COSO-rammeverket, kontrollaktiviteter, risikovurdering og kontrollmiljø.
Orden i eige hus
Tenk deg ein butikk der same person tingar varer, tek imot leveransen, registrerer fakturaen og betaler han. Kva hindrar denne personen frå å tinge varer til seg sjølv og betale med pengane til butikken? Svaret er: ingen ting. Og det er nettopp difor god intern kontroll er avgjerande.
I dette kapittelet skal du lære:
- Kva intern kontroll er og kvifor det er viktig
- Dei fem komponentane i COSO-rammeverket
- Vanlege kontrollaktivitetar i praksis
- Korleis risikovurdering blir brukt i verksemder
COSO-rammeverket
COSO-rammeverket er det mest brukte rammeverket for intern kontroll i verda. Det vart utvikla i 1992 og oppdatert i 2013. Rammeverket skildrar fem komponentar som heng saman:
1. Kontrollmiljø
- «Tonen frå toppen» – haldningane og verdiane til leiinga
- Integritet og etiske verdiar
- Organisasjonsstruktur og ansvarsfordeling
- Kompetansekrav og personalforvaltning
- Overvakingsansvaret til styret
2. Risikovurdering
- Identifisere risikoar som trugar måloppnåinga
- Analysere sannsyn og konsekvens
- Vurdere risiko for misleghald
- Identifisere endringar som krev tilpassing
3. Kontrollaktivitetar
- Godkjenningsrutinar og fullmakter
- Arbeidsdeling (segregation of duties)
- Fysisk sikring av eigedelar
- Avstemming og kontroll
- IT-generelle kontrollar
4. Informasjon og kommunikasjon
- Relevant informasjon blir identifisert og kommunisert
- Interne rapporteringsrutinar
- Ekstern kommunikasjon med interessentar
- Varslingskanalar
5. Overvaking
- Løpande overvaking av internkontrollen
- Separate evalueringar (internrevisjon)
- Rapportering av veikskapar til leiinga
- Oppfølging av funn
Fjordkraft AS har ei økonomiavdeling med tre tilsette. Korleis kan dei organisere arbeidsdelinga for innkjøpsprosessen?
| Funksjon | Ansvarleg | Skildring |
|---|---|---|
| Tinging | Person A | Sender tingingar til leverandørar |
| Varemottak | Person B | Stadfestar at varene er mottekne |
| Fakturahandsaming | Person C | Kontrollerer og godkjenner fakturaar |
| Betaling | Person A + godkjenning | Registrerer betaling, men krev signatur frå C |
Kvifor dette fungerer:
- Ingen enkeltperson kontrollerer heile kjeda
- Person B stadfestar at varene faktisk kom
- Person C sjekkar at fakturaen stemmer med tinging og mottak
- Betalinga krev godkjenning av ein annan enn den som tinga
Utan arbeidsdeling:
Dersom person A både tingar, tek imot, godkjenner og betaler, kan vedkommande tinge varer til privat bruk utan at nokon oppdagar det.
Risikovurdering i praksis
Risikovurdering handlar om å identifisere kva som kan gå gale, vurdere kor sannsynleg det er og kva konsekvensar det kan ha, og deretter setje i verk tiltak.
Steg i risikovurderinga:
1. Definer måla til verksemda
2. Identifiser hendingar som kan true måloppnåinga
3. Vurder sannsyn (lågt, middels, høgt)
4. Vurder konsekvens (låg, middels, høg)
5. Avgjer risikotoleranse
6. Vel tiltak (redusere, akseptere, overføre, unngå)
Risikomatrise:
| Låg konsekvens | Middels konsekvens | Høg konsekvens | |
|---|---|---|---|
| Høgt sannsyn | Middels risiko | Høg risiko | Kritisk risiko |
| Middels sannsyn | Låg risiko | Middels risiko | Høg risiko |
| Lågt sannsyn | Neglisjerbar | Låg risiko | Middels risiko |
Typiske risikoar i rekneskapet:
- Feil i inntektsføring
- Undervurdering av plikter
- Overvurdering av eigedelar
- Manglande periodisering
- Misleghald og underslag
Vanlege kontrollaktivitetar
Førebyggjande kontrollar (hindrar at feil oppstår):
- Godkjenningsrutinar for innkjøp og utbetalingar
- Tilgangskontroll i IT-system
- Arbeidsdeling mellom funksjonar
- Fullmaktsstruktur med beløpsgrenser
Avdekkjande kontrollar (oppdagar feil som har oppstått):
- Bankavstemmingar
- Lageroppteljing og vareteljingskontroll
- Budsjettavviksanalysar
- Løpande rapportering og oppfølging
Korrigerande kontrollar (rettar opp feil):
- Rutinar for feilretting i rekneskapet
- Oppfølging av avvik
- Korrigerande tiltak etter revisjonsmerknader
IT-kontrollar:
- Passordkrav og brukarautentisering
- Logging av transaksjonar og endringar
- Tryggingskopiering av data
- Tilgangsstyring basert på rolle
Intern kontroll gjev berre rimeleg sikkerheit, ikkje absolutt sikkerheit. Avgrensingar omfattar: menneskelege feil og forsøming, samarbeid mellom tilsette for å omgå kontrollar (kollusjon), at leiinga kan overstyre kontrollar, og at kostnaden ved kontroll må vegast opp mot nytten. Sjølv den beste internkontrollen kan ikkje hindre alt.
Kva komponent i COSO-rammeverket blir kalla «tonen frå toppen»?
Forklar kva arbeidsdeling tyder og kvifor det er eit viktig kontrollprinsipp. Gjev eit døme.
Skildra dei fem komponentane i COSO-rammeverket med ei kort forklaring av kvar.
Kva er skilnaden mellom førebyggjande og avdekkjande kontrollar?
Kvifor gjev intern kontroll berre «rimeleg sikkerheit» og ikkje absolutt sikkerheit? Nemn minst tre avgrensingar.
Kva tiltak er IKKJE eit døme på arbeidsdeling?
Dette kapitlet er skrevet av Anthropics toppmodeller (Claude Opus og Claude Fable) og er foreløpig ikke manuelt gjennomgått — kvalitetskontrollen gjøres av uavhengige KI-agenter, og innmeldte feil rettes fortløpende. Funnet en feil? Meld fra, så retter vi den. Les mer om hvordan innholdet lages.