Kvalitativ risikoanalyse: definisjon, eksempler, metoder

De fleste norske ledere kjenner igjen begrepet ROS-analyse fra HMS-arbeidet i egen virksomhet. Risiko- og sårbarhetsanalysen er i praksis en form for kvalitativ risikoanalyse, og springer ut av et lovkrav som gjelder de fleste norske virksomheter. Internkontrollforskriften pålegger den som driver en aktivitet å kartlegge farer og vurdere risiko, og en solid risikostyring er samtidig en forutsetning for virksomheter som ønsker sertifisering mot standarder som ISO 9001, ISO/IEC 27001 og ISO 45001. 

Det finnes mange ulike verktøy og metoder for å styre risiko, og siden hver metode har sine styrker og svakheter, ender de fleste virksomheter opp med å bruke flere av dem samtidig. De vanligste tilnærmingene er kvalitative, kvantitative, semikvantitative, aktivabaserte, sårbarhetsbaserte eller trusselbaserte. I dette landskapet spiller kvalitativ risikoanalyse (QRA) en sentral rolle ved å gi et overordnet, strategisk bilde av risikoene virksomheten står overfor. 

Hva er kvalitativ risikoanalyse

En kvalitativ risikoanalyse vurderer risiko ut fra sannsynlighet og konsekvens, målt på relative skalaer fremfor eksakte tall. På en stigende skala kan sannsynlighet rangeres som lite sannsynlig, mindre sannsynlig, mulig, sannsynlig og svært sannsynlig. Konsekvens kan tilsvarende rangeres som ubetydelig, mindre alvorlig, moderat, alvorlig og katastrofal. 

Hvor en gitt risiko havner på hver skala, avgjøres av fagpersoners vurdering og erfaring fra tidligere hendelser. Metoden åpner for innspill fra alle ansatte og gjerne også eksterne interessenter. Selv om det er lurt å sette en grense for omfanget, blir analysen som regel mer treffsikker jo flere relevante vurderinger som legges til grunn. Kvalitativ risikoanalyse brukes ofte som første steg i et større prosjekt, før mer detaljerte teknikker tas i bruk. 

Kvalitativ risikoanalyse: metoder og teknikker

Kvalitativ risikoanalyse er en subjektiv prosess som bygger på faglig skjønn og innspill fra involverte parter, uten at det kreves tallfestede data. Resultatene visualiseres gjerne i en risikomatrise, der risikoene plasseres fra lavt nivå nederst til venstre, via moderat og høyt, opp til ekstremt øverst til høyre. Alvorlighetsgraden fremkommer ved å multiplisere sannsynlighet med konsekvens. Denne visuelle fremstillingen gjør det enklere for virksomheten å prioritere risikoene og velge riktige tiltak for å redusere konsekvensene. Som et strukturert, men samtidig intuitivt verktøy, støtter risikomatrisen gode beslutninger ved tydelig å vise hvilke risikoer som krever umiddelbar oppfølging. 

KISS-metoden

I mindre eller avgrensede prosjekter brukes ofte en Keep It Super Simple-tilnærming (KISS) for å unngå unødvendig kompleksitet. Denne endimensjonale metoden vurderer risiko på en enkel skala, for eksempel svært høy, høy, middels, lav og svært lav, og kan gjennomføres selv av team uten mye erfaring med risikovurdering. 

Sannsynlighet/konsekvens-metoden 

For mer sammensatte problemstillinger brukes gjerne en todimensjonal tilnærming som vurderer sannsynlighet og konsekvens hver for seg. Denne metoden krever tverrfaglige team med erfaring fra risikovurderinger fra før. For å unngå skjevheter i resultatet bør teamet som gjennomfører analysen være så bredt sammensatt som mulig, med representanter fra flere avdelinger og fagområder. Dette bidrar til at konsekvensvurderingene ikke nedjusteres eller overdrives på grunn av manglende erfaring eller kunnskap i teamet. 

Bow-tie-analyse  

Bow-tie-metoden bruker et sløyfeformet diagram der en risikos mulige årsaker vises på venstre side og konsekvensene på høyre side. Hver årsak og konsekvens behandles separat, noe som gir et samlet overblikk over flere sannsynlige scenarioer i én og samme figur. 

Delphi-metoden 

Delphi-metoden innebærer at fageksperter svarer på flere spørrerunder. Ekspertene gir sin vurdering av sannsynlighet og konsekvens, og svarene deles med gruppen etter hver runde. Etter noen runder oppnås som regel en felles forståelse blant ekspertene. 

Risikoverksted 

I et risikoverksted møtes interne og eksterne interessenter i en felles arbeidsprosess for å utarbeide en risikomatrise. Verkstedet kan også kombineres med elementer av kvantitativ risikoanalyse for å fastslå alvorlighetsgraden mer presist. 

SWIFT-analyse 

SWIFT står for Structured What-If Technique, og er en teambasert metode som anvendes systematisk i verkstedsform. Metoden undersøker mulige endringer i en godkjent plan og hvilken innvirkning disse kan ha på et prosjekt, gjennom en rekke «hva hvis»-vurderinger. Dette gjør SWIFT særlig egnet til å vurdere om ulike muligheter og tilhørende risikoer er gjennomførbare. 

Eksempler på kvalitativ risikoanalyse

Kvalitativ risikoanalyse brukes bredt i styringssystemer som følger ISO-standardene, fordi metoden gir en praktisk og strukturert måte å vurdere risiko på selv når presise data mangler. Den bidrar også til å oppfylle kravene i ISO-sertifiseringer, og fleksibiliteten gjør metoden verdifull både i tidlige vurderinger, løpende oppfølging og risikovurderinger på tvers av fagområder. 

Noen vanlige bruksområder: 

  • Innen miljørisiko (ISO 14001) kan virksomheter bruke kvalitative metoder til å vurdere det potensielle miljøavtrykket av egen drift. Et eksempel er å vurdere risikoen for kjemikalieutslipp basert på faktorer som giftighet og nærhet til vannkilder, noe som også er sentralt i miljørisikovurderinger etter forurensningsregelverket. 
  • Innen arbeidsmiljø og sikkerhet (ISO 45001) brukes kvalitativ analyse ofte til å vurdere farer på arbeidsplassen, som fall, snublefeller eller eksponering for helseskadelige stoffer. Risikoen vurderes gjerne ut fra hvor ofte hendelser skjer og hvor alvorlige skadene kan bli, noe som hjelper virksomheten med å prioritere forebyggende tiltak og styrke sikkerheten på arbeidsplassen. 
  • Innen informasjonssikkerhet (ISO/IEC 27001) kan virksomheter vurdere cyberrisiko ved å se på sannsynligheten for trusler som datainnbrudd eller phishing-angrep, og hvilken konsekvens dette kan ha for konfidensialitet, integritet og tilgjengelighet av informasjon. Dette bidrar til å prioritere riktige sikkerhetstiltak og styrke virksomhetens generelle sikkerhetsnivå. 
  • Innen kvalitetsstyring (ISO 9001) brukes kvalitative tilnærminger for å identifisere risiko knyttet til produktkvalitet eller prosessytelse, som upålitelige leverandører eller produksjonsfeil, slik at virksomheten kan sette inn forebyggende og korrigerende tiltak i tide. 

Hvordan gjennomføre en kvalitativ risikovurdering?

En strukturert prosess for kvalitativ risikostyring følger som regel disse stegene: 

  1. Risikoidentifikasjon er første steg, der potensielle risikoer som kan påvirke prosjektet eller prosessen kartlegges. Dette gjøres gjerne gjennom verksteder, intervjuer, idémyldring og sjekklister. 
  1. Risikoanalyse innebærer å undersøke de identifiserte risikoene nærmere for å forstå og tallfeste dem. Resultatet er et definert risikonivå som støtter prioriteringer og beslutninger. Denne fasen omfatter som regel en analyse av grunnårsaker, gjerne med metoder som 5 hvorfor eller årsak-virkning-analyse, samt en verifisering av eksisterende kontrolltiltak for å vurdere om de er tilstrekkelige og pålitelige. I tillegg anslås sannsynlighet, fra lite sannsynlig til svært sannsynlig, og konsekvens på tvers av dimensjoner som økonomi, drift, juridiske forhold og omdømme. Til slutt beregnes eller tildeles et risikonivå, gjerne ved hjelp av strukturerte metoder som en 5x5-matrise, scoringsmodeller, bow-tie, FMEA eller SWIFT. 
  1. Risikoevaluering er neste steg, der risikoene vurderes opp mot virksomhetens definerte kriterier for å avgjøre hvor alvorlige de er sammenlignet med hverandre. Her tas beslutningen om risikonivået er akseptabelt, tolerabelt under gitte forutsetninger, eller uakseptabelt og krever tiltak. Dette er en sammenligning mellom risikonivået fra analysen og virksomhetens egne risikokriterier, definert gjennom styring, regelverk, interne retningslinjer og risikovilje. Fasen er mer ledelsesmessig enn teknisk av natur. 
  1. Risikoreduksjon handler om å utvikle tiltak for de risikoene som er identifisert som høyt prioritert. Dette kan innebære å overføre risikoen til en annen part, redusere sannsynligheten for at den inntreffer, eller begrense konsekvensene dersom den likevel skjer. Valgt strategi bør alltid være forankret i virksomhetens overordnede rammeverk for risikostyring. 
  1. Overvåking og gjennomgang er det siste og løpende steget. Kvalitativ risikoanalyse er ingen engangsøvelse. Etter hvert som nye risikoer oppstår og eksisterende risikoer endrer seg, sikrer jevnlige gjennomganger at risikostyringen forblir relevant og treffsikker. Det er samtidig viktig å lære av prosessen og bruke erfaringene til å forbedre fremtidige risikovurderinger. 

08.05.2026 07:36:00

Har du spørsmål om sertifisering eller ønsker å komme i gang?

Vi hjelper deg med å finne riktig sertifisering og hva som kreves