GRC: Dari Cost Center Menjadi Kapabilitas Strategis

Sep 27, 2026 ยท @DR. Eddy Keleng Ate Berutu Di era krisis beruntun, organisasi yang unggul bukan yang paling sedikit menghadapi risiko, melainkan yang paling cepat membaca sinyal, memutuskan, dan beradaptasi. Di sinilah Governance, Risk & Compliance (GRC) menemukan peran barunya.
Dalam enam tahun terakhir, dunia usaha dan pemerintahan melewati pandemi, lonjakan inflasi, kenaikan suku bunga tercepat dalam beberapa dekade, perang di Eropa Timur dan Timur Tengah, serta babak baru perang dagang. Guncangan tidak lagi datang sesekali. Ia datang bertumpuk dan saling memperkuat. Namun di tengah badai yang sama, hasilnya berbeda-beda. Sebagian organisasi limbung, sebagian bertahan, dan sebagian kecil justru keluar lebih kuat. Pertanyaannya: apa yang membedakan mereka? Salah satu jawabannya jarang terletak pada keberuntungan. Ia terletak pada kapabilitas untuk melihat risiko lebih awal, menakar dampaknya dengan jernih, dan mengambil keputusan yang tepat lebih cepat dibanding pesaing. Kapabilitas itulah yang hari ini kita sebut GRC dalam makna barunya.
Lanskap Risiko 2026: Era Kompetisi dan Ketidakpastian
Risiko global kini bergerak lebih cepat, lebih besar, dan lebih saling terhubung dari sebelumnya. Global Risks Report 2026 dari World Economic Forum, yang disusun dari pandangan lebih dari 1.300 pemimpin dan pakar, memotret dunia yang memasuki "era kompetisi". Beberapa temuan kuncinya patut menjadi alarm bagi setiap dewan direksi dan pimpinan lembaga:
- Konfrontasi geoekonomi menjadi risiko nomor satu. Penggunaan tarif, sanksi, dan kontrol ekspor sebagai senjata geopolitik menempati posisi teratas untuk 2026, naik delapan peringkat pada horizon dua tahun. Sebanyak 18% responden menilainya sebagai pemicu krisis global yang paling mungkin tahun ini.
- Optimisme menipis tajam. Separuh responden memperkirakan dua tahun ke depan akan "bergejolak atau penuh badai", naik 14 poin persentase dari tahun sebelumnya. Hanya 1% yang memperkirakan kondisi tenang.
- Risiko ekonomi melonjak paling cepat. Risiko resesi dan inflasi masing-masing naik delapan peringkat, sementara risiko pecahnya gelembung aset naik tujuh peringkat.
- Tatanan dunia terfragmentasi. Sebanyak 68% responden memperkirakan tatanan global yang multipolar atau terpecah dalam satu dekade mendatang.
- Risiko teknologi menguat. Misinformasi menempati peringkat kedua dan ketidakamanan siber peringkat keenam dalam horizon dua tahun. Bagi leader di Indonesia, risiko-risiko ini bukan wacana jauh. Ia hadir dalam bentuk volatilitas rupiah, fluktuasi harga komoditas ekspor, tekanan pada rantai pasok bahan baku, dan tuntutan kepatuhan dari mitra dagang global. Pesannya jelas: ketidakpastian bukan lagi pengecualian, melainkan kondisi dasar dalam menjalankan organisasi.
Paradigma Lama: Ketika GRC Hanya Menjadi Benteng
Selama bertahun-tahun, GRC di banyak organisasi diposisikan sebagai fungsi administratif. Ia hadir untuk memenuhi kewajiban regulator, melengkapi dokumen audit, dan menjawab temuan pemeriksa. Karena tidak menghasilkan pendapatan, ia dianggap cost center: perlu ada, tetapi sebisa mungkin murah. Paradigma ini meninggalkan tiga gejala yang mudah dikenali:
- Risk register sebagai formalitas. Daftar risiko diperbarui setahun sekali, disetujui, lalu disimpan. Ia jarang dibuka saat keputusan investasi atau ekspansi benar-benar diambil.
- Kepatuhan minimum sebagai target. Ukuran keberhasilan adalah "tidak ada temuan", bukan "keputusan menjadi lebih baik".
- Fungsi risiko yang terisolasi. Unit risiko bekerja terpisah dari perencanaan strategis, sehingga masuk terlambat, setelah keputusan besar sudah diambil.
Data global menunjukkan pola ini masih dominan. PwC Global Risk Survey 2023, yang melibatkan 3.910 pemimpin bisnis dan risiko di 67 negara, menemukan bahwa 27% organisasi masuk kategori Pragmatist. Tiga perempat dari kelompok ini lebih memilih menghindari risiko ketimbang mencari peluang, dan 71% menjadikan kepatuhan regulasi sebagai prioritas utama pengelolaan risiko. Survei yang sama mencatat organisasi pemerintahan dan layanan publik lebih banyak berada dalam kelompok ini.
Kesenjangan juga terlihat di tingkat pimpinan. Hanya sekitar seperlima eksekutif yang menyatakan selera risikonya sejalan dengan CEO dan dewan pengawas. Dan meski sekitar separuh organisasi berinvestasi pada inisiatif ketahanan, hanya 7% yang melakukannya secara menyeluruh di tingkat perusahaan.
Masalahnya bukan kepatuhan itu sendiri. Kepatuhan tetap fondasi. Masalahnya, di dunia yang bergerak secepat hari ini, organisasi yang hanya mengejar standar minimum justru sedang menciptakan risiko baru: risiko tertinggal, risiko terlambat bereaksi, dan risiko kehilangan peluang yang diambil pesaing.
Bukti: Ketahanan Adalah Keunggulan Kompetitif yang Terukur
Organisasi yang mengelola risiko secara strategis tidak sekadar selamat dari krisis. Mereka keluar sebagai pemenang, dan keunggulan itu bertahan lama.
Pelajaran dari krisis keuangan global. McKinsey menelusuri sekitar 1.100 perusahaan publik beromzet di atas USD 1 miliar sepanjang 2007โ2011 dalam studi Bubbles Pop, Downturns Stop. Kelompok teratas yang disebut resilients mencatat keunggulan imbal hasil kumulatif bagi pemegang saham lebih dari 150 poin persentase dibanding pesaingnya pada 2017. Hampir 70% dari mereka tetap berada di kelompok kinerja teratas sektornya.
Yang menarik, mereka tidak lebih pandai meramal pasar. Mereka unggul karena bersiap lebih awal, bergerak lebih cepat, dan memotong lebih dalam ketika sinyal resesi mulai muncul. Saat titik terendah krisis pada 2009, EBITDA kelompok resilien naik 10%, sementara pesaingnya turun hampir 15%. Mereka juga mengurangi utang sebelum krisis, sehingga punya ruang untuk mengakuisisi aset ketika pesaing justru terpaksa menjualnya.
Pelajaran dari organisasi "Risk Pioneers". Survei PwC yang sama mengidentifikasi 5% organisasi teratas yang menjadikan risiko sebagai sumber penciptaan nilai. Kesenjangan hasilnya mencolok:
- Kepercayaan pelanggan meningkat: Dicapai oleh 89% Risk Pioneers, berbanding terbalik dengan seluruh responden yang hanya mencatat 40%.
- Menemukan peluang komersial baru: Sebanyak 84% Risk Pioneers berhasil meraih poin ini, sementara seluruh responden hanya berada di angka 32%.
- Kinerja keuangan membaik berkat mitigasi risiko yang efektif: Menunjukkan angka kembar dengan poin sebelumnya, yaitu 84% untuk Risk Pioneers dan 32% untuk seluruh responden.
- Kepatuhan terhadap regulasi lebih kokoh: Didominasi oleh Risk Pioneers sebesar 81%, sedangkan rata-rata seluruh responden berada di angka 40%.
- Membangun keunggulan kompetitif: Berhasil diwujudkan oleh 79% kelompok perintis risiko, dibandingkan seluruh responden yang hanya mencapai 31%.
- Respons terhadap risiko baru lebih cepat: Tercatat sebesar 77% untuk Risk Pioneers, unggul jauh dari seluruh responden yang hanya mencatat angka 28%. PwC Global Risk Survey 2023, 3.910 responden. Perhatikan satu hal penting: organisasi yang paling strategis dalam mengelola risiko justru juga paling kokoh kepatuhannya. Strategi dan kepatuhan tidak saling meniadakan. Keduanya tumbuh bersama ketika GRC dijalankan dengan benar.
Paradigma Baru: GRC sebagai Mesin Kualitas Keputusan
Standar internasional sebenarnya telah lama bergerak ke arah ini. ISO 31000:2018 menegaskan bahwa tujuan manajemen risiko adalah menciptakan dan melindungi nilai, bukan sekadar mencegah kerugian. Kerangka COSO ERM 2017 bahkan secara eksplisit berjudul Integrating with Strategy and Performance. Pesannya sama: risiko harus hadir di meja strategi, bukan di lampiran laporan. Dalam paradigma baru, GRC berfungsi sebagai sistem saraf organisasi yang menjalankan tiga kapabilitas inti secara berulang:
- Membaca sinyal (Sense). Organisasi memantau sejumlah kecil ancaman material, masing-masing dengan indikator dini dan ambang pemicu yang jelas. McKinsey menyebut pendekatan ini resilience nerve center: lebih baik fokus pada beberapa ancaman representatif ketimbang tenggelam dalam ratusan risiko yang membuat pimpinan lumpuh. Di sinilah horizon scanning dan analisis skenario bekerja.
- Memutuskan (Decide). Informasi risiko masuk langsung ke proses pengambilan keputusan. Risk appetite yang jelas memberi manajemen batas aman untuk bergerak cepat tanpa harus menunggu persetujuan berlapis setiap saat. Kecepatan keputusan menjadi keunggulan, bukan kecerobohan.
- Beradaptasi (Adapt). Organisasi menyiapkan fleksibilitas sebelum krisis datang: ruang keuangan, pemasok alternatif, rencana keberlanjutan usaha, dan tim lintas fungsi yang dapat digerakkan cepat. Setelah guncangan, organisasi belajar dan memperbarui asumsinya.
Ketiga kapabilitas ini ditopang oleh tata kelola yang kokoh (siapa memutuskan apa, dengan informasi apa) dan kepatuhan yang terintegrasi. Kepatuhan tidak lagi dipandang sebagai beban, melainkan sebagai license to operate dan fondasi kepercayaan pemangku kepentingan. Perbedaan kedua paradigma dapat dirangkum sebagai berikut:
- Posisi: GRC Lama dipandang hanya sebagai cost center dan fungsi pendukung, sedangkan GRC Strategis telah bergeser menjadi mitra strategis pimpinan.
- Orientasi: Fokus GRC Lama adalah mencegah kerugian dan temuan, sementara GRC Strategis berorientasi pada melindungi serta menciptakan nilai bagi organisasi.
- Waktu keterlibatan: Pada GRC Lama, keterlibatan baru terjadi setelah keputusan diambil. Sebaliknya, GRC Strategis sudah dilibatkan sejak awal perumusan strategi.
- Ukuran keberhasilan: Keberhasilan GRC Lama diukur dari nihilnya temuan audit, sedangkan GRC Strategis diukur dari kualitas dan kecepatan pengambilan keputusan.
- Pemilik: GRC Lama hanya menjadi tanggung jawab unit risiko dan kepatuhan, sedangkan GRC Strategis dimiliki oleh seluruh organisasi dan dipimpin langsung oleh direksi.
Konteks Indonesia: Momentum yang Tidak Boleh Dilewatkan
Indonesia sedang berada di titik yang menentukan. Tiga arus besar membuat GRC strategis bukan lagi pilihan, melainkan keharusan.
- BUMN: konsolidasi besar dan standar kinerja baru. Pembentukan Danantara memulai penataan ulang besar-besaran ekosistem BUMN, dari sekitar 1.074 entitas BUMN beserta anak dan cucu usahanya menuju target 250โ300 BUMN inti yang sehat dan profitabel pada akhir 2026, sebagaimana disampaikan dalam Pidato Kenegaraan Presiden dan keterangan pimpinan Danantara pada Agustus 2026. Konsolidasi sebesar ini menuntut tata kelola holding dan anak usaha yang solid, selera risiko yang terintegrasi dari induk hingga anak, serta disiplin pengambilan keputusan yang dapat dipertanggungjawabkan. Bagi direksi, GRC yang baik juga berfungsi sebagai pelindung. Prinsip business judgment rule dalam hukum perseroan Indonesia melindungi direksi yang mengambil keputusan dengan itikad baik, kehati-hatian, dan tanpa benturan kepentingan. Dokumentasi analisis risiko yang memadai adalah bukti terbaik bahwa sebuah keputusan bisnis diambil secara prudent, bahkan ketika hasilnya tidak sesuai harapan.
- Sektor swasta: GRC sebagai tiket akses. Bank, investor, dan mitra korporasi besar makin menuntut bukti pengelolaan risiko dan kepatuhan yang kredibel sebelum memberi pembiayaan atau kontrak. Bagi perusahaan swasta, terutama yang ingin masuk rantai pasok BUMN dan multinasional, kematangan GRC menjadi syarat masuk, bukan pelengkap.
- Pemerintah: kerangka sudah ada, kapasitas yang menentukan. Instansi pemerintah telah lama memiliki Sistem Pengendalian Intern Pemerintah (PP 60/2008). Sejak 2023, Perpres 39/2023 tentang Manajemen Risiko Pembangunan Nasional mewajibkan pengelolaan risiko terintegrasi oleh kementerian, lembaga, pemerintah daerah hingga badan usaha pengelola keuangan negara. Kerangka ini diperkuat kembali dalam UU 59/2024 tentang RPJPN 2025โ2045, dan Bappenas meminta kementerian dan lembaga menyusun perencanaan berbasis manajemen risiko mulai 2025. Tantangannya kini bergeser dari regulasi ke implementasi: apakah aparatur memiliki kapasitas untuk menjalankannya.
Program strategis berskala masif seperti Makan Bergizi Gratis memperlihatkan hal ini dengan jelas. Dengan jutaan porsi makanan yang disiapkan setiap hari oleh ribuan dapur, keamanan pangan bukan lagi sekadar urusan teknis dapur. Ia adalah risiko operasional, risiko reputasi, dan risiko kepercayaan publik terhadap program negara. Di sinilah standar seperti HACCP dan ISO 22000 menjadi bagian tak terpisahkan dari tata kelola risiko.
Lima Pergeseran yang Perlu Dipimpin dari Puncak
Transformasi GRC tidak dapat didelegasikan sepenuhnya kepada unit risiko. Ia harus dipimpin oleh direksi dan pimpinan lembaga. Berikut lima pergeseran yang paling menentukan:
- Dari daftar risiko ke peta ancaman material. Pilih lima hingga sepuluh ancaman yang benar-benar dapat mengguncang organisasi. Tetapkan indikator dini dan ambang pemicu untuk masing-masing, lalu tinjau secara berkala di tingkat direksi.
- Dari tinjauan tahunan ke pemantauan berkelanjutan. Lanskap risiko 2026 berubah dalam hitungan minggu. Gunakan horizon scanning dan analisis skenario sebagai agenda rutin, bukan ritual akhir tahun.
- Dari persetujuan berlapis ke risk appetite yang eksplisit. Selera risiko yang dirumuskan jelas memberi manajemen keleluasaan untuk bergerak cepat dalam batas yang disepakati. Inilah kunci kecepatan keputusan.
- Dari kepatuhan terfragmentasi ke kepatuhan terintegrasi. Satukan pengelolaan anti-penyuapan, keamanan pangan, perlindungan data, dan regulasi sektoral dalam satu sistem manajemen kepatuhan. Hasilnya: beban lebih ringan, cakupan lebih utuh.
- Dari kepatuhan karena takut ke budaya risiko. Bangun lingkungan di mana karyawan berani menyampaikan kabar buruk lebih awal. PwC mencatat hanya seperempat organisasi yang memiliki budaya safe to fail, dibanding separuh pada kelompok Risk Pioneers. Budaya inilah yang membuat sinyal sampai ke pimpinan sebelum menjadi krisis. Semua pergeseran ini bermuara pada satu hal: kapasitas manusia. Kerangka, sistem, dan teknologi hanya efektif jika dijalankan oleh pimpinan dan tim yang memahami risiko, berani mengambil keputusan, dan terampil beradaptasi.
Penutup: Dari Bertahan Menjadi Unggul
Krisis tidak memilih korbannya secara acak. Ia menguji kesiapan. Organisasi yang memperlakukan GRC sebagai beban akan selalu tertinggal satu langkah dari perubahan. Organisasi yang menjadikannya kapabilitas strategis akan melihat lebih dulu, memutuskan lebih jernih, dan bergerak lebih cepat. Di era kompetisi dan ketidakpastian ini, pertanyaan bagi setiap pimpinan bukan lagi "apakah kita sudah patuh?", melainkan "apakah kita cukup siap untuk memenangkan guncangan berikutnya?" Jawabannya dimulai hari ini: from compliance to resilience.
Tentang MB Institut. MB Institut adalah lembaga pengembangan kapasitas yang berfokus pada Governance, Risk & Compliance, kepemimpinan, serta sertifikasi mutu dan keamanan pangan bagi BUMN, korporasi, dan lembaga pemerintahan. Program kami mencakup Enterprise Risk Management (ISO 31000/COSO), Horizon Scanning, Compliance Management, Risk Culture, Adaptive Leadership, serta sertifikasi HACCP dan ISO 22000, yang dirancang untuk membawa organisasi dari kepatuhan menuju ketahanan.
Sumber
- World Economic Forum (2026). Global Risks Report 2026: Geopolitical and Economic Risks Rise in New Age of Competition.
- PwC (2023). Global Risk Survey 2023: From Threat to Opportunity.
- Hirt, Laczkowski & Mysore, McKinsey Quarterly (2019). Bubbles Pop, Downturns Stop.
- BPK RI. Peraturan Presiden Nomor 39 Tahun 2023 tentang Manajemen Risiko Pembangunan Nasional.
- Hukumonline. Formasi Tiga Lini dalam Pengelolaan Risiko Pembangunan Nasional.
- Hukumonline. Perpres 39/2023 Jadi Titik Balik Indonesia Menuju Masyarakat Sadar Risiko.
- Data konsolidasi BUMN: Pidato Kenegaraan Presiden RI dan keterangan pimpinan Danantara, Agustus 2026.