Governance, Risk and Compliance er disciplinen, hvor krav, risici og kontroller omsættes til beslutningsgrundlag, som organisationen kan bruge i hverdagen. I Danmark er GRC-analytikerens rolle blevet mere synlig, fordi cybersikkerhed, tredjepartsrisiko, dokumentation og ledelsesrapportering i stigende grad hænger sammen med EU-regulering og kundekrav.
Publiceret: 21. juli 2026. Opdateret: 21. juli 2026. Denne artikel er skrevet som redaktionel vejledning og bør læses sammen med primærkilder fra relevante myndigheder og standardiseringsorganer, eksempelvis Datatilsynet, EU’s NIS2- og DORA-materiale samt ISO/IEC-publikationer, når der skal træffes formelle compliancebeslutninger.
GRC står for Governance, Risk and Compliance. Governance handler om styring, ansvar og beslutningsprocesser; risk handler om at identificere, vurdere og håndtere usikkerhed; compliance handler om at efterleve love, regler, kontraktkrav og interne politikker.
I praksis sidder GRC-analytikeren ofte mellem jura, it, sikkerhed, revision, indkøb og forretningen. Rollen kræver derfor mere end kendskab til rammeværk. Den kræver evnen til at oversætte et krav til en kontrol, en kontrol til en proces og en proces til dokumentation, som ledelsen, revisorer eller kunder kan forstå.
| GRC-område | Praktisk betydning | Typisk output |
|---|---|---|
| Governance | Ansvar, politikker, beslutninger og rapportering | Politikker, kommissorier, ledelsesrapporter |
| Risk | Vurdering af sandsynlighed, konsekvens og risikoejerskab | Risikoregister, risikovurderinger, behandlingsplaner |
| Compliance | Dokumentation for efterlevelse af krav og kontroller | Kontrolbibliotek, audit-evidens, afvigelsesoversigt |
De daglige opgaver kan omfatte vedligeholdelse af et risikoregister, tredjeparts due diligence, mapping af NIS2-krav til ISO/IEC 27001-kontroller, opbygning af bevispakker til audits og rapportering af modenhed, undtagelser og rest-risici til ledelsen. Det er netop i denne oversættelse fra krav til drift, at mange arbejdsgivere vurderer GRC-kandidater stærkere end på ren rammeværksparatviden.
Efterspørgslen efter GRC-kompetencer i Danmark er i høj grad drevet af EU-regulering og øgede krav fra kunder, ejere, myndigheder og samarbejdspartnere. NIS2 skærper fokus på ledelsesansvar, risikostyring, hændelseshåndtering og forsyningskæder for omfattede sektorer. DORA retter sig mod den finansielle sektor og stiller krav til digital operationel modstandsdygtighed, herunder it-risikostyring, rapportering, test og styring af tredjepartsleverandører.
GDPR er fortsat central, især hvor informationssikkerhed, persondata, leverandørstyring og dokumentation mødes. For en GRC-analytiker betyder det, at arbejdet sjældent kan isoleres til en enkelt afdeling. En risikovurdering af en SaaS-leverandør kan eksempelvis involvere informationssikkerhed, databehandleraftale, kontraktvilkår, adgangsstyring, incident reporting og dokumentation til kunder.
ISO/IEC 27001 bruges ofte som struktureret ramme for et ledelsessystem for informationssikkerhed, mens ISO 31000 kan understøtte risikostyring og ISO 37301 kan bruges i bredere compliancearbejde. COBIT og COSO optræder især i miljøer med moden it-governance, intern kontrol eller revision. Pointen for en ny GRC-profil er ikke at kunne alle rammer udenad, men at forstå, hvordan krav kan samles, prioriteres og dokumenteres uden at skabe parallelle kontrolregimer.
GRC ser forskellig ud alt efter branche. I finans fylder DORA, outsourcing, leverandørstyring og revisionsspor ofte meget. I energi, transport, sundhed og dele af den offentlige sektor fylder NIS2, beredskab, kritisk infrastruktur og myndighedsdialog mere. I SaaS- og teknologivirksomheder kan kundekrav, ISO/IEC 27001, SOC 2-lignende kontrolspørgsmål og sikkerhedsspørgeskemaer være en stor del af hverdagen.
Denne forskel påvirker også karrierevalg. En jurist med GDPR-erfaring kan få en stærk indgang i privacy- og complianceorienterede GRC-roller. En it-supporter eller systemadministrator kan ofte bevæge sig mod tekniske kontroller, adgangsstyring og sikkerhedsdokumentation. En revisor kan have et forspring i test af kontroller, evidenskrav og rapportering, men skal typisk bygge mere teknisk sikkerhedsforståelse ovenpå.
Den klassiske GRC-profil kombinerer analytisk sans, skriftlig præcision og forretningsforståelse. Det er vigtigt at kunne læse et krav, finde ud af hvad organisationen allerede gør, identificere huller og foreslå en løsning, der er realistisk i forhold til risiko, ressourcer og drift.
Kommunikation er en undervurderet kernefærdighed. En GRC-analytiker skal kunne forklare, hvorfor en kontrol findes, hvad konsekvensen er ved ikke at have den, og hvordan den kan implementeres uden at lamme forretningen. Det gælder især i små og mellemstore virksomheder, hvor samme person ofte har flere roller, og hvor formelle kontrolprocesser skal tilpasses en mindre organisation.
Datafærdigheder bliver også vigtigere. Mange GRC-opgaver starter i regneark, men vokser hurtigt til dashboards, GRC-platforme, ticket-systemer, dokumentstyring og evidensmapper. Excel er stadig nyttigt, men kendskab til SQL, Power BI eller lignende værktøjer kan gøre det lettere at følge op på kontroller, undtagelser, leverandørstatus og auditfund.
Nye GRC-medarbejdere undervurderer ofte, hvor meget tid der går med evidens. En politik er sjældent nok i sig selv. En auditor, kunde eller intern risikoejer vil typisk spørge, om kontrollen er implementeret, hvem der ejer den, hvornår den sidst blev testet, hvilke undtagelser der findes, og hvordan forbedringer følges op.
GRC-platforme kan hjælpe med kontrolbiblioteker, risikoregistre, attestationsflows, leverandørvurderinger og dokumentation. De løser dog ikke grundproblemet, hvis organisationen ikke har besluttet, hvad en god kontrol er, hvem der ejer den, eller hvordan evidens skal gemmes. I mange tilfælde er den største flaskehals mapping af kontroller på tværs af ISO/IEC 27001, NIS2, kundekrav og interne politikker.
| Kontrolområde | Eksempel på evidens | Typisk faldgrube |
|---|---|---|
| Adgangsstyring | Brugerreview, godkendelser, logudtræk | Review udføres, men beslutninger dokumenteres ikke |
| Leverandørstyring | Risikovurdering, databehandleraftale, sikkerhedsspørgeskema | Leverandører vurderes før køb, men ikke løbende |
| Hændelseshåndtering | Procedure, øvelsesreferat, incident-log | Planen findes, men er ikke testet med relevante roller |
Et tænkt mini-scenarie viser forskellen mellem papir og praksis. En dansk SMV med en ny stor erhvervskunde bliver bedt om at dokumentere adgangsstyring og leverandørkontrol. GRC-analytikeren starter med at samle eksisterende politikker, systemudtræk og kontrakter, opdager at brugerreviews sker uformelt, og etablerer derefter en kvartalsvis reviewproces med ejerskab, afvigelseslog og ledelsesrapportering.
Resultatet er ikke en tung complianceøvelse, men en enklere måde at vise, hvem der har adgang til kritiske systemer, hvorfor adgangen er nødvendig, og hvornår den sidst er vurderet. Det er den type praktisk forbedring, der gør GRC-arbejde værdifuldt for både sikkerhed, drift og salg.
Der findes ikke én fast uddannelsesvej ind i GRC. Mange kommer fra it, informationssikkerhed, revision, jura, finans, kvalitet, projektledelse eller offentlig administration. Det vigtigste er at kunne kombinere struktur med forståelse for organisationens risici.
Studerende kan med fordel bygge erfaring gennem praktik, studiejob eller projekter om informationssikkerhed, risikostyring, databeskyttelse eller intern kontrol. Karriereskiftere bør se på deres eksisterende domæne som en styrke. En person fra indkøb kan eksempelvis have et godt udgangspunkt for leverandørrisiko, mens en person fra kundesupport i en SaaS-virksomhed kan forstå kundekrav og sikkerhedsspørgeskemaer bedre end en rent teoretisk kandidat.
En konkret portefølje kan være mere overbevisende end brede påstande i et CV. Det kan være en anonymiseret risikovurdering, en kort informationssikkerhedspolitik, en kontrolmapping mellem ISO/IEC 27001 og et udvalgt regulatorisk krav eller et eksempel på ledelsesrapportering. Porteføljen bør ikke indeholde fortrolige oplysninger, men den bør vise metode, prioritering og evnen til at formidle konklusioner.
Certificeringer kan give struktur og troværdighed, men de bør vælges ud fra rolle og branche frem for prestige alene. En kandidat, der vil ind i it-revision, vil ofte få mere ud af CISA end af en bred sikkerhedscertificering som første skridt. En profil med fokus på enterprise- eller it-risiko kan overveje CRISC, mens arbejde med opbygning eller audit af et ISMS ofte peger mod ISO/IEC 27001 Lead Implementer eller Lead Auditor.
Hvis fokus er persondata i en europæisk kontekst, kan CIPP/E være relevant. Hvis målet er bred sikkerhedsstyring på et mere erfarent niveau, kan CISSP være relevant, især på governance- og risk-domænerne. Det er dog vigtigt at undersøge adgangskrav, erfaringskrav og eksamensformat hos certificeringsudstederne, før der planlægges et forløb.
Readynez kan i den sammenhæng være relevant som en struktureret træningsmulighed, hvis en kandidat allerede har valgt en certificeringsretning og ønsker instruktørledet forberedelse. Valget af certificering bør stadig starte med den type GRC-arbejde, personen vil udføre, ikke med en kursusliste.
Løn for GRC-roller i Danmark bør vurderes i danske kroner og med afsæt i aktuelle kilder som Jobindex, relevante faglige lønstatistikker, offentlige overenskomster for offentlige stillinger og brancheundersøgelser. Fordi lønniveau varierer efter branche, anciennitet, geografi, sikkerhedsgodkendelse, ledelsesansvar og teknisk dybde, er det mere præcist at sammenligne konkrete stillingsopslag og lønstatistikker end at bruge generelle internationale tal.
Typiske jobtitler kan være GRC Analyst, Risk and Compliance Analyst, Information Security Analyst, IT Risk Consultant, Compliance Specialist, Cyber Risk Consultant, Internal Controls Specialist eller Information Security Officer. I mindre organisationer kan GRC-opgaver være en del af en bredere rolle som sikkerhedsansvarlig, databeskyttelseskoordinator, kvalitetsansvarlig eller it-revisor.
En vigtig observation i rekruttering er, at arbejdsgivere ofte søger dokumenteret evne til at skabe fremdrift: få en kontrol implementeret, rydde op i evidens, etablere et risikoregister eller gøre et ledelsesoverblik mere brugbart. Det gør praktiske eksempler og cases fra tidligere arbejde eller studieprojekter særligt værdifulde i ansøgninger og samtaler.
De første måneder i en GRC-rolle bør bruges på at forstå organisationens risikobillede, eksisterende kontroller og vigtigste interessenter. En ny medarbejder bør ikke begynde med at omskrive alle politikker. Det er bedre at finde ud af, hvilke krav der allerede findes, hvor dokumentationen ligger, og hvilke risici ledelsen faktisk bekymrer sig om.
Denne tilgang giver hurtige resultater uden at skabe unødigt bureaukrati. Den hjælper også den nye GRC-profil med at opbygge relationer, hvilket er afgørende, fordi kontroller sjældent ejes af GRC-funktionen alene.
Den første store udfordring er kompleksitet. GRC-arbejde kan ligne en samling dokumenter, men i virkeligheden handler det om afhængigheder mellem mennesker, systemer, lovkrav, leverandører og beslutninger. En ændring i en cloudleverandør, en ny kunde eller et nyt system kan ændre risikobilledet og dermed kravene til kontroller.
Den anden udfordring er prioritering. Ikke alle mangler har samme betydning. En god GRC-analytiker kan skelne mellem en kosmetisk dokumentationsmangel og en reel risiko for driftsstop, databrud, brud på kontraktkrav eller manglende ledelsesansvar.
Den tredje udfordring er modstand. Nogle medarbejdere forbinder compliance med papirarbejde, fordi de tidligere har oplevet kontroller uden tydelig værdi. Her bliver GRC-analytikerens opgave at gøre kravene konkrete, reducere dobbeltarbejde og forklare, hvordan gode kontroller beskytter både organisationen og de mennesker, der arbejder i den.
En certificering er sjældent et absolut krav til en juniorrolle, men den kan hjælpe med at dokumentere struktur og fagligt fundament. Praktisk erfaring, stærke skrivefærdigheder og evnen til at omsætte krav til kontroller kan være mindst lige så vigtige.
Programmering er normalt ikke et grundkrav, men dataforståelse er en fordel. Excel, rapportering, simple forespørgsler, dashboardforståelse og evnen til at arbejde systematisk med evidens kan give et klart forspring.
Informationssikkerhed dækker bredt beskyttelse af information, systemer og processer. GRC fokuserer på styring, risikovurdering, kontroller, dokumentation og efterlevelse, ofte i tæt samarbejde med sikkerhedsteamet.
Det afhænger af kandidatens baggrund. Finans kan være oplagt for profiler med revision eller risikoerfaring, SaaS for personer med teknisk og kundevendt forståelse, og offentlig sektor eller kritisk infrastruktur for dem, der vil arbejde tæt på NIS2, beredskab og samfundsvigtige processer.
En stærk GRC-karriere bygges ved at kombinere reguleringsforståelse, praktisk kontrolarbejde og klar kommunikation. Den bedste start er ofte et afgrænset projekt, hvor en kandidat viser, at vedkommende kan forstå et krav, vurdere en risiko, foreslå en kontrol og dokumentere resultatet på en måde, organisationen kan bruge.
Det næste skridt bør være at vælge en retning: it-revision, risikostyring, informationssikkerhed, privacy, leverandørstyring eller bred compliance. Når retningen er tydelig, bliver det lettere at vælge relevante certificeringer, søge de rigtige stillinger og bruge træning fra eksempelvis Readynez målrettet frem for bredt.
Få ubegrænset adgang til ALLE de LIVE instruktørledede sikkerhedskurser du ønsker - til en pris mindre end prisen for ét kursus.
Du ser vores Denmark (DKK) hjemmeside fra United States
Vil du gerne se siden i
English
med priser i
Dollar?