Intern kontroll
Kontrollmoment i betalningsprocessen: checklista
I en hållbarhetsredovisning för 2024, distribuerad via Cision, beskrivs intern kontroll som viktig för att säkra bolagets tillgångar och ska följa vad som krävs inom bolagets affärsprocesser.
Varför kontrollmoment i betalningsprocessen?
I en hållbarhetsredovisning för 2024, distribuerad via Cision, beskrivs intern kontroll som viktig för att säkra bolagets tillgångar och ska följa vad som krävs inom bolagets affärsprocesser. Betalningsprocessen är en sådan process: där lämnar pengarna bolaget, och en felaktig utbetalning är betydligt svårare att få tillbaka än att stoppa innan den lämnat kontot. Kontrollmomenten bör därför ligga i flödet – behörighet, underlag, godkännande, avstämning – inte bara i en efterhandsgranskning.
Ett kontrollmoment är en fast punkt som upprepas varje gång processen körs: vem får initiera en betalning, vilket underlag krävs, vem godkänner, hur mottagaren verifieras och när avstämningen görs. Fasta punkter kan dokumenteras och följas upp. Bokföringslagstiftningen ger samma spårbarhet via kraven på verifikationer, systemdokumentation och behandlingshistorik; enligt Bokföringsnämndens vägledning gäller de alla fysiska och juridiska personer som är bokföringsskyldiga.
Ansvar och inloggning: börja med admin-kontot
Börja med en förteckning över konton och personer som kan hantera betalningar, kunddata eller butiksinställningar. De kontona avgör risken i hela kedjan: ett kapat admin-konto kan både initiera en utbetalning och ändra mottagaruppgifter. Abicart beskriver att tvåstegsverifiering (2FA) ger admin-kontot extra skydd om lösenordet röjs – normalt loggar man in med användarnamn och lösenord, och med 2FA aktiverat anger man dessutom en engångskod.
På sin webbplats uppmärksammar FI cybersäkerhetshot från avancerad AI och nya nationella rekommendationer, och konstaterar samtidigt att myndigheten ser en ökning av personer som kontaktar dem om misstänkta mejl, sms och telefonsamtal där någon utger sig för att vara från FI. Angreppen kommer alltså via kanaler företaget använder dagligen. Kravet på 2FA bör därför omfatta alla konton som kan flytta pengar eller ändra betalningsuppgifter – bank, affärssystem och e-handelsplattform.
Dela upp ansvaret så att den som lägger upp en betalning inte ensam kan godkänna den, och begränsa antalet personer med fulla admin-rättigheter. Dokumentera i en behörighetsmatris vem som har vilken rätt, och uppdatera den när någon slutar eller byter roll.
Fördelar och risker med centraliserad vs. decentraliserad betalningskontroll
- Fördelar med centraliserad kontrollBättre spårbarhet, lägre risk för felaktiga betalningar, enklare efterhandsgranskning, bättre anpassning till bokföringslagstiftning.
- Risker med centraliserad kontrollTidsfördröjning i betalningsprocessen, risk för bottleneck vid hög volym, beroende av få personer.
- Fördelar med decentraliserad kontrollSnabbare genomförande, mer flexibilitet i lokala enheter, lättare att anpassa till regionalt behov.
- Risker med decentraliserad kontrollHögre risk för inkonsistenser, svårare att säkerställa standardisering, större utmaningar i intern granskning.
Underlag och verifikationer före betalning
Enligt Skatteverket ska en faktura (verifikation) bland annat innehålla datum, när den sammanställts, och uppgift om kund, det vill säga till vem fakturan är ställd. Bokföringen ska normalt grunda sig på en skriftlig handling – ett underlag.
Bokföringsnämndens vägledning för bokföring innehåller regler om löpande bokföring, tidpunkten för bokföring, verifikationer, gemensam verifikation, arkivering av räkenskapsinformation samt systemdokumentation och behandlingshistorik. Reglerna gäller alla bokföringsskyldiga. För betalningsprocessen innebär det att du vid en granskning ska kunna visa hur en betalning uppkommit, vem som attesterat och vilka uppgifter systemet byggde på.
Checklista före betalning: underlaget finns i original och är skriftligt; mottagare och organisationsnummer stämmer med avtalet; belopp, moms och valuta stämmer med fakturan; förfallodatum och betalningsvillkor är rimliga; attest finns av behörig person; betalningen avser en beställd och mottagen vara eller tjänst. Vid gemensam verifikation – när flera affärshändelser samlas i samma verifikation – är det extra viktigt att kunna visa vilka händelser verifikationen omfattar.
Viktiga regelverk och myndigheters krav i svensk betalningskontroll
- Skatteverket – Bokföringskrav
- Minst 7 år arkivering, skriftliga verifikationer, korrekt fakturainformation.
- Bokföringsnämnden – Vägledning
- Krav på verifikationer, systemdokumentation, behandlingshistorik, gemensam verifikation.
- FI – Finansinspektionen
- Riskbedömning av penningtvätt, varningslistor, kapital- och likviditetskrav för finansiella företag.
- FI-forum – Nationell riskbedömning
- Identifierar riskfyllda branscher, länder och betalningsmönster.
Mottagare, belopp och datum – kontrollera innan pengarna lämnar
Själva betalningsmomentet ska vara ett eget kontrollmoment: jämför betalningsunderlaget mot mottagarens registrerade kontouppgifter, mot belopp och valuta samt mot datum och förfallodag innan betalningen släpps. Ändrade kontouppgifter ska verifieras i en oberoende kanal – ring en känd kontaktperson hos det mottagande företaget, inte ett nummer som anges i mejlet där ändringen begärs.
På sin webbplats uppmanar FI till att se upp för falska mejl och sms, och uppger att de ser en ökning av personer som kontaktar dem om misstänkta mejl, sms och telefonsamtal där någon utger sig för att vara från FI. Samma mönster – en avsändare som utger sig för att vara någon annan och vill få fram en betalning eller känsliga uppgifter – ska vara en stoppsignal i betalningsprocessen, oavsett om avsändaren ser ut som kund, leverantör eller myndighet.
Stoppa och utred vid avvikelser: belopp som inte matchar avtal eller faktura, nytt kontonummer, brådskande begäran om omsändning, krav på sekretess kring betalningen eller datum som avviker från avtalad förfallodag. Bestäm i förväg vem som får godkänna en avvikelse – det bör inte vara samma person som upptäckte den och vill få den genomförd.
Avstämning mot löpande bokföring
Bokföringsnämndens vägledning omfattar regler om löpande bokföring och tidpunkten för bokföring, vilket gör avstämningen till ett kontrollmoment i sig: när betalningarna bokförs löpande går de att jämföra mot verifikationerna medan underlaget fortfarande är färskt.
Enligt Skatteverket innebär bokföringsskyldigheten att löpande bokföra alla affärshändelser så att de kan presenteras i registreringsordning (grundbok) och i systematisk ordning (huvudbok), att se till att det finns verifikationer för alla bokföringsposter, att arkivera räkenskapsinformationen i ordnat skick och på betryggande sätt inom landet i minst 7 år samt att upprätta årsbokslut eller årsredovisning. Praktiskt innebär det att bankens kontoutdrag stäms av mot utbetalningarna post för post, och att varje utbetalning har en motsvarande verifikation.
Behandlingshistoriken, som enligt BFN:s vägledning ingår i regelverket vid sidan av systemdokumentationen, visar hur en post uppstått eller ändrats i systemet. Använd den när avstämningen visar en differens: då går det att avgöra om felet ligger i betalningen, i registreringen eller i systemets behandling.
Skydd mot phishing, bedrägerier och penningtvätt
FI:s FI-forum informerar om risker som identifierats i den senaste nationella riskbedömningen av penningtvätt och finansiering av terrorism, och om FI:s prioriterade risker i penningtvättstillsynen under året. Använd den typen av riskbedömning som underlag för din egen motpartsbedömning: vilka branscher, länder och betalningsmönster som bedöms vara riskfyllda.
Konkreta kontroller: sök motparten i FI:s varningslista och i Företagsregistret innan ett nytt betalningsupplägg godkänns, och kontrollera att den som uppger sig vara ett reglerat företag verkligen finns där. FI publicerar också föreskrifter (FFFS), den regelsamling du kan behöva förhålla dig till beroende på verksamhet.
Riskbedöm motparten utifrån etableringsland, ägarstruktur, betalningsmönster och avvikelser mot tidigare transaktioner, och dokumentera bedömningen. Vid hög risk: begär in mer underlag om affärsförhållandet innan betalningen utförs, och bestäm i förväg vem som får fatta beslut om att avstå från affären.
Likvida medel före utbetalning
Innan en utbetalning godkänns ska kontrollen svara på om pengarna finns och om de behövs någon annanstans under samma period. Gör en förfalloplan för de närmaste veckorna, jämför den mot saldo på betalkontot plus kreditutrymme, och räkna in kända in- och utflöden som lön, moms, arbetsgivaravgifter och avtalade dragningar.
I FI:s material om finansiell stabilitet beskrivs att tillsynen kan säkerställa att finansiella företag har tillräckligt med kapital och håller tillräckligt med likvida tillgångar givet sin verksamhet. FI har avslutat en undersökning av hur Infinipi AB följt reglerna om kapitalkrav för betalningsinstitut, och ska genomföra en fördjupad analys av hur mindre banker utformar sina interna likviditetsstresstester. Är bolaget ett betalningsinstitut eller annat finansiellt företag är kapital- och likviditetskrav därför en del av betalningskontrollen, inte en separat finansieringsfråga. För övriga bolag är kontrollen enklare men principiellt densamma: finns likvida medel för de betalningar som ligger framför oss?
Arkivering, incidenter och uppföljning
Enligt Skatteverket ska räkenskapsinformationen arkiveras i ordnat skick och på betryggande sätt inom landet i minst 7 år, och uppgifter på datamedia kan vara räkenskapsinformation. Arkiveringen omfattar därför även betalningsunderlag, kontoutdrag och systemgenererade filer, inte bara pappersfakturor. Notera också att du själv ansvarar för att bokföringen blir riktig, även om du anlitar någon annan för att sköta den.
BFN:s vägledning behandlar arkivering tillsammans med systemdokumentation och behandlingshistorik. Systemdokumentationen ska beskriva hur betalningar initieras, godkänns och registreras – utan den går det inte att visa hur en post tagits fram, vilket gör kontrollen svår att granska i efterhand.
Hantera avvikelser i kontrollerna som incidenter: logga vad som hände, vem som upptäckte det, vilken åtgärd som vidtogs och vad den kostade, och följ upp att åtgärden fungerar. Intern kontroll ska enligt redovisningen som distribuerats via Cision ske enligt vad som krävs inom bolagets affärsprocesser – i praktiken innebär det att checklistan revideras när processen, systemen eller personalen ändras.
Checklista: kontrollmoment att bocka av löpande
Behörighet: förteckna alla konton som kan hantera betalningar, kunddata eller butiksinställningar och aktivera tvåstegsverifiering (2FA) på dem. Upprätta en behörighetsmatris över vem som får initiera, attestera och godkänna – ingen ska kunna göra allt själv.
Underlag: skriftlig verifikation i original med uppgift om datum för sammanställning och om kund eller mottagare, och som avser en beställd och mottagen vara eller tjänst.
Betalningskontroll: jämför mottagarens kontouppgifter mot avtalet, belopp och valuta mot fakturan samt förfallodatum mot avtalade betalningsvillkor.
Stoppregler: nytt kontonummer, avvikande belopp, brådska eller krav på sekretess kring betalningen – verifiera i en oberoende kanal och utred innan betalningen släpps.
Motpartskontroll: sök motparten i FI:s varningslista och Företagsregistret vid nya upplägg, och dokumentera riskbedömningen enligt den nationella riskbedömningen av penningtvätt och finansiering av terrorism.
Likviditet: stäm av förfalloplanen mot saldo och kreditutrymme innan betalningarna godkänns; för finansiella företag tillkommer kapital- och likviditetskrav.
Avstämning: stäm löpande av kontoutdrag mot verifikationer i grundbok och huvudbok, och använd behandlingshistoriken när en differens uppstår.
Arkivering: räkenskapsinformation i ordnat skick och på betryggande sätt inom landet i minst 7 år, inklusive uppgifter på datamedia, systemdokumentation och behandlingshistorik.
Uppföljning: logga avvikelser som incidenter, åtgärda dem och revidera checklistan när processen, systemen eller personalen förändras.
Checklista: kontrollmoment att bocka av löpande
- BehörighetFörteckna alla konton som kan hantera betalningar, kunddata eller butiksinställningar och aktivera tvåstegsverifiering (2FA) på dem. Upprätta en behörighetsmatris över vem som får initiera, attestera och godkänna – ingen ska kunna göra allt själv.
- UnderlagSkriftlig verifikation i original med uppgift om datum för sammanställning och om kund eller mottagare, och som avser en beställd och mottagen vara eller tjänst.
- BetalningskontrollJämför mottagarens kontouppgifter mot avtalet, belopp och valuta mot fakturan samt förfallodatum mot avtalade betalningsvillkor.
- StoppreglerNytt kontonummer, avvikande belopp, brådska eller krav på sekretess kring betalningen – verifiera i en oberoende kanal och utred innan betalningen släpps.
- MotpartskontrollSök motparten i FI:s varningslista och Företagsregistret vid nya upplägg, och dokumentera riskbedömningen enligt den nationella riskbedömningen av penningtvätt och finansiering av terrorism.
- LikviditetStäm av förfalloplanen mot saldo och kreditutrymme innan betalningarna godkänns; för finansiella företag tillkommer kapital- och likviditetskrav.
- AvstämningStäm löpande av kontoutdrag mot verifikationer i grundbok och huvudbok, och använd behandlingshistoriken när en differens uppstår.
- ArkiveringRäkenskapsinformation i ordnat skick och på betryggande sätt inom landet i minst 7 år, inklusive uppgifter på datamedia, systemdokumentation och behandlingshistorik.
- UppföljningLogga avvikelser som incidenter, åtgärda dem och revidera checklistan när processen, systemen eller personalen förändras.
Processsteg i betalningskontrollen – från initiativ till arkivering
- 1. Behörighet & 2FA — Kontrollera rättigheter och aktivera tvåstegsverifiering för alla kritiska konton.
- 2. Underlag och verifikation — Säkerställ att det finns skriftligt underlag (t.ex. faktura) med korrekt information.
- 3. Betalningskontroll — Verifiera mottagare, belopp, valuta och datum mot avtal och faktura.
- 4. Stoppregler & avvikelsehantering — Stoppa vid avvikelser och utred via oberoende kanal.
- 5. Motpartskontroll — Sök i FI:s varningslista och Företagsregistret.
- 6. Likviditetskontroll — Stäm av förfalloplan mot saldo och kreditutrymme.
- 7. Avstämning — Jämför kontoutdrag med bokföring i grundbok och huvudbok.
- 8. Arkivering — Lagra all räkenskapsinformation i ordnat skick minst 7 år.
- 9. Uppföljning — Logga incidenter och revidera checklista vid ändringar.

