Risikostyring: De fire strategiene du må kunne

Sist oppdatert:
May 13, 2026
|
Reading time:
INNHOLDSFORTEGNELSE
WRITTEN BY

Risikostyring – de fire strategiene du må kjenne til

Når du har identifisert og vurdert en risiko, har du fire alternativer for hvordan den kan håndteres. Å vite hvilket alternativ du bør velge, og når, er det som skiller reaktiv problemløsning fra en solid og strukturert tilnærming til risikostyring.

Der risikostyring passer inn i det større bildet

Risikostyring består vanligvis av fire trinn: identifisere, vurdere, håndtere og overvåke. De fire strategiene her hører alle hjemme i det tredje trinnet, risikohåndtering. Det er her de fleste viktige beslutningene tas.

1. Unngå risikoen

Noen ganger er det enkleste svaret det riktige: ikke gjør det som skaper risikoen i utgangspunktet.

La oss si at virksomheten din ansetter nye medarbeidere og samler inn sensitive personopplysninger, som helseopplysninger eller opplysninger om straffbare forhold. Hvis disse opplysningene skulle komme på avveie, kan konsekvensene bli alvorlige. Den enkleste løsningen? Ikke samle dem inn dersom det ikke er helt nødvendig. Ingen data, ingen risiko.

2. Reduser risikoen

Når du ikke kan unngå en risiko helt, kan du ofte redusere den. Risiko er et resultat av sannsynlighet og konsekvens, så ved å redusere én av disse reduserer du også den samlede risikoen.

De fleste sikkerhetstiltak innen informasjonssikkerhet handler om å redusere sannsynligheten for at noe skjer, for eksempel brannmurer, tilgangskontroller og opplæring i phishing. Andre tiltak handler om å begrense konsekvensene. En god strategi for sikkerhetskopiering forhindrer ikke et løsepengeangrep, men kan redusere skadeomfanget betydelig.

3. Overfør risikoen

Noen ganger er det beste valget å overføre risikoen til noen som er bedre rustet til å håndtere den. Det kan for eksempel innebære å sette ut deler av databehandlingen til en leverandør med bedre sikkerhetstiltak, eller å tegne en forsikring som dekker bestemte risikoer.

Å overføre en risiko er ikke det samme som å ignorere den. Det er en bevisst beslutning om hvem som skal bære risikoen, og denne beslutningen må fortsatt tas på et gjennomtenkt grunnlag.

4. Aksepter risikoen

Dette er alternativet som oftest blir misforstått. Å akseptere risiko kan høres ut som å gi opp. Men når det gjøres riktig, er det langt fra tilfelle.

Du kan velge å akseptere en risiko fordi den er lav, fordi det ikke er mulig eller hensiktsmessig å unngå, redusere eller overføre den, eller fordi kostnaden ved å håndtere den er større enn det potensielle tapet dersom den inntreffer. Alle disse kan være gyldige grunner, så lenge beslutningen er bevisst, dokumentert og tatt av riktig person.

Den siste delen er viktig. Styringsstrukturen bør tydelig definere hvem som kan akseptere risiko, og på hvilket nivå. Mindre risikoer kan håndteres av en risikoeier eller sikkerhetsspesialist, mens større risikoer som regel krever godkjenning fra ledelsen.

Enkelt sagt: Å akseptere en risiko uten en tydelig prosess er det samme som å ignorere den. Å akseptere den som del av en strukturert prosess er risikostyring.

Publisert:
September 1, 2026
Kategori:
COMPLIANCE
RISIKOSTYRING

Leverandørrevisjoner er et mareritt. Her er hvordan du gjør dem litt mindre tidkrevende.

Klar til å løfte GRC-programmet ditt til et nytt nivå? Bestill en demo i dag.

Cerivo is the unified GRC platform built from ComplyCloud, RISMA Systems, and Wired Relations — one modern experience for compliance management that's clear, connected, and always ready.

Move first with a new standard for compliance management: clear, connected, and always ready.