Internkontrollforskriften gjelder for alle arbeidstakere i både offentlige og private virksomheter. Den gjelder også for enkeltmannsforetak. Produserer, selger eller tilbyr bedriften din varer eller tjenester, kan du gå ut i fra at forskriften gjelder deg også. Det innebærer også et ekstra ansvar for sensitive personopplysninger.
Ifølge forskriften defineres internkontroll slik: "Systematiske tiltak som skal sikre at virksomhetens aktiviteter planlegges, organiseres, utføres og vedlikeholdes i samsvar med krav fastsatt i eller i medhold av helse-, miljø- og sikkerhetslovgivningen": Den omhandler altså:
Internkontrollforskriften krever at den som er ansvarlig for en virksomhet må følge kravene som er fastsatt i lover og regler. Internkontroll kalles ofte for virksomhetens kvalitetssystem for etterlevelse av regelverk.
Det skal innføres rutiner for utøvelse av internkontroll i samarbeid med arbeidstakere og deres representanter, det vil i tillegg si arbeidsmiljøutvalg, verneombud og/eller tillitsvalgte der det finnes. Rutiner og tiltak skal gjenspeile behov over tid.
Selv om internkontroll skal utøves på alle nivåer i virksomheten, er det altså ledelsen eller eier som har hovedansvaret for å sette i gang arbeidet («innføre» internkontroll) og å holde det i gang («utøve» internkontroll).
Alle ansatte har både rettigheter og plikter i forbindelse med HMS-arbeidet. Det er et viktig poeng at ansatte aktivt skal medvirke til systematiske forbedringer. Deres erfaring er nyttig og avgjørende for å sikre forbedring i de forskjellige prosessene.
Rutiner knyttet til internkontrollen skal dokumenteres og vedlikeholdes. Først og fremst er internkontroll arbeidsgiverens ansvar, men alle ansatte har både rettigheter og plikter i forbindelse med HMS-arbeidet.
Når en virksomhet samler inn personopplysninger, må det også etableres et internkontrollsystem med rutiner som viser hvordan kravene i personopplysningsloven etterleves. Her skal det også fremkomme hva som gjøres med personopplysninger når de ikke lenger skal oppbevares, og hvilke rutiner dere har for sletting.
Fra 2018 trer EUs nye personvernforordning i kraft. Det innebærer enda strengere krav til rutiner knyttet til personopplysninger, og større ansvar for personvern. Det er ingen grunn til å vente med å sette seg inn i dette. Jeg fant en grei innføring på virke.no Kanskje den er noe for deg også?
Les også: Personopplysningsloven: Dette må du kjenne til »
Internkontroll er som sagt en lovpålagt plikt. Hvis virksomheten din får datatilsynet på besøk og internkontrollen ikke er i orden, kan det bli kostbart. De kan gi bøter på opptil 4% av bedriftens årlige omsetning. Svikt i rutinene vil ikke bare gå utover personen det gjelder. Det kan også få store økonomiske konsekvenser i form av blant annet overtredelsesgebyrer, erstatningsansvar og omdømmetap.
Det er viktig å understreke at internkontroll er et ledelsesansvar. Skjer en uønsket hendelse på grunn av manglende interne rutiner, kan konsekvensene for den som er ansvarlig, bli store. Sørg derfor for at:
Og du, ikke glem at en god internkontroll for håndtering av sensitive opplysninger krever tydelige rutiner når det gjelder makulering og sletting. Last ned guiden vår nedenfor hvis du vil lese mer om dette.