
Intern kontroll
Intern kontroll i finansfunktionen: rutiner, roller och uppföljning
Enligt SKR handlar intern kontroll om hur kommunen eller regionen ser till att verksamheten fungerar som den ska – varje dag.
Vad intern kontroll betyder i finansfunktionen
Enligt SKR handlar intern kontroll om hur kommunen eller regionen ser till att verksamheten fungerar som den ska – varje dag. Det är ett gemensamt arbete som ska stärka kvaliteten, förebygga fel och oegentligheter och värna förtroendet för den offentliga verksamheten.
SKR betonar att tillräcklig intern kontroll är avgörande för att beslut blir rätt, resurser används som avsett och verksamheten fungerar. En väl utvecklad intern kontroll ger också motståndskraft mot välfärdsbrottslighet, korruption och andra oegentligheter.
Kommunallagen kap 6 anger att varje nämnd inom sitt område ska se till att den interna kontrollen är tillräcklig för att förebygga fel och oegentligheter och att verksamheten i övrigt bedrivs tillfredsställande. Samma krav gäller när skötseln av en kommunal angelägenhet har lämnats till en annan juridisk person eller enskild individ.
I finansfunktionen blir detta konkret i processer för betalningar, löner, avstämningar och rapportering. Kontrollen minskar risken för fel, fördröjningar och oegentligheter och skapar spårbarhet: vem gjorde vad, på vilken grund och med vilket underlag? Därmed knyts den dagliga finanshanteringen till kommunens eller regionens ansvar enligt kommunallagen.
Rutiner som styr vardagen – inte bara en policy
Rutiner för finansprocesser måste vara så tydliga att de går att följa i vardagen. De bör beskriva ansvar och roller, behörigheter, hur attest och godkännande går till, hur systemändringar hanteras och när en risk- och konsekvensanalys ska göras före en förändring. Rutinen bör också ange hur avvikelser hanteras och var de dokumenteras.
Ett rutindokument räcker dock inte. Det krävs kontrollmekanismer som säkerställer att rutinerna faktiskt följs. FI:s beslut om Swedbank 2023 visar vad som kan hända när sådana mekanismer saknas. Banken fick en anmärkning för bristande intern kontroll vid en ändring i ett systemkritiskt it-system och skulle betala en sanktionsavgift på 850 miljoner kronor.
Enligt FI inträffade den 28 och 29 april 2022 en större it-incident hos Swedbank i samband med att banken gjorde en ändring i ett systemkritiskt it-system. Närmare en miljon kunder fick felaktiga saldon på sina konton, där det såg ut som att pengar saknades, eftersom ett stort antal transaktioner stoppades i systemen.
FI:s undersökning visar att Swedbank gjorde ändringen utan att följa sina rutiner för sådana ändringar. Banken saknade också ändamålsenliga kontrollmekanismer som säkerställde att rutinerna följdes. Enligt rutinerna skulle exempelvis en risk- och konsekvensanalys ha gjorts, och tidpunkten för ändringen skulle särskilt ha bedömts utifrån bland annat när löneutbetalningar görs.
Susanna Grufman, vikarierande generaldirektör på FI, sade: ”Banken frångick sina egna rutiner.” Hon kopplade det till att ett mycket stort antal personer fick problem med grundläggande banktjänster. Lärdomen för finansfunktionen är att rutiner måste vara kända, tillämpas och följas upp – särskilt vid ändringar i system och processer som påverkar betalningar, saldon och löner.
Viktiga händelser i Swedbank-incidenten 2022
- 28–29 april 2022
- Större IT-incident hos Swedbank vid ändring av systemkritiskt IT-system
- Före ändringen
- Ingen risk- och konsekvensanalys följdes enligt interna rutiner
- Efter incidenten
- Närmare en miljon kunder drabbades av felaktiga saldon; många transaktioner stoppades
- FI:s beslut 2023
- Swedbank fick anmärkning och måste betala sanktionsavgift på 850 miljoner kronor
Fördelar och risker med att ha rutiner på papper men utan kontrollmekanismer
- FördelarTydlig dokumentation av vad som ska ske; kan användas vid extern granskning
- RiskerRutiner följs inte i praktiken; ingen säkerhet mot fel eller oegentligheter; hot mot förtroende
Statistik från FI:s undersökning av Swedbank-incidenten
- Antal drabbade kunder
- Närmare en miljon
- Sanktionsavgift
- 850 miljoner kronor
- Tidpunkt för incidenten
- 28–29 april 2022
Riskbaserat arbetssätt: prioritera rätt kontroller
SKR står bakom stödmaterialet Intern kontroll i praktiken. Guide 1 beskriver steg för steg hur ett riskanalysarbete kan genomföras inom intern kontroll, med stöd för att identifiera, analysera och prioritera risker. Syftet är att göra arbetet mer praktiskt och användbart och främja ett mer riskbaserat arbetssätt.
Guide 1 har en bilaga om välfärdsbrottslighet. Den beskriver hur ett välfärdsbrottslighetsperspektiv kan integreras i riskanalysen. Kommunallagen (2017:725) anger att nämnder i kommuner och regioner ska säkerställa att den interna kontrollen är tillräcklig för att förebygga fel och oegentligheter. Även välfärdsbrottslighet omfattas av begreppet fel och oegentligheter (Ds 2024:10). Bilagan ger stöd att identifiera och hantera risker kopplade till både oavsiktligt och avsiktligt felaktigt agerande.
I finansfunktionen kan riskanalysen ta avstamp i processerna. Vanliga riskområden att bedöma är transaktioner och betalningar, saldon och avstämningar, löneutbetalningar, systemkritiska ändringar och manuella moment där beroenden av enskilda personer eller Excel-underlag kan uppstå. Riskerna bör värderas efter sannolikhet och konsekvens och sedan prioriteras, så att kontrollerna hamnar där de gör störst nytta.
Swedbankärendet ovan visar varför systemkritiska ändringar och tidpunkter är riskområden. En riskbaserad finansfunktion behöver därför särskilt bevaka förändringar som kan påverka betalningsflöden, saldon och löneprocesser.
Riskbaserad kontroll: Prioritering av riskområden i finansfunktionen
- Hög risk – kräver sträng kontroll
- Systemkritiska ändringar, löneutbetalningar, saldon och avstämningar
- Medelrisk – regelbunden uppföljning
- Manuella processer, Excel-baserade underlag, dokumentation av betalningar
- Låg risk – begränsad kontroll
- Vanliga administrativa rapporter utan direkt effekt på betalningsflöde
Steg för steg: Riskanalys inom intern kontroll (enligt SKR)
- 1. Identifiera riskerI finansprocesser: betalningar, löner, saldon, systemändringar
- 2. Analysera riskerBetydelse av sannolikhet och konsekvens – använd bilaga om välfärdsbrottslighet
- 3. Prioritera riskerFokusera på högsta riskerna med störst potentiell skada
- 4. Koppla till kontrollerInför kontroller som matchar prioriterade risker
- 5. Uppföljning och förbättringTesta, dokumentera och justera kontroller baserat på resultat
Roller och ansvar från styrelse till medarbetare
SKR beskriver intern kontroll som ett gemensamt arbete. Ansvaret kan därför inte vila enbart på en controller eller på finansfunktionen. Chefer, medarbetare och förtroendevalda behöver delta utifrån sina roller.
Enligt kommunallagen ska nämnderna se till att den interna kontrollen är tillräcklig inom sina respektive områden. Det övergripande ansvaret ligger alltså hos nämnderna, medan ekonomichef, controllers, processägare och medarbetare ansvarar för sina delar.
Ekonomichef eller CFO har oftast ett övergripande ansvar för finansfunktionens kontroller och rapportering. Controllers kan ansvara för metod, riskanalys, tester och uppföljning. Processägare ansvarar för att rutiner, behörigheter och attestregler är aktuella och följs. Medarbetare ska arbeta enligt rutinerna, dokumentera avvikelser och lyfta incidenter vidare.
Rollfördelningen bör vara tydlig och känd. Den ska visa vem som gör vad, vem som godkänner, vem som följer upp och vem som rapporterar vidare. Då blir intern kontroll en del av styrningen i stället för något som sker vid sidan av verksamheten.
Uppföljning som stänger kontrolloopen
Uppföljning stänger kontrolloopen. Finsam beskriver uppföljning och intern kontroll som ett sätt att säkerställa att uppdraget fullgörs enligt fastställda mål, riktlinjer och andra styrande dokument. I finansfunktionen innebär det att kontroller inte bara införs utan också följs upp för att se om de fungerar.
Uppföljningen kan omfatta tester av nyckelkontroller, granskning av avvikelser, incidentrapportering och uppföljning av åtgärder. Om en kontroll inte fungerar måste orsaken analyseras: är rutinen otydlig, är behörigheten fel, är systemstödet otillräckligt eller är bemanningen för tunn? Åtgärderna bör dokumenteras och ansvar och tidpunkt tydliggöras.
Swedbankärendet ovan visar att rutiner på papper inte räcker; uppföljningen måste säkerställa att de faktiskt följs. För finansfunktionen innebär det att uppföljningen bör riktas mot både utförandet och kontrollmiljön: görs kontrollerna, dokumenteras de och leder avvikelser till förändring?
Rapporteringen bör anpassas till mottagaren. Operativ uppföljning kan stanna i finansfunktionen, medan sammanfattande rapporter om väsentliga risker, incidenter och åtgärder går till ekonomichef, ledning och i förekommande fall nämnd eller styrelse. Därmed kopplas den dagliga kontrollen till det ansvar som kommunallagen lägger på nämnderna.
Från administrativ börda till motståndskraft
SKR konstaterar att intern kontroll ibland kan uppfattas som administrativt betungande eller hamna i skymundan när verksamheten har många andra krav. Samtidigt hanterar kommuner och regioner stora värden, fattar beslut som påverkar människors liv och måste följa lagar och regler. En god intern kontroll ska säkerställa att skattemedel används korrekt, effektivt och med kvalitet.
Nyckeln för finansfunktionen är att göra kontrollen proportionerlig och riskbaserad. Det betyder att prioritera kontroller som möter de största riskerna, integrera dem i befintliga processer och undvika dubbelarbete. Rutiner, attest och uppföljning bör byggas in i arbetsflöden och system där det är möjligt, så att kontrollen blir en naturlig del av arbetet i stället för ett separat projekt.
Intern kontroll i finansfunktionen skyddar betalningar, löner, saldon och rapportering – och upprätthåller förtroendet för den offentliga verksamheten.
I praktiken kan finansfunktionen gå vidare med stöd av SKR:s guider: utgå från riskanalysen, koppla risker till kontroller, tydliggör roller och följ upp. När kontrollen blir en integrerad del av styrningen kan den gå från administrativ börda till motståndskraft.
Källor
- skr.se/styrningochledningikommunerochregioner/internkontrol…
- fi.se/sv/publicerat/nyheter/2023/20232/swedbank-far-en-anm…
- fi.se/contentassets/ee073579509c45968ddfe16bd6a7d156/fffs9…
- fi.se/contentassets/664991624ecd4527bae7282e6836c432/fs050…
- hallbarkommunikation.se/images/Bilaga 11 - Intern styrning och kontroll Rikt…
- simpt.se/media/qanbl4t3/bank-6-kap-ptl.pdf
- finsam.se/kunskapsstod/uppfoljning-och-utvardering/uppfoljning…
- diva-portal.org/smash/get/diva2:1531996/FULLTEXT04