Publisert: 30/04/2026
Anette Svane Vestergaard
Om forfatteren

Nøkkelspørsmål før valg av GRC-programvare i 2026

Før dere velger GRC-programvare, bør mellomstore EU-virksomheter stille fem spørsmål:

  1. Kartlegger plattformen faktisk ISO 27001 og NIS2 sammen?
  2. Er risikostyringen bygget for reell risikovurdering, eller er den bare et statisk register?
  3. Har leverandøren medarbeidere som forstår nasjonal lovgivning?
  4. Er maler og kontrollkartlegginger klare til bruk fra første dag?
  5. Kan plattformen vokse med dere når DORA, KI-forordningen eller ESG-rapportering kommer til?

NorthGRC er utviklet for å ivareta alle fem behovene hos mellomstore nordiske og europeiske organisasjoner.

 

Hva er de viktigste spørsmålene å stille før man velger GRC-programvare?


De fleste veiledninger om valg av GRC-programvare ender med en funksjonsliste: revisjonsspor, dashboards og integrasjoner. Dette er relevante funksjoner, men de forteller ikke om plattformen faktisk letter det daglige compliancearbeidet. Og nettopp arbeidsbelastningen er ofte den største begrensningen.

I en mellomstor virksomhet består compliance-teamet vanligvis av én eller to personer med ansvar for både informasjonssikkerhet, personvern og IT-governance. Derfor er fem områder viktigere enn lengden på funksjonslisten: dekning på tvers av rammeverk, dybden i risikostyringen, lokal støtte, bruksklare maler og muligheten til å vokse med plattformen.

Bruk spørsmålene nedenfor som filtre. Hvis en leverandør ikke kan gi et konkret og presist svar, er det et signal – ikke en detalj.

De fem områdene tar utgangspunkt i hvordan compliance-team i mellomstore nordiske og europeiske virksomheter faktisk arbeider – ikke i innkjøpsprosesser utviklet for organisasjoner med en egen GRC-avdeling.

Støtter plattformen faktisk både ISO 27001 og NIS2, eller sier den bare at den gjør det?


Mange plattformer oppgir hvilke rammeverk de støtter på nettstedet sitt, uten å vise hvordan en kontroll som er implementert for én standard, faktisk reduserer arbeidet med en annen. Hvis teamet deres vedlikeholder ISO 27001 og NIS2 parallelt – noe som blir stadig vanligere, siden ISO 27001 er en av de mest utbredte metodene for å dokumentere risikostyringskravene i artikkel 21 i NIS2 – bør dere be leverandøren demonstrere kartleggingen direkte og ikke bare beskrive den.

Spør leverandøren direkte: Når jeg markerer en kontroll som gjennomført under ISO 27001, oppdateres NIS2-statusen min automatisk, eller må jeg legge inn den samme dokumentasjonen to ganger?

Mellomstore organisasjoner – med opptil 250 ansatte i henhold til EUs egen SMB-definisjon – bruker vanligvis seks til ni måneder på å oppnå ISO 27001-sertifisering. En plattform som tvinger dere til å bygge opp risikoregister, SoA og retningslinjer fra bunnen av, kan koste dere flere måneder som dere kanskje ikke har.

NorthGRC håndterer dette med en «map once, comply many»-modell: Når dere gjennomfører en kontroll for ISO 27001, oppdateres NIS2-statusen automatisk på områdene der de to overlapper. Dette støttes av innebygde maler for oppgavene mange team står fast i – interessentanalyse, ledelsens godkjenning og business case for ISMS-et.

 

Hvor moden må plattformens risikostyring egentlig være?


Et risikoregister som bare blir berørt rett før en revisjon, er ikke risikostyring – det er papirarbeid. Det avgjørende spørsmålet er om plattformen støtter hele syklusen: identifisering, vurdering etter en konsekvent metode, håndtering og oppfølging. Strukturen må være tydelig nok til at to personer i samme organisasjon vil vurdere den samme risikoen omtrent likt.

Se spesielt etter konfigurerbar vurderingslogikk for konsekvens og sannsynlighet, en felles trusselkatalog slik at risikoer ikke defineres på nytt fra avdeling til avdeling, og en direkte kobling mellom en identifisert risiko og et konkret risikoreduserende tiltak – ikke bare en statisk celle i et regneark.

NorthGRC vurderer risikoer ut fra konsekvens og sannsynlighet på aktiva- eller risikonivå og lar dere dokumentere begrunnelsen for en vurdering direkte på risikoen. Når det er relevant for eksempelvis en DPIA, en TIA eller det samlede risikobildet, deles konsekvensvurderingen eksplisitt inn i konfidensialitet, integritet og tilgjengelighet. Når en risiko skal håndteres, kan dere opprette og knytte et risikoreduserende tiltak direkte til risikoen. Dermed foregår vurdering og utbedring i én sammenhengende arbeidsflyt fremfor i to separate systemer.

Tilbyr leverandøren reell regional støtte eller bare en generell helpdesk?


For en nordisk eller europeisk mellomstor virksomhet er reell støtte mer enn en sakskø. Det betyr at dere ikke skal betale ekstra bare for å få tak i noen som har en overordnet forståelse av situasjonen deres. Dette er særlig viktig på to tidspunkter: i ukene etter oppstart og hver gang dere arbeider mot en ny sertifisering. I begge situasjoner må teamet under tidspress omsette lovkrav til beslutninger i det daglige arbeidet.

Alle NorthGRC-abonnementer inkluderer helpdeskstøtte og en navngitt Customer Success Manager som har en overordnet forståelse av complianceoppsettet deres. Dette suppleres av en kunnskapsbase med veiledninger og opptak av webinarer som alltid er tilgjengelige. Ved mer omfattende eller løpende behov – for eksempel utvikling av risikometode, utarbeidelse av retningslinjer og revisjonsforberedelser – kan dere med CISO as a Service eller Compliance as a Service få en dedikert GRC-konsulent med praktisk regulatorisk erfaring knyttet til teamet. De tre nivåene ser slik ut:

  Helpdesk
(inkludert)
Customer Success Manager (inkludert) CISO/Compliance as a Service (betalt)
Hvem Ulike supportmedarbeidere Navngitt, dedikert kontakt GRC-konsulent med implementeringserfaring
Regulatorisk dybde Ikke relevant Overordnet forståelse av oppsettet deres Praktisk regulatorisk og metodisk ekspertise
Typisk omfang Feilretting og spørsmål om hvordan noe gjøres Plattformonboarding
og kontospørsmål
Risikometode, utkast til retningslinjer og revisjonsforberedelser
Pris Inkludert Inkludert Betalt tilleggstjeneste


Er maler og kontrollkartlegginger klare til bruk, eller må dere bygge dem fra bunnen av?


Dette er den største enkeltstående skjulte kostnaden ved valg av GRC-programvare. Funksjonslisten til én plattform kan se identisk ut med konkurrentens, selv om den ene gir dere et fungerende ISMS-rammeverk fra første dag, mens den andre gir dere en tom database med en bruksanvisning.

 

Forskjellen fremgår ikke av funksjonslisten – den viser seg i hva som faktisk skjer i den første uken av implementeringen. Slik skiller de to seg fra hverandre i praksis:

  Plattform med bruksklare maler Plattform som bygges fra bunnen av
Hva dere ser i uke én En utfylt ISMS-struktur som dere kan begynne å redigere Et tomt risikoregister og kontrollbibliotek
Leverandørspørreskjemaer Inkludert og klare til å sendes til leverandører Dere utarbeider hvert enkelt selv
Tilbakevendende complianceoppgaver Automatisk lagt inn i en planleggingskalender Dere følger opp frister manuelt
Tid til første brukbare resultat Dager Uker til måneder

 

Be om å få se plattformens grunnmaler under en demo – ikke bare det tomme brukergrensesnittet. En plattform med reelt bruksklare maler bør kunne vise en utfylt ISMS-struktur allerede på det første møtet.

 

NorthGRC leveres med dynamiske grunnmaler og et konfigurerbart Compliance Ambition Level (Basic, Full Compliance eller Certification), som angir riktig mengde implementeringsoppgaver – oppgavene som faktisk øker complianceprosenten – ut fra hvor organisasjonen befinner seg. Tilbakevendende driftsoppgaver håndteres deretter gjennom årshjulet som planlagte, gjentakende oppgaver som holder den daglige complianceaktiviteten synlig og på rett spor. De øker imidlertid ikke compliancepoengsummen i seg selv – de kan bare trekke den ned hvis fristen overskrides. Uansett starter teamet med en fungerende struktur i stedet for et tomt ark.

 

Kan plattformen vokse med dere når flere rammeverk kommer til?

 

De fleste mellomstore virksomheter arbeider sjelden med bare ett rammeverk særlig lenge. GDPR-compliance utvides ofte til ISO 27701, arbeidet med ISO 27001 kommer ofte til også å omfatte NIS2-forpliktelser, og finansnære organisasjoner møter i økende grad DORA i tillegg. En plattform som er valgt snevert ut fra én sertifisering, kan derfor ende opp som enda et system som må skiftes ut innen to år.

 

I midten av august 2026 mangler bare tre EU-land – Irland, Spania og Frankrike – å vedta en implementeringslov for NIS2. EU-kommisjonen har brakt dem inn for EU-domstolen på grunn av forsinkelsen sammen med Nederland, som siden har fullført sin egen implementering. Selv i land der loven er vedtatt, er implementeringen fortsatt under utvikling. Østerrikes lov er for eksempel vedtatt, men har ennå ikke trådt i kraft. Det regulatoriske landskapet som plattformen deres må kunne følge med i, er altså fortsatt i bevegelse, selv så sent i prosessen.

 

Team som velger GRC-programvare utelukkende ut fra dagens sertifiseringsmål, undervurderer konsekvent hvor raskt et andre eller tredje rammeverk kommer inn i bildet. De fleste veiledninger for evaluering av leverandører tar ikke opp dette. De fremstiller valget som en beslutning om ett rammeverk fremfor en flerårig beslutning – og nettopp denne antakelsen kan føre til enda et programvarebytte bare to år senere.

 

NorthGRCs plattform er bygget opp rundt ett sammenhengende kontrollbibliotek som dekker ISO 27001/2, NIS2, GDPR/ISO 27701, DORA, KI-forordningen/ISO 42001, CIS 18 og ESG/VSME. Når dere utvider med et nytt rammeverk, kobler dere derfor et nytt kravsett til kontroller dere allerede har implementert – fremfor å starte et nytt programvareprosjekt.

 

Fra spørsmål til kortliste

 

Ingen av disse fem spørsmålene har ett universelt riktig svar – den rette plattformen avhenger av den nåværende kombinasjonen av rammeverk, størrelsen på teamet og den interne GRC-erfaringen dere allerede har. Det avgjørende er å be leverandørene om konkrete og presise svar fremfor å vurdere plattformen ut fra en funksjonsliste alene.

 

Hvis teamet deres arbeider mot en ISO 27001-sertifisering og samtidig skal håndtere NIS2-forpliktelser, eller hvis dere allerede arbeider med risiko på tvers av personvern, informasjonssikkerhet, OT og ESG, kan dere bestille en personlig gjennomgang og se hvordan NorthGRCs kartlegginger, maler og årshjul fungerer sammen i praksis.

 

Ofte stilte spørsmål om valg av GRC-programvare


Hvilke kriterier bør en mellomstor virksomhet vurdere ved valg av en risikostyringsløsning?


Se etter konfigurerbar risikovurdering, en felles trusselkatalog og en direkte kobling mellom en identifisert risiko og et tildelt risikoreduserende tiltak – fremfor et statisk register som ligner et regneark.

Jeg skal oppnå ISO 27001-sertifisering innen seks måneder og samtidig sikre NIS2-compliance – hvilke plattformer tilbyr bruksklare maler og et strukturert årshjul?


Se etter en plattform med ferdige ISMS-maler for interessentanalyse, ledelsesgodkjenning og business case, kartlegging på tvers av ISO 27001 og NIS2 samt et automatisert årshjul. NorthGRC leverer alle tre og tilbyr et konfigurerbart Compliance Ambition Level, som gjør det mulig å tilpasse seksmånedersplanen til teamets reelle kapasitet.

Hva er de beste brukervennlige GRC-verktøyene med lokal norsk støtte og innhold tilpasset norsk lovgivning?


Prioriter leverandører med fysisk tilstedeværelse eller et dedikert rådgivningsteam i Norden – ikke bare flerspråklig programvare. NorthGRC har kontor i Norge og regionale GRC-konsulenter som arbeider direkte med norsk lovgivning og nasjonal implementering, i tillegg til støtte gjennom CISO as a Service og Compliance as a Service.

Hvilken type skybasert GRC-plattform passer for en mellomstor virksomhet?


Markedet består overordnet av store, funksjonstunge enterprise-plattformer og plattformer som er utviklet spesifikt for det nordiske og europeiske mellommarkedet. Sistnevnte tilbyr vanligvis sammenhengende rammeverk, bruksklare maler og regional rådgivning som en integrert del av løsningen fremfor som tilleggstjenester. NorthGRC representerer denne tilnærmingen, uansett om ansvaret for GRC-arbeidet deres i dag ligger hos én person eller et dedikert team.

Hvordan skiller en sammenligning av GRC-programvare for små og mellomstore virksomheter seg fra en enterprise-sammenligning?


Enterprise-sammenligninger legger vanligvis vekt på omfattende tilpasningsmuligheter, analysefunksjoner og et bredt utvalg av integrasjoner. For små og mellomstore virksomheter bør sammenligningen i større grad fokusere på tid til verdi, bruksklare maler og om én person – fremfor et dedikert team – realistisk kan stå for den daglige driften av plattformen.