Kort forklart
Internkontroll er de systemene, rutinene og prosedyrene et selskap har på plass for å sikre pålitelig finansiell rapportering, effektiv drift, etterlevelse av lover og regler, og for å forebygge og avdekke misligheter.
Hovedpunkter
- Internkontroll beskytter selskapets eiendeler og sikrer at regnskapet gir et rettvisende bilde.
- For investorer er svak internkontroll et rødt flagg som kan føre til regnskapsfeil og fall i aksjekursen.
- De fem komponentene i internkontroll er kontrollmiljø, risikovurdering, kontrollaktiviteter, informasjon/kommunikasjon og overvåking.
- Forebyggende kontroller (som fullmaktsgrenser) og avdekkende kontroller (som avstemminger) utfyller hverandre.
- Norske børsnoterte selskaper må årlig redegjøre for sin internkontroll i årsrapporten.
- Ingen internkontroll er perfekt – menneskelige feil og samarbeid kan omgå kontrollene.
Hva er internkontroll?
Internkontroll, ofte kalt internal control på engelsk, er et samlebegrep for alle tiltak et selskap setter i verk for å styre virksomheten på en trygg og effektiv måte. Tenk på det som selskapets «immunforsvar» mot feil, svindel og dårlige beslutninger. Målet er å sikre at regnskapet er korrekt, at lover og regler blir fulgt, og at selskapets ressurser blir brukt på en fornuftig måte.
For deg som aksjeinvestor er internkontroll viktig fordi den direkte påvirker påliteligheten til den finansielle informasjonen selskapet publiserer. Hvis internkontrollen er svak, kan regnskapstallene være feil, og du risikerer å ta investeringsbeslutninger basert på et feilaktig grunnlag. Derfor bør du alltid vurdere kvaliteten på internkontrollen når du analyserer et selskap.
Internkontroll handler ikke bare om å hindre kriminalitet. Den skal også sørge for at selskapet når sine mål – for eksempel at budsjetter overholdes, at ansatte følger retningslinjer, og at rapporteringen til styret og eierne er tidsriktig og nøyaktig. Kort sagt: God internkontroll skaper trygghet for alle som har en interesse i selskapet.
Forstå internkontroll
For å forstå internkontrollens rolle i et aksjeselskap, må du se den i sammenheng med selskapets eierstyring (corporate governance). Styret og ledelsen har ansvar for å etablere gode interne kontroller. Dette er ikke bare et regulatorisk krav – det er en forutsetning for å kunne drive virksomheten på en bærekraftig måte.
En vanlig måte å beskrive internkontroll på er gjennom COSO-rammeverket, som deler kontrollene inn i fem komponenter:
1. Kontrollmiljø – holdninger, verdier og organisasjonsstruktur som danner grunnlaget for kontrollbevisstheten. 2. Risikovurdering – identifisering og analyse av risikoer som kan hindre måloppnåelse. 3. Kontrollaktiviteter – konkrete rutiner som fullmaktsgrenser, godkjenningsprosedyrer og avstemminger. 4. Informasjon og kommunikasjon – systemer som sikrer at relevant informasjon når rett person til rett tid. 5. Overvåking – løpende eller periodiske evalueringer av om kontrollene fungerer som forutsatt.
For investorer er det spesielt viktig å vurdere kontrollmiljøet. Et selskap der ledelsen har en «tone på toppen» som vektlegger ærlighet og etterlevelse, vil som regel ha bedre internkontroll enn et selskap der ledelsen presser på for å nå kortsiktige mål for enhver pris.
Hvordan fungerer internkontroll?
Internkontroll fungerer gjennom et system av forebyggende og avdekkende kontroller. Forebyggende kontroller er barrierer som skal hindre at feil eller misligheter oppstår. Eksempler er at større utbetalinger må godkjennes av to personer, eller at kun autoriserte medarbeidere har tilgang til selskapets bankkontoer.
Avdekkende kontroller er sikkerhetsnett som fanger opp feil som likevel har skjedd. Den viktigste avdekkende kontrollen er avstemming – for eksempel å sammenligne saldoen i regnskapet med kontoutskriften fra banken hver måned. Dersom det er avvik, må årsaken finnes og rettes.
For å illustrere forskjellen kan vi sette opp en enkel tabell:
| Kontrolltype | Formål | Eksempel |
|---|---|---|
| Forebyggende | Hindre feil/svindel | Dobbel godkjenning av fakturaer over 50 000 NOK |
| Avdekkende | Oppdage feil/svindel | Månedlig avstemming av kundefordringer |
Historisk bakgrunn
Interessen for internkontroll fikk et kraftig oppsving etter en rekke regnskapsskandaler på begynnelsen av 2000-tallet, spesielt Enron- og WorldCom-skandalene i USA. Disse avslørte at store børsnoterte selskaper hadde manipulert regnskapene sine i årevis, og investorer tapte milliarder.
Som et svar på dette ble Sarbanes-Oxley Act (SOX) vedtatt i USA i 2002. Loven pålegger selskaper å dokumentere og teste sin internkontroll, og toppledelsen må personlig bekrefte at regnskapet er korrekt. Manglende etterlevelse kan føre til strenge straffer, inkludert fengsel.
I Norge har vi tilsvarende krav gjennom regnskapsloven og revisorloven, samt Oslo Børs’ anbefalinger for eierstyring og selskapsledelse (NUES). Børsnoterte selskaper må i årsrapporten redegjøre for hvordan internkontrollen er organisert, og revisor skal uttale seg om den. Etter finanskrisen i 2008 ble fokuset på risikostyring og internkontroll ytterligere skjerpet, spesielt i finansnæringen.
Praktisk eksempel
La oss ta et norsk eksempel: Et mellomstort børsnotert selskap, for eksempel en produsent av marine komponenter, har en årlig omsetning på 500 millioner kroner. Selskapet har et system for internkontroll som inkluderer følgende:
- Alle innkjøp over 100 000 NOK må godkjennes av både innkjøpssjef og økonomisjef (forebyggende kontroll).
- Hver måned gjennomføres avstemming av alle bankkonti, leverandørreskontro og kundefordringer (avdekkende kontroll).
- Det gjennomføres årlig risikovurdering der ledelsen identifiserer de største risikoene, for eksempel valutarisiko eller risiko for underslag.
- Styret får kvartalsvis rapport om status for internkontrollen.
- Økt pålitelighet i finansiell rapportering, noe som gir tryggere beslutningsgrunnlag for investorer.
- Redusert risiko for svindel og underslag.
- Bedre operasjonell effektivitet fordi rutiner er standardisert og ansvar er klart definert.
- Styrket tillit fra investorer, banker og andre interessenter.
- Overholdelse av lover og regler, noe som reduserer risikoen for bøter og omdømmetap.
- Kostnader knyttet til å etablere og vedlikeholde kontrollsystemer, spesielt for mindre selskaper.
- Kan oppleves som byråkratisk og tidkrevende for ansatte.
- Ingen internkontroll er 100 % sikker – menneskelige feil, samarbeid mellom ansatte eller ledelsens omgåelse kan svekke kontrollene.
- Overdreven kontroll kan hemme innovasjon og beslutningshastighet.
Tenk deg at en ansatt i innkjøpsavdelingen prøver å opprette en fiktiv leverandør og sende en falsk faktura på 80 000 NOK. Fordi fakturaen er under 100 000 NOK, kreves det bare én godkjenning. Den ansatte godkjenner selv og betaler. Men ved månedsavstemmingen oppdager økonomiavdelingen at beløpet ikke kan forklares – det er ingen reell vare mottatt. Avdekkingskontrollen fanger opp feilen, og selskapet kan stanse videre utbetalinger og iverksette etterforskning.
Dette eksemplet viser at ingen enkeltkontroll er vanntett, men kombinasjonen av forebyggende og avdekkende tiltak reduserer risikoen betydelig.
Fordeler og ulemper
Fordeler:
Ulemper:
Vanlige misforståelser
Misforståelse 1: Internkontroll er revisors ansvar. Sannheten er at styret og ledelsen har det primære ansvaret for internkontroll. Revisor skal i sin revisjon vurdere om kontrollene er tilstrekkelige, men det er selskapet selv som må bygge og vedlikeholde dem.
Misforståelse 2: Internkontroll hindrer all svindel. Internkontroll reduserer risikoen, men kan ikke eliminere den helt. Spesielt hvis flere ansatte samarbeider (collusion) eller hvis ledelsen bevisst omgår kontrollene, kan svindel likevel skje.
Misforståelse 3: Internkontroll er bare for store selskaper. Små selskaper har ofte færre ressurser, men de har også større risiko for at én person kan dominere prosesser. Derfor er god internkontroll minst like viktig i små selskaper – selv om den må tilpasses størrelsen.
Misforståelse 4: Hvis et selskap har god internkontroll, er aksjen en trygg investering. Internkontroll er bare én av mange faktorer. Et selskap kan ha utmerket kontroll, men likevel gå dårlig på grunn av markedssvingninger, dårlig strategi eller annet. Internkontroll er et verktøy for å redusere risiko, ikke en garanti for suksess.
Oppsummering
Internkontroll er en grunnleggende del av god selskapsstyring og en kritisk faktor for investorer som ønsker å vurdere påliteligheten til et selskaps finansielle informasjon. Ved å forstå de fem komponentene i COSO-rammeverket og forskjellen mellom forebyggende og avdekkende kontroller, kan du som investor stille bedre spørsmål når du analyserer et selskap.
Husk at internkontroll ikke er et statisk system – det må utvikles i takt med selskapets vekst og endrede risikobilde. Les årsrapportens redegjørelse for internkontroll, og vær oppmerksom på revisors uttalelse. Svakheter i internkontrollen, såkalte «material weaknesses», er alvorlige varselsignaler som bør få deg til å grave dypere.
Til syvende og sist handler internkontroll om tillit. Når du investerer i et selskap, investerer du i ledelsens evne til å styre virksomheten på en trygg og ansvarlig måte. God internkontroll er et sterkt bevis på at denne tilliten er fortjent.
Eksempel på Internal control
Et norsk børsnotert selskap med omsetning på 500 mill. NOK har innført dobbel godkjenning for innkjøp over 100 000 NOK og månedlig avstemming av bankkonti. En ansatt prøver å betale en falsk faktura på 80 000 NOK – den forebyggende kontrollen stopper den ikke alene, men den avdekkende kontrollen (avstemming) avslører avviket.
Grafer og nøkkelfakta
Utvikling i antall rapporterte vesentlige svakheter i internkontrollen hos norske børsnoterte selskaper (2019–2023)
Vis data
| Antall vesentlige svakheter | |
|---|---|
| 2019 | 12 |
| 2020 | 15 |
| 2021 | 10 |
| 2022 | 8 |
| 2023 | 6 |
FAQ
Hva er forskjellen på internkontroll og revisjon?
Internkontroll er selskapets egne rutiner og systemer for å sikre korrekt rapportering og effektiv drift. Revisjon er en ekstern, uavhengig kontroll av regnskapet og internkontrollen. Revisor vurderer om internkontrollen er god nok, men utfører den ikke selv.
Kan et lite aksjeselskap ha god internkontroll uten å bruke mye penger?
Ja, internkontroll må tilpasses størrelsen. I et lite selskap kan det være tilstrekkelig med enkle tiltak som at daglig leder ikke har aleneansvar for både å godkjenne og betale regninger, og at en utenforstående (for eksempel regnskapsfører) gjør månedlige avstemminger.
Hvordan kan jeg som investor finne informasjon om et selskaps internkontroll?
Les selskapets årsrapport, spesielt redegjørelsen for eierstyring og selskapsledelse. Revisors beretning kan også inneholde kommentarer om vesentlige svakheter. I tillegg kan du søke etter nyhetssaker om regnskapsproblemer eller bøter.
Hva betyr «material weakness» i internkontroll?
«Material weakness» (vesentlig svakhet) er en alvorlig mangel i internkontrollen som gjør at det er en rimelig mulighet for at regnskapet kan inneholde vesentlige feil. Dette er et rødt flagg for investorer og kan føre til at selskapet må omarbeide regnskapet.
Kilder
Artikkelen er skrevet med utgangspunkt i generell kunnskap om internkontroll og COSO-rammeverket. Norske forhold er basert på regnskapsloven, revisorloven og NUES-anbefalingene. Engelsk alias: internal control.
Kommentarer
Tips: Forslag til forbedringer kan automatisk oppdatere artikkelen (kun svar på hovedtråd).
Ingen kommentarer ennå.