Plikten, og hvor den står

Hva gjelder for deg?

De fleste av oss svarer ja uten å tenke over det, og mener det. Vi gjør jobben godt. Men forsvarlig drift er ikke bare hva du gjør når du er på plass. Det er også hva som skjer den dagen du ikke er det.

Nesten alle norske virksomheter har en internkontrollplikt. Den gjelder fra dagen du starter, ikke fra det første tilsynet. Under står hjemlene, sitert. Les dem og avgjør selv.

Kort svar
Yter du helsehjelp: ja, og plikten er skriftlig
Har du ansatte: ja, uansett bransje
Behandler du personopplysninger: ja, og du skal kunne vise det
Er du advokat, regnskapsfører eller revisor: ja, med eget tilsyn
Er du kommune: ja, og med én plikt til de andre ikke har

Det er tre hull mange av oss ikke har tettet

Ikke fordi vi er slurvete. Fordi ingen har sagt det, fordi det ikke haster før det haster, og fordi det er den slags arbeid som aldri legger seg øverst i bunken av seg selv.

Ingen vet hvem som overtar

Blir du syk over natta, hvem ringer kundene dine, hvem svarer på det som haster, og hvem har tilgang til systemene? De færreste av oss har en stedfortrederavtale noen har signert. Vi har en formening om hvem det ville blitt — og en formening er ikke en avtale, den dagen det gjelder.

Stedfortreder Signert
Ida Nordbø
Psykologspesialist · Nordbø Psykologpraksis AS
Kontakte pasienter med kommende avtaler
Varsle fastleger og samarbeidspartnere
Vurdere viderehenvisning ved akutte behov
Sikre journaldata og backup
Tilgangen er stengt til du aktiverer krisemodus, og åpnes da for et tidsrom du setter selv. Alt som gjøres, loggføres.
Meld avvik Kvalitro
En e-post med et notat gikk til feil mottaker. Oppdaget det etter ti minutter.
Dette kan være et brudd på personopplysningssikkerheten. Her er et forslag til vurdering:
Kategori Informasjonssikkerhet
Alvorlighet Middels
Meldeplikt Må vurderes ut fra opplysningene og risikoen
To ting avgjør om meldeplikten faktisk utløses: hvilke opplysninger notatet inneholdt, og om mottakeren har bekreftet sletting.
Vurderingen er lagt inn i skjemaet. Se over før du registrerer.

Avvik ordnes, men føres ikke

Noe går galt, du fikser det samme dag, og så er det over. Det er god håndverksmessig praksis og helt utilstrekkelig som dokumentasjon: et avvik som ble ordnet, men aldri ført, er dokumentert som at det aldri skjedde. Det er nettopp den lukkede saken som viser at systemet ditt virker.

Risikoen er tenkt, ikke skrevet

Du vet godt hva som kan gå galt hos deg. Men vurderingen finnes i hodet ditt, ikke på papir, og den er ikke datert. Kravet om at sikkerheten skal stå i forhold til risikoen forutsetter at risikoen faktisk er vurdert — og en vurdering ingen har skrevet, kan ikke stå i forhold til noe.

Risiko 2 ikke godkjent
Lav
Middels
Høy
Høy
1
2
Middels
1
3
1
Lav
2
1
Loddrett: sannsynlighetVannrett: konsekvens

Kjenner du deg igjen i ett av dem, driver du sannsynligvis godt og dokumenterer dårlig. Det er to forskjellige ting, og det er bare den ene av dem noen kan be deg vise fram.

Tre spørsmål som avgjør det raskere enn regelverket

Ingen poengsum. Svar ærlig, alene, uten å pynte på noe, så er konklusjonen selvsagt.

1

Kan du legge fram en skriftlig risikovurdering i dag, uten å lage den først?

Kan du ikke det, mangler du det punktet flest tilsyn begynner med — og det ene som ikke kan skrives i etterkant med troverdighet, fordi det skal vise hva du har tenkt før noe skjedde.

2

Vet du hvem som overtar hvis du blir borte i tre uker?

Ikke som en tanke — som en avtale noen har signert, med tilgangene ordnet. Det er den mest sannsynlige hendelsen i en liten virksomhet, og den som sjeldnest er forberedt.

3

Har du et sted der avvik føres, og et sted som viser at de er lukket?

Et avvik som ble ordnet, men ikke ført, er dokumentert som at det aldri skjedde. Det hjelper deg ikke — det er nettopp den lukkede saken som viser at systemet virker.

Gjelder alle som behandler personopplysninger

Plikten er å kunne vise det, ikke bare å gjøre det

Å gjøre det riktig er halve plikten. Den andre halvdelen er å kunne vise det.

Personvernforordningen legger to plikter på deg, ikke én. Du skal overholde reglene, og du skal kunne påvise at du gjør det. Det er den andre halvdelen som skiller et kvalitetssystem fra god praksis.

En rutine du følger, men aldri har skrevet ned, finnes ikke i et tilsyn. Ikke fordi noen tviler på deg, men fordi det ikke er noe å legge fram. Det samme gjelder risikovurderingen: kravet om at sikkerhetstiltakene skal stå i forhold til risikoen, forutsetter at risikoen er vurdert — og en vurdering ingen har skrevet, kan ikke stå i forhold til noe.

Behandler du opplysninger på vegne av andre — er du databehandler — skal du i tillegg kunne dokumentere det overfor kunden din, som har rett til å kontrollere deg.

Her står det
Personvernforordningen art. 5 nr. 2 — ansvar for å overholde, og for å kunne påvise det
Art. 24 — egnede tekniske og organisatoriske tiltak, som skal kunne vises
Art. 32 — sikkerhetstiltak som står i forhold til risikoen
Art. 28 — dokumentasjonsplikten når du er databehandler for andre
Personopplysningsloven
Psykolog · lege · fysioterapeut · tannlege · kiropraktor

Yter du helsehjelp, er plikten skriftlig

Plikten følger av at du yter helsehjelp, ikke av hvor stor du er.

Forskrift om ledelse og kvalitetsforbedring i helse- og omsorgstjenesten krever blant annet at virksomheten har oversikt over områder der det er risiko for svikt. Den gjelder uavhengig av om du er avtalespesialist eller helprivat, og uavhengig av om du er alene.

Det er verdt å merke seg hva som IKKE er et unntak. Plikten følger av at du yter helsehjelp — ikke av hvor mange du er, hvor stor omsetningen er, eller om du har hatt tilsyn før. En solopraksis har den samme plikten som en klinikk med tolv behandlere; det er innholdet som er mindre, ikke kravet.

Behandler du pasientopplysninger — og det gjør du — kommer personvernforordningen på toppen. Har du ansatte, kommer arbeidsmiljøet i tillegg igjen.

Her står det
Forskrift om ledelse og kvalitetsforbedring i helse- og omsorgstjenesten § 6 bokstav d
Helsepersonelloven
Pasientjournalloven og pasientjournalforskriften
Normen (Norm for informasjonssikkerhet og personvern i helse og omsorg)
Personvernforordningen og personopplysningsloven
Alle bransjer, fra første ansatt

Har du ansatte, har du en HMS-plikt uansett hva du driver med

Én ansatt er nok til at internkontrollforskriften gjelder.

Internkontrollforskriften gjelder systematisk helse-, miljø- og sikkerhetsarbeid, og den bryr seg ikke om du driver et advokatkontor eller et verksted. Kjernen er kravet om å kartlegge farer og vurdere risiko, og det skal dokumenteres skriftlig.

Uten en kartlegging vet ingen hva resten av systemet er ment å beskytte mot. Det er derfor den er kjernen og ikke ett punkt blant mange.

Noen plikter kommer først ved bestemte størrelser — fra fem ansatte skal det velges verneombud, fra tretti skal det opprettes arbeidsmiljøutvalg. Tellingen er en juridisk telling og ikke en telling av hoder på kontoret: en innleid med eget enkeltpersonforetak er ikke din ansatte. Et psykologkontor med fire innleide har null ansatte etter denne regelen.

Merk at internkontrollforskriften IKKE er hjemmel for informasjonssikkerhet. Der er det personvernforordningen som gjelder. De to blandes ofte, og et system som viser til feil av dem har dokumentert noe annet enn det tror.

Her står det
Internkontrollforskriften (FOR-1996-12-06-1127) § 5
§ 5 andre ledd nr. 6 — kartlegging av farer og risikovurdering, skriftlig
Arbeidsmiljøloven
Verneombud fra fem ansatte · arbeidsmiljøutvalg fra tretti
Advokat · regnskapsfører · revisor

Eget tilsyn, egne plikter, og to organnavn som byttet i 2025

Advokater under Advokattilsynet, regnskapsførere og revisorer under Finanstilsynet.

Advokatvirksomhet og regnskaps- og revisjonsvirksomhet har ulikt tilsyn og delvis ulike plikter. Advokater ligger under Advokattilsynet, med Advokatnemnda som disiplinærorgan; begge overtok 1. januar 2025 da advokatloven trådte i kraft. Regnskapsførere og revisorer ligger under Finanstilsynet.

Er virksomheten rapporteringspliktig etter hvitvaskingsloven, skal den ha en virksomhetsinnrettet risikovurdering. Den er ikke den samme som personvernvurderingen, og den ene erstatter ikke den andre.

Taushetsplikten for en advokat er lovbestemt og strengere enn den alminnelige. Den tilhører klienten, ikke virksomheten, og kan ikke oppheves av advokaten selv. Et kvalitetssystem som behandler den som en vanlig konfidensialitetsklausul, har misforstått hva det dokumenterer.

Her står det
Advokatloven (LOV-2022-05-12-28) og advokatforskriften (FOR-2024-10-22-2546)
Regler for god advokatskikk
Tilsyn: Advokattilsynet · disiplinær: Advokatnemnda (fra 1.1.2025)
Regnskap og revisjon: Finanstilsynet
Hvitvaskingsloven — virksomhetsinnrettet risikovurdering for rapporteringspliktige
Konsulent · byrå · rådgiver · utvikler

«Vi har vel ikke noe regelverk å forholde oss til»

En innboks med kundeopplysninger er behandling av personopplysninger.

Det er den vanligste antakelsen, og den er nesten alltid feil. Har dere kundeopplysninger i en innboks, et CRM eller en delt mappe, behandler dere personopplysninger — og da gjelder plikten til å kunne vise hvordan.

Er dere databehandler for kundene deres — drifter dere systemet deres, håndterer dere dataene deres, bygger dere noe som lagrer noe — skjerpes det. Kunden er behandlingsansvarlig og har rett til å kontrollere dere. Det de spør etter når de først spør, er dokumentasjonen. Den finnes sjelden på det tidspunktet.

Legg til ansatte, og internkontrollforskriften kommer i tillegg. De fleste byråer og konsulentselskaper har altså to sett plikter, ikke null.

Her står det
Personvernforordningen art. 5 nr. 2, 24, 28 og 32
Personopplysningsloven
Internkontrollforskriften § 5 nr. 6, når dere har ansatte
ISO/IEC 27001-familien som anerkjent ramme — ikke et krav, men den vanlige målestokken
Kommunal helse- og omsorgstjeneste

Kommunen har én plikt til, og den glemmes ofte

Kommuneloven § 25-1 kommer i tillegg, ikke i stedet.

Pleie- og omsorgstjenester i kommunal regi har den samme plikten som annen helsevirksomhet — og kommuneloven § 25-1 om internkontroll kommer i tillegg. Den gjelder kommunens virksomhet som helhet, og en privat klinikk har ingen tilsvarende plikt.

Den utelates ofte, med den begrunnelsen at helselovgivningen allerede er nevnt. De to overlapper, men den ene er ikke den andre.

Her står det
Helse- og omsorgstjenesteloven
Forskrift om ledelse og kvalitetsforbedring i helse- og omsorgstjenesten § 6 bokstav d
Kommuneloven § 25-1 om internkontroll — i tillegg, ikke i stedet
Pasient- og brukerrettighetsloven · helsepersonelloven · pasientjournalloven

Ønsker du hjelp til dette?

Opprett en konto og prøv hele Kvalitro gratis i 14 dager.

Prøv før du bestemmer deg

Prøveperioden er 14 dager med full tilgang. Den krever ingen betaling og intet betalingskort, går ikke over i et abonnement av seg selv, og trenger ingen oppsigelse.

Vil du ut, laster du ned alt du har lagt inn som én fil — også kapittelteksten — og sletter kontoen selv. Du trenger ikke be oss om noe.

Fortsetter du ikke, går kontoen i lesemodus — du kommer fortsatt til alt du har laget og kan laste det ned — og innholdet slettes etter 90 dager. Det er en bevisst innretning og ikke en teknisk begrensning: vi skal ikke sitte på personopplysninger om ansatte i virksomheter som ikke er kunder.

Prøv gratis i 14 dager
Du oppretter kontoen direkte i Kvalitro. Se personvernerklæringen.

Denne sida er en oversikt over regelverk, ikke juridisk rådgivning. Er du i tvil om en plikt gjelder nettopp din virksomhet, skal du sjekke det — og Kvalitro skriver «MÅ AVKLARES» framfor å gjette på dine vegne.