Observation
Compliance er mere end blot et ja eller nej
15. juni 2026 · Forfatter: Loft Insight
Det interessante er ikke kun, om et krav er opfyldt, men hvordan det fungerer i praksis.
Compliance bliver ofte behandlet som et binært spørgsmål: Er kravet opfyldt – ja eller nej?
Det giver mening, når man skal dokumentere efterlevelse. Men det fortæller ikke nødvendigvis ret meget om, hvor godt et krav faktisk er implementeret, eller om det fungerer i organisationens hverdag.
Et krav kan være beskrevet i en politik uden at være implementeret. Det kan være implementeret uden at være kendt af dem, der skal arbejde efter det. Og det kan være kendt og anvendt uden nødvendigvis at fungere efter hensigten.
Derfor bliver compliance mere interessant, når vi bevæger os væk fra alene at spørge, om noget findes, og i stedet undersøger, hvordan det fungerer.
Fra krav til faktisk praksis
Når vi vurderer compliance, kan det være nyttigt at skelne mellem flere niveauer:
- Krav
- Hvad forventes organisationen at gøre?
- Dokumentation
- Er kravet omsat til politikker, procedurer, roller eller andre styrende dokumenter?
- Implementering
- Er det dokumenterede faktisk indført i organisationen?
- Faktisk praksis
- Fungerer det i den måde, organisationen arbejder på?
De fire niveauer kan give meget forskellige billeder af den samme kontrol.
En organisation kan eksempelvis have en veldokumenteret procedure for risikovurdering af leverandører. Men hvis vurderingerne kun gennemføres sporadisk, eller hvis resultaterne ikke bruges i beslutninger, er det svært at sige, at kontrollen fungerer fuldt ud i praksis.
Det samme gælder på mange andre områder: politikker kan være godkendt, roller kan være beskrevet, og kontroller kan være etableret – uden at det nødvendigvis betyder, at de fungerer ensartet i organisationen.
Compliance har grader
Det betyder ikke, at krav bliver valgfrie. Nogle krav skal naturligvis kunne vurderes som opfyldt eller ikke opfyldt.
Men mellem de to yderpunkter findes der ofte vigtig information.
En kontrol kan eksempelvis være:
- etableret, men kun delvist implementeret
- implementeret, men ikke konsekvent anvendt
- velfungerende i nogle dele af organisationen, men ikke i andre
- implementeret, men uden tilstrækkelig dokumentation
- både implementeret og dokumenteret, men uden systematisk opfølgning
Det er netop disse forskelle, der gør en compliancemåling anvendelig som styringsværktøj.
Når compliance også skal kunne tåle et tilsyn
Med nye og skærpede krav, blandt andet NIS2, bliver det stadig vigtigere at kunne vise mere end, at en politik eller procedure findes.
NIS2 stiller krav til blandt andet ledelsens ansvar, rapportering af væsentlige sikkerhedshændelser og implementering af cybersikkerhedsforanstaltninger. For omfattede organisationer er efterlevelse samtidig noget, der kan blive genstand for tilsyn fra relevante sektoransvarlige myndigheder.
Det ændrer perspektivet på compliance.
Det er ikke nødvendigvis tilstrækkeligt at kunne fremvise en politik og konstatere, at et krav formelt er adresseret. Organisationen skal også kunne vise, hvordan kravene er omsat til praksis, hvordan de valgte foranstaltninger fungerer, og hvordan der følges op.
Digitaliseringsstyrelsen fører eksempelvis NIS2-tilsyn inden for den digitale sektor, mens andre sektoransvarlige myndigheder fører tilsyn på deres respektive områder.
Det er netop her, forskellen mellem dokumentation, implementering og faktisk praksis bliver vigtig.
Målingen skal kunne bruges til noget
Hvis resultatet alene er en lang liste med grønne og røde markeringer, kan det være svært at se, hvor organisationen faktisk bør sætte ind.
Et mere nuanceret billede gør det muligt at skelne mellem eksempelvis:
- områder, hvor der mangler grundlæggende implementering
- mindre mangler, som forholdsvis enkelt kan lukkes
- kontroller, der fungerer, men bør dokumenteres bedre
- områder, hvor praksis varierer på tværs af organisationen
- forhold, der udgør en reel risiko og derfor bør prioriteres
På den måde bliver compliance ikke kun dokumentation af fortiden. Det bliver også et grundlag for at prioritere det næste skridt.
Det gør samtidig målingen mere anvendelig i dialogen med ledelsen, fordi den ikke alene viser, hvor der er mangler, men også hvor store de er, og hvor organisationen bør prioritere sin indsats.
Fra compliance til styring
Det er særligt vigtigt i komplekse organisationer, hvor krav fra blandt andet NIS2, interne politikker, standarder, kontrakter og andre regulatoriske krav skal fungere samtidig.
Her er spørgsmålet ikke alene, om organisationen kan sætte et flueben ud for et krav.
Det relevante spørgsmål er også:
Hvor godt er kravet forankret, hvor fungerer det i praksis, og hvor er der behov for at gøre noget anderledes?
Det giver ledelsen et bedre grundlag for at prioritere ressourcer og gør det lettere at følge udviklingen over tid.
Compliance bliver dermed mindre et spørgsmål om ja eller nej – og mere et spørgsmål om at forstå, hvor organisationen faktisk står.