Hopp til innhold
Forskrift
Finansdepartementet

Forskrift om risikostyring og internkontroll

forskrift/2008-09-22-1080·12 paragrafer·Sist endret 1. januar 2026·Utforsk grafen
I kraft 2009-01-01Kunngjort 2008-10-07Sist endret ved forskrift/2025-12-08-2555 fra 2026-01-01
Innhold12 paragrafer

Kapittel 1. Innledende bestemmelser

Virkeområde

Forskriften gjelder for 1) Regulerte markeder 2) Verdipapirforetak 3) Forvaltningsselskaper for verdipapirfond 4) Betalingsforetak og opplysningsfullmektiger 5) E-pengeforetak 6) Forsikringsformidlingsvirksomhet 7) Eiendomsmeglingsforetak 8) Inkassoforetak 9) Regnskapsforetak 10) Gjeldsinformasjonsforetak 11) Låneformidlingsvirksomhet, unntatt aksessorisk låneformidling 12) Revisjonsforetak. 13) Norsk naturskadepool.

Denne forskriften bestemmer hvilke virksomheter som må følge reglene for risikostyring og internkontroll. Listen omfatter ulike typer finansielle foretak, meglervirksomhet, regnskapsførere og revisorer.AI

Endret 15. desember 2025 · i kraft 1. januar 2026
Endringshistorikk (4)
Noter (1)
  • EndringEndret ved forskrifter 9 des 2016 nr. 1528 (i kraft 1 jan 2017), 15 feb 2019 nr. 147 (i kraft 1 april 2019), 29 juli 2020 nr. 1602 (i kraft 1 okt 2020), 14 des 2020 nr. 2898 (i kraft 1 jan 2021), 9 feb 2022 nr. 189, 18 feb 2022 nr. 315 (i kraft 1 mars 2022), 22 juni 2022 nr. 1139 (i kraft 1 jan 2023), 16 des 2022 nr. 2270 (i kraft 1 jan 2023), 28 juni 2023 nr. 1155 (i kraft 1 juli 2023), 8 des 2025 nr. 2555 (i kraft 1 jan 2026).

referert av 1

Forholdsmessighet og virksomhet i enkeltpersonforetak

Foretakene skal tilpasse risikostyringen og internkontrollen etter arten, omfanget av og kompleksiteten i foretakets virksomhet. Der virksomheten drives i et enkeltpersonforetak, er innehaver av foretaket ansvarlig for å ivareta pliktene som påhviler styret og daglig leder etter forskriften her. Rapporteringsplikt etter § 8 annet ledd gjelder ikke for enkeltpersonforetak.

Bedrifter skal tilpasse risikostyring og internkontroll etter hva slags virksomhet de driver og hvor stor eller kompleks den er. I et enkeltpersonforetak har eieren ansvaret som normalt tilligger styret og daglig leder.AI

Noter (1)
  • EndringEndret ved forskrift 14 des 2020 nr. 2898 (i kraft 1 jan 2021).

Se ogsåForskrift om risikostyring og internkontroll § 8

Kapittel 2. Ansvar for risikostyring og internkontroll

Styret

Styret skal påse at foretaket har hensiktsmessige systemer for risikostyring og internkontroll, herunder: 1) at det er klar ansvarsdeling mellom styret og daglig ledelse fastsatt i instrukser for styret og daglig leder, 2) at foretaket har en klar organisasjonsstruktur, 3) fastsette mål og strategi for foretaket, samt overordnede retningslinjer for virksomheten. Det skal fremgå hvilken risikoprofil foretaket skal ha, samt hvilke risikorammer som gjelder der hvor dette er relevant, 4) fastsette prinsipper for risikostyring og internkontroll for foretaket som helhet og innenfor hvert enkelt virksomhetsområde, 5) påse at risikostyringen og internkontrollen blir etablert i samsvar med lover og forskrifter, vedtekter, pålegg fra Finanstilsynet og retningslinjer gitt av styret til administrasjonen, blant annet gjennom behandling av rapporter utarbeidet i henhold til § 8 og kapittel 4, 6) påse at risikostyringen og internkontrollen er gjennomført og overvåket, blant annet gjennom behandling av rapporter utarbeidet i samsvar med § 8 og kapittel 4, 7) avgjøre om foretaket skal ha internrevisjon i samsvar med § 9, 8) evaluere sitt arbeid og sin kompetanse knyttet til foretakets risikostyring og internkontroll minimum årlig.

Styret har ansvaret for at foretaket har gode systemer for risikostyring og internkontroll. Dette innebærer å fastsette mål, struktur og retningslinjer, samt sørge for at systemene følger loven og overvåkes jevnlig.AI

Noter (1)
  • EndringEndret ved forskrift 18 des 2009 nr. 1726 (i kraft 21 des 2009).

Se ogsåForskrift om risikostyring og internkontroll § 8Forskrift om risikostyring og internkontroll § 9

Daglig leder

Daglig leder skal: 1) sørge for å etablere en forsvarlig risikostyring og internkontroll på basis av en vurdering av aktuelle risikoer etter retningslinjer fastsatt av styret, 2) løpende følge opp endringer i foretakets risikoer, og påse at foretakets risikoer er forsvarlig ivaretatt i samsvar med styrets retningslinjer, 3) gi styret relevant og tidsriktig informasjon som er av betydning for foretakets risikostyring og internkontroll, herunder informasjon om nye risikoer, 4) påse at foretakets risikostyring og internkontroll er dokumentert, 5) påse at risikostyringen og internkontrollen blir gjennomført og overvåket på en forsvarlig måte.

Daglig leder har ansvaret for å innføre og følge opp risikostyring og internkontroll i foretaket. Dette skal skje etter retningslinjer fra styret og være dokumentert. Daglig leder skal også holde styret informert om relevante risikoer.AI

Utkontraktering

Foretaket har ansvar for risikostyring og internkontroll også der deler av virksomheten er utkontraktert. Det skal foreligge en skriftlig avtale som sikrer dette. Avtalen må sikre at foretaket gis rett til innsyn i og kontroll med utkontraktert virksomhet. Avtalen skal sikre at Finanstilsynet gis tilgang til opplysninger fra og tilsyn med virksomheten der Finanstilsynet finner det nødvendig. Foretaket skal sørge for at organisasjonen besitter tilstrekkelig kompetanse til å håndtere utkontrakteringsavtalen.

Et foretak er ansvarlig for risikostyring og internkontroll selv om oppgaver er utkontraktert. Dette skal sikres gjennom en skriftlig avtale som gir rett til innsyn og kontroll, samt tilgang for Finanstilsynet. Foretaket må ha nok kompetanse til å følge opp avtalen.AI

Noter (1)
  • EndringEndret ved forskrift 18 des 2009 nr. 1726 (i kraft 21 des 2009).

Kapittel 3. Risikostyring og internkontroll

Risikostyring

Foretaket skal løpende vurdere hvilke vesentlige risikoer som er knyttet til virksomheten. Ved endringer eller etablering av produkter og rutiner av vesentlig betydning skal en slik risikovurdering foreligge før virksomheten igangsettes. Med utgangspunkt i definerte mål og strategier for virksomheten skal det minst én gang årlig foretas en gjennomgang av vesentlige risikoer for alle virksomhetsområder. Det skal for alle virksomhetsområder foretas en systematisk vurdering av om foretakets risikostyring og internkontroll er tilstrekkelig for å håndtere foretakets identifiserte risikoer på en forsvarlig måte.

Foretaket må jevnlig vurdere viktige risikoer i virksomheten. Ved nye produkter eller rutiner skal en risikovurdering være klar før oppstart. Det skal gjøres en årlig gjennomgang av risikoer og en sjekk av om kontrollene er gode nok.AI

Noter (1)
  • EndringEndret ved forskrift 9 des 2016 nr. 1528 (i kraft 1 jan 2017).

referert av 2

Gjennomføring av internkontrollen

Ledere på alle vesentlige virksomhetsområder skal løpende vurdere gjennomføringen av internkontrollen. Det skal minst én gang årlig foretas en oppsummerende vurdering av om internkontrollen har vært gjennomført på en tilfredsstillende måte.

Ledere for viktige områder i virksomheten skal følge med på at internkontrollen fungerer. Det skal gjøres en oppsummerende vurdering minst én gang i året for å se om kontrollen har vært tilfredsstillende.AI

referert av 2

Dokumentasjon og rapportering

Vurderingene etter § 6 annet ledd og § 7 annet ledd skal dokumenteres. Et sammendrag med konklusjoner om risikosituasjonen og om det er behov for nye tiltak skal foreligge for det enkelte virksomhetsområdet. Daglig leder skal, minst én gang årlig, utarbeide en samlet vurdering av risikosituasjonen som skal forelegges styret til behandling. Dokumentasjonen skal oppbevares i minst tre år, og være tilgjengelig for Finanstilsynet.

Vurderinger av risiko og behov for tiltak skal dokumenteres for hvert virksomhetsområde. Daglig leder skal hvert år gi styret en samlet vurdering av risikoen. Dokumentene skal oppbevares i minst tre år og være tilgjengelige for Finanstilsynet.AI

Noter (1)
  • EndringEndret ved forskrifter 18 des 2009 nr. 1726 (i kraft 21 des 2009), 9 des 2016 nr. 1528 (i kraft 1 jan 2017).

Se ogsåForskrift om risikostyring og internkontroll § 6Forskrift om risikostyring og internkontroll § 7referert av 3

Kapittel 4. Internrevisjon eller uavhengig bekreftelse

Internrevisjon

Foretak som nevnt i § 1 første ledd nr. 1, 4 og 5 skal ha internrevisjon. Det samme gjelder foretak som nevnt i § 1 første ledd som i mer enn 12 måneder har hatt en samlet forvaltningskapital for egen og kunders regning på mer enn 10 milliarder kroner eller inngår i finanskonsern med samlet forvaltningskapital som overstiger dette. Leder av internrevisjonen skal tilsettes og avskjediges av styret, ha rett til å møte i styremøtene, samt avgi rapport om risikostyringen og internkontrollen minimum én gang pr. år. Styret skal godkjenne internrevisjonens ressurser og planer på årlig basis. Internrevisjonen skal gjennomføres i henhold til anerkjente standarder og løpende følge foretakets virksomhet.

Visse typer foretak og virksomheter med stor forvaltningskapital må ha internrevisjon. Styret ansetter lederen for dette arbeidet og godkjenner ressurser og planer hvert år. Arbeidet skal følge anerkjente standarder og følge virksomheten løpende.AI

Noter (1)
  • EndringEndret ved forskrifter 9 des 2016 nr. 1528 (i kraft 1 jan 2017), 22 juni 2022 nr. 1139 (i kraft 1 jan 2023).

Se ogsåForskrift om risikostyring og internkontroll § 1referert av 1

Uavhengig bekreftelse

I foretak hvor det ikke er etablert internrevisjon skal styret sørge for at foretakets valgte revisor avgir en årlig bekreftelse til styret om -) det er foretatt risikovurderinger i henhold til § 6 annet ledd -) det er foretatt vurderinger i henhold til § 7 annet ledd -) det foreligger dokumentasjon i samsvar med § 8 -) foretakets rutiner sikrer at den samlede vurdering av risikosituasjonen som er forelagt styret, jf. § 8 annet ledd, bygger på de risikovurderinger som er foretatt.

Hvis et foretak ikke har internrevisjon, må styret sørge for at revisor hvert år bekrefter at risikovurderinger og dokumentasjon er på plass. Revisor skal også bekrefte at styrets vurdering av risikosituasjonen bygger på de faktiske risikovurderingene.AI

Se ogsåForskrift om risikostyring og internkontroll § 6Forskrift om risikostyring og internkontroll § 7Forskrift om risikostyring og internkontroll § 8

Kapittel 5. Unntak

Unntak

Finanstilsynet kan i særlige tilfeller gjøre unntak fra bestemmelsene i denne forskrift.

Finanstilsynet har mulighet til å gi unntak fra reglene i denne forskriften i spesielle tilfeller.AI

Noter (1)
  • EndringEndret ved forskrift 18 des 2009 nr. 1726 (i kraft 21 des 2009).

Kapittel 6. Ikrafttredelse

Ikrafttredelse mv

Denne forskrift trer i kraft 1. januar 2009. Fra samme tidspunkt oppheves forskrift 20. juni 1997 nr. 1057 om klargjøring av kontrollansvar, dokumentasjon og bekreftelse av den interne kontroll. Kravene i forskriften skal være gjennomført innen 31. desember 2009.

Denne forskriften trådte i kraft 1. januar 2009. Samtidig ble en eldre forskrift fra 1997 opphevet. Kravene i forskriften skulle være gjennomført innen 31. desember 2009.AI

Vanlige spørsmål

✨ AI-generert

Forenklede forklaringer laget med AI og kontrollert automatisk — les alltid selve lovteksten.

Gjelder denne forskriften for eiendomsmeglere?

Denne forskriften bestemmer hvilke virksomheter som må følge reglene for risikostyring og internkontroll. Listen omfatter ulike typer finansielle foretak, meglervirksomhet, regnskapsførere og revisorer.

Åpne § 1
Må alle bedrifter ha likt system for risikostyring?

Bedrifter skal tilpasse risikostyring og internkontroll etter hva slags virksomhet de driver og hvor stor eller kompleks den er. I et enkeltpersonforetak har eieren ansvaret som normalt tilligger styret og daglig leder.

Åpne § 2
Hvem har ansvaret for at foretaket har systemer for risikostyring?

Styret har ansvaret for at foretaket har gode systemer for risikostyring og internkontroll. Dette innebærer å fastsette mål, struktur og retningslinjer, samt sørge for at systemene følger loven og overvåkes jevnlig.

Åpne § 3
Hvem har ansvaret for å etablere risikostyring og internkontroll?

Daglig leder har ansvaret for å innføre og følge opp risikostyring og internkontroll i foretaket. Dette skal skje etter retningslinjer fra styret og være dokumentert. Daglig leder skal også holde styret informert om relevante risikoer.

Åpne § 4
Hvem har ansvaret for risikostyring når oppgaver er utkontraktert?

Et foretak er ansvarlig for risikostyring og internkontroll selv om oppgaver er utkontraktert. Dette skal sikres gjennom en skriftlig avtale som gir rett til innsyn og kontroll, samt tilgang for Finanstilsynet. Foretaket må ha nok kompetanse til å følge opp avtalen.

Åpne § 5
Må foretaket vurdere risikoer løpende?

Foretaket må jevnlig vurdere viktige risikoer i virksomheten. Ved nye produkter eller rutiner skal en risikovurdering være klar før oppstart. Det skal gjøres en årlig gjennomgang av risikoer og en sjekk av om kontrollene er gode nok.

Åpne § 6
Hvem skal følge med på at internkontrollen fungerer?

Ledere for viktige områder i virksomheten skal følge med på at internkontrollen fungerer. Det skal gjøres en oppsummerende vurdering minst én gang i året for å se om kontrollen har vært tilfredsstillende.

Åpne § 7
Hvor lenge må dokumentasjonen oppbevares?

Vurderinger av risiko og behov for tiltak skal dokumenteres for hvert virksomhetsområde. Daglig leder skal hvert år gi styret en samlet vurdering av risikoen. Dokumentene skal oppbevares i minst tre år og være tilgjengelige for Finanstilsynet.

Åpne § 8

Endringshistorikk

Følg endringer (RSS)

Hver oppføring er en kunngjøring i Norsk Lovtidend som endret denne loven.

  1. 2025

  2. 2022

  3. 2020