4.6 Rapportering
Rapportering innebærer at resultater fra oppfølgingen på lavere nivåer rapporteres til riktig nivå, og at rapportert informasjon sammenstilles, analyseres og integreres i øvrig rapportering.
Dette gir ledere på alle nivåer et grunnlag for å vurdere kvaliteten på og effekten av etablert internkontroll innenfor eget ansvarsområde.

Videre legges det til rette for at mangler ved internkontrollen blir håndtert på riktig nivå. Dette gir virksomhetsledelsen et grunnlag for å vurdere den samlede kvaliteten på virksomhetens internkontroll, og det gir nyttig informasjon til bruk i styringen og planleggingen av neste periode.
Rapporteringen skal også kunne gi virksomhetsleder et kvalifisert grunnlag for å konkludere og rapportere til overordnet departement om tilstanden på virksomhetens samlede internkontroll. Årsrapporten del IV omhandler styring og kontroll i virksomheten, og dette kan omfatte en kort tilstandsrapportering om internkontroll.
4.6.1 Rapportere resultater til rett nivå og til rett tid
Det er viktig at informasjon om internkontrollsystemets utforming, virkemåte og etterlevelsen av etablerte kontroller rapporteres til rett nivå og til rett tid, slik at nødvendige tiltak kan besluttes og implementeres.
Rapportering av resultater fra oppfølging av internkontrollen gir nyttig informasjon til bruk i styringen. Virksomheten vil i sin interne styring ha behov for gode prosedyrer for rapportering som sikrer at vesentlig styringsinformasjon, herunder informasjon om utvikling og svakheter, rapporteres i linjen, slik at nødvendige korrektive tiltak kan iverksettes.
Det gjelder både når korrektive tiltak er innrettet mot forbedringer i internkontrollen (hvordan sikre at virksomheten gjør tingene riktig), og når korrektive tiltak er innrettet mot strategiske valg (hvordan sikre at virksomheten gjør de riktige tingene). For å få til dette er det avgjørende at det er etablert tydelige krav til hva som skal rapporteres når og til hvem.
Hvilke konkrete krav som bør stilles, må vurderes i den enkelte virksomhet og ses i sammenheng med behovet. Generelt bør imidlertid informasjonen fra oppfølgingen på ulike nivåer sammenstilles og rapporteres for å gi grunnlag for en samlet vurdering av internkontrollens kvalitet og effektivitet.
De interne rapporteringskravene må innrettes slik at virksomheten også ivaretar eventuelle eksterne rapporteringskrav. Dette gjelder blant annet rapporteringskrav som stilles fra overordnet departement, knyttet til status på etablert internkontroll og rapportering av eventuelle vesentlige svakheter eller svikt i virksomhetens internkontroll.
Det er i denne sammenheng viktig at vesentlige svakheter knyttet til internkontrollen rapporteres til rett nivå. Svakheter som er identifisert i oppfølgingen på et lavere nivå, men som ikke kan håndteres på dette nivået alene, må komme tydelig frem i rapporteringen til neste nivå, slik at det kan tas en beslutning om hvordan risikoen skal håndteres, herunder om eventuelle korrektive tiltak skal iverksettes.
At det lavere nivået ikke kan håndtere svakhetene alene, kan for eksempel skyldes at svakhetene krever tiltak som vedkommende leder ikke har nødvendige fullmakter til å beslutte og håndtere, eller det kan skyldes at svakhetene har sin årsak i forhold utenfor ved- kommende leders ansvarsområde.
4.6.2 Integrere internkontroll-rapporteringen med øvrig rapportering
Rapportering knyttet til internkontrollen bør i størst mulig grad integreres i eksisterende rapporteringslinjer og kommunikasjonskanaler. På den måten sikres det at all rapportering av verdi for styring og kontroll ses i sammenheng og benyttes i arbeidet med å planlegge, følge opp og forbedre internkontrollen.
De fleste virksomheter følger en årssyklus der planlegging av neste års aktivitet skjer i forkant av, og i forbindelse med, mottak av tildelingsbrev på høsten, og der årsrapport skal oversendes til overordnet departement påfølgende år. I tillegg har de fleste virksomheter ulike rapporteringer til overordnet departement gjennom året, som kvartals-, halvårs- eller tertialrapporteringer.
Det vil være naturlig at den årlige internkontrollprosessen på virksomhetsnivå følger de samme hovedlinjene. Det betyr at den årlige planleggingen av internkontrollen integreres i den øvrige planprosessen i virksomheten, og at oppfølging og rapportering skjer på tidspunkter som gjør virksomheten i stand til å avgi nødvendige uttalelser og nødvendig rapportering på internkontrollen på de tidspunktene som kreves i tildelingsbrevet.
Virksomheten vil normalt også ha andre rapporteringspunkter som er fastsatt ut fra interne styrings- behov i virksomheten. Eksempelvis vil noen virksomheter som ledd i oppfølgingen av virksomhetsplanen også rapportere om utvikling i risiko og styringsparametere, og status av risikoreduserende tiltak og oppfølging av nøkkelkontroller i virksomheten. Som en del av den løpende rapporteringen i virksomheten kan det stilles krav om at ledere på seksjons- eller avdelingsnivå på bestemte tidspunkter også rapporterer om status på internkontrollen samlet for sitt område.
Dersom slike krav er stilt i virksomheten, vil resultatene fra løpende og/eller frittstående oppfølging (for eksempel testing, nøkkelkontroller, eventuelle egenevalueringer, benchmarks og/eller internrevisjoner) være et nyttig grunnlag og dessuten nyttig dokumentasjon for å avgi en slik uttalelse på det aktuelle nivået. Slike eksplisitte krav om rapportering fra ledere bidrar til å forplikte ledere til systematisk å tenke gjennom og følge opp forhold knyttet til internkontrollen på regelmessig basis.
Ved at feil, svakheter og særskilte hendelser som fremkommer i oppfølgingen, rapporteres oppover i linjen og sammenstilles, vil de mest overordnede og alvorlige svakhetene i internkontrollen fremkomme i rapporteringen til virksomhetsledelsen. Virksomhetsledelsen får dermed en samlet oversikt over status og forbedringsbehov og et kvalifisert grunnlag for å kunne uttale seg om internkontrollen i virksomheten totalt sett.
I tillegg til den ordinære og systematiske rapporteringen som foregår i virksomheten som ledd i den interne styringen, er det også viktig å etablere kanaler og rutiner som ivaretar behovet for umiddelbar rapportering av vesentlige avvik og vesentlige risikoer som inntreffer eller truer med å inntreffe. Det vises her også til avvikshåndtering og varsling som ble omtalt i kapittel 4.5.2.
4.6.3 Oppsummering
Etter at ledere på ulike nivåer har rapportert resultatet fra oppfølgingen av internkontrollen innenfor eget ansvarsområde, skal informasjon om status og tilstand for internkontrollen for virksomheten som helhet kunne sammenstilles og kommuniseres. Denne informasjonen benyttes i ledelsens styring og kontroll av virksomheten, og gir viktige innspill til læring og forbedring og dessuten til planleggingen av internkontrollen for neste periode.