For bedrifter

Internrevisjon av kontrakter: en praktisk metode

8 min lesetid

Internrevisjon av kontrakter handler om å undersøke om virksomhetens avtaler er oversiktlige, forsvarlige og fulgt opp i praksis. En systematisk gjennomgang kan avdekke økonomiske tap, uklare forpliktelser og juridisk risiko før problemene blir akutte.

1. Avklar formål, mandat og ansvar

Begynn med å bestemme hva gjennomgangen skal gi svar på. Skal virksomheten finne avtaler som fornyes automatisk, kontrollere leverandørenes fakturering eller undersøke om kontraktene fordeler ansvar på en forsvarlig måte? Et tydelig mandat gjør det lettere å velge dokumenter, kontrollpunkter og rapporteringsform. Metoden nedenfor gjelder en intern kontraktsgjennomgang, ikke lovpålagt revisjon av årsregnskapet.

Det finnes ikke et generelt lovkrav om at alle norske bedrifter må gjennomføre en egen internrevisjon av kontrakter. Behovet kan likevel følge av virksomhetens risikobilde, interne krav eller sektorregelverk. For aksjeselskaper er aksjeloven § 6-12 relevant: Styret skal blant annet sørge for forsvarlig organisering og betryggende kontroll med virksomheten. En kontraktsgjennomgang kan være ett av flere tiltak som støtter dette ansvaret.

Utpek en ansvarlig for gjennomgangen, og avklar hvem som kan beslutte tiltak. Skill mellom kontraktseieren, som følger opp avtalen i driften, og den som kontrollerer arbeidet. Dersom gjennomgangen skal fungere som en uavhengig internrevisjon, må mandat, organisering og rapporteringslinje sikre nødvendig uavhengighet. I mindre virksomheter kan en tverrfaglig gjennomgang være mer realistisk, men eventuell egenkontroll bør fremgå tydelig.

2. Lag et kontraktsregister og avgrens utvalget

Samle avtalene i et register før den juridiske vurderingen begynner. Registrer avtalepart og organisasjonsnummer, kontraktstype, intern eier, verdi eller økonomisk eksponering, startdato, varighet, oppsigelsesfrist og eventuell automatisk fornyelse. Ta også med lovvalg og tvisteløsning når dette er avtalt. Registeret bør vise hvor den autoritative avtaleversjonen finnes, og når opplysningene sist ble kontrollert.

Kartleggingen må omfatte mer enn signerte hovedavtaler. Bestillinger, tilbud, standardvilkår, databehandleravtaler, prisvedlegg og senere endringer kan påvirke rettigheter og plikter. Muntlige avtaler og avtaler inngått gjennom e-post eller faktisk opptreden kan også være bindende; en manglende signatur betyr ikke i seg selv at det ikke finnes en avtale. Marker uklart avtalegrunnlag som et eget kontrollpunkt.

Avstem registeret mot leverandørreskontro, kundelister, innkjøpssystem og relevante oversikter over IT-tjenester. Dette kan avdekke aktive avtaleforhold som ikke ligger i kontraktsarkivet. Dersom virksomheten bruker stikkprøver, bør utvalget dekke både store avtaler, kritiske tjenester og mer ordinære kontrakter. Dokumenter hva som ikke er undersøkt, slik at rapporten ikke gir inntrykk av større dekning enn kontrollen faktisk har.

3. Prioriter kontraktene etter risiko

Vurder risiko før alle kontraktene leses i detalj. Avtaleverdi er viktig, men ikke tilstrekkelig: En rimelig skytjeneste kan inneholde virksomhetens viktigste data, mens en stor vareleveranse kan være enkel å erstatte. Se særlig på driftskritikalitet, personopplysninger, leverandøravhengighet, ansvarseksponering og muligheten til å avslutte eller flytte leveransen.

En enkel modell kan gi hver avtale en vurdering av sannsynlighet og konsekvens på en skala fra én til fem. Bruk felles kriterier og skriv en kort begrunnelse, ikke bare en totalscore. Registrer også usikkerhet, for eksempel manglende vedlegg eller uavklart bruk av underleverandører. Lav dokumentasjonssikkerhet kan begrunne nærmere kontroll selv om den foreløpige risikoscoren er moderat.

Skill mellom risikonivå og tidskritikalitet. En avtale med moderat risiko kan kreve umiddelbar oppfølging dersom oppsigelsesfristen utløper snart. Andre forhold, som mulig sikkerhetssvikt eller manglende rett til å bruke sentral programvare, bør vurderes raskt uavhengig av planlagt revisjonsrekkefølge. Fastsett på forhånd hvilke funn som skal varsles direkte til ledelsen, fremfor å vente på sluttrapporten.

4. Kontroller både kontraktsteksten og faktisk etterlevelse

Bruk en felles kontrollmal med spørsmål om avtaleinngåelse, fullmakter, leveranseomfang, pris, prisjustering, betalingsvilkår, endringshåndtering, varighet og opphør. Kontroller hvem som er avtalepart, hvilke dokumenter som gjelder, og hvilken rangordning dokumentene har ved motstrid. Undersøk deretter ansvarstak, unntak fra ansvarsbegrensninger, forsikringskrav, garantier og eventuelle misligholdsbeføyelser. Vurder sammenhengen mellom vilkårene, ikke bare om en bestemt klausul finnes.

Vær varsom med å behandle ubalanserte vilkår som automatisk ugyldige. Avtaleloven § 36 åpner for at urimelige avtaler eller vilkår kan settes til side eller endres, men vurderingen er konkret og terskelen er normalt høy i kommersielle avtaleforhold mellom profesjonelle parter. Kontroller dessuten om ufravikelig lovgivning begrenser avtalefriheten. Forbrukeravtaler, arbeidsavtaler og enkelte regulerte tjenesteavtaler krever andre vurderinger enn ordinære avtaler mellom bedrifter.

For avtaler som innebærer behandling av personopplysninger, må de faktiske rollene avklares. Dersom en leverandør er databehandler, stiller personvernforordningen artikkel 28 krav til blant annet databehandleravtalen. Artikkel 32 gjelder sikkerhet ved behandlingen. Forordningen gjelder som norsk lov gjennom personopplysningsloven. Undersøk også underleverandører, sletting eller tilbakelevering og eventuelle overføringer utenfor EØS; en databehandleravtale er ikke alene tilstrekkelig til å gjøre behandlingen lovlig.

Test til slutt om praksis samsvarer med avtalen. Sammenhold eksempelvis fakturaer med prisvedlegg, leveranser med avtalte kvalitetskrav og endringsbestillinger med avtalte godkjenningsrutiner. Intervjuer med kontraktseier kan forklare arbeidsmåten, men bør støttes av dokumentasjon. Noter hvilken periode og hvilke transaksjoner som er kontrollert. Skill tydelig mellom mangelfull kontraktstekst, lovbrudd, avvik fra interne rutiner og mulig kontraktsbrudd.

5. Dokumenter funn og lag en gjennomførbar tiltaksplan

Et nyttig funn beskriver kontrollkriteriet, observasjonen, dokumentasjonen og mulig konsekvens. Angi om vurderingen er sikker, foreløpig eller avhengig av ytterligere faktaundersøkelser. Et eksempel er at avtalen tillater én årlig prisjustering, mens utvalgte fakturaer viser to justeringer i samme år. Før dette omtales som et kontraktsbrudd, må revisor kontrollere om det finnes senere endringer eller andre avtalte grunnlag for prisøkningen.

Skill mellom retting av det enkelte avviket og forbedring av systemet. Retting kan være å avklare en faktura, innhente et manglende vedlegg eller vurdere reforhandling. Systemtiltak kan være en obligatorisk godkjenningsrutine for prisendringer eller varsling før oppsigelsesfrister. Hvert tiltak bør ha en navngitt ansvarlig, en frist, forventet dokumentasjon og en beslutning om hvem som skal godkjenne lukking.

Ved mulig mislighold bør relevante reklamasjons-, varslings- og foreldelsesfrister vurderes særskilt. En intern gjennomgang stanser ikke slike frister, og virksomheten bør ikke legge til grunn at dialog med motparten i seg selv sikrer et krav. Rapporten bør derfor fremheve fristspørsmål som krever rask juridisk vurdering, uten å trekke sikrere konklusjoner enn faktagrunnlaget tillater.

Ledelsen bør ta uttrykkelig stilling til vesentlig restrisiko når et tiltak utsettes eller ikke gjennomføres. Avslutt ikke funnet bare fordi noen har opplyst at det er ordnet; kontroller dokumentasjonen. En kort ledelsesrapport kan vise de viktigste risikoene, kritiske frister, ansvarlige og status. Detaljene bør ligge i et sporbarhetsgrunnlag som viser hvilke avtaler og bevis vurderingene bygger på.

6. Gjør arbeidet til en rutine, og bruk AI med kontroll

Tilpass hyppigheten til risikoen. En årlig hovedgjennomgang kan kombineres med løpende varsler om fornyelse, prisjustering og utløp av garantier. Nye leverandører, vesentlige kontraktsendringer, oppkjøp og sikkerhetshendelser kan utløse ekstra kontroll. Mål gjerne andelen avtaler med kjent kontraktseier, antall oversittede frister og hvor mange høyrisikofunn som fortsatt er åpne. Slike indikatorer er mer informative enn antall dokumenter som er lest.

Digitale hjelpemidler kan støtte sortering, uttrekk og sammenstilling, men arbeidet må kunne etterprøves mot kildene. Sakly kan eksempelvis brukes til opptak og transkribering av klientmøter og som støtte ved referat, faktum, tidslinjer og dokumentutkast knyttet til gjennomgangen. Advokaten har alltid ansvaret for juridiske vurderinger og for å kontrollere at innholdet er korrekt og dekkende.

Før kontrakter eller møtedata behandles i en AI-tjeneste, må virksomheten vurdere blant annet taushetsplikt, behandlingsgrunnlag, tilgangsstyring, lagring, sletting og leverandørens bruk av opplysningene. Opptak krever en særskilt vurdering og nødvendig informasjon til deltakerne. Bruk ikke mer informasjon enn formålet krever, og kontroller både AI-genererte funn og mulige utelatelser. Metoden er generell og må tilpasses avtalene, virksomheten og relevant regelverk.

Ofte stilte spørsmål

Hva er forskjellen på kontraktsrevisjon og vanlig kontraktsgjennomgang?
En vanlig kontraktsgjennomgang retter seg ofte mot innholdet i én avtale, for eksempel før signering. En intern kontraktsrevisjon undersøker gjerne en portefølje og om virksomhetens rutiner for inngåelse, oppfølging og avslutning fungerer. Den bør bygge på et dokumentert mandat, kontrollkriterier og oppfølging av funn.
Må alle kontrakter undersøkes like grundig?
Nei. En risikobasert metode prioriterer avtaler med stor økonomisk betydning, kritiske leveranser, sensitive opplysninger eller nært forestående frister. Stikkprøver kan være hensiktsmessige, men utvalget og begrensningene må dokumenteres. Funn i én kontrakt gir ikke automatisk grunnlag for samme konklusjon om hele porteføljen.
Kan virksomheten gjennomføre revisjonen uten advokat?
Virksomheten kan selv kartlegge avtaler, kontrollere fakturering og undersøke interne rutiner. Juridisk bistand kan være nødvendig ved kompliserte ansvarsforhold, ufravikelige regler, mulige tvister eller usikre frister. Det avgjørende er at oppgavene utføres av personer med tilstrekkelig kompetanse, og at usikkerhet blir synliggjort.
Hva bør være klart når gjennomgangen avsluttes?
Virksomheten bør ha et oppdatert kontraktsregister, dokumenterte funn og en prioritert tiltaksplan med ansvarlige og frister. Rapporten bør også vise hva som ikke er kontrollert, og hvilken risiko ledelsen eventuelt har akseptert. Funn lukkes først når gjennomføringen er kontrollert, eller det foreligger en dokumentert beslutning om annen håndtering.
Kun hjelpemiddel: Innholdet er generell informasjon, ikke juridisk rådgivning. Sakly er en språklig AI-assistent – advokaten har fullt faglig og etisk ansvar for alle vurderinger og dokumenter.

Les videre