Tilbake
8.3
Intern kontroll

8.3 Intern kontroll

COSO-rammeverket, kontrollaktiviteter, risikovurdering og kontrollmiljø.

22 min
6 oppgaver
COSOKontrollaktiviteterRisikovurdering
Du leser den tradisjonelle versjonen
Din fremgang i kapitlet
0 / 6 oppgaver

Orden i eget hus

Tenk deg en butikk der samme person bestiller varer, mottar leveransen, registrerer fakturaen og betaler den. Hva hindrer denne personen fra å bestille varer til seg selv og betale med butikkens penger? Svaret er: ingen ting. Og det er nettopp derfor god intern kontroll er avgjørende.

I dette kapittelet skal du lære:
- Hva intern kontroll er og hvorfor det er viktig
- COSO-rammeverkets fem komponenter
- Vanlige kontrollaktiviteter i praksis
- Hvordan risikovurdering brukes i virksomheter

Intern kontroll
Intern kontroll er en prosess iverksatt av styret, ledelsen og øvrige ansatte, utformet for å gi rimelig sikkerhet for oppnåelse av mål knyttet til: (1) pålitelig finansiell rapportering, (2) effektiv og hensiktsmessig drift, og (3) etterlevelse av gjeldende lover og regler. Intern kontroll er ikke bare revisors ansvar – det er ledelsens ansvar å etablere og opprettholde god intern kontroll.

COSO-rammeverket

COSO-rammeverket er det mest brukte rammeverket for intern kontroll i verden. Det ble utviklet i 1992 og oppdatert i 2013. Rammeverket beskriver fem komponenter som henger sammen:

1. Kontrollmiljø
- «Tonen fra toppen» – ledelsens holdninger og verdier
- Integritet og etiske verdier
- Organisasjonsstruktur og ansvarsfordeling
- Kompetansekrav og personalforvaltning
- Styrets overvåkningsansvar

2. Risikovurdering
- Identifisere risikoer som truer måloppnåelsen
- Analysere sannsynlighet og konsekvens
- Vurdere risiko for misligheter
- Identifisere endringer som krever tilpasning

3. Kontrollaktiviteter
- Godkjenningsrutiner og fullmakter
- Arbeidsdeling (segregation of duties)
- Fysisk sikring av eiendeler
- Avstemming og kontroll
- IT-generelle kontroller

4. Informasjon og kommunikasjon
- Relevant informasjon identifiseres og kommuniseres
- Interne rapporteringsrutiner
- Ekstern kommunikasjon med interessenter
- Varslingskanaler

5. Overvåking
- Løpende overvåking av internkontrollen
- Separate evalueringer (internrevisjon)
- Rapportering av svakheter til ledelsen
- Oppfølging av funn

✏️Eksempel: Arbeidsdeling i praksis

Fjordkraft AS har en økonomiavdeling med tre ansatte. Hvordan kan de organisere arbeidsdelingen for innkjøpsprosessen?

God arbeidsdeling i innkjøpsprosessen:

FunksjonAnsvarligBeskrivelse
BestillingPerson ASender bestillinger til leverandører
VaremottakPerson BBekrefter at varene er mottatt
FakturabehandlingPerson CKontrollerer og godkjenner fakturaer
BetalingPerson A + godkjenningRegistrerer betaling, men krever signatur fra C

Hvorfor dette fungerer:
- Ingen enkeltperson kontrollerer hele kjeden
- Person B bekrefter at varene faktisk kom
- Person C sjekker at fakturaen stemmer med bestilling og mottak
- Betalingen krever godkjenning av en annen enn den som bestilte

Uten arbeidsdeling:
Hvis Person A både bestiller, mottar, godkjenner og betaler, kan vedkommende bestille varer til privat bruk uten at noen oppdager det.

Risikovurdering i praksis

Risikovurdering handler om å identifisere hva som kan gå galt, vurdere hvor sannsynlig det er og hvilke konsekvenser det kan ha, og deretter iverksette tiltak.

Steg i risikovurderingen:
1. Definer virksomhetens mål
2. Identifiser hendelser som kan true måloppnåelsen
3. Vurder sannsynlighet (lav, middels, høy)
4. Vurder konsekvens (lav, middels, høy)
5. Bestem risikotoleranse
6. Velg tiltak (redusere, akseptere, overføre, unngå)

Risikomatrise:

Lav konsekvensMiddels konsekvensHøy konsekvens
Høy sannsynlighetMiddels risikoHøy risikoKritisk risiko
Middels sannsynlighetLav risikoMiddels risikoHøy risiko
Lav sannsynlighetNeglisjerbarLav risikoMiddels risiko

Typiske risikoer i regnskapet:
- Feil i inntektsføring
- Undervurdering av forpliktelser
- Overvurdering av eiendeler

- Manglende periodisering
- Misligheter og underslag

Vanlige kontrollaktiviteter

Forebyggende kontroller (hindrer at feil oppstår):
- Godkjenningsrutiner for innkjøp og utbetalinger
- Tilgangskontroll i IT-systemer
- Arbeidsdeling mellom funksjoner
- Fullmaktsstruktur med beløpsgrenser

Avdekkende kontroller (oppdager feil som har oppstått):
- Bankavstemminger
- Lageropptelling og varetellingskontroll
- Budsjettavviksanalyser
- Løpende rapportering og oppfølging

Korrigerende kontroller (retter opp feil):
- Rutiner for feilretting i regnskapet
- Oppfølging av avvik
- Korrigerende tiltak etter revisjonsanmerkninger

IT-kontroller:
- Passordkrav og brukerautentisering
- Logging av transaksjoner og endringer
- Sikkerhetskopiering av data
- Tilgangsstyring basert på rolle

📝Oppgave 8.3.1

Hvilken komponent i COSO-rammeverket kalles «tonen fra toppen»?

📝Oppgave 8.3.2

Forklar hva arbeidsdeling betyr og hvorfor det er et viktig kontrollprinsipp. Gi et eksempel.

📝Oppgave 8.3.3

Beskriv de fem komponentene i COSO-rammeverket med en kort forklaring av hver.

📝Oppgave 8.3.4

Hva er forskjellen mellom forebyggende og avdekkende kontroller?

📝Oppgave 8.3.5

Hvorfor gir intern kontroll bare «rimelig sikkerhet» og ikke absolutt sikkerhet? Nevn minst tre begrensninger.

📝Oppgave 8.3.6

Hvilket tiltak er IKKE et eksempel på arbeidsdeling?

Dette kapitlet er skrevet av Anthropics toppmodeller (Claude Opus og Claude Fable) og er foreløpig ikke manuelt gjennomgått — kvalitetskontrollen gjøres av uavhengige KI-agenter, og innmeldte feil rettes fortløpende. Funnet en feil? Meld fra, så retter vi den. Les mer om hvordan innholdet lages.