Kan du stole på automatiserte risikostyringsverktøy?
Automatisering har flyttet inn i risikostyringens maskinrom. Verktøy som beregner risikonivåer, prioriterer oppgaver og støtter vurderinger, er i dag vanlige funksjoner i GRC-plattformer.
Men når du står overfor en revisor eller et styre, oppstår et avgjørende spørsmål: Hvor mye av vurderingen kan du egentlig overlate til systemet?
Automatiseringen skyter fart – men følger tilliten med?
Bruken av kunstig intelligens øker raskt i norsk næringsliv. Ifølge Statistisk sentralbyrå brukte tre av ti norske foretak med minst ti ansatte én eller flere KI-teknologier i 2025. Det var en økning fra to av ti i 2024 og én av ti i 2023.
Se transparent risikovurdering i praksis
Last ned veiledningen vår i risikostyring, og lær hvordan dere kan kombinere effektiv automatisering med full kontroll over datagrunnlaget.
Last ned veiledningenUtviklingen preger også compliance- og risikofunksjonene, der automatiserte beregninger og beslutningsstøtte spiller en stadig større rolle.
Automatisering og KI er imidlertid ikke det samme. En regelbasert risikoberegning basert på parametere som virksomheten selv har fastsatt, er ikke nødvendigvis et KI-system. Hvilke regulatoriske krav som gjelder, avhenger av teknologien og hvordan den brukes.
KI-forordningen håndheves nå i EU, mens den norske regjeringen arbeider med å innlemme den i EØS-avtalen og gjennomføre den i norsk rett. Eksisterende regelverk, blant annet personvernregelverket, gjelder allerede ved utvikling og bruk av KI.
Derfor blir det stadig viktigere å forstå hva teknologien gjør, hvilke data den bruker, og hvor den menneskelige kontrollen ligger.
Det er ikke enten–eller – det avhenger av oppgaven
Debatten om automatisert risikostyring blir ofte fremstilt som et enten–eller: Enten stoler vi blindt på algoritmen, eller så velger vi bort automatiseringen og går tilbake til regnearkene.
Virkeligheten er mer nyansert. Den riktige tilnærmingen avhenger av oppgaven.
Gode kandidater for automatisering:
- Å samle inn data på tvers av systemer.
- Å holde oversikt over utløpsdatoer i kontrakter.
- Å beregne et risikonivå ut fra faste parametere.
- Å markere nye hendelser hos dere selv eller en leverandør.
Her skaper systemet konsistens og hastighet på områder der vi mennesker raskt kan miste oversikten.
Oppgaver som fortsatt krever menneskelig vurdering:
- Å vurdere de konkrete forretningsmessige konsekvensene.
- Å veie risikoappetitt opp mot en strategisk beslutning.
- Å forklare vurderingen for ledelsen.
Disse oppgavene krever en forretningsmessig kontekst som en algoritme ikke har.
Bygg en transparent risikovurdering
Lær hvordan dere kan strukturere og dokumentere risikovurderinger samtidig som dere beholder kontrollen over datagrunnlaget og konklusjonene.
→ Last ned veiledningen i risikostyring basert på ISO 27005
Tre spørsmål som avslører om verktøyet er til å stole på
Se bort fra uklare salgsbudskap om KI. Still i stedet tre konkrete spørsmål når dere vurderer et risikostyringsverktøy:
- Kan vi se hvor risikovurderingen kommer fra?
En risikovurdering uten en synlig begrunnelse er vanskelig å forsvare når revisor eller styret spør: «Hvorfor akkurat dette nivået?» - Bygger beregningen på våre data eller skjulte antakelser?
Det er stor forskjell på et system som beregner risiko ut fra deres egne data, og et system som introduserer forhåndsdefinerte antakelser dere ikke kan gjennomskue. - Beholder vi kontrollen over konklusjonen?
Velg et verktøy som gir et kvalifisert forslag dere kan justere og begrunne – ikke et låst svar som ikke kan utfordres.
Åpenhet er viktigere enn en menneskefri prosess
Formålet med automatisert risikostyring er ikke å fjerne mennesket fra prosessen, men å skape et bedre beslutningsgrunnlag.
Et gjennomtenkt system gir dere oversikt over relevante trusler, tidligere hendelser og eksisterende kontroller. Men det bør fortsatt være dere som fastsetter den forretningsmessige konteksten og verdiene som ligger til grunn for den endelige vurderingen.
Dere bør alltid kunne supplere en automatisert beregning med en skriftlig, faglig begrunnelse. Det er begrunnelsen – ikke tallet alene – som må kunne stå seg overfor revisor, ledelse og styre.
Når KI eller automatisert behandling påvirker enkeltpersoner, kan personvernregelverket og – når den blir gjennomført i Norge – KI-forordningen medføre ytterligere krav. Selv når det ikke treffes automatiserte avgjørelser om enkeltpersoner, er tydelig dokumentasjon og åpenhet avgjørende for både revisjon og god virksomhetsstyring.
Det grunnleggende prinsippet er det samme: Dere må kunne forstå, forklare og om nødvendig tilsidesette systemets resultat.
Slik kombinerer NorthGRC automatisering med menneskelig kontroll
I NorthGRCs risikostyringsmodul støtter automatiseringen beslutningene deres – den erstatter dem ikke.
Plattformen gir direkte tilgang til trusselkataloger, hendelseshistorikk og informasjon om leverandørenes sikkerhetsnivå. Risikoberegningen bygger imidlertid på verdiene dere selv angir for sannsynlighet og konsekvens. Systemet bidrar til å kvalifisere beslutningen, men tar den ikke for dere.
Det samme gjelder risiko dere overtar fra leverandørene. Dersom en svakhet hos en leverandør øker den faktiske eksponeringen i et internt system, synliggjør NorthGRC sammenhengen. Det er fortsatt dere som beslutter tiltakene og vurderer de forretningsmessige konsekvensene.
