Udgivet: 28/08/2026
Lone Forland
Om forfatteren

Kan du stole på auto-matiserede risikoløsninger?

Automatisering har indtaget risikostyringens maskinrum. Værktøjer, der scorer risici, prioriterer opgaver og foreslår vurderinger, præger i dag de fleste GRC-platforme. Men står du som compliance-ansvarlig over for en revisor eller bestyrelse, opstår det kritiske spørgsmål: Hvor meget af vurderingen kan du reelt læne dig op ad?

 

Automatiseringen ruller – men følger tilliden med?


Danske virksomheder er i fuld gang med AI. Tal fra Eurostat viser, at andelen af danske virksomheder, der anvender AI, steg til 42 % i 2025. Udviklingen præger også compliance- og risikofunktionerne, hvor automatiserede beregninger og beslutningsstøtte spiller en stadig større rolle.

Automatisering og AI er dog ikke det samme. En regelbaseret risikoberegning baseret på parametre, som jeres organisation selv har fastlagt, er ikke nødvendigvis et AI-system. Hvilke regulatoriske krav der gælder, afhænger af teknologien og den konkrete anvendelse.

Håndhævelsen af EU’s AI-forordning begyndte i august 2026, samtidig med at nye gennemsigtighedskrav for visse AI-systemer trådte i kraft. Derfor bliver det stadig vigtigere at forstå, hvad teknologien gør, hvilke data den anvender, og hvor den menneskelige kontrol ligger.

Det handler ikke om "enten-eller", men om opgaven

 

Debatten om automatiseret risikostyring bliver ofte for opdelt: Enten stoler vi blindt på algoritmen, eller også fravælger vi den helt og går tilbage til regnearket. Virkeligheden er mere nuanceret. Svaret afhænger af opgavens natur.

 

Oplagte kandidater til automatisering:

  • At indsamle data på tværs af systemer.
  • At holde styr på udløbsdatoer i kontrakter.
  • At beregne et risikoniveau ud fra faste parametre.
  • At markere nye hændelser hos jer selv eller en leverandør.

Her skaber systemet konsistens og hastighed på områder, hvor vi mennesker hurtigt mister overblikket.

 

Opgaver, der fortsat kræver menneskelig vurdering:

  • At vurdere de konkrete forretningsmæssige konsekvenser.
  • At afveje risikoappetit mod en strategisk beslutning.
  • At forklare vurderingen for ledelsen.

Disse opgaver kræver en forretningsmæssig kontekst, som en algoritme ikke har.

 

Vil du se skellet i praksis?

Oplev, hvordan risikoscoring og menneskelig vurdering spiller sammen i et samlet risikomodul.

 

3 spørgsmål, der afslører værktøjets troværdighed

 

Se bort fra uklare salgsbudskaber om AI. Stil i stedet tre konkrete spørgsmål, når I vurderer et risikoværktøj:

  1. Kan vi se, hvor risikovurderingen kommer fra?
    En risikovurdering uden en synlig begrundelse er vanskelig at forsvare, når revisor eller bestyrelsen spørger: “Hvorfor netop dette niveau?”
  2. Bygger beregningen på vores data eller på skjulte antagelser?
    Der er stor forskel på et system, der beregner risiko ud fra jeres egne input, og et system, der introducerer prædefinerede antagelser, som I ikke kan gennemskue.
  3. Bevarer vi kontrollen over konklusionen?
    Vælg et værktøj, der giver et kvalificeret forslag, som I kan justere og begrunde – ikke et låst facit, der ikke kan udfordres.

Gennemsigtighed trumfer "den menneskeløse" algoritme

 

Formålet med automatiseret risikostyring er ikke at fjerne mennesket fra processen, men at skabe et bedre grundlag for beslutninger.

Et gennemtænkt system giver jer overblik over relevante trusler, tidligere hændelser og eksisterende kontroller. Men det bør fortsat være jer, der fastlægger den forretningsmæssige kontekst og de værdier, som ligger til grund for den endelige vurdering. I skal altid kunne supplere en automatiseret beregning med en skriftlig, faglig begrundelse. Det er begrundelsen – ikke tallet alene – der skal kunne stå distancen over for revisor, ledelse og bestyrelse.

 

Når AI eller automatiseret behandling påvirker enkeltpersoner, kan GDPR og – hvor det er relevant – AI-forordningen medføre yderligere krav. Selv når der ikke træffes automatiserede afgørelser om personer, er tydelig dokumentation og gennemsigtighed afgørende for både revision og god governance.

 

Den grundlæggende pointe er den samme: I skal kunne forstå, forklare og om nødvendigt tilsidesætte systemets resultat.

 

 

Sådan bygger NorthGRC bro mellem automatik og kontrol


I NorthGRC’s risikomodul støtter automatiseringen dine beslutninger — den erstatter dem ikke. Platformen giver direkte adgang til trusselskataloger, hændelseshistorik og leverandørers sikkerhedsniveau. Men det er kun de værdier, I selv angiver for sandsynlighed og konsekvens, der indgår i risikoberegningen. Systemet kvalificerer jeres beslutning; det træffer den ikke for jer.

Det gælder også, når I "arver" risici fra leverandører. Oplever I en svag leverandør, der øger den reelle risiko på et internt system, gør NorthGRC jer opmærksom på sammenhængen. Handlingen og konsekvensvurderingen forbliver jeres.

Oplev, hvordan automatisk risikoberegning og menneskelig kontrol arbejder sammen i praksis. Udforsk risikostyring i NorthGRC, hvor gennemsigtighed er indbygget i beregningen.

Se gennemsigtig risikoscoring i praksis

Hent vores vejledning i risikostyring, og lær at kombinere effektiv automatik med fuld kontrol over datagrundlaget.

Hent vejledningen