Generelt

Dette gjelder for:

  • Regulerte markeder
  • Verdipapirforetak
  • Forvaltningsselskaper for verdipapirfond
  • Pensjonsforetak
  • Oppgjørssentraler
  • Verdipapirregistre
  • Betalingsforetak og opplysningsfullmektiger
  • E-pengeforetak
  • Forsikringsformidlingsvirksomhet
  • Eiendomsmeglingsforetak
  • Inkassoforetak
  • Gjeldsinformasjonsforetak
  • Regnskapsførerforetak
  • Revisjonsforetak

Reglene er gitt i forskrift om risikostyring og internkontroll. På Finanstilsynets hjemmeside ligger veileder til forskriften.

Riskostyring
Foretaket skal løpende vurdere hvilke vesentlige risikoer som er knyttet til virksomheten. Ved endringer eller etablering av produkter og rutiner av vesentlig betydning skal en slik risikovurdering foreligge før virksomheten igangsettes.Med utgangspunkt i definerte mål og strategier for virksomheten skal det minst én gang årlig foretas en gjennomgang av vesentlige risikoer for alle virksomhetsområder. Det skal for alle virksomhetsområder foretas en systematisk vurdering av om foretakets risikostyring og internkontroll er tilstrekkelig for å håndtere foretakets identifiserte risikoer på en forsvarlig måte. jfr. forskrift om risikostyring og internkontroll § 6.

Internkontroll
Foretakenes risikostyring og internkontroll skal tilpasses virksomhetens art, omfang og kompleksitet. Ledere på alle vesentlige virksomhetsområder skal løpende vurdere gjennomføringen av internkontrollen. Det skal minst én gang årlig foretas en oppsummerende vurdering av om internkontrollen har vært gjennomført på en tilfredsstillende måte.

Dokumentasjon
Vurderingene over skal dokumenteres, se forskrift om risikostyring og internkontroll § 8. Dokumentasjonen skal reflektere arbeidsprosedyrer, kontrollrutiner og vesentlige risikovurderinger, slik at styret og daglig leder kan ta stilling til om foretaket har vurdert risikoer og kontrolltiltak på alle aktivitetsområde. Et sammendrag med konklusjoner om risikosituasjonen og om det er behov for nye tiltak skal foreligge for det enkelte virksomhetsområdet. Daglig leder skal, minst én gang årlig, utarbeide en samlet vurdering av risikosituasjonen som skal forelegges styret til behandling. Dokumentasjonen skal oppbevares i minst tre år, og være tilgjengelig for Finanstilsynet.

Årlig bekreftelse fra internrevisor eller uavhengig revisor
I foretak som er pliktig å ha internrevisor, jf. forskrift om risikostyring og internkontroll § 9, skal internrevisor gjøre en uavhengig kontroll samt avgi rapport om risikostyringen og internkontrollen minimum én gang pr. år.

I foretak der det ikke er krav om internrevisor, skal foretakets valgte revisor gi en årlig uavhengig bekreftelse til styret om:

  • det er foretatt risikovurderinger og
  • det er foretatt vurderinger av om gjennomføringen av internkontroll har vært tilfredsstillende
  • det foreligger dokumentasjon av vurderingene og det er rapportert til styret
  • foretakets rutiner sikrer at den samlede vurdering av risikosituasjonen som er forelagt styret, jf. § 8 annet ledd, bygger på de risikovurderinger som er foretatt.

Regnskapsforetak og revisjonsforetak drevet som enkeltpersonforetak (ENK)
Fra 1. januar 2021 ble det gjort endringer i forskrift om risikostyring og internkontroll. Endringene medfører at alle foretak som driver med regnskapsførervirksomhet, jf. regnskapsførerloven § 1 første ledd, blir underlagt forskriften. Regnskapsførerselskaper (AS, ANS, DA) har tidligere vært omfattet av loven, og endringen medfører at også enkeltpersonforetak (ENK) blir omfattet.

Samtidig med at ny revisorlov trådte i kraft 1. januar 2021, ble Finanstilsynets risikostyringsforskrift gjort gjeldende alle revisjonsforetak, uavhengig av organisasjonsform. Det innebærer at også revisorer som har organisert virksomheten som ENK må følge Finanstilsynets risikostyringsforskrift.

Det er innehaver av enkeltpersonforetaket som er ansvarlig for å ivareta pliktene som påhviler styret og daglig leder etter forskriftens § 2. I enkeltpersonforetaket er det innehavers ansvar å påse at risikostyring og internkontroll blir gjennomført, herunder etablering av rutiner for forsvarlig risikoovervåking. Innehaver må løpende følge opp endringer i foretakets risikoer og påse at foretakets risikoer er forsvarlig ivaretatt, jf. § 4.

Rapporteringsplikt etter § 8 andre ledd gjelder ikke for enkeltpersonforetak. Dokumentasjonsplikten i § 8 første ledd må likevel etterleves for vurderingene som gjøres jf. §§ 6 og 7.

Både regnskapsførerforetak og revisjonsforetak er revisjonspliktige etter revisorloven § 2-1, annet ledd, bokstav d, og uavhengig bekreftelse iht. risikoforskriften § 10 skal avgis av foretakets valgte revisor.

Stikkord: prosent, komandittselskap, kommandittselskap, bedrift, føretak, selskap