HMS· 12 min lesning· Oppdatert 26. juni 2026

Internkontroll: Komplett guide for små og mellomstore bedrifter (2026)

Alt du må vite om internkontroll og internkontrollforskriften: de 8 lovkravene, HMS-system, risikovurdering, avvik og årshjul – forklart enkelt.

Verkstedleder med hjelm og hi-vis vest holder opp mobil med Rutinekontroll sjekkliste – internkontroll i praksis

Internkontroll er det systematiske arbeidet bedriften gjør for å sikre at lover og regler innen helse, miljø og sikkerhet faktisk følges i praksis. Alle norske virksomheter med ansatte er pålagt å ha internkontroll – fra enkeltpersonforetak med én ansatt til store konsern.

Denne guiden forklarer hva internkontroll er, hvilke lovkrav som gjelder, hvordan du bygger et HMS-system som faktisk brukes i hverdagen, og hvordan moderne digitale verktøy gjør jobben på timer i stedet for uker. Den er skrevet for daglig ledere, HMS-ansvarlige og verneombud i små og mellomstore bedrifter.

Hva er internkontroll?

Internkontroll betyr at bedriften selv tar ansvar for å sjekke at den følger reglene innen HMS – helse, miljø og sikkerhet. Det er ikke en perm i hylla, men et levende system av rutiner, sjekklister, risikovurderinger, avviksmeldinger og dokumentasjon som brukes i daglig drift.

Forskrift om systematisk helse-, miljø- og sikkerhetsarbeid i virksomheter – kjent som internkontrollforskriften – trådte i kraft i 1997 og gjelder for alle virksomheter som omfattes av arbeidsmiljøloven. Formålet er å forebygge skader, sykdom, ulykker og miljøskader gjennom planmessig arbeid.

Kort sagt: internkontroll er måten du beviser at bedriften har orden i eget hus – både overfor Arbeidstilsynet, kunder, forsikringsselskap og dine egne ansatte.

Hvem har ansvaret for internkontroll?

Det er virksomhetens ledelse – i praksis daglig leder eller styreleder – som har det overordnede ansvaret for at internkontrollen er på plass og fungerer. Dette ansvaret kan ikke delegeres bort. Du kan delegere oppgaver, men ikke ansvaret.

Ansatte har plikt til å medvirke i HMS-arbeidet, melde fra om avvik og følge rutinene som er etablert. Verneombud og eventuelt arbeidsmiljøutvalg (AMU) skal involveres i utforming og oppfølging.

De 8 lovkravene i internkontrollforskriften

Internkontrollforskriften § 5 lister opp åtte konkrete krav alle virksomheter må oppfylle. Disse danner ryggraden i ethvert HMS-system:

  • Sørge for at lover og forskrifter er tilgjengelige og at man har oversikt over kravene som gjelder.
  • Sørge for at arbeidstakerne har tilstrekkelig kunnskap og ferdigheter i HMS-arbeidet.
  • Sørge for at arbeidstakerne medvirker, slik at samlet kunnskap og erfaring utnyttes.
  • Fastsette mål for helse, miljø og sikkerhet.
  • Ha oversikt over virksomhetens organisasjon, inkludert ansvar, oppgaver og myndighet for HMS.
  • Kartlegge farer og problemer, vurdere risiko og utarbeide tilhørende planer og tiltak.
  • Iverksette rutiner for å avdekke, rette opp og forebygge overtredelser av HMS-krav (avvikshåndtering).
  • Foreta systematisk overvåkning og gjennomgang av internkontrollen.

Hva er et HMS-system – og trenger du ett?

Et HMS-system er det praktiske verktøyet som binder de åtte lovkravene sammen. Tradisjonelt har dette vært en perm med dokumenter, skjemaer og rutiner. I dag er det stort sett digitalt – et internkontroll system som lar deg samle policy, sjekklister, avvik, risikovurderinger og dokumentasjon på ett sted.

Forskjellen er enorm: en papir-perm leses ofte ikke før Arbeidstilsynet ringer. Et digitalt HMS-system brukes hver dag av ansatte på mobilen – sjekklister krysses av, avvik meldes med bilde, rutiner signeres.

For små og mellomstore bedrifter er det å innføre et digitalt internkontroll system ofte den raskeste veien fra «vi mangler kontroll» til «vi er tilsynsklare».

HMS-håndbok – hva må den inneholde?

HMS-håndboken er bedriftens samlede dokumentasjon av internkontrollen. Det finnes ingen fast mal – den skal være tilpasset virksomhetens størrelse, art og risiko. Men de fleste håndbøker inneholder:

  • HMS-policy og overordnede mål
  • Organisasjonskart med roller og ansvar (daglig leder, verneombud, AMU, BHT)
  • Oversikt over relevante lover og forskrifter
  • Risikovurderinger og tiltaksplan
  • Rutiner for avviksbehandling
  • Instrukser for kritiske arbeidsoppgaver
  • Beredskaps- og brannvernrutiner
  • Plan for HMS-opplæring
  • Årshjul med planlagte aktiviteter

Risikovurdering: 5×5-matrisen forklart

Risikovurdering er hjertet i internkontrollen. Du kartlegger hva som kan gå galt, vurderer hvor sannsynlig det er og hvor alvorlig konsekvensen blir, og setter inn tiltak.

Den vanligste metoden er en 5×5-matrise: sannsynlighet (1–5) ganger konsekvens (1–5) gir en risikoverdi mellom 1 og 25. Grønt felt (1–4) er akseptabel risiko, gult (5–12) krever tiltak når mulig, rødt (15–25) krever tiltak umiddelbart.

For en restaurant kan typiske farer være kuttskader, brannfare, glatte gulv og allergener. For et byggefirma er det fallulykker, tunge løft, støy og kjemikalier. Bransje styrer hva som er relevant.

Avvikshåndtering – fra melding til lukket avvik

Et avvikssystem er bedriftens måte å fange opp og lære av hendelser, nestenulykker og avvik fra rutiner. En god avviksflyt har fire steg: melding, vurdering, tiltak og lukking.

Den vanligste feilen er at avvik registreres, men aldri lukkes. Da bygger det seg opp en hale av åpne saker som verken ansatte eller ledelse stoler på. Et moderne avvikssystem viser status på alle avvik, tildeler ansvarlig person og sender påminnelser automatisk.

Tips: gjør det ekstremt enkelt å melde avvik. På mobilen, med bilde, på 20 sekunder. Terskelen avgjør hvor mye du faktisk får inn.

Årshjulet: planlegg HMS-arbeidet 12 måneder frem

Et HMS-årshjul viser alle planlagte aktiviteter fordelt på årets måneder: vernerunder, brannøvelser, medarbeidersamtaler, BHT-besøk, ledelsens gjennomgang, oppdatering av risikovurderinger og så videre.

Årshjulet gjør HMS-arbeidet forutsigbart og dokumenterbart. Det er også det første Arbeidstilsynet spør om: «Vis meg planen deres for året – og hva som faktisk er gjennomført.»

Hvordan komme i gang med internkontroll på under én dag

Det høres ut som en stor jobb, men for de fleste små og mellomstore bedrifter er det fullt mulig å ha et levende internkontrollsystem oppe og gå i løpet av få timer – hvis du bruker ferdige bransjemaler.

  • 1. Velg bransje og last inn ferdige rutiner, sjekklister og risikovurderinger.
  • 2. Tilpass HMS-policy og mål til din bedrift.
  • 3. Legg inn organisasjon og roller (daglig leder, verneombud, AMU).
  • 4. Gå gjennom risikovurderingen og juster sannsynlighet/konsekvens.
  • 5. Aktiver avvikssystemet og inviter ansatte.
  • 6. Sett opp årshjul med vernerunder og brannøvelser.
  • 7. Planlegg første ledelsens gjennomgang.

Fem vanlige feil bedrifter gjør

Etter å ha sett hundrevis av norske bedrifter bygge HMS-system, går de samme feilene igjen:

  • Permen i hylla – flott på papir, ubrukelig i praksis.
  • For ambisiøst – 200 sjekklister ingen orker å fylle ut.
  • Avvik lukkes aldri – haugen vokser, tilliten forsvinner.
  • Ingen plan for opplæring av nye ansatte.
  • Ledelsens gjennomgang gjennomføres aldri.

Digital internkontroll vs. papir og Excel

Excel og papir fungerer – helt til de ikke gjør det. Du mister versjoner, ingen vet hvilken sjekkliste som er gjeldende, og ansatte glemmer å levere skjemaer fra felten.

Et digitalt internkontroll system løser dette ved å være tilgjengelig på mobil, kreve signering, sende påminnelser og samle alt i én tidslinje. Når Arbeidstilsynet kommer, henter du ut rapport for valgt periode på 30 sekunder.

Ofte stilte spørsmål

Hva er internkontroll?
Internkontroll er det systematiske arbeidet en virksomhet gjør for å sikre at krav i lover og forskrifter innen helse, miljø og sikkerhet faktisk følges i daglig drift. Det består av rutiner, sjekklister, risikovurderinger, avvikshåndtering og dokumentasjon.
Hvem har ansvar for internkontroll?
Virksomhetens ledelse – i praksis daglig leder – har det overordnede ansvaret. Ansvaret kan ikke delegeres bort, selv om oppgaver kan fordeles til verneombud, HMS-ansvarlig eller andre.
Hva er formålet med internkontroll?
Formålet er å forebygge skader, sykdom, ulykker og miljøskader gjennom planmessig HMS-arbeid, og samtidig dokumentere at lover og forskrifter etterleves.
Hva er forskjellen på HMS og internkontroll?
HMS (helse, miljø og sikkerhet) er fagområdet. Internkontroll er metoden – det systematiske arbeidet du gjør for å sikre at HMS faktisk er på plass i bedriften.
Må små bedrifter ha internkontroll?
Ja. Internkontrollforskriften gjelder alle virksomheter som omfattes av arbeidsmiljøloven – uansett størrelse. Kravene skal tilpasses virksomhetens art, aktiviteter, risikoforhold og størrelse.
Hva er et HMS-system?
Et HMS-system er det praktiske verktøyet – ofte digitalt – som samler HMS-policy, sjekklister, risikovurderinger, avvik, rutiner og dokumentasjon på ett sted, slik at internkontrollen kan utføres i hverdagen.
Hvor ofte skal internkontrollen evalueres?
Minst én gang i året skal ledelsen gjennomgå internkontrollen for å vurdere om den fungerer som forutsatt. Risikovurderinger og rutiner skal oppdateres ved endringer i drift, organisasjon eller regelverk.
Hvilke avvik bør registreres i HMS-systemet?
Alle forhold som kan medføre risiko for skade på personer, materiell eller miljø – samt brudd på interne rutiner og lovkrav. Nestenulykker er like viktige som faktiske hendelser, fordi de forebygger fremtidige skader.

Les også