Før I vælger GRC-software, bør mellemstore EU-virksomheder stille fem spørgsmål:
1. Kortlægger den reelt ISO 27001 og NIS2 sammen?
2. Er risikostyringen bygget til rigtig scoring, eller er det bare et statisk register?
3. Har leverandøren folk med forståelse for jeres nationale lovgivning?
4. Er skabeloner og kontrolkortlægninger klar til brug fra dag ét?
5. Kan platformen vokse med jer, når DORA, AI-forordningen eller ESG-rapportering kommer til?
NorthGRC er bygget til at understøtte alle fem behov for nordiske og europæiske mellemstore organisationer.
De fleste guides til valg af GRC-software ender med en funktionsliste: audit trail, dashboards og integrationer. Det er relevante funktioner, men de fortæller ikke, om platformen reelt letter det daglige compliancearbejde. Og netop arbejdsbyrden er ofte den største begrænsning.
I en mellemstor virksomhed består compliance-teamet typisk af én eller to personer med ansvar for både informationssikkerhed, databeskyttelse og it-governance. Derfor er fem områder vigtigere end længden på funktionslisten: dækning på tværs af rammeværker, dybden i risikostyringen, lokal support, brugsklare skabeloner og muligheden for at vokse med platformen.
Brug spørgsmålene herunder som filtre. Hvis en leverandør ikke kan give et konkret og præcist svar, er det et signal – ikke en detalje.
De fem områder tager udgangspunkt i, hvordan compliance-teams i mellemstore nordiske og europæiske virksomheder reelt arbejder – ikke i indkøbsprocesser udviklet til organisationer med en dedikeret GRC-afdeling.
Mange platforme nævner understøttede rammeværker på deres hjemmeside uden at vise, hvordan en kontrol, der er implementeret for én standard, reelt reducerer arbejdet med en anden. Hvis jeres team vedligeholder ISO 27001 og NIS2 parallelt — hvilket bliver mere og mere normalt, da ISO 27001 er en af de mest almindelige veje til at dokumentere NIS2’s risikostyringskrav i artikel 21 — bør I bede leverandøren demonstrere kortlægningen live og ikke blot beskrive den.
Spørg leverandøren direkte: Når jeg markerer en kontrol som gennemført under ISO 27001, opdateres min NIS2-status så automatisk, eller skal jeg dokumentere den samme evidens to gange?
Mellemstore organisationer — med op til 250 ansatte efter EU’s egen SMV-definition — bruger typisk seks til ni måneder på at opnå ISO 27001-certificering. En platform, der tvinger jer til at opbygge risikoregister, SoA og politikker fra bunden, kan koste jer yderligere måneder, som I måske ikke har.
NorthGRC håndterer dette med en “map-once, comply-many”-model: Når I gennemfører en kontrol for ISO 27001, opdateres jeres NIS2-status automatisk på de områder, hvor de to overlapper. Det understøttes af indbyggede skabeloner til de opgaver, mange teams går i stå på — interessentanalyse, ledelsens godkendelse og business case for ISMS’et.
Et risikoregister, der kun bliver rørt lige før en audit, er ikke risikostyring — det er papirarbejde. Det afgørende spørgsmål er, om platformen understøtter hele cyklussen: identifikation, scoring efter en konsekvent metode, håndtering og opfølgning. Strukturen skal være tydelig nok til, at to personer i samme organisation vil score den samme risiko nogenlunde ens.
Kig specifikt efter konfigurerbar scoringslogik for konsekvens og sandsynlighed, et fælles trusselskatalog, så risici ikke genopfindes fra afdeling til afdeling, og en direkte kobling mellem en identificeret risiko og en konkret behandlingsopgave — ikke blot en statisk celle i et regneark.
NorthGRC scorer risici ud fra konsekvens og sandsynlighed på aktiv- eller risikoniveau og lader jer dokumentere begrundelsen for en score direkte på risikoen. Når det er relevant for eksempelvis en DPIA, en TIA eller det samlede risikolandskab, opdeles konsekvensvurderingen eksplicit i fortrolighed, integritet og tilgængelighed. Når en risiko skal håndteres, kan I oprette og tilknytte en behandlingsopgave direkte fra risikoen. Dermed foregår scoring og udbedring i én sammenhængende arbejdsgang frem for i to adskilte systemer.
For en nordisk eller europæisk mellemstor virksomhed er reel support mere end en ticketkø. Det betyder, at I ikke skal betale ekstra blot for at få fat i nogen, der har en overordnet forståelse af jeres situation. Det er især vigtigt på to tidspunkter: i ugerne efter idriftsættelsen og hver gang I arbejder hen imod en ny certificering. I begge situationer skal teamet under tidspres omsætte lovkrav til beslutninger i det daglige arbejde.
Alle NorthGRC-abonnementer inkluderer helpdesksupport og en navngiven Customer Success Manager, der har en overordnet forståelse af jeres complianceopsætning. Det suppleres af en videnbase med guides og optagede webinarer, som altid er tilgængelig. Ved mere omfattende eller løbende behov — eksempelvis udvikling af risikometode, udarbejdelse af politikker og revisionsforberedelse — kan I med CISO as a Service eller Compliance as a Service få en dedikeret GRC-konsulent med praktisk regulatorisk erfaring tilknyttet jeres team. De tre niveauer ser sådan ud:
| Helpdesk (inkluderet) |
Customer success manager (inkluderet) | CISO/Compliance as a Service (betalt) | |
|---|---|---|---|
| Hvem | Skiftende support-medarbejdere | Navngiven, dedikeret kontakt | GRC-konsulent med implementeringserfaring |
| Regulatorisk dybde | Ikke relevant | Overordnet forståelse af jeres opsætning | Praktisk regulatorisk og metodisk ekspertise |
| Typisk omfang | Fejlrettelser, hvordan-gør-jeg-spørgsmål | Platform-onboarding, kontospørgsmål | Risikometode, politikudkast, revisionsforberedelse |
| Pris | Inkluderet | Inkluderet | Betalt tillægsydelse |
Dette er den største enkeltstående skjulte omkostning ved valg af GRC-software. En platforms funktionsliste kan se identisk ud med en konkurrents, selvom den ene giver jer et fungerende ISMS-stillads fra første dag, mens den anden giver jer en tom database med en brugsanvisning. Forskellen fremgår ikke af funktionslisten — den viser sig i, hvad der reelt sker i den første uge af implementeringen. Sådan adskiller de to sig i praksis:
| Skabelon-klar platform | Byg-fra-bunden-platform | |
|---|---|---|
| Hvad I ser i uge ét | En udfyldt ISMS-struktur, I kan begynde at redigere i | Et tomt risikoregister og kontrolbibliotek |
| Leverandørspørgeskemaer | Inkluderet, klar til at sende til leverandører | I udarbejder hvert enkelt selv |
| Tilbagevendende compliance-opgaver | Sat automatisk ind i en planlægningskalender | I følger deadlines manuelt |
| Tid til første brugbare resultat | Dage | Uger til måneder |
Bed om at se platformens grundskabeloner under en demo — ikke bare den tomme brugerflade. En reelt skabelon-klar platform bør kunne vise en udfyldt ISMS-struktur allerede på det første møde.
NorthGRC leveres med dynamiske grundskabeloner og et konfigurerbart Compliance Ambition Level (Basic, Full Compliance eller Certification), der sætter den rette mængde implementeringsopgaver — de opgaver, der reelt flytter jeres compliance-procent fremad — i forhold til hvor jeres organisation står. Tilbagevendende driftsopgaver kører derefter via årshjulet som planlagte, gentagne opgaver, der holder den daglige compliance-aktivitet synlig og på sporet, men de lægger i sig selv ikke noget til compliance-scoren — de kan kun trække den ned, hvis de bliver overskredet. Under alle omstændigheder starter teamet med en fungerende struktur i stedet for et tomt ark.
De fleste mellemstore virksomheder arbejder sjældent med kun ét rammeværk ret længe. GDPR-compliance udvides ofte til ISO 27701, arbejdet med ISO 27001 kommer ofte til også at omfatte NIS2-forpligtelser, og finansnære organisationer møder i stigende grad DORA oveni. En platform, der er valgt snævert ud fra én certificering, kan derfor ende som endnu et system, der skal udskiftes inden for to år.
Medio august 2026 mangler kun tre EU-lande — Irland, Spanien og Frankrig — at vedtage en implementeringslov for NIS2. EU-Kommissionen har indbragt dem for EU-Domstolen på grund af forsinkelsen sammen med Nederlandene, som siden har afsluttet sin egen implementering. Selv i lande, hvor loven er vedtaget, er implementeringen fortsat under udvikling. Østrigs lov er eksempelvis vedtaget, men endnu ikke trådt i kraft. Det regulatoriske landskab, som jeres platform skal kunne følge med i, er altså stadig i bevægelse, selv så sent i forløbet.
Teams, der vælger GRC-software udelukkende ud fra deres aktuelle certificeringsmål, undervurderer konsekvent, hvor hurtigt et andet eller tredje rammeværk kommer i spil. De fleste leverandørguides adresserer ikke dette. De fremstiller valget som en beslutning om ét rammeværk frem for en flerårig beslutning — og netop den antagelse kan føre til endnu et softwareskifte blot to år senere.
NorthGRCs platform er bygget op omkring ét sammenhængende kontrolbibliotek, der spænder over ISO 27001/2, NIS2, GDPR/ISO 27701, DORA, AI-forordningen/ISO 42001, CIS 18 og ESG/VSME. Når I udvider med et nyt rammeværk, kobler I derfor et nyt kravsæt til kontroller, I allerede har implementeret — frem for at starte et nyt softwareprojekt.
Ingen af disse fem spørgsmål har ét universelt korrekt svar — den rette platform afhænger af jeres nuværende kombination af rammeværker, teamets størrelse og den interne GRC-erfaring, I allerede har. Det afgørende er at bede leverandørerne om konkrete og specifikke svar frem for at vurdere platformen ud fra en funktionsliste alene.
Hvis jeres team arbejder hen imod en ISO 27001-certificering og samtidig skal håndtere NIS2-forpligtelser, eller hvis I allerede arbejder med risici på tværs af databeskyttelse, informationssikkerhed, OT og ESG, kan I booke en personlig gennemgang og se, hvordan NorthGRCs kortlægninger, skabeloner og årshjul spiller sammen i praksis.
Kig efter konfigurerbar risikoscoring, et fælles trusselskatalog og en direkte kobling mellem en identificeret risiko og en tildelt behandlingsopgave — frem for et statisk regneark-lignende register.
Kig efter en platform med færdige ISMS-skabeloner til interessentanalyse, ledelsesgodkendelse og business case, kortlægning på tværs af ISO 27001 og NIS2 samt et automatiseret årshjul. NorthGRC leverer alle tre og tilbyder et konfigurerbart Compliance Ambition Level, der gør det muligt at afstemme seksmånedersplanen med teamets reelle kapacitet.
Prioritér leverandører med en fysisk tilstedeværelse eller et dedikeret rådgivningsteam i Norden — ikke bare flersproget software. NorthGRC har hovedkontor i Danmark med regionale GRC-konsulenter, der arbejder direkte med dansk lovgivning og national implementering, sammen med support via CISO as a Service og Compliance as a Service.
Markedet består overordnet af store, funktionstunge enterprise-platforme og platforme, der er udviklet specifikt til det nordiske og europæiske mellemmarked. Sidstnævnte tilbyder typisk sammenhængende rammeværker, brugsklare skabeloner og regional rådgivning som en integreret del af løsningen frem for som tilkøbsydelser. NorthGRC repræsenterer denne tilgang, uanset om ansvaret for jeres GRC-arbejde i dag ligger hos én person eller et dedikeret team.
Enterprisesammenligninger lægger typisk vægt på omfattende tilpasningsmuligheder, analysefunktioner og et bredt udvalg af integrationer. For små og mellemstore virksomheder bør sammenligningen i højere grad fokusere på tid til værdi, brugsklare skabeloner og på, om én person — frem for et dedikeret team — realistisk kan stå for den daglige drift af platformen.