og fungerer efter hensigten. Dette kan omfatte procedurer, politikker, opfølgning og intern kontrol.
  • Information og kommunikation: Relevant information om risici skal indsamles, dokumenteres og kommunikeres rettidigt til de rette personer i organisationen. God kommunikation er afgørende for kvalificerede beslutninger og effektiv risikostyring.
  • Overvågning og evaluering: Risikomiljøet ændrer sig konstant. Derfor skal organisationen løbende overvåge og evaluere risikostyringsprocessen og justere indsatsen efter behov for at sikre dens effektivitet.

Hvorfor er virksomhedsrisikostyring vigtigt?

Organisationer står i dag over for risici, som i stigende grad påvirker hinanden. Et cyberangreb kan eksempelvis samtidig påvirke drift, kundetillid, lovgivningsmæssig compliance og økonomiske resultater. Tilsvarende kan forstyrrelser i forsyningskæden påvirke kvalitet, leveringssikkerhed, bæredygtighedsmål og kundetilfredshed.

ERM hjælper virksomheder med at nedbryde organisatoriske siloer ved at skabe en fælles tilgang til vurdering af risici, forståelse af indbyrdes afhængigheder og prioritering af handlinger. Dermed bliver det lettere at koble risikostyring sammen med virksomhedens strategi og forretningsmål.

Velfungerende ERM-programmer kan blandt andet bidrage til:

  • Bedre strategiske beslutninger
  • Øget organisatorisk modstandsdygtighed
  • Mere effektiv ressourceanvendelse
  • Større tillid blandt kunder, investorer og andre interessenter
  • Styrket governance og ansvarlighed
  • Bedre forretningskontinuitet og kriseberedskab.

ERM og governance

En af de væsentligste fordele ved ERM er den tætte forbindelse mellem risikostyring og governance. En effektiv ERM-tilgang giver ledelse og bestyrelse indsigt i organisationens mest betydningsfulde risici og muligheder.

I stedet for udelukkende at fokusere på operationelle udfordringer hjælper ERM organisationer med også at adressere strategiske risici, som kan påvirke langsigtede mål. Det kan blandt andet være markedsudvikling, nye teknologier, regulatoriske ændringer eller bæredygtighedsrelaterede udfordringer.

Mange organisationer etablerer derfor formelle governance-strukturer, risikokomitéer og ledelsesgennemgange for at sikre systematisk overvågning af virksomhedens risici og understøtte beslutningstagningen.

ERM tools and solutions

Der findes mange forskellige værktøjer og metoder til at understøtte virksomhedsrisikostyring, fra simple modeller til avancerede softwareplatforme.

Et certificerbart ledelsessystem baseret på ISO-standarder eller andre anerkendte standarder kan skabe en struktureret tilgang til risikostyring. ISO 31000 er særligt relevant som vejledning, men også branchespecifikke standarder, guides og håndbøger kan understøtte implementeringen af ERM.

Organisationer, der søger certificering efter en ledelsessystemstandard, skal ofte kunne dokumentere, hvordan risici og muligheder er blevet identificeret, vurderet og håndteret.

Certificeringsauditører vurderer ikke, om virksomhedens konkrete forretningsbeslutninger er rigtige eller forkerte. De vurderer derimod, om organisationen har etableret en systematisk og effektiv proces til at identificere, evaluere og håndtere de risici, der er relevante for virksomhedens mål og aktiviteter.

Risikomatricer

Et af de mest anvendte værktøjer er risikomatricen. Her placeres sandsynligheden for en hændelse på den ene akse og konsekvensens alvor på den anden. Risikoniveauet bevæger sig typisk fra lav risiko i nederste venstre hjørne til meget høj risiko i øverste højre hjørne.

Fiskebensdiagrammet (Ishikawa-diagrammet)

Et andet nyttigt værktøj er fiskebensdiagrammet, også kendt som Ishikawa-diagrammet. Det anvendes ofte i Root Cause Analysis (RCA) til at identificere de bagvedliggende årsager til et problem.

Diagrammet ligner et fiskeskelet, hvor problemet placeres ved hovedet, mens mulige årsager opdeles i forskellige kategorier såsom metoder, maskiner, materialer, mennesker, målinger og miljø.

Inden for risikostyring kan diagrammet bruges til at identificere mulige årsager til risici. Hvis en organisation eksempelvis oplever risiko for forsinkelser i et softwareudviklingsprojekt, kan fiskebensdiagrammet hjælpe med at afdække de underliggende årsager.

Årsagerne kan fordeles på forskellige grene, såsom medarbejdere, udstyr, processer, forsyningskæde eller lovgivningsmæssige krav. Manglende kompetencer eller behov for uddannelse kan eksempelvis være relateret til medarbejdere, mens teknologiske problemer eller udstyrsfejl kan være knyttet til udstyr. Processer kan omfatte interne godkendelser eller ressourceprioritering, mens regulatoriske forhold kan skabe forsinkelser på grund af ændrede eller endnu ikke offentliggjorte krav.

ERM som en strategisk styrke

Virksomhedsrisikostyring er langt mere end et compliance-krav. Det er en strategisk disciplin, der hjælper organisationer med at forstå usikkerhed, beskytte værdier og forfølge muligheder med større sikkerhed.

Ved at integrere ERM med ledelsessystemer, governance-processer og forretningsbeslutninger kan organisationer styrke deres modstandsdygtighed, øge interessenternes tillid og forbedre deres operationelle resultater.

Uanset om udfordringerne handler om cybersikkerhed, forsyningskæder, bæredygtighed eller regulatoriske krav, står organisationer med et modent ERM-system generelt stærkere og er bedre rustet til at nå deres mål i en stadig mere kompleks verden.

Relaterede indhold

Hvad er risk management?

Hvad er risk management?

Find ud af, hvad risikostyring i virksomheder går ud på, hvilke nøglestrategier der findes, og hvilke risici virksomheder typisk står over for.

Hvad er risikomitigering?

Hvad er risikomitigering?

Riskikomitigation er den proces, hvor man vurderer og planlægger de bedste strategier til at mindske skader. Læs mere.