{
 "canonical_id": "sf-20080922-1080",
 "canonical_url": "https://lovspor.no/forskrift/forskrift-om-risikostyring-og-internkontroll/",
 "language": "no",
 "links": {
  "parent": null
 },
 "provenance": {
  "renderer_version": 8,
  "representation_hash": "696ce174220fbe0f82dcbc09a17bc356083a2a2d67344b8f5301fec938819d8b",
  "retrieved_at": "2026-07-30T18:17:57.344275+00:00",
  "source_revision": "a2fba06569b8c38bc6677ec5fa6470367167dad0",
  "xml_hash": "84390cf39b66683b319d46b5efec1acd3a842f5b725b05e3b5f8d2f77c5db5a8"
 },
 "ref_id": "forskrift/2008-09-22-1080",
 "schema_version": "1",
 "slug": "forskrift-om-risikostyring-og-internkontroll",
 "source": {
  "dataset": "gjeldende-sentrale-forskrifter",
  "license": "NLOD 2.0",
  "license_url": "https://data.norge.no/nlod/no/2.0",
  "provider": "Lovdata",
  "statement": "Inneholder data under Norsk lisens for offentlige data (NLOD 2.0), tilgjengeliggjort av Lovdata. Informasjonen er transformert og strukturert av Lovspor og gjengis ikke i sin opprinnelige form."
 },
 "temporal": {
  "date_in_force": "2009-01-01",
  "last_change_in_force": "2026-01-01",
  "note": "Current corpus state; not an applicability-at-date determination.",
  "status": "current"
 },
 "text": "\n# Forskrift om risikostyring og internkontroll\n\n## Kapittel 1. Innledende bestemmelser\n\n### § 1. Virkeområde\n\nForskriften gjelder for\n\n1. Regulerte markeder\n2. Verdipapirforetak\n3. Forvaltningsselskaper for verdipapirfond\n4. Betalingsforetak og opplysningsfullmektiger\n5. E-pengeforetak\n6. Forsikringsformidlingsvirksomhet\n7. Eiendomsmeglingsforetak\n8. Inkassoforetak\n9. Regnskapsforetak\n10. Gjeldsinformasjonsforetak\n11. Låneformidlingsvirksomhet, unntatt aksessorisk låneformidling\n12. Revisjonsforetak.\n13. Norsk naturskadepool.\n\n> Endret ved [forskrifter 9 des 2016 nr. 1528](forskrift/2016-12-09-1528) (i kraft 1 jan 2017), [15 feb 2019 nr. 147](forskrift/2019-02-15-147) (i kraft 1 april 2019), [29 juli 2020 nr. 1602](forskrift/2020-07-29-1602) (i kraft 1 okt 2020), [14 des 2020 nr. 2898](forskrift/2020-12-14-2898) (i kraft 1 jan 2021), [9 feb 2022 nr. 189](forskrift/2022-02-09-189), [18 feb 2022 nr. 315](forskrift/2022-02-18-315) (i kraft 1 mars 2022), [22 juni 2022 nr. 1139](forskrift/2022-06-22-1139) (i kraft 1 jan 2023), [16 des 2022 nr. 2270](forskrift/2022-12-16-2270) (i kraft 1 jan 2023), [28 juni 2023 nr. 1155](forskrift/2023-06-28-1155) (i kraft 1 juli 2023), [8 des 2025 nr. 2555](forskrift/2025-12-08-2555) (i kraft 1 jan 2026).\n\n### § 2. Forholdsmessighet og virksomhet i enkeltpersonforetak\n\nForetakene skal tilpasse risikostyringen og internkontrollen etter arten, omfanget av og kompleksiteten i foretakets virksomhet.\n\nDer virksomheten drives i et enkeltpersonforetak, er innehaver av foretaket ansvarlig for å ivareta pliktene som påhviler styret og daglig leder etter forskriften her. Rapporteringsplikt etter [§ 8](forskrift/2008-09-22-1080/§8) annet ledd gjelder ikke for enkeltpersonforetak.\n\n> Endret ved forskrift [14 des 2020 nr. 2898](forskrift/2020-12-14-2898) (i kraft 1 jan 2021).\n\n## Kapittel 2. Ansvar for risikostyring og internkontroll\n\n### § 3. Styret\n\nStyret skal påse at foretaket har hensiktsmessige systemer for risikostyring og internkontroll, herunder:\n\n1. at det er klar ansvarsdeling mellom styret og daglig ledelse fastsatt i instrukser for styret og daglig leder,\n2. at foretaket har en klar organisasjonsstruktur,\n3. fastsette mål og strategi for foretaket, samt overordnede retningslinjer for virksomheten. Det skal fremgå hvilken risikoprofil foretaket skal ha, samt hvilke risikorammer som gjelder der hvor dette er relevant,\n4. fastsette prinsipper for risikostyring og internkontroll for foretaket som helhet og innenfor hvert enkelt virksomhetsområde,\n5. påse at risikostyringen og internkontrollen blir etablert i samsvar med lover og forskrifter, vedtekter, pålegg fra Finanstilsynet og retningslinjer gitt av styret til administrasjonen, blant annet gjennom behandling av rapporter utarbeidet i henhold til [§ 8](forskrift/2008-09-22-1080/§8) og [kapittel 4](forskrift/2008-09-22-1080/kap4),\n6. påse at risikostyringen og internkontrollen er gjennomført og overvåket, blant annet gjennom behandling av rapporter utarbeidet i samsvar med [§ 8](forskrift/2008-09-22-1080/§8) og [kapittel 4](forskrift/2008-09-22-1080/kap4),\n7. avgjøre om foretaket skal ha internrevisjon i samsvar med [§ 9](forskrift/2008-09-22-1080/§9),\n8. evaluere sitt arbeid og sin kompetanse knyttet til foretakets risikostyring og internkontroll minimum årlig.\n\n> Endret ved [forskrift 18 des 2009 nr. 1726](forskrift/2009-12-18-1726) (i kraft 21 des 2009).\n\n### § 4. Daglig leder\n\nDaglig leder skal:\n\n1. sørge for å etablere en forsvarlig risikostyring og internkontroll på basis av en vurdering av aktuelle risikoer etter retningslinjer fastsatt av styret,\n2. løpende følge opp endringer i foretakets risikoer, og påse at foretakets risikoer er forsvarlig ivaretatt i samsvar med styrets retningslinjer,\n3. gi styret relevant og tidsriktig informasjon som er av betydning for foretakets risikostyring og internkontroll, herunder informasjon om nye risikoer,\n4. påse at foretakets risikostyring og internkontroll er dokumentert,\n5. påse at risikostyringen og internkontrollen blir gjennomført og overvåket på en forsvarlig måte.\n\n### § 5. Utkontraktering\n\nForetaket har ansvar for risikostyring og internkontroll også der deler av virksomheten er utkontraktert. Det skal foreligge en skriftlig avtale som sikrer dette. Avtalen må sikre at foretaket gis rett til innsyn i og kontroll med utkontraktert virksomhet.\n\nAvtalen skal sikre at Finanstilsynet gis tilgang til opplysninger fra og tilsyn med virksomheten der Finanstilsynet finner det nødvendig.\n\nForetaket skal sørge for at organisasjonen besitter tilstrekkelig kompetanse til å håndtere utkontrakteringsavtalen.\n\n> Endret ved [forskrift 18 des 2009 nr. 1726](forskrift/2009-12-18-1726) (i kraft 21 des 2009).\n\n## Kapittel 3. Risikostyring og internkontroll\n\n### § 6. Risikostyring\n\nForetaket skal løpende vurdere hvilke vesentlige risikoer som er knyttet til virksomheten. Ved endringer eller etablering av produkter og rutiner av vesentlig betydning skal en slik risikovurdering foreligge før virksomheten igangsettes.\n\nMed utgangspunkt i definerte mål og strategier for virksomheten skal det minst én gang årlig foretas en gjennomgang av vesentlige risikoer for alle virksomhetsområder. Det skal for alle virksomhetsområder foretas en systematisk vurdering av om foretakets risikostyring og internkontroll er tilstrekkelig for å håndtere foretakets identifiserte risikoer på en forsvarlig måte.\n\n> Endret ved [forskrift 9 des 2016 nr. 1528](forskrift/2016-12-09-1528) (i kraft 1 jan 2017).\n\n### § 7. Gjennomføring av internkontrollen\n\nLedere på alle vesentlige virksomhetsområder skal løpende vurdere gjennomføringen av internkontrollen.\n\nDet skal minst én gang årlig foretas en oppsummerende vurdering av om internkontrollen har vært gjennomført på en tilfredsstillende måte.\n\n### § 8. Dokumentasjon og rapportering\n\nVurderingene etter [§ 6](forskrift/2008-09-22-1080/§6) annet ledd og [§ 7](forskrift/2008-09-22-1080/§7) annet ledd skal dokumenteres. Et sammendrag med konklusjoner om risikosituasjonen og om det er behov for nye tiltak skal foreligge for det enkelte virksomhetsområdet.\n\nDaglig leder skal, minst én gang årlig, utarbeide en samlet vurdering av risikosituasjonen som skal forelegges styret til behandling.\n\nDokumentasjonen skal oppbevares i minst tre år, og være tilgjengelig for Finanstilsynet.\n\n> Endret ved [forskrifter 18 des 2009 nr. 1726](forskrift/2009-12-18-1726) (i kraft 21 des 2009), [9 des 2016 nr. 1528](forskrift/2016-12-09-1528) (i kraft 1 jan 2017).\n\n## Kapittel 4. Internrevisjon eller uavhengig bekreftelse\n\n### § 9. Internrevisjon\n\nForetak som nevnt i [§ 1](forskrift/2008-09-22-1080/§1) første ledd nr. 1, 4 og 5 skal ha internrevisjon. Det samme gjelder foretak som nevnt i [§ 1](forskrift/2008-09-22-1080/§1) første ledd som i mer enn 12 måneder har hatt en samlet forvaltningskapital for egen og kunders regning på mer enn 10 milliarder kroner eller inngår i finanskonsern med samlet forvaltningskapital som overstiger dette.\n\nLeder av internrevisjonen skal tilsettes og avskjediges av styret, ha rett til å møte i styremøtene, samt avgi rapport om risikostyringen og internkontrollen minimum én gang pr. år. Styret skal godkjenne internrevisjonens ressurser og planer på årlig basis.\n\nInternrevisjonen skal gjennomføres i henhold til anerkjente standarder og løpende følge foretakets virksomhet.\n\n> Endret ved [forskrifter 9 des 2016 nr. 1528](forskrift/2016-12-09-1528) (i kraft 1 jan 2017), [22 juni 2022 nr. 1139](forskrift/2022-06-22-1139) (i kraft 1 jan 2023).\n\n### § 10. Uavhengig bekreftelse\n\nI foretak hvor det ikke er etablert internrevisjon skal styret sørge for at foretakets valgte revisor avgir en årlig bekreftelse til styret om\n\n- det er foretatt risikovurderinger i henhold til [§ 6](forskrift/2008-09-22-1080/§6) annet ledd\n- det er foretatt vurderinger i henhold til [§ 7](forskrift/2008-09-22-1080/§7) annet ledd\n- det foreligger dokumentasjon i samsvar med [§ 8](forskrift/2008-09-22-1080/§8)\n- foretakets rutiner sikrer at den samlede vurdering av risikosituasjonen som er forelagt styret, jf. [§ 8](forskrift/2008-09-22-1080/§8) annet ledd, bygger på de risikovurderinger som er foretatt.\n\n## Kapittel 5. Unntak\n\n### § 11. Unntak\n\nFinanstilsynet kan i særlige tilfeller gjøre unntak fra bestemmelsene i denne forskrift.\n\n> Endret ved [forskrift 18 des 2009 nr. 1726](forskrift/2009-12-18-1726) (i kraft 21 des 2009).\n\n## Kapittel 6. Ikrafttredelse\n\n### § 12. Ikrafttredelse mv.\n\nDenne forskrift trer i kraft 1. januar 2009. Fra samme tidspunkt oppheves [forskrift 20. juni 1997 nr. 1057](forskrift/1997-06-20-1057) om klargjøring av kontrollansvar, dokumentasjon og bekreftelse av den interne kontroll. Kravene i forskriften skal være gjennomført innen 31. desember 2009.\n",
 "title": "Forskrift om risikostyring og internkontroll",
 "type": "forskrift"
}
