Intern kontroll

Så gör du en riskanalys för finansfunktionen

En riskanalys identifierar och värderar risker knutna till ett analysobjekt – en organisation, en verksamhet, en process, ett projekt eller ett it-system.

Syfte och avgränsning: vad ska riskanalysen skydda?

En riskanalys identifierar och värderar risker knutna till ett analysobjekt – en organisation, en verksamhet, en process, ett projekt eller ett it-system. Syftet är att hitta förhållanden där organisationen riskerar att inte uppnå sina mål, ta fram underlag för val av säkerhetsåtgärder och skapa medvetenhet om riskerna (MSB:s vägledning för riskanalys).

För finansfunktionen är ett centralt mål att bokföringsskyldigheten fullgörs i överensstämmelse med god redovisningssed. Bokföringsnämnden utvecklar god redovisningssed i Sverige genom allmänna råd (BFNAR) om hur bokföringslagen och årsredovisningslagen ska tillämpas (FAR). Avgränsa därför analysen till de processer och system som kan hindra att målen nås.

Avgränsningen styr arbetet. MSB:s modell fungerar för analysobjekt med olika omfattning, men förutsättningarna skiljer sig åt beroende på syfte och omfattning – vilka underlag som bör ingå, vilka kompetenser deltagarna behöver och hur resultatet används. Bestäm därför om analysen gäller hela finansfunktionen, en delprocess som leverantörsbetalningar eller ett system som ekonomisystemet.

Upphandlingsmyndigheten sammanfattar kärnan i tre frågor: Vad kan hända? Vad blir konsekvenserna om det inträffar? Hur sannolikt är det att det inträffar? Använd dem för att hålla avgränsningen konkret och målrelaterad.

Förberedelser: mandat, deltagare och underlag

Planeringen ska utgå från organisationens riskanalysmodell. MSB:s vägledning beskriver hur den som leder en riskanalys planerar, genomför och omhändertar resultatet. Modellen kan användas för alla typer av riskanalyser, inte bara informationssäkerhet, och för analysobjekt med olika omfattning (MSB).

Säkerställ att riskhanteringen har ansvar och roller, omfattning och kriterier för riskbedömning. MSB hänvisar till vägledningen Utforma Riskhantering för hur organisationens riskhantering kan utformas, inklusive just ansvar, roller, omfattning och kriterier (MSB). Saknas dessa förutsättningar blir prioriteringar och beslut svåra att följa upp.

Involvera medarbetare med rätt sakkunskap och från olika verksamheter – det ökar möjligheten att få ut mer av riskanalysen, enligt Upphandlingsmyndigheten. För finansfunktionen innebär det typiskt deltagare från ekonomi, inköp, IT och verksamheten, eftersom riskerna ofta uppstår i gränssnitten mellan dessa.

Samla underlag om processer, kontroller och system. Vilka underlag som bör ingå beror på syfte och omfattning enligt MSB. Vanliga underlag är processkartor, kontrollbeskrivningar, systemdokumentation och avtalsöversikt. Gå igenom bokföringens delar enligt BFN:s vägledning för bokföring (BFN).

Bestäm redan nu hur resultatet ska dokumenteras, utifrån organisationens riskanalysmodell.

Identifiera risker i finansfunktionens processer och redovisning

Identifieringen bör täcka både händelser som kan inträffa och de mål de hotar. Använd frågorna från avgränsningen som struktur. I finansfunktionen handlar det om risker i bokföring, betalningar, rapportering, system och leverantörsrelationer.

Utgå från bokföringens krav. BFN:s vägledning för bokföring omfattar regler om löpande bokföring, tidpunkten för bokföring, verifikationer, gemensam verifikation, arkivering av räkenskapsinformation samt systemdokumentation och behandlingshistorik (BFN). Sök efter risker som att verifikationer saknas eller är ofullständiga, att arkiveringen inte sker enligt reglerna eller att systemdokumentation och behandlingshistorik inte kan visa hur bokföringen har upprättats.

Ta med redovisningsstandarden som riskkälla. Enligt FAR är K3 huvudregelverket för företag som upprättar årsredovisning och koncernredovisning, medan mindre företag kan tillämpa K2 om villkoren i kapitel 1 i K2 är uppfyllda. Värderingsreglerna är samma för alla som tillämpar K3, men mindre företag som tillämpar K3 behöver inte lämna vissa upplysningar som enligt årsredovisningslagen endast krävs av större företag (FAR). Risker: att fel regelverk tillämpas, att värderingen blir fel eller att upplysningar utelämnas. FAR ger också en översikt över vad som gäller för företag som följer IFRS.

I leverantörsrelationer och inköp pekar Upphandlingsmyndigheten ut flera risktyper: risk att upphandlingen misslyckas, finansiella risker, risker på marknaden och samhällsrisker. Lägg till risker som rör betalningar: obehöriga betalningar, dubbelbetalningar, felaktiga leverantörsuppgifter och brister i attest- och behörighetskontroller. Det är exempel på händelser som kan leda till fel i redovisning och rapportering.

Fånga sekundära risker. Upphandlingsmyndigheten lyfter att en risk i vissa fall kan leda till en annan – så kallade sekundära risker. Ett systemavbrott kan till exempel försena betalningar, vilket i sin tur kan leda till leveransstopp och skadeståndskrav. Ta med både väsentliga risker och de sekundära risker som kan följa av dem.

Statistik från svensk regelverk och riktlinjer

Regelverk för stora företag
K3 enligt FAR
Regelverk för mindre företag
K2 om villkoren i kapitel 1 är uppfyllda
Informationssäkerhet – MSB-modell
Används för alla risktyper, inkl. finansfunktion

Värdera sannolikhet och konsekvens i riskmatris

Värderingen görs i två steg: ranka sannolikheten för att risken inträffar och hur stora konsekvenserna skulle bli. Sannolikhet och konsekvens rankas på en skala och vägs sedan samman så att risken kan placeras i en riskmatris (Upphandlingsmyndigheten).

Riskmatrisen är ett vanligt och effektivt sätt att visualisera och skapa överblick över riskerna (Upphandlingsmyndigheten). Placeringen i matrisen blir underlag för prioritering: risker med hög sannolikhet och stor konsekvens hamnar högst.

Beskriv riskerna tydligt och ta bara med de risker som är väsentliga för den aktuella upphandlingen och där konsekvensen av den eventuella inträffade händelsen är stor (Upphandlingsmyndigheten). Samma princip gäller finansfunktionens riskanalys: en lång lista utan väsentlighetsbedömning blir svår att prioritera.

Använd organisationens riskmodell för skalor och gränser. MSB:s vägledning förutsätter att organisationen har tagit fram en riskanalysmodell och att kriterier för riskbedömning finns i riskhanteringen (MSB). Saknas sådana kriterier bör de tas fram innan riskerna placeras i matrisen.

Prioritering av risker i finansfunktionen

  1. Hög sannolikhet + hög konsekvensFelaktig bokföring i ekonomisystemet (ex. utan verifikation)
  2. Mellan sannolikhet + hög konsekvensSystemavbrott som stör betalningsflöde
  3. Låg sannolikhet + hög konsekvensUtökad skadeståndskrav efter leveransstopp
  4. Hög sannolikhet + låg konsekvensDubbelbetalning utan korrigering

Välj åtgärder och ansvar

Åtgärderna ska förebygga, minska eller helt ta bort risken. Upphandlingsmyndigheten beskriver att riskanalysen ska leda till medvetna val och till förebyggande planer och åtgärder för att minska eller helt ta bort risken.

Planera också för det som händer om en händelse inträffar trots de förebyggande åtgärderna – det vill säga beredskapsplaner. Upphandlingsmyndigheten lyfter dessutom möjligheten att överföra en risk till en annan aktör, exempelvis genom avtal med en leverantör eller ett försäkringsbolag, eller att acceptera en identifierad risk.

Sätt ansvar och tidplan för varje åtgärd. MSB:s riskhanteringsvägledning omfattar ansvar och roller, och åtgärderna bör kopplas till den roll som äger risken (MSB). I finansfunktionen är det naturligt att åtgärder för bokföring och redovisning ägs av redovisningsansvarig, medan system- och behörighetsfrågor ägs tillsammans med IT.

Exempel på åtgärder: införa eller skärpa behörighetsstyrning och attestregler i ekonomisystemet, införa dubbel attest för betalningar, regelbundna avstämningar av leverantörsregister och bankkonton, rutiner för säkerhetskopiering och återläsning samt avtalsvillkor som reglerar ansvar vid leverantörsavbrott. Välj åtgärd utifrån riskens karaktär och dokumentera ansvarig och datum.

Hantera också de sekundära risker som identifierats i åtgärdsplanen. Åtgärder kan ibland behöva riktas mot följdriskerna, inte bara mot den ursprungliga händelsen.

Dokumentera resultatet i riskregister och handlingsplan

Samla risker, bedömningar, åtgärder och ansvar i ett riskregister eller en handlingsplan. MSB tillhandahåller ett riskverktyg i Excel för att dokumentera riskanalysen. Verktyget kan och behöver anpassas till organisationens riskanalysmodell (MSB).

Ett riskregister bör minst innehålla en tydlig riskbeskrivning, sannolikhet, konsekvens, sammanvägd risknivå, vald åtgärd, ansvarig och tidplan. Upphandlingsmyndigheten betonar att riskerna ska beskrivas tydligt och att endast väsentliga risker tas med i den aktuella upphandlingen, vilket gör registret användbart för prioritering.

Koppla resultatet till en handlingsplan för när och hur riskerna hanteras (Upphandlingsmyndigheten).

Informationssäkerhetsrisker i finansfunktionen bör hanteras som övriga risker. MSB påpekar att risker för information är en del av organisationens riskhantering och att informationssäkerhetsrisker bör analyseras och hanteras som övriga risker i organisationen. De hör alltså hemma i samma register och rapportering, inte i ett separat spår.

Rapportera vidare enligt organisationens riskmodell. MSB:s vägledning beskriver hur resultatet av riskanalysen omhändertas och hur riskhanteringen kan utformas med ansvar och roller (MSB). Följ den struktur som finns för att lyfta risker till rätt beslutsnivå och få beslut om åtgärder och resurser.

Följ upp och håll riskanalysen levande

Upphandlingsmyndigheten betonar att uppföljning av risker är central och att effekten blir störst om ni arbetar kontinuerligt med riskhantering i inköpsprocessen och tar fram handlingsplaner för när och hur riskerna hanteras.

Bestäm en fast rytm för uppföljningen och koppla den till den löpande ekonomiprocessen. Exempel: följ upp risker i samband med månadsavstämningar, kvartalsvisa genomgångar och inför årsbokslut. Kontrollera att åtgärderna är genomförda och att risknivån har förändrats.

Uppdatera analysen när förutsättningarna ändras. BFN:s vägledningar finns i olika versioner beroende på räkenskapsår – till exempel för räkenskapsår som inletts mellan den 1 juli 2024 och den 31 december 2025 respektive efter den 31 december 2025 (BFN). Ändrade regelverk, nya eller uppdaterade system och förändrade leverantörsrelationer är skäl att göra om identifiering och värdering.

Använd organisationens riskmodell för att hålla arbetet levande. MSB:s vägledning beskriver hur riskhanteringen kan utformas med ansvar, roller och kriterier för riskbedömning (MSB).

Om en risk inte har följts upp och åtgärden inte har genomförts, för den tillbaka till handlingsplanen med nytt datum och ansvarig.

Mer från Intern kontroll

Intern kontroll

Kontrollmoment i betalningsprocessen: checklista

I en hållbarhetsredovisning för 2024, distribuerad via Cision, beskrivs intern kontroll som viktig för att säkra bolagets tillgångar och ska följa vad som krävs inom bolagets affärsprocesser.