Guide · 7 min læsning

    Risikoanalyse i virksomheden: matrix, skabelon og eksempler

    En risikoanalyse gør det synligt, hvad der kan vælte strategien — og hvem der gør noget ved det. Her får du kategorierne, en risikomatrix, en skabelon med score og ejer samt en fremgangsmåde, der holder analysen levende hele året.

    Kort fortalt

    • Risikoanalyse = hændelse, sandsynlighed, konsekvens, håndtering, ejer og frist.
    • Brug kategorier (marked, leverandører, nøglepersoner, økonomi, IT, compliance) som tjekliste.
    • Score = sandsynlighed × konsekvens. Alt over 12 skal have en aktiv handling.
    • 10-15 aktive risici på ledelsesniveau, gennemgået kvartalsvist på strategireviewet.

    Hvad er en risikoanalyse?

    En risikoanalyse er en systematisk gennemgang af de hændelser, der kan forhindre virksomheden i at nå sine mål. For hver risiko vurderes sandsynlighed og konsekvens, og der besluttes en håndtering med en navngiven ejer. Formålet er ikke at fjerne al risiko, men at vide hvilke risici I bevidst løber — og hvilke I gør noget ved.

    Strategisk risikoanalyse er noget andet end arbejdsmiljø- eller fødevarerisiko, hvor lovgivningen dikterer formen. Her handler det om forretningens robusthed: kundekoncentration, nøglepersoner, leverandører, likviditet, IT-sikkerhed, compliance og markedsskift.

    Analysen hører sammen med strategien. Muligheder og trusler fra PESTEL og SWOT bliver konkrete, når de får sandsynlighed, konsekvens, ejer og en aftalt handling.

    Risikokategorier for danske SMV'er

    Brug kategorierne som tjekliste, så I ikke kun ser de risici, der er sket for nyligt.

    Marked og kunder

    Afhængighed af få kunder, prispres, tab af udbud, ændret købsadfærd.

    Eksempler: Én kunde udgør 30 % af omsætningen; rammeaftale udløber næste år.

    Leverandører og forsyning

    Enkeltleverandører, leveringstider, valuta- og råvarepriser.

    Eksempler: Kun én godkendt leverandør på en kritisk komponent.

    Medarbejdere og nøglepersoner

    Viden bundet i få hoveder, rekruttering, sygdom, generationsskifte.

    Eksempler: Én person kan betjene anlægget; ingen dokumenteret oplæring.

    Økonomi og likviditet

    Debitordage, kreditrammer, renteudvikling, investeringsbindinger.

    Eksempler: Likviditeten er stram i Q1 hvert år på grund af sæson.

    IT og data

    Ransomware, nedbrud, backup, adgangsstyring, GDPR og NIS2.

    Eksempler: Backup testes ikke; flere har administratoradgang.

    Compliance og omdømme

    Regelændringer, dokumentationskrav i udbud, ESG, produktansvar.

    Eksempler: Store kunder kræver CO2-data, som endnu ikke opgøres.

    Risikomatrix og skabelon

      KONSEKVENS
        Høj   │  Overvåg tæt   │  Handl nu     │  Handl nu
        Middel│  Accepter      │  Overvåg tæt  │  Handl nu
        Lav   │  Accepter      │  Accepter     │  Overvåg tæt
              └────────────────┴───────────────┴──────────────
                 Lav              Middel           Høj
                            SANDSYNLIGHED
    
      RISIKO │ SANDSYNL. │ KONSEKVENS │ SCORE │ HÅNDTERING │ EJER │ FRIST
      ───────┼───────────┼────────────┼───────┼────────────┼──────┼──────
       …     │ 1-5       │ 1-5        │ S×K   │ …          │ …    │ …

    Score = sandsynlighed × konsekvens på en 1-5 skala. Alt over 12 bør have en aktiv handling med frist, ikke blot overvågning.

    Sådan laver I risikoanalysen i seks trin

    1. 1. Tag udgangspunkt i målene

      Spørg for hvert strategisk mål: hvad kan få dette til at fejle? Så bliver analysen relevant i stedet for generisk.

    2. 2. Identificér risici i alle kategorier

      Kør kategorilisten igennem med ledergruppen. Skriv hændelsen konkret: “nøglemedarbejder på anlæg B opsiger”, ikke “personalerisiko”.

    3. 3. Vurdér sandsynlighed og konsekvens

      Brug en 1-5 skala og vurdér uafhængigt af, hvor let risikoen er at håndtere. Konsekvens kan opgøres i kroner, dage eller tabte kunder.

    4. 4. Vælg håndtering

      Undgå, reducér, overfør (forsikring, kontrakt) eller acceptér. En accepteret risiko er en beslutning — skriv den ned.

    5. 5. Sæt ejer og frist

      Hver risiko over jeres tolerancegrænse får en ejer og en dato. Handlingerne bør ligge som opgaver eller projekter, ikke som noter.

    6. 6. Genbesøg kvartalsvist

      Tag de 10 største risici med på strategireviewet. Opdatér score, luk det, der er væk, og tilføj det nye.

    Fem fejl i risikoarbejdet

    • Listen er så lang, at ingen risici reelt bliver prioriteret.
    • Risici formuleres som emner (“IT”, “marked”) i stedet for hændelser med konsekvens.
    • Sandsynlighed og konsekvens vurderes efter, hvor ubehageligt det er at tale om.
    • Håndteringen er “vi holder øje” for alt — også for de mest alvorlige risici.
    • Analysen laves til bestyrelsesmødet og opdateres først igen næste år.

    Regneark vs. Plandura til risikostyring

    OmrådeRegnearkPlandura
    Kobling til strategienSelvstændig fil uden forbindelse til mål og projekter.Risici kobles til strategiske mål og projekter, så konsekvensen er synlig.
    PrioriteringSortering skal laves manuelt hver gang.Score og status beregnes, og de vigtigste risici vises øverst.
    OpfølgningIngen frist, ingen påmindelse.Ejer, frist og automatisk plads på dagsordenen til næste review.
    HistorikÆndringer overskrives.Udvikling i risikobilledet kan følges over tid med arkiv og fortryd.

    Ofte stillede spørgsmål

    Hvad er en risikoanalyse?

    +

    En risikoanalyse er en systematisk kortlægning af hændelser, der kan forhindre virksomheden i at nå sine mål. Hver risiko vurderes på sandsynlighed og konsekvens og tildeles en håndtering, en ejer og en frist.

    Hvordan laver man en risikomatrix?

    +

    Vurdér hver risiko på sandsynlighed og konsekvens, typisk på en skala fra 1 til 5, og gang de to tal. Placér risikoen i matrixen, hvor sandsynlighed er den ene akse og konsekvens den anden. Risici i det øverste højre felt kræver handling nu, mens de laveste kan accepteres bevidst.

    Hvor mange risici bør en SMV følge?

    +

    10-15 aktive risici på ledelsesniveau er nok. Flere gør prioriteringen umulig. Mindre risici kan håndteres i afdelingerne uden at fylde ledelsens oversigt.

    Hvad er forskellen på risikoanalyse og SWOT?

    +

    SWOT giver et samlet billede af styrker, svagheder, muligheder og trusler. Risikoanalysen tager truslerne videre og gør dem operationelle med sandsynlighed, konsekvens, håndtering, ejer og frist. SWOT er analyse, risikoanalyse er styring.

    Hvor ofte skal risikoanalysen opdateres?

    +

    Kvartalsvist som del af strategireviewet, og derudover når noget væsentligt ændrer sig: en stor kunde, en leverandør, et lovkrav, en større investering eller en sikkerhedshændelse.

    Kan man lave risikoanalysen i Plandura?

    +

    Ja. Plandura har et indbygget risikoanalyseværktøj under Strategiske analyser, hvor risici vurderes på sandsynlighed og konsekvens, kobles til strategiske mål og projekter og får ejer og frist. De vigtigste risici kommer automatisk med på dagsordenen til næste strategireview.

    Relaterede guider

    Guiderne herunder hænger tæt sammen med risikoanalyse og er de næste naturlige skridt i strategiarbejdet.

    Hold risikobilledet opdateret sammen med strategien

    Opret en gratis konto og få risikoanalyse, mål, KPI'er, projekter og reviews i samme værktøj.