Tilbake
8.3
Intern kontroll

8.3 Intern kontroll

COSO-rammeverket, kontrollaktiviteter, risikovurdering og kontrollmiljø.

22 min
6 oppgaver
COSOKontrollaktiviteterRisikovurdering
Du leser den tradisjonelle versjonen
Din fremgang i kapitlet
0 / 6 oppgaver

Orden i eige hus

Tenk deg ein butikk der same person tingar varer, tek imot leveransen, registrerer fakturaen og betaler han. Kva hindrar denne personen frå å tinge varer til seg sjølv og betale med pengane til butikken? Svaret er: ingen ting. Og det er nettopp difor god intern kontroll er avgjerande.

I dette kapittelet skal du lære:
- Kva intern kontroll er og kvifor det er viktig
- Dei fem komponentane i COSO-rammeverket
- Vanlege kontrollaktivitetar i praksis
- Korleis risikovurdering blir brukt i verksemder

Intern kontroll
Intern kontroll er ein prosess som er sett i verk av styret, leiinga og dei andre tilsette, og som er utforma for å gje rimeleg sikkerheit for at ein når mål knytte til: (1) påliteleg finansiell rapportering, (2) effektiv og føremålstenleg drift, og (3) etterleving av gjeldande lover og reglar. Intern kontroll er ikkje berre ansvaret til revisor – det er leiinga sitt ansvar å etablere og halde ved like god intern kontroll.

COSO-rammeverket

COSO-rammeverket er det mest brukte rammeverket for intern kontroll i verda. Det vart utvikla i 1992 og oppdatert i 2013. Rammeverket skildrar fem komponentar som heng saman:

1. Kontrollmiljø
- «Tonen frå toppen» – haldningane og verdiane til leiinga
- Integritet og etiske verdiar
- Organisasjonsstruktur og ansvarsfordeling
- Kompetansekrav og personalforvaltning
- Overvakingsansvaret til styret

2. Risikovurdering
- Identifisere risikoar som trugar måloppnåinga
- Analysere sannsyn og konsekvens
- Vurdere risiko for misleghald
- Identifisere endringar som krev tilpassing

3. Kontrollaktivitetar
- Godkjenningsrutinar og fullmakter
- Arbeidsdeling (segregation of duties)
- Fysisk sikring av eigedelar
- Avstemming og kontroll
- IT-generelle kontrollar

4. Informasjon og kommunikasjon
- Relevant informasjon blir identifisert og kommunisert
- Interne rapporteringsrutinar
- Ekstern kommunikasjon med interessentar
- Varslingskanalar

5. Overvaking
- Løpande overvaking av internkontrollen
- Separate evalueringar (internrevisjon)
- Rapportering av veikskapar til leiinga
- Oppfølging av funn

✏️Døme: Arbeidsdeling i praksis

Fjordkraft AS har ei økonomiavdeling med tre tilsette. Korleis kan dei organisere arbeidsdelinga for innkjøpsprosessen?

God arbeidsdeling i innkjøpsprosessen:

FunksjonAnsvarlegSkildring
TingingPerson ASender tingingar til leverandørar
VaremottakPerson BStadfestar at varene er mottekne
FakturahandsamingPerson CKontrollerer og godkjenner fakturaar
BetalingPerson A + godkjenningRegistrerer betaling, men krev signatur frå C

Kvifor dette fungerer:
- Ingen enkeltperson kontrollerer heile kjeda
- Person B stadfestar at varene faktisk kom
- Person C sjekkar at fakturaen stemmer med tinging og mottak
- Betalinga krev godkjenning av ein annan enn den som tinga

Utan arbeidsdeling:
Dersom person A både tingar, tek imot, godkjenner og betaler, kan vedkommande tinge varer til privat bruk utan at nokon oppdagar det.

Risikovurdering i praksis

Risikovurdering handlar om å identifisere kva som kan gå gale, vurdere kor sannsynleg det er og kva konsekvensar det kan ha, og deretter setje i verk tiltak.

Steg i risikovurderinga:
1. Definer måla til verksemda
2. Identifiser hendingar som kan true måloppnåinga
3. Vurder sannsyn (lågt, middels, høgt)
4. Vurder konsekvens (låg, middels, høg)
5. Avgjer risikotoleranse
6. Vel tiltak (redusere, akseptere, overføre, unngå)

Risikomatrise:

Låg konsekvensMiddels konsekvensHøg konsekvens
Høgt sannsynMiddels risikoHøg risikoKritisk risiko
Middels sannsynLåg risikoMiddels risikoHøg risiko
Lågt sannsynNeglisjerbarLåg risikoMiddels risiko

Typiske risikoar i rekneskapet:
- Feil i inntektsføring
- Undervurdering av plikter
- Overvurdering av eigedelar

- Manglande periodisering
- Misleghald og underslag

Vanlege kontrollaktivitetar

Førebyggjande kontrollar (hindrar at feil oppstår):
- Godkjenningsrutinar for innkjøp og utbetalingar
- Tilgangskontroll i IT-system
- Arbeidsdeling mellom funksjonar
- Fullmaktsstruktur med beløpsgrenser

Avdekkjande kontrollar (oppdagar feil som har oppstått):
- Bankavstemmingar
- Lageroppteljing og vareteljingskontroll
- Budsjettavviksanalysar
- Løpande rapportering og oppfølging

Korrigerande kontrollar (rettar opp feil):
- Rutinar for feilretting i rekneskapet
- Oppfølging av avvik
- Korrigerande tiltak etter revisjonsmerknader

IT-kontrollar:
- Passordkrav og brukarautentisering
- Logging av transaksjonar og endringar
- Tryggingskopiering av data
- Tilgangsstyring basert på rolle

📝Oppgave 8.3.1

Kva komponent i COSO-rammeverket blir kalla «tonen frå toppen»?

📝Oppgave 8.3.2

Forklar kva arbeidsdeling tyder og kvifor det er eit viktig kontrollprinsipp. Gjev eit døme.

📝Oppgave 8.3.3

Skildra dei fem komponentane i COSO-rammeverket med ei kort forklaring av kvar.

📝Oppgave 8.3.4

Kva er skilnaden mellom førebyggjande og avdekkjande kontrollar?

📝Oppgave 8.3.5

Kvifor gjev intern kontroll berre «rimeleg sikkerheit» og ikkje absolutt sikkerheit? Nemn minst tre avgrensingar.

📝Oppgave 8.3.6

Kva tiltak er IKKJE eit døme på arbeidsdeling?

Dette kapitlet er skrevet av Anthropics toppmodeller (Claude Opus og Claude Fable) og er foreløpig ikke manuelt gjennomgått — kvalitetskontrollen gjøres av uavhengige KI-agenter, og innmeldte feil rettes fortløpende. Funnet en feil? Meld fra, så retter vi den. Les mer om hvordan innholdet lages.