Vad gör en GRC-chef?
En GRC-chef (Governance, Risk och Compliance) fungerar lite som företagets interna säkerhetsnät. Det är personen som ser till att verksamheten följer lagar och regler, jobbar strukturerat och hanterar risker på ett smart och ansvarsfullt sätt. Kort sagt: en GRC-chef finns där för att se till att organisationen inte hamnar i trubbel – vare sig juridiskt, ekonomiskt eller när det gäller förtroendet från kunder och aktieägare.
GRC står för:
Governance – hur företaget styrs
Risk – hur risker identifieras och hanteras
Compliance – hur man följer lagar och regler
Tillsammans utgör de här tre delarna ett ramverk för att driva företag på ett hållbart och säkert sätt.
Hur uppstod rollen som GRC-chef?
Bakgrunden till GRC-begreppet går tillbaka till tidigt 2000-tal, efter ett par stora företagsskandaler – bland annat Enron och WorldCom i USA. Dessa fall visade hur illa det kan gå när företag saknar kontroll, transparens och etik.
Det här ledde till att både lagstiftning och företagskultur förändrades, framför allt inom finansvärlden. I Sverige började man tala mer om GRC i takt med att reglerna kring finansiell rapportering, dataskydd och hållbarhet skärptes. Idag finns GRC-chefer inte bara i banker, utan också i teknikföretag, industrikoncerner och myndigheter.
Vad gör en GRC-chef i praktiken?
En GRC-chef har ett brett uppdrag. Här är några av de viktigaste delarna:
1. Skapar struktur för styrning
Det handlar om att ta fram policies, riktlinjer och rutiner som tydliggör hur beslut ska fattas, hur information ska delas och hur ansvaret fördelas inom organisationen. Det kan till exempel vara riktlinjer för hantering av känslig information eller hur interna granskningar ska gå till.
2. Identifierar och hanterar risker
All verksamhet innebär risker – det kan vara cyberattacker, juridiska fallgropar, olyckor eller miljöpåverkan. GRC-chefen kartlägger dessa risker och ser till att det finns planer för hur de ska hanteras eller undvikas.
3. Håller koll på lagar och regler
Med ständigt förändrade regler inom områden som GDPR, arbetsmiljö och hållbarhet är det lätt att något faller mellan stolarna. GRC-chefen ser till att företaget gör rätt – och hjälper organisationen att tolka komplicerade regelverk på ett begripligt sätt.
4. Sprider kunskap och utbildar
Ofta fungerar GRC-chefen som intern rådgivare – man håller utbildningar, skriver guider och är ett bollplank för både ledningen och andra avdelningar. Det gäller att få med hela organisationen på tåget.
5. Ger beslutsunderlag till ledningen
Styrelse och vd behöver förstå var riskerna finns och hur organisationen ligger till när det gäller regelefterlevnad. GRC-chefen bidrar med analyser, rapporter och rekommendationer som underlag för strategiska beslut.
Hur blir man GRC-chef?
Utbildning
Det finns ingen “standardväg”, men många har en akademisk bakgrund inom juridik, ekonomi, statsvetenskap eller teknik. För vissa roller är det också relevant med utbildning inom informationssäkerhet eller hållbarhetsfrågor.
Erfarenhet
Vägen till rollen går oftast via andra specialistroller, som internrevisor, compliance officer, jurist eller riskanalytiker. Det viktiga är att man har bred erfarenhet och förståelse för både affärsverksamhet och regelverk.
Certifieringar
Certifikat som CRISC, CISA eller ISO 27001 Lead Implementer är ofta meriterande – särskilt inom branscher där säkerhet och regelefterlevnad är avgörande.
Vilka egenskaper krävs för att lyckas?
Strukturerad
Att kunna hålla ordning på komplexa regelverk, riskkartor och styrdokument kräver en metodisk arbetsstil.
Kommunikativ
En GRC-chef måste kunna översätta krångliga regler till begriplig information, oavsett om mottagaren är utvecklare, vd eller jurist.
Analytisk
Förmågan att se samband, analysera risker och tänka några steg framåt är avgörande.
Integritet
Ibland måste man säga stopp – även när det är obekvämt. En GRC-chef måste ha modet att stå upp för regler och etik, även om det innebär att gå emot strömmen.
Vad tjänar en GRC-chef?
Lönen varierar förstås, men här är ungefärliga nivåer i Sverige:
55 000 – 75 000 kr/månad i medelstora företag
80 000 – 110 000 kr/månad i större organisationer, särskilt inom finans, tech och industri
120 000+ kr/månad för mer seniora roller, som Chief Risk Officer
Utöver grundlön kan det tillkomma bonusar, pensionsförmåner och andra incitament – särskilt i börsnoterade bolag eller internationella koncerner.