Funn etter tilsyn og praktiske tiltak

Funn etter tilsyn
og praktiske tiltak
Samlet analyse
Finanstilsynet 2026 · Regnskap Norge 2025 · Erfaringer fra Qbig
Denne rapporten bygger på følgende to kildedokumenter:
| # | Kildedokument | Grunnlag | Omfang/utfall |
| 1 | Finanstilsynets tilsynsrapporter utført i 2026 | 9 foretak – tilsyn jan–mai 2026 | 2 foretak fikk tilbakekalt godkjenning |
| 2 | Regnskap Norge Kontroller 2025 | Virksomhetsrapport 2025, Regnskap Norge | 330 foretak – 67 % godkjent; 93,5 % etter etterkontroll |
Rapporten er sortert per ansvarsrolle: Hvitvaskingsansvarlig → Styret → Daglig leder → Kvalitetsansvarlig → IKT-ansvarlig.
Under hver rolle vises funn fra begge kildene samt praktiske tiltak og tilbakemeldinger fra Regnskap Norges kontrollørene på de byråene som Qbig har bistått.
| 🔍 Hvitvaskingsansvarlig |

Kilde 1: Finanstilsynets tilsynsrapporter utført i 2026
| Område | Mangel / observasjon |
| Virksomhetsinnrettet risikovurdering | Mangler eller ikke tilpasset virksomheten. Høyrisikogrupper (bygg, restaurant, eiendom) satt til lav/normal uten begrunnelse. Terrorfinansieringsrisiko ikke vurdert. |
| Hvitvaskingsrutiner | Rutiner kun basert på mal – ikke tilpasset faktisk virksomhet. Angir roller (teamleder, IT-ansvarlig) som ikke finnes i foretaket. |
| Internkontroll (§ 35) | Ingen gjennomførte internkontrolltiltak for hvitvaskingsetterlevelse. |
| Risikoklassifisering av kunder | Ikke gjort ved etablering av kundeforhold – gjort i ettertid etter tilsynsmøtet. Grovt brudd. |
| Kundeidentitet og eierskapsstruktur | Ikke innhentet dokumentasjon på eiere, reelle rettighetshavere eller signaturberettigede. |
| PEP-avklaring | Egenerklæringsskjema ikke signert av oppdragsgiver. Ingen annen sporbar dokumentasjon. |
| Forsterkede kundetiltak ved høy risiko | Høyrisikooppdrag uten forsterkede tiltak gjennomført eller dokumentert. |
| Opplæring av ansatte (§ 36) | Ingen dokumentasjon på at medarbeidere har fått opplæring i hvitvasking. Grovt brudd. |
| Mistenkelige transaksjoner (§ 25) | Gjentatte minibankattak og utenlandsoverføringer ikke undersøkt og fulgt opp. |
Kilde 2: Regnskap Norge Kontroller 2025
| Område | Mangel / observasjon |
| Etterlevelse av regelverket | 50 % av alle kontrollerte foretak hadde mangel; 48 % av disse var alvorlige. Høyest risikoscore av alle kontrollområder (24 %). |
| Virksomhetsinnrettet risikovurdering | Mangelfull – ikke tilpasset foretakets konkrete virksomhet og kundeportefølje. |
| Kundetiltak og løpende oppfølging | Mangelfull dokumentasjon for utført kundetiltak. Høyest risikoscore i oppdragskontrollene (0,11 per kontroll). |
| OAs kjennskap til hvitvaskingsrutinen | Manglende kunnskap hos oppdragsansvarlig regnskapsfører om foretakets hvitvaskingsrutiner og risikovurdering. |
| ✅ Praktiske tiltak – gjør dette nå |
|
1. Gjennomgå og oppdater den virksomhetsinnrettede risikovurderingen med gode begrunnelser til satt risiko. 2. Tilpass hvitvaskingsrutinen til eget byrå – fjern roller som ikke eksisterer 3. Sørg for at risikoklassifisering av alle kunder er gjort og dokumentert FØR oppdraget starter. 4. Innhent signert egenerklæring fra oppdragsgiver for PEP-avklaring og reelle rettighetshavere. 5. Gjennomfør og dokumenter forsterkede kundetiltak der risikoen er klassifisert som høy. 6. Gjennomfør og dokumenter hvitvaskingsopplæring for ALLE ansatte pluss styret minimum én gang per år eller etter hyppigheten som står beskrevet i anti-hvitvaskingsrutinen. 7. Følg alltid opp mistenkelige transaksjonsmønstre skriftlig – dokumenter undersøkelsene som er utført på oppdragene. |
⭐ Tilbakemeldinger fra Regnskap Norges kontrollører
Det er foretatt virksomhetsinnrettet risikovurdering. Har benyttet Qbig som mal. Vurderingen fremstår som bra tilpasset byrået. Har skrevet bra med informasjon/kommentarer. Rutinen er også utarbeidet i Qbig. Den fremstår som tilpasset byrået.
Det er gjort et grundig arbeid på hvitvaskingsområdet i 2025. Standardrutiner fra Qbig er tilpasset virksomheten på en god måte. Alle kontroller viser at rutinene benyttes på en tilstrekkelig måte.
Kundetiltak på oppdragsnivå:
Kundetiltak utført i samsvar med vedtatt hvitvaskingsrutine. Det foreligger AML-rapport, risikovurdering og rapport om hvitvasking, vurdert til medium risiko. Firmaattest og egenerklæring foreligger. Løpende oppfølging er utført i mal fra Qbig.
| 📋 Styret |

Kilde 1: Finanstilsynets tilsynsrapporter utført i 2026
| Område | Mangel / observasjon |
| Risikostyring og internkontroll | Styret har ikke påsett hensiktsmessige systemer etter risikostyringsforskriften §§ 3, 6, 7, 8. Vesentlige risikoer ikke identifisert eller styrebehandlet. |
| Kapasitetsberedskap ved fravær | Styret sørget ikke for statsautorisert regnskapsfører i rollene under langvarig sykefravær (over 1 år). Grovt brudd. |
| Eget regnskap og frister | Årsregnskap og skattemelding levert opptil 3 måneder for sent to år på rad. Brudd på aksjeloven § 6-15. |
| Styremøter og protokoller | Ingen lovpålagte styremøter gjennomført. Brudd på aksjeloven §§ 6-19 og 6-29. |
| Ansvarsfordeling styre/daglig leder | Uklar ansvarsfordeling der styreleder og daglig leder er samme person – ingen retningslinjer vedtatt for rollehåndtering. |
| Eiers involvering og interessekonflikt | Eiers sterke involvering i virksomheten ikke vurdert av styret – risiko for manglende uavhengighet. |
Kilde 2: Regnskap Norge Kontroller 2025
| Område | Mangel / observasjon |
| Forankring av rammeverk | Manglende eller utilstrekkelig overordnet rammeverk som styret skal vedta – KS-system, risikostyring og internkontroll ikke tilstrekkelig styrebehandlet. |
| Oppfølging av risikostyring | Utilstrekkelig styreoppfølging av internkontroll og risikostyring på øverste nivå (risikoscore 11 %). |
| Beredskapsplan og kontinuitet | Styret har ikke sikret at beredskapsplanen dekker mer enn IT – nøkkelpersonell, brann og kontinuitet mangler. |
| ✅ Praktiske tiltak – gjør dette nå |
|
1. Gjennomfør og dokumenter ÅRLIG styrebehandling av risikovurdering – inkl. IT-sikkerhet, personvern og hvitvaskingsrisiko. 2. Vedta skriftlige retningslinjer for ansvarsfordeling der styreleder og daglig leder er samme person. Utarbeid instruks for daglig leder og styrets leder. 3. Etabler beredskapsplan for langvarig fravær av statsautorisert regnskapsfører – inngå skriftlig avtale med annet foretak. 4. Sørg for at revisorbekreftelsen på risikostyring formelt behandles i styremøte og protokollføres. 5. Gjennomfør lovpålagte styremøter og arkiver protokoller (aksjeloven §§ 6-19 og 6-29). 6. Vedta og følg opp at beredskapsplanen dekker nøkkelpersonell-fravær, brann og kontinuitet – ikke kun IT. 7. Sørg for at eget årsregnskap og skattemelding leveres innen lovens frister hvert år. |
⭐ Tilbakemeldinger fra Regnskap Norges kontrollører
Det er utarbeidet god rutine rundt risikostyring. Vurderingene foretas/utføres i Qbig. Det er skrevet bra med kommentarer/vurderinger. Vurderingen er styrebehandlet, og det er mottatt bekreftelse fra revisor.
| 🏢 Daglig leder |

Kilde 1: Finanstilsynets tilsynsrapporter utført i 2026
| Område | Mangel / observasjon |
| Kvalitetsstyring i praksis | Rutiner eksisterte formelt men var ikke innarbeidet eller kjent i organisasjonen – særlig alvorlig der regnskapsarbeid utføres av uautoriserte medarbeidere eller i utlandet. |
| Kapasitet og kompetanse | Ledelsen har ikke sørget for tilstrekkelig tilgang på kapasitet og kompetanse – grovt brudd. Foretaket drev i over 1 år uten statsautorisert regnskapsfører i rollene. |
| Opplysningsplikt til Finanstilsynet | Etterspurt dokumentasjon ikke sendt innen frist. Grovt brudd på finanstilsynsloven § 3-1. |
| Timeregistrering | Ingen timeregistrering i 7 år etter godkjenning som regnskapsforetak. Brudd på bokføringsforskriften § 5-14. |
| Egne frister | Årsregnskap og skattemelding for eget foretak levert opptil 3 måneder for sent to år på rad. |
| Uriktige svar i egenmelding | Svarte «ja» på etterlevelse av KS og hvitvasking i dokumentbasert tilsyn, til tross for at situasjonen var det motsatte. |
Kilde 2: Regnskap Norge Kontroller 2025
| Område | Mangel / observasjon |
| KS-system ikke fullt implementert | Kontrollen krever nå fullt implementert system – ikke bare etablert. Mangelfull evaluering og løpende oppfølging av at systemet fungerer etter hensikten. |
| Kapasitet og kompetanse | 24 % av foretak hadde mangel på kapasitet/kompetanse; 77 % av disse fikk vedtak om ny kontroll. Utilstrekkelig dokumentert vurdering ved oppdragsvekst. |
| Implementering av KS i daglig drift | Utilstrekkelig dokumentasjon og oppfølging av at rutiner er kjent og etterlevd i hele organisasjonen. |
| Internkontroll og risikostyring | Mangelfull operasjonell oppfølging av risikostyring og internkontroll i den daglige driften. |
| ✅ Praktiske tiltak – gjør dette nå |
|
1. Gjennomfør intern egenevaluering av KS-systemet minimum én gang per år og dokumenter at det er innarbeidet i all virksomhet. 2. Dokumenter kapasitetsvurdering i Qbig ved vesentlig oppdragsvekst eller personalendringer – og ved ansettelse av ny OA. 3. Sørg for korrekt timeregistrering for alle ansatte og innleide – innfør som fast månedlig oppgave. 4. Sikre tilstrekkelig kapasitet og gjennomfør og dokumenter kompetansekartlegging 5. Besvare egenmeldinger fra Finanstilsynet og Regnskap Norge korrekt og grundig – konsulter ved usikkerhet. 6. Sørg for at egne frister for årsregnskap og skattemelding overholdes – byrået skal være et godt eksempel. |
⭐ Tilbakemeldinger fra Regnskap Norges kontrollører
Foretaket hadde gjort en god jobb i forkant av kontrollen. De har hatt tett oppfølging av Qbig i forkant, og en representant fra Qbig var tilstede gjennom hele kontrollen, og gjennomgikk hvordan rutinene blir bygget opp gjennom systemet.
Det er gjort en formidabel jobb med å innføre rutiner på alle områder i 2025. De har fått god hjelp fra en innleid konsulent til å implementere Qbig, og har på en god måte tilpasset maler og rutiner til sin egen virksomhet. Kontrollene viser at oppdragene utføres i henhold til rutinene.
Hadde tatt i bruk Qbig for rutiner for foretaket og POGO Quality på oppdragsnivå. Det fremsto som om oppdragsansvarlig og deltakende medarbeidere var veldig godt forberedt til kontrollen, og at de var godt kjent med hvilke krav som påligger dem som ett regnskapsforetak.
| ✅ Kvalitetsansvarlig |

Kilde 1: Finanstilsynets tilsynsrapporter utført i 2026
| Område | Mangel / observasjon |
| KS-system mangler rutiner for oppdrag | Ingen retningslinjer for oppdragsutførelse, ingen plan for kontrolltiltak. Direkte årsak til tilbakekall hos 2 foretak. Grovt brudd. |
| Kvalitetssikring av oppdrag | Ingen dokumentert overordnet kontroll (min. 1x/år). Ingen kontroll av medarbeiders arbeid som ikke er statsautorisert regnskapsfører. Grovt brudd. |
| Oppdragsavtaler | Feil oppdragsansvarlig angitt, oppgaver som ikke utføres krysset av, manglende signaturer fra begge parter. |
| Gjennomgang av oppdragsgivers rutiner | Ikke dokumentert gjennomgang ved oppstart eller løpende. Grovt brudd (§ 5-4 andre ledd og GRFS 5.4). |
| Perioderapporter | Ikke utarbeidet i avtalt frekvens eller overhodet ikke utarbeidet til tross for avtale. |
| Skriftlig kommunikasjon med oppdragsgiver | Tapt EK, skattetrekk, privatuttak, lovbrudd – tatt opp muntlig, ikke dokumentert skriftlig (GRFS 5.5). |
| Balanseavstemminger | Inntil 100 % av balansekontoer ikke avstemt og dokumentert. Grovt brudd. |
| Bokføring uten dokumentasjon | 424 og 296 bokføringer uten underliggende dokumentasjon i to påfølgende regnskapsår. Grovt brudd. |
| Virksomhetsforståelse | Dokumentasjon av oppdragsgivers virksomhet mangelfull – høyest risikoscore i oppdragskontrollene. |
Kilde 2: Regnskap Norge Kontroller 2025
| Område | Mangel / observasjon |
| Kvalitetsstyring (42 % hadde mangel) | Mangelfull evaluering og løpende oppfølging av at systemet fungerer etter hensikten. |
| Oppdragsansvaret (48 % hadde mangel) | Mangelfull dokumentasjon av OAs rolle og ansvar. |
| Virksomhetsforståelse og interne rutiner | Høyest og nest høyest risikoscore i oppdragskontrollene – for tynn dokumentasjon og kommentering. |
| ✅ Praktiske tiltak – gjør dette nå |
|
1. Gjennomfør overordnet oppdragskontroll (GRFS 5.2) for ALLE oppdrag og dokumenter 2. Påse at det er gjennomført og dokumentert kundens interne rutiner og forståelse av kundens virksomhet men gode kommentarer. 3. Gjennomgå ALLE oppdragsavtaler: korrekt OA navngitt, faktiske tjenester, begge parters signatur. 4. Sørg for at SARF er aktiv, tilgjengelig og faktisk kontrollerer medarbeidernes arbeid samt dokumenterer dette arbeidet. 5. Ta opp alle vesentlige lovbrudd hos oppdragsgiver skriftlig – aldri kun muntlig 6. Etabler skriftlig rutine for kommunikasjon med oppdragsgiver – tapt EK, lovbrudd og uregelmessigheter MÅ dokumenteres. 7. Skriv utfyllende i rutine for oppdragsdokumentasjon hvilke systemer byrået bruker, og hva dere lagrer hvor. 8. Kontrollér Finanstilsynets virksomhetsregister minst årlig for å verifisere at alle OA har gyldig godkjenning. 9. Gjennomfør intern egenevaluering av KS-systemet (kvalitetsstyringssystem mål og strategidokument) minimum én gang per år og dokumenter resultatet. |
⭐ Tilbakemeldinger fra Regnskap Norges kontrollører
Kvalitetsstyringssystem:
Det er utarbeidet et kvalitetsstyringssystem i hht Qbigs malverk. Dette fremstår som godt tilpasset virksomheten, og ivaretar kravene for et forsvarlig, overordnet kvalitetsstyringssystem.
Kvalitetsstyringssystem:
Foretaket har innført Qbig som kvalitetsstyringssystem i 2025. Dette er godt tilpasset til foretaket. På alle områder er det etablert oppgaver/rutiner i Qbig, og disse fremstår som tilstrekkelige og godt tilpasset til virksomheten.
Kvalitetsstyring:
Det er utarbeidet system for kvalitetsstyring med utgangspunkt i Qbig. Det er satt kvalitetsmål, kvalitetsrisiko og tiltak for å sikre kvalitet – retningslinjer og rutiner er utarbeidet og implementert.
Oppdragskontroll
Kvalitetskontroll på oppdraget er utført: pliktig oppdragskontroll i mal fra Qbig (overordnet kontroll), I tillegg kontroll utført i eget skjema. Samlet sett tilstrekkelig.
| 💻 IKT-ansvarlig |

Kilde 1: Finanstilsynets tilsynsrapporter utført i 2026
| Område | Mangel / observasjon |
| Beredskapsplan for IKT-svikt | Ingen beredskapsplan for håndtering av svikt i IKT-leveranser fra leverandører (GRFS pkt. 2.3). |
| IKT-avtaler ved utkontraktering | Avtalene inneholdt ingen klausuler om norsk regelverk, taushetsplikt, integritet eller sikkerhet for personopplysninger. Finanstilsynets innsyn ikke sikret (risikostyringsforskriften § 5). |
| Databehandleravtaler | Ikke inngått for alle oppdrag, eller signert av person uten signeringsrett. |
| Meldeplikt ved utkontraktering | Svarte «nei» på IKT-utkontraktering i egenmeldingen til tross for at slike avtaler forelå. |
| Sårbar dokumentasjonspraksis | Lenker til dokumentasjon i regnskapssystemet istedenfor egne arkiverte filer – oppfyller ikke krav til regnskapsførers dokumentasjon ved tap av systemtilgang. |
| Risikovurdering av utkontraktering | Risikoer knyttet til utkontraktering (utland, taushetsplikt, compliance) ikke identifisert og håndtert forsvarlig. |
Kilde 2: Regnskap Norge Kontroller 2025
| Område | Mangel / observasjon |
| IT-sikkerhet og beredskap | 20 % av foretak hadde mangel; 38 % av disse var alvorlige. Risikoscore 8 % – høy alvorlighetsgrad når mangel oppstår. |
| Beredskapsplan og sikkerhetshendelser | Mangelfull plan og rutiner for håndtering av sikkerhetsbrudd og systemhendelser. |
| IT og personvern ikke risikovurdert | Risikostyrings-dokumentet mangler IT-sikkerhet og GDPR som egne risikoområder. |
| ✅ Praktiske tiltak – gjør dette nå |
|
1. Utvid beredskapsplanen til å dekke ALLE scenarioer: IT-svikt, nøkkelpersonell-fravær, brann, strømbrudd og tap av lokale. Husk å dokumenter testing av beredskapsplanen. 2. Legg til risikovurderingspunkter for IT-sikkerhet og GDPR/personvern i risikostyrings-dokumentet. 3. Gjennomfør og dokumenter beredskapsopplæring med dato og deltakerliste 4. Sjekk at dere har alle avtaler med IKT-leverandører dokumentert. 5. Sørg for at databehandleravtale foreligger og er korrekt signert av begge parter for ALLE oppdrag. 6. Gjennomfør risikovurdering av IT-systemer og leverandøravtaler minst én gang per år. |
⭐ Tilbakemeldinger fra Regnskap Norges kontrollører
IT-sikkerhet og beredskap:
Mener byrået har bra IT-sikkerhet. Det er utarbeidet beredskapsplan i Qbig. Her er det skrevet en del rundt hvilke regler/retningslinjer byrået har på IT-sikkerhet. Beredskapsplanen er ment som styringsverktøy, og veiledning for alle ansatte.
|
Rapport utarbeidet av Qbig AS | Juni 2026 Basert på offentlige tilsynsrapporter fra Finanstilsynet og Regnskap Norge samt erfaringer fra Qbig |