Tilbake til bloggen
Styreansvar

Internkontroll og risikovurdering: hva et lite styre bør gå gjennom årlig

Internkontroll høres byråkratisk ut, men handler om konkrete spørsmål: Hvilke risikofaktorer kan stoppe oss? Hvem har tilgang til hva? Hva skal vi sjekke oftere?

1. oktober 2026Bordia-redaksjonen

Også små aksjeselskaper, lag og foreninger har ansvar for å vurdere risiko og sørge for at driften er forsvarlig. Internkontroll handler om å stille seg konkrete spørsmål: Hvilke hendelser kan sette virksomheten i fare? Hvem har tilgang til hva? Hva skal vi følge med på oftere? Og hva må vi dokumentere underveis?

Hva sier loven?

Aksjeloven krever at styret påser at selskapet har «forsvarlig egenkapital og likviditet ut fra risikoen ved og omfanget av virksomheten» (§ 3-4). Styret skal også sørge for «forsvarlig organisering» (§ 6-12). I praksis betyr det at styret må kjenne til og følge opp vesentlig risiko.

For foreninger og lag er det sjeldnere lovkrav, men ansvarlig drift forutsetter at styret har oversikt over hvilke risikoer som finnes – særlig når det gjelder økonomi, persondata og sikkerhet.

Du finner teksten i aksjeloven på Lovdata.

Fem områder et lite styre bør gjennomgå hvert år

En risikovurdering trenger ikke være komplisert. Her er fem områder som dekker de vanligste behovene i små norske virksomheter:

1. Økonomi og likviditet

  • Har vi oversikt over kontantstrøm, og varsler regnskapsføreren oss tidsnok hvis likviditeten blir presset?
  • Er det én person som gjør alt fra attestasjon til utbetaling, eller er arbeidsdelingen trygg?
  • Følges budsjettet opp månedlig eller kvartalsvis?
  • Har vi reservekapital eller handlingsrom ved uforutsette hendelser?

Eksempel: Et lite konsulentselskap oppdaget i november at en kunde ikke kom til å betale en større faktura. Fordi styret hadde laget en oversikt over usikre kunder i september, fikk de kassakreditt på plass i god tid.

2. Tilganger og fullmakter

  • Hvem har nøkler, alarmkoder, bank-ID og tilgang til systemer?
  • Er listen over signaturberettigede i banken oppdatert?
  • Hva skjer hvis én person blir syk eller slutter brått?

Dette gjelder også digitale verktøy: e-post, nettbank, regnskapssystem og eventuell skylagring. Hvis alt ligger på én persons private telefon, er det et sårbart punkt.

3. Personopplysninger og GDPR

Også små virksomheter behandler personopplysninger – ansatte, medlemmer, kunder, kontakter. Styret bør vite:

  • Hvor lagres persondata, og hvem har tilgang?
  • Er det inngått databehandleravtaler med leverandører som sender nyhetsbrev, driver nettside eller håndterer medlemsregistre?
  • Har vi rutine for sletting av gamle data?
  • Vet vi hva vi skal gjøre hvis noen ber om innsyn eller sletting?

Styret bør vite hvem som har ansvaret – og at noen faktisk har det.

4. Omdømme og kommunikasjon

Et lite selskap tåler sjeldent negativ oppmerksomhet. Spør:

  • Hva kan skade tilliten til oss – og hva er planen hvis det skjer?
  • Har vi oversikt over hva som kommuniseres på vegne av organisasjonen (sosiale medier, nettsider, e-post)?
  • Vet alle i styret og administrasjonen hva de kan og ikke kan si offentlig?

5. Avhengigheter og sårbarhet

  • Er vi avhengige av én leverandør, én kunde, én nøkkelperson?
  • Hva skjer hvis denne forsvinner?
  • Har vi skriftlige avtaler, fullmakter og dokumentasjon som gjør at andre kan ta over?

Dette gjelder alt fra IT-leverandører til folk som sitter med kritisk kunnskap om drift, kunder eller regelverk.

Slik gjør dere det i praksis

Sett av 30–45 minutter på ett styremøte i året – gjerne i forbindelse med budsjettet eller strategisamlingen. Gå systematisk gjennom de fem områdene over, og still tre spørsmål til hvert punkt:

  1. Hva kan gå galt her?
  2. Hva gjør vi allerede for å forebygge det?
  3. Er det noe vi bør gjøre annerledes?

Dokumenter svarene i møteprotokollen. Det trenger ikke være mer komplisert enn en punktliste under sak 6: «Internkontroll og risiko 2027».

Hvis dere avdekker noe som krever handling – for eksempel at to personer trenger tilgang til nettbanken, eller at medlemsregisteret må ryddes – skriv det inn som en konkret oppgave med ansvarlig og frist.

Internkontroll er ikke kontroll av styret

Internkontroll handler ikke om mistillit. Det handler om å vite hva som kan gå galt, og å ha enkle grep på plass før det skjer.

I mange små selskaper og foreninger holder det med en systematisk gjennomgang én gang i året, nedtegnet i styreprotokollen.

Når dere vet hvor risikoen ligger, blir det også lettere å fordele oppgaver, delegere trygt og unngå at alt havner hos daglig leder eller styrelederen. Det sparer tid, reduserer stress og gjør at styret kan fokusere på det som skal utvikles – ikke bare det som kan gå galt.

Når risikovurderingen er dokumentert i protokollen, har dere også noe å vise til hvis revisor, bank eller forsikringsselskap spør. Og hvis styret holder orden på tilganger, fullmakter og risikovurderinger i ett system, slipper noen å lete neste gang spørsmålet kommer opp.

Merk: Dette er generell informasjon, ikke juridisk rådgivning. Sjekk alltid oppdaterte krav hos Altinn eller Lovdata, og rådfør deg med regnskapsfører eller advokat ved tvil.

Les også


Innlegget er skrevet med AI-assistanse og kvalitetssikret redaksjonelt av Bordia.

Få nye innlegg rett i innboksen

Ett innlegg i uka om styrearbeid, frister og regelverk for norske selskaper, lag og foreninger. Meld deg av når som helst.

Ved å abonnere samtykker du til å motta nyhetsbrev fra Bordia på e-post.

Internkontroll og risikovurdering: hva et lite styre bør gå gjennom årlig — Bordia-bloggen