Riskhantering börjar med målen – annars vet vi inte vad vi riskerar

Krönika Många organisationer har risklistor och rutiner på plats, men riskerna följs inte alltid upp som en del av styrningen. I en krönika förklarar John Saldin varför vd:n behöver börja i verksamhetens mål och hur ledningen kan använda riskarbetet för att fatta beslut.

Riskhantering börjar med målen – annars vet vi inte vad vi riskerar
Foto: Pressbild/Adobe Stock

Under det senaste året har jag arbetat och utbildat en hel del runt riskhantering. När jag kommer ut till organisationerna så tycker de ofta att de är rätt duktiga på riskhantering. De visar på risklistor, riskmatriser och rutiner för riskhantering. Så på papperet ser det ofta ganska bra ut; mallar på plats, någon har definierat värden för sannolikhet och konsekvens och det finns ett riskregister som uppdateras någon gång per år. Ofta inför en ISO revision.

Det jag ser när jag arbetar med riskhantering i olika organisationer ser jag att det finns struktur – men sällan någon rytm.

Riskarbetet görs inför en revision, i samband med ett projekt, efter en incident eller när styrelsen frågar. Mer sällan är det ett löpande arbetssätt där risker identifieras, analyseras, värderas, eskaleras och följs upp som en naturlig del av styrningen.

Och det är synd. För riskhantering är egentligen inte en sidoaktivitet. Det är en central del av målstyrning.

Risker börjar med vad vi vill uppnå

En risk är inte bara något som kan gå fel. En risk är något som kan påverka vår förmåga att nå våra mål. Det betyder att riskarbetet alltid borde börja med frågorna:

  • Vad försöker vi uppnå?
  • Vad måste fungera för att vi ska lyckas?
  • Vilka antaganden bygger vår plan på?
  • Vad får inte hända?
  • Vilka möjligheter riskerar vi att missa?

Om målen är otydliga blir riskarbetet också otydligt. Då får vi riskregister fyllda med rubriker som “IT-risk”, “kompetensbrist”, “leverantörsproblem” eller “marknadsrisk”. Det är inte fel områden, men det är ofta för vagt för att styra på.

En bra riskformulering är riktigt konkret:

  • Det kan hända att vi saknar kritisk kompetens för att genomföra vår tillväxtstrategi.
  • Det kan hända att ett längre IT-avbrott stoppar kundkritiska processer.
  • Det kan hända att en nyckelleverantör inte kan leverera det som krävs för våra viktigaste kundåtaganden.

Då börjar risken bli möjlig att analysera, värdera och hantera.

Vi överskattar ofta vår egen mognad

I Strategibarometern 2026 ser vi att riskarbete och kontinuitetsarbete inte är områden där organisationer skattar sin egen förmåga särskilt högt. Samtidigt är riskhantering och resiliens ofta lågt prioriterade som strategiskt fokus jämfört med exempelvis tillväxt, effektivitet och AI.

Det är intressant. Inte för att riskhantering alltid ska stå högst på agendan. Men för att risker ofta avgör om strategin faktiskt går att genomföra.

Det blir inte så mycket av en offensiv tillväxtagenda om era kritiska leverantörer inte håller måttet. Det hjälper inte att ”AI-fiera” verksamheten om informations- och cybersäkerheten är obefintlig. Det hjälper inte att ha ambitiösa mål om organisationen saknar kontinuitetsförmåga när något oväntat händer.

Min erfarenhet är att många organisationer överskattar sin riskmognad. Man har en rutin. Man har en mall. Man har gjort en riskanalys. Men lever arbetet? Följs riskerna upp? Finns tydliga riskägare? Är riskkategorierna definierade? Finns toleranser för vilken risknivå som accepteras? Vet organisationen när en risk ska eskaleras?

Här är min bild att det ofta finns stora brister.

Stuprören gör riskarbetet svårt

De flesta organisationer har flera olika riskarbeten samtidigt. Arbetsmiljörisker hanteras på ett ställe. Informationssäkerhet på ett annat. Projekt riskbedöms för sig. Finansiella risker hanteras i ekonomifunktionen. Hållbarhetsrisker hamnar någon annanstans. Det är inte konstigt. Specialisering behövs.

Problemet uppstår när ingen ser den samlade bilden. Risker följer sällan organisationsschemat. En risk kan börja i produktionen, påverka kunden, slå mot ekonomin, skapa arbetsmiljöproblem och till slut bli en förtroendefråga för styrelsen.

Därför är eskalering och aggregering så viktigt. Vilka risker kan hanteras i linjen? Vilka måste till ledningsgruppen? Vilka behöver styrelsen förstå? Och vilka risker är egentligen flera mindre risker som tillsammans pekar på ett större mönster? Det är här riskarbetet ofta brister. Inte i själva riskmatrisen, utan i kopplingen mellan nivåer, funktioner och beslut.

Fem steg för vd som vill få bättre riskarbete

Som vd behöver du inte göra riskarbetet tungt. Men du behöver göra det levande. Jag föreslår att ni börjar med fem saker.

1. Koppla riskerna till målen

Börja inte med riskregistret. Börja med målen. Vilka strategiska mål, kundlöften, kritiska processer och krav är viktigast att skydda eller uppnå? När målen är tydliga blir det också tydligare vilka risker som är relevanta.

En enkel fråga i ledningsgruppen kan vara:

Vilka risker kan hindra oss från att nå våra viktigaste mål de kommande 12–36 månaderna?

Det gör riskarbetet strategiskt direkt.

2. Bestäm era viktigaste riskkategorier

Om ni inte definierar riskkategorier kommer riskarbetet ofta att styras av det som råkar vara mest aktuellt just nu.

Se till att ni fångar både operativa och strategiska risker. Exempelvis:

strategi och marknad, kund och leverans, ekonomi, kompetens, IT och informationssäkerhet, leverantörer, arbetsmiljö, hållbarhet, regelefterlevnad och kontinuitet.

Kategorierna ska inte bli byråkrati. De ska hjälpa er att tänka bredare.

3. Definiera toleranser – vad accepterar ni?

Alla risker kan inte hanteras lika hårt. Och alla risker ska inte elimineras.

Därför behöver ledningen diskutera risktolerans. Hur mycket risk accepterar vi inom olika områden?

Ni kanske accepterar högre kommersiell risk i en ny satsning, men mycket låg tolerans för risker som rör arbetsmiljö, informationssäkerhet, lagkrav eller kundförtroende.

Utan toleranser blir varje riskbedömning en ny förhandling. Med toleranser blir besluten snabbare och mer konsekventa.

4. Skapa tydliga regler för eskalering

Risker behöver röra sig till rätt nivå.

En operativ risk ska inte automatiskt upp till styrelsen. Men en risk som påverkar strategi, ekonomi, kundlöfte, varumärke, regelefterlevnad eller kräver beslut utanför mandat måste kunna lyftas.

Bestäm därför enkla eskaleringsregler. Till exempel:

  1. Risker med mycket hög konsekvens ska alltid lyftas.
  2. Risker över en viss nivå ska till ledningsgruppen.
  3. Risker som kräver större budget eller prioritering ska eskaleras.
  4. Risker som inte minskar trots åtgärder ska omprövas.

Detta är ofta skillnaden mellan ett passivt riskregister och ett styrande riskarbete.

5. Följ upp risk – inte bara åtgärder

Det är vanligt att följa upp om en åtgärd är genomförd. Det är bra, men inte tillräckligt.

Den viktigare frågan är: Har risken faktiskt minskat?

En utbildning kan vara genomförd utan att beteendet har ändrats. En rutin kan vara framtagen utan att den används. En kontroll kan finnas utan att den fungerar. Följ därför upp både åtgärd och effekt. Och använd indikatorer som visar om risken ökar eller minskar över tid.

Från riskregister till styrning

Ett riskregister är inte målet. Det är ett verktyg. Målet är bättre styrning, bättre prioriteringar och bättre beslut.

När riskhanteringen fungerar hjälper den vd och ledning att se var strategin är sårbar. Den visar vilka antaganden som måste hålla. Den synliggör beroenden. Den hjälper organisationen att agera innan risker blivit problem. Och den gör målstyrningen mer realistisk.

För utan riskhantering riskerar målstyrningen att bli naiv. Och utan mål riskerar riskhanteringen att bli en lista utan riktning.

Det är i mötet mellan mål och risk som styrningen blir på riktigt.

Och som alltid – det som följs upp blir gjort!

Blogg och krönika

På nytt jobb

Hämtar fler artiklar
Till startsidan
VD-tidningen

VD-tidningen Premium

Med fullt fokus på vd-rollen.
Full tillgång till strategiska artiklar med tips och analyser.