De fleste av oss svarer ja uten å tenke over det, og mener det. Vi gjør jobben godt. Men forsvarlig drift er ikke bare hva du gjør når du er på plass. Det er også hva som skjer den dagen du ikke er det.
Nesten alle norske virksomheter har en internkontrollplikt. Den gjelder fra dagen du starter, ikke fra det første tilsynet. Under står hjemlene, sitert. Les dem og avgjør selv.
Ikke fordi vi er slurvete. Fordi ingen har sagt det, fordi det ikke haster før det haster, og fordi det er den slags arbeid som aldri legger seg øverst i bunken av seg selv.
Blir du syk over natta, hvem ringer kundene dine, hvem svarer på det som haster, og hvem har tilgang til systemene? De færreste av oss har en stedfortrederavtale noen har signert. Vi har en formening om hvem det ville blitt — og en formening er ikke en avtale, den dagen det gjelder.
Noe går galt, du fikser det samme dag, og så er det over. Det er god håndverksmessig praksis og helt utilstrekkelig som dokumentasjon: et avvik som ble ordnet, men aldri ført, er dokumentert som at det aldri skjedde. Det er nettopp den lukkede saken som viser at systemet ditt virker.
Du vet godt hva som kan gå galt hos deg. Men vurderingen finnes i hodet ditt, ikke på papir, og den er ikke datert. Kravet om at sikkerheten skal stå i forhold til risikoen forutsetter at risikoen faktisk er vurdert — og en vurdering ingen har skrevet, kan ikke stå i forhold til noe.
Kjenner du deg igjen i ett av dem, driver du sannsynligvis godt og dokumenterer dårlig. Det er to forskjellige ting, og det er bare den ene av dem noen kan be deg vise fram.
Ingen poengsum. Svar ærlig, alene, uten å pynte på noe, så er konklusjonen selvsagt.
Kan du legge fram en skriftlig risikovurdering i dag, uten å lage den først?
Kan du ikke det, mangler du det punktet flest tilsyn begynner med — og det ene som ikke kan skrives i etterkant med troverdighet, fordi det skal vise hva du har tenkt før noe skjedde.
Vet du hvem som overtar hvis du blir borte i tre uker?
Ikke som en tanke — som en avtale noen har signert, med tilgangene ordnet. Det er den mest sannsynlige hendelsen i en liten virksomhet, og den som sjeldnest er forberedt.
Har du et sted der avvik føres, og et sted som viser at de er lukket?
Et avvik som ble ordnet, men ikke ført, er dokumentert som at det aldri skjedde. Det hjelper deg ikke — det er nettopp den lukkede saken som viser at systemet virker.
Å gjøre det riktig er halve plikten. Den andre halvdelen er å kunne vise det.
Personvernforordningen legger to plikter på deg, ikke én. Du skal overholde reglene, og du skal kunne påvise at du gjør det. Det er den andre halvdelen som skiller et kvalitetssystem fra god praksis.
En rutine du følger, men aldri har skrevet ned, finnes ikke i et tilsyn. Ikke fordi noen tviler på deg, men fordi det ikke er noe å legge fram. Det samme gjelder risikovurderingen: kravet om at sikkerhetstiltakene skal stå i forhold til risikoen, forutsetter at risikoen er vurdert — og en vurdering ingen har skrevet, kan ikke stå i forhold til noe.
Behandler du opplysninger på vegne av andre — er du databehandler — skal du i tillegg kunne dokumentere det overfor kunden din, som har rett til å kontrollere deg.
Plikten følger av at du yter helsehjelp, ikke av hvor stor du er.
Forskrift om ledelse og kvalitetsforbedring i helse- og omsorgstjenesten krever blant annet at virksomheten har oversikt over områder der det er risiko for svikt. Den gjelder uavhengig av om du er avtalespesialist eller helprivat, og uavhengig av om du er alene.
Det er verdt å merke seg hva som IKKE er et unntak. Plikten følger av at du yter helsehjelp — ikke av hvor mange du er, hvor stor omsetningen er, eller om du har hatt tilsyn før. En solopraksis har den samme plikten som en klinikk med tolv behandlere; det er innholdet som er mindre, ikke kravet.
Behandler du pasientopplysninger — og det gjør du — kommer personvernforordningen på toppen. Har du ansatte, kommer arbeidsmiljøet i tillegg igjen.
Én ansatt er nok til at internkontrollforskriften gjelder.
Internkontrollforskriften gjelder systematisk helse-, miljø- og sikkerhetsarbeid, og den bryr seg ikke om du driver et advokatkontor eller et verksted. Kjernen er kravet om å kartlegge farer og vurdere risiko, og det skal dokumenteres skriftlig.
Uten en kartlegging vet ingen hva resten av systemet er ment å beskytte mot. Det er derfor den er kjernen og ikke ett punkt blant mange.
Noen plikter kommer først ved bestemte størrelser — fra fem ansatte skal det velges verneombud, fra tretti skal det opprettes arbeidsmiljøutvalg. Tellingen er en juridisk telling og ikke en telling av hoder på kontoret: en innleid med eget enkeltpersonforetak er ikke din ansatte. Et psykologkontor med fire innleide har null ansatte etter denne regelen.
Merk at internkontrollforskriften IKKE er hjemmel for informasjonssikkerhet. Der er det personvernforordningen som gjelder. De to blandes ofte, og et system som viser til feil av dem har dokumentert noe annet enn det tror.
Advokater under Advokattilsynet, regnskapsførere og revisorer under Finanstilsynet.
Advokatvirksomhet og regnskaps- og revisjonsvirksomhet har ulikt tilsyn og delvis ulike plikter. Advokater ligger under Advokattilsynet, med Advokatnemnda som disiplinærorgan; begge overtok 1. januar 2025 da advokatloven trådte i kraft. Regnskapsførere og revisorer ligger under Finanstilsynet.
Er virksomheten rapporteringspliktig etter hvitvaskingsloven, skal den ha en virksomhetsinnrettet risikovurdering. Den er ikke den samme som personvernvurderingen, og den ene erstatter ikke den andre.
Taushetsplikten for en advokat er lovbestemt og strengere enn den alminnelige. Den tilhører klienten, ikke virksomheten, og kan ikke oppheves av advokaten selv. Et kvalitetssystem som behandler den som en vanlig konfidensialitetsklausul, har misforstått hva det dokumenterer.
En innboks med kundeopplysninger er behandling av personopplysninger.
Det er den vanligste antakelsen, og den er nesten alltid feil. Har dere kundeopplysninger i en innboks, et CRM eller en delt mappe, behandler dere personopplysninger — og da gjelder plikten til å kunne vise hvordan.
Er dere databehandler for kundene deres — drifter dere systemet deres, håndterer dere dataene deres, bygger dere noe som lagrer noe — skjerpes det. Kunden er behandlingsansvarlig og har rett til å kontrollere dere. Det de spør etter når de først spør, er dokumentasjonen. Den finnes sjelden på det tidspunktet.
Legg til ansatte, og internkontrollforskriften kommer i tillegg. De fleste byråer og konsulentselskaper har altså to sett plikter, ikke null.
Kommuneloven § 25-1 kommer i tillegg, ikke i stedet.
Pleie- og omsorgstjenester i kommunal regi har den samme plikten som annen helsevirksomhet — og kommuneloven § 25-1 om internkontroll kommer i tillegg. Den gjelder kommunens virksomhet som helhet, og en privat klinikk har ingen tilsvarende plikt.
Den utelates ofte, med den begrunnelsen at helselovgivningen allerede er nevnt. De to overlapper, men den ene er ikke den andre.
Opprett en konto og prøv hele Kvalitro gratis i 14 dager.
Prøveperioden er 14 dager med full tilgang. Den krever ingen betaling og intet betalingskort, går ikke over i et abonnement av seg selv, og trenger ingen oppsigelse.
Vil du ut, laster du ned alt du har lagt inn som én fil — også kapittelteksten — og sletter kontoen selv. Du trenger ikke be oss om noe.
Fortsetter du ikke, går kontoen i lesemodus — du kommer fortsatt til alt du har laget og kan laste det ned — og innholdet slettes etter 90 dager. Det er en bevisst innretning og ikke en teknisk begrensning: vi skal ikke sitte på personopplysninger om ansatte i virksomheter som ikke er kunder.
Denne sida er en oversikt over regelverk, ikke juridisk rådgivning. Er du i tvil om en plikt gjelder nettopp din virksomhet, skal du sjekke det — og Kvalitro skriver «MÅ AVKLARES» framfor å gjette på dine vegne.