COSO-rammeverket, kontrollaktiviteter, risikovurdering og kontrollmiljø.
Orden i eget hus
Tenk deg en butikk der samme person bestiller varer, mottar leveransen, registrerer fakturaen og betaler den. Hva hindrer denne personen fra å bestille varer til seg selv og betale med butikkens penger? Svaret er: ingen ting. Og det er nettopp derfor god intern kontroll er avgjørende.
I dette kapittelet skal du lære:
- Hva intern kontroll er og hvorfor det er viktig
- COSO-rammeverkets fem komponenter
- Vanlige kontrollaktiviteter i praksis
- Hvordan risikovurdering brukes i virksomheter
COSO-rammeverket
COSO-rammeverket er det mest brukte rammeverket for intern kontroll i verden. Det ble utviklet i 1992 og oppdatert i 2013. Rammeverket beskriver fem komponenter som henger sammen:
1. Kontrollmiljø
- «Tonen fra toppen» – ledelsens holdninger og verdier
- Integritet og etiske verdier
- Organisasjonsstruktur og ansvarsfordeling
- Kompetansekrav og personalforvaltning
- Styrets overvåkningsansvar
2. Risikovurdering
- Identifisere risikoer som truer måloppnåelsen
- Analysere sannsynlighet og konsekvens
- Vurdere risiko for misligheter
- Identifisere endringer som krever tilpasning
3. Kontrollaktiviteter
- Godkjenningsrutiner og fullmakter
- Arbeidsdeling (segregation of duties)
- Fysisk sikring av eiendeler
- Avstemming og kontroll
- IT-generelle kontroller
4. Informasjon og kommunikasjon
- Relevant informasjon identifiseres og kommuniseres
- Interne rapporteringsrutiner
- Ekstern kommunikasjon med interessenter
- Varslingskanaler
5. Overvåking
- Løpende overvåking av internkontrollen
- Separate evalueringer (internrevisjon)
- Rapportering av svakheter til ledelsen
- Oppfølging av funn
Fjordkraft AS har en økonomiavdeling med tre ansatte. Hvordan kan de organisere arbeidsdelingen for innkjøpsprosessen?
| Funksjon | Ansvarlig | Beskrivelse |
|---|---|---|
| Bestilling | Person A | Sender bestillinger til leverandører |
| Varemottak | Person B | Bekrefter at varene er mottatt |
| Fakturabehandling | Person C | Kontrollerer og godkjenner fakturaer |
| Betaling | Person A + godkjenning | Registrerer betaling, men krever signatur fra C |
Hvorfor dette fungerer:
- Ingen enkeltperson kontrollerer hele kjeden
- Person B bekrefter at varene faktisk kom
- Person C sjekker at fakturaen stemmer med bestilling og mottak
- Betalingen krever godkjenning av en annen enn den som bestilte
Uten arbeidsdeling:
Hvis Person A både bestiller, mottar, godkjenner og betaler, kan vedkommende bestille varer til privat bruk uten at noen oppdager det.
Risikovurdering i praksis
Risikovurdering handler om å identifisere hva som kan gå galt, vurdere hvor sannsynlig det er og hvilke konsekvenser det kan ha, og deretter iverksette tiltak.
Steg i risikovurderingen:
1. Definer virksomhetens mål
2. Identifiser hendelser som kan true måloppnåelsen
3. Vurder sannsynlighet (lav, middels, høy)
4. Vurder konsekvens (lav, middels, høy)
5. Bestem risikotoleranse
6. Velg tiltak (redusere, akseptere, overføre, unngå)
Risikomatrise:
| Lav konsekvens | Middels konsekvens | Høy konsekvens | |
|---|---|---|---|
| Høy sannsynlighet | Middels risiko | Høy risiko | Kritisk risiko |
| Middels sannsynlighet | Lav risiko | Middels risiko | Høy risiko |
| Lav sannsynlighet | Neglisjerbar | Lav risiko | Middels risiko |
Typiske risikoer i regnskapet:
- Feil i inntektsføring
- Undervurdering av forpliktelser
- Overvurdering av eiendeler
- Manglende periodisering
- Misligheter og underslag
Vanlige kontrollaktiviteter
Forebyggende kontroller (hindrer at feil oppstår):
- Godkjenningsrutiner for innkjøp og utbetalinger
- Tilgangskontroll i IT-systemer
- Arbeidsdeling mellom funksjoner
- Fullmaktsstruktur med beløpsgrenser
Avdekkende kontroller (oppdager feil som har oppstått):
- Bankavstemminger
- Lageropptelling og varetellingskontroll
- Budsjettavviksanalyser
- Løpende rapportering og oppfølging
Korrigerende kontroller (retter opp feil):
- Rutiner for feilretting i regnskapet
- Oppfølging av avvik
- Korrigerende tiltak etter revisjonsanmerkninger
IT-kontroller:
- Passordkrav og brukerautentisering
- Logging av transaksjoner og endringer
- Sikkerhetskopiering av data
- Tilgangsstyring basert på rolle
Intern kontroll gir kun rimelig sikkerhet, ikke absolutt sikkerhet. Begrensninger inkluderer: menneskelige feil og forsømmelser, samarbeid mellom ansatte for å omgå kontroller (kollusjon), ledelsens mulighet til å overstyre kontroller, og at kostnaden ved kontroll må veies opp mot nytten. Selv den beste internkontrollen kan ikke forhindre alt.
Hvilken komponent i COSO-rammeverket kalles «tonen fra toppen»?
Forklar hva arbeidsdeling betyr og hvorfor det er et viktig kontrollprinsipp. Gi et eksempel.
Beskriv de fem komponentene i COSO-rammeverket med en kort forklaring av hver.
Hva er forskjellen mellom forebyggende og avdekkende kontroller?
Hvorfor gir intern kontroll bare «rimelig sikkerhet» og ikke absolutt sikkerhet? Nevn minst tre begrensninger.
Hvilket tiltak er IKKE et eksempel på arbeidsdeling?
Dette kapitlet er skrevet av Anthropics toppmodeller (Claude Opus og Claude Fable) og er foreløpig ikke manuelt gjennomgått — kvalitetskontrollen gjøres av uavhengige KI-agenter, og innmeldte feil rettes fortløpende. Funnet en feil? Meld fra, så retter vi den. Les mer om hvordan innholdet lages.