Hva er ERM (Enterprise Risk Management)?
Virksomheter står i dag overfor et stadig mer komplekst risikobilde. Cyberangrep, regulatoriske krav, leverandøravhengigheter, klimaendringer og geopolitisk usikkerhet kan få betydelige konsekvenser dersom risikoene ikke håndteres systematisk.
Tradisjonelt har mange organisasjoner håndtert risiko i separate avdelinger, der økonomiske, operative og teknologiske risikoer vurderes hver for seg. Dette kan føre til manglende oversikt og gjøre det vanskelig å forstå hvordan ulike risikoer påvirker virksomheten samlet.
ERM (Enterprise Risk Management), eller helhetlig risikostyring, gir en mer strukturert tilnærming. Ved å se alle risikoer i sammenheng kan virksomheter både redusere trusler og identifisere nye muligheter. Et velfungerende ERM-program bidrar til bedre beslutningsgrunnlag, økt robusthet og sterkere måloppnåelse.
ERM: definisjon og betydning av helhetlig risikostyring
Enterprise Risk Management (ERM) er en systematisk prosess for å identifisere, vurdere, håndtere og overvåke risikoer som kan påvirke virksomhetens strategiske og operative mål.
Formålet med ERM risk management er ikke bare å redusere negative hendelser, men også å gjøre virksomheten bedre rustet til å utnytte muligheter når de oppstår.
En moderne tilnærming til helhetlig risikostyring innebærer at risiko vurderes på tvers av hele virksomheten, inkludert:
- Strategisk risiko
- Operasjonell risiko
- Finansiell risiko
- Etterlevelsesrisiko (compliance)
- Omdømmerisiko
- IT- og cybersikkerhetsrisiko
- Miljø- og klimarisiko
De siste årene har blant annet pandemier, cyberangrep og økte krav til bærekraft understreket behovet for mer helhetlige metoder enn tradisjonelle risikovurderinger.
Særlig har IT Enterprise Risk Management blitt et viktig område etter hvert som digitalisering gjør virksomheter mer avhengige av teknologi, data og digitale verdikjeder.
Steg og komponenter i enterprise risk management
ERM bør integreres i virksomhetens styringssystemer, beslutningsprosesser og daglige drift. Mange internasjonale standarder bygger allerede på risikobasert tenkning, blant annet:
- ISO 9001 for kvalitetsledelse
- ISO/IEC 27001 for informasjonssikkerhet
- ISO 14001 for miljøledelse
For organisasjoner som ønsker mer spesifikk veiledning innen risikostyring, gir ISO 31000 et anerkjent rammeverk.
En typisk ERM-prosess består av seks hovedsteg:
Identifisering av risiko:
Virksomheten kartlegger hendelser eller forhold som kan påvirke måloppnåelsen.
Dette kan inkludere:
- Leverandørsvikt
- Cyberangrep
- Endringer i regelverk
- Kompetansemangel
- Klimarelaterte hendelser
Risikovurdering:
Når risikoene er identifisert, vurderes sannsynlighet og konsekvens.
Dette gir grunnlag for å prioritere hvilke risikoer som krever størst oppmerksomhet.
Risikohåndtering:
Virksomheten fastsetter tiltak for å:
- Redusere risiko
- Overføre risiko
- Akseptere risiko
- Unngå risiko
Tiltakene bør være proporsjonale med risikoens alvorlighetsgrad. Risikoreduksjon er en av de vanligste strategiene og innebærer å redusere sannsynligheten for eller konsekvensene av uønskede hendelser.
Kontrollaktiviteter:
For å sikre at risikoreduserende tiltak fungerer, etableres kontroller, prosedyrer og styringsmekanismer.
Eksempler kan være:
- Tilgangskontroller
- Kvalitetssikring
- Automatiserte varslinger
- Revisjoner
Kommunikasjon og rapportering:
Relevant risikoinformasjon må deles med ledelse, ansatte og andre interessenter slik at beslutninger tas på riktig grunnlag.
God kommunikasjon er avgjørende for at ERM skal fungere effektivt.
Overvåking og forbedring:
Risikoer endrer seg kontinuerlig. Derfor må virksomheten regelmessig evaluere om tiltakene fungerer og oppdatere risikovurderingene ved behov.
Eksempler på ERM i praksis
Risiko varierer mellom ulike bransjer og virksomheter, men prinsippene for enterprise risk management er de samme.
Eksempel 1: Teknologiselskap
Et teknologiselskap identifiserer datainnbrudd som en kritisk risiko.
Som del av sin ERM-strategi:
- Gjennomføres jevnlige sikkerhetstester
- Ansatte får opplæring i cybersikkerhet
- Det etableres beredskapsplaner for sikkerhetshendelser
- Risikoer overvåkes kontinuerlig gjennom sikkerhetsverktøy
Eksempel 2: Matprodusent
En norsk matprodusent identifiserer leverandørsvikt og mattrygghet som sentrale risikoer.
Virksomheten:
- Gjennomfører leverandørrevisjoner
- Innfører strengere kvalitetskontroller
- Utvikler alternative leverandørkjeder
- Overvåker regulatoriske krav
Eksempel 3: Industribedrift
En industribedrift vurderer klimaendringer som en viktig strategisk risiko.
Som en del av sitt ERM-program analyserer virksomheten hvordan ekstremvær, energikostnader og nye klimakrav kan påvirke drift og investeringer over tid.
Disse eksemplene viser hvordan ERM risk management ikke bare handler om å beskytte virksomheten mot tap, men også om å styrke robusthet og konkurransekraft.
COSO ERM-rammeverket og andre verktøy for ERM
Det finnes flere etablerte rammeverk og verktøy som støtter implementering av ERM.
Blant de mest kjente er COSO ERM og COSO ERM Framework, som brukes av virksomheter over hele verden for å integrere risikostyring i strategi, styring og prestasjonsmåling.
COSO-rammeverket legger vekt på:
- Styring og kultur
- Strategi og målsetting
- Risikovurdering
- Risikohåndtering
- Prestasjon og oppfølging
- Informasjon og rapportering
I tillegg benytter mange virksomheter risikomatriser for å visualisere risiko basert på sannsynlighet og konsekvens. Disse gir et enkelt beslutningsgrunnlag for prioritering av tiltak.
Et annet nyttig verktøy er fiskebeinsdiagrammet (Ishikawa-diagrammet), som ofte brukes til rotårsaksanalyser. Diagrammet hjelper virksomheter med å identifisere bakenforliggende årsaker til risikoer og uønskede hendelser.
Mange organisasjoner investerer også i digitale ERM-plattformer som muliggjør:
- Sentral risikoregistrering
- Automatisert rapportering
- Scenarioanalyser
- Risikodashboards
- Sanntidsovervåking
Uavhengig av metode er målet det samme: å skape en strukturert og helhetlig tilnærming til risiko.
Virksomheter som ønsker å styrke kompetansen innen risikostyring kan lese mer om DNVs tilbud innen kurs i risikostyring og andre tjenester innen virksomhetsstyring og kontinuitetsledelse.
En effektiv ERM-prosess gjør det mulig å håndtere usikkerhet på en bedre måte, samtidig som virksomheten står sterkere rustet til å utnytte nye forretningsmuligheter når de oppstår.