ÄRENDETYP 1(1) 2018-11-12 ÅÅÅÅ/NR Namn Titel Förvaltning/enhet Ekonomienheten Direktnr tfn 0505-171 51 Kommunfullmäktige Internkontrollplan för åren 2019 2022, kommunkoncernen Den av fullmäktige beslutade internkontrollplanen för kommunkoncernen åren 2015 2018 har löpt ut. Internkontrollplanen har uppdaterats och föreslås nu gälla åren 2019 2022. Planen innehåller inte som förut obligatoriska moment, utan en bruttolista har tagit fram med rutiner som har riskklassificerats. Från denna lista föreslås kommunstyrelsen inför varje år välja ett lämpligt antal rutiner som särskilt ska granskas under året (förslagsvis 5 15 rutiner). Nytt för internkontrollplanen är att uppföljning sker i Stratsys och att kontrollerna sker löpande under året. Förslag till beslut: 1. Kommunstyrelsen föreslår kommunfullmäktige besluta att anta kommunkoncernens internkontrollplan för åren 2019 2022. 2. Kommunstyrelsen beslutar att följande rutiner ska särskilt granskas under år 2019 och utgöra internkontroll för året: (lämnas utan förslag).
TJÄNSTESKRIVELSE 1(8) 2018-11-14 323.2018 Ekonomienheten Plan för internkontroll koncern 2019 2022 Dokumenttyp: Plan : 323.2018 Beslutande: Kommunfullmäktige Antaget: ÅÅÅÅ-MM-DD (ange när styrdokumentet ursprungligen antogs) Reviderat: ÅÅÅÅ-MM-DD (ange datum för senast beslutade revideringen) Gäller fr.o.m. 2019-01-01 Gäller t.o.m. 2022-12-31 Dokumentet gäller för: Kommunkoncernen Dokumentansvar:
TJÄNSTESKRIVELSE 2(8) 2018-11-14 323.2018 Ekonomienheten Innehållsförteckning sid Internkontroll 3 Inledning 3 Syftet med intern kontroll 4 Kontrollmoment 4 Kontrollstruktur 5 Ansvar och skyldigheter 5 Nämnder och styrelser 6 Förvaltningschef/vd 6 Chefer/enhetschefer 6 Medarbetarskapet 6 Intern kontrollplan 7 Rapportering 7 Sannolikhet och väsentlighet 8
TJÄNSTESKRIVELSE 3(8) 2018-11-14 323.2018 Ekonomienheten Internkontroll Inledning I kommunallagen (KL) fördelas ansvaret för uppföljning och kontroll av kommunens verksamhet på revisonen, kommunstyrelsen, och övriga nämnder enligt nedan: Revisionen Revisorerna prövar om verksamheten sköts på ett ändamålsenligt och från ekonomisk synpunkt tillfredsställande sätt, om räkenskaperna är rättvisande och om den interna kontrollen som görs inom nämnder och styrelser är tillräcklig. Revisorerna kan inte ta ansvar för att utföra den interna kontrollen som är en integrerad del i kommunens styrmodell. Däremot kan de inta ett konsultativt förhållningssätt i frågor som rör intern kontroll. Revisorerna rapporterar till kommunfullmäktige. Kommunstyrelsen Styrelsen ska leda och samordna förvaltningen av kommunens angelägenheter och ha uppsikt över övriga nämnders och eventuella gemensamma nämnders verksamhet. Styrelsen ska även ha uppsikt över sådan avtalssamverkan som sker enligt kommunallagen eller enligt annan lag eller författning. Styrelsen ska också ha uppsikt över kommunal verksamhet som bedrivs i kommunala bolag och sådana kommunalförbund som kommunen eller landstinget är medlem i. Nämnder och styrelser Nämnder och styrelser ska var och en inom sitt område se till att verksamheten bedrivs i enlighet med de mål och riktlinjer som fullmäktige har bestämt samt de bestämmelser i lag eller annan författning som gäller för verksamheten. De ska också se till att den interna kontrollen är tillräcklig och att verksamheten bedrivs på ett i övrigt tillfredsställande sätt. Detsamma gäller när skötseln av en kommunal angelägenhet överlämnats till en juridisk person eller enskild individ med stöd av kommunallagen. Plan för intern kontroll ska ses som ett komplement till olika lagstiftningar inom den kommunala verksamheten men också till andra beslutade reglementen och policydokument som styr arbetet inom all verksamhet i kommunkoncernen.
TJÄNSTESKRIVELSE 4(8) 2018-11-14 323.2018 Ekonomienheten Syftet med intern kontroll Intern kontroll är ett styrnings- och ledningsverktyg med väsentlig betydelse för både den politiska ledningen och verksamheterna. Kontrollsystemen bidrar till att säkerställa att beslut vilar på ett korrekt underlag. Kontrollmomenten ska även skydda mot ekonomiska förluster, misshushållning av kommunala tillgångar och att verksamheten bedrivs på ett korrekt sätt utifrån fattade beslut. Syftet med den interna kontrollen är alltså att säkerställa en effektiv förvaltning och att undgå allvarliga fel. Detta uppnås genom att fortlöpande anpassa organisationen och införa metoder och rutiner som leder till att: Ändamålsenliga och dokumenterade system och rutiner för styrning finns upprättade och följs Öka effektiviteten inom alla nivåer i organisationen Säkerställa kommunens tillgångar och skydda mot förluster och förstörelse till följd av fel, brott eller andra oegentligheter Säkra en korrekt ärendehantering Säkerställa att tillgängliga resurser används i enlighet med fattade beslut Säkerställa en riktig, ändamålsenlig och rättvisande redovisning Skydda personalen mot oberättigade misstankar om oegentligheter Kontrollmoment Den interna kontrollen kan indelas i externa risker och interna risker: Externa risker Omvärldsrisker: Kontrollen syftar till att upptäcka förändringar i omvärlden som kan påverka organisationen. Finansiella risker: Kontrollen syftar till att trygga tillgångar, förhindra att förluster uppstår på grund av avsiktliga eller oavsiktliga fel. Legala risker: Kontrollen syftar till att säkerställa att lagar, bestämmelser, avtal och överenskommelser följs. IT-baserade risker: Kontrollen syftar till att säkra kommunikation och infrastruktur
TJÄNSTESKRIVELSE 5(8) 2018-11-14 323.2018 Ekonomienheten Interna risker Verksamhetsrisker: Kontrollen syftar till att säkerställa system och rutiner i arbetet och att stärka effektiviteten och säkerställa att tillgängliga resurser disponeras i enlighet med uppställda mål och fattade beslut Redovisningsrisker: Kontrollen syftar till att säkerställa rättvisande räkenskaper som vilar på bokföringsmässiga grunder samt att den löpande redovisningen sker på ett korrekt sätt. IT-baserade risker: Kontrollen syftar till att säkerställa system, tekniska hjälpmedel, driftmiljö, integrationer och rutiner. Kontrollstruktur Ett system för att utföra den interna kontrollen utgörs av ett ramverk som ska omfatta följande delar: Uppföljning Information och kommunikation Kontrollmoment Riskbedömning Åtgärder Ansvar och skyldigheter Kommunstyrelsen har det övergripande ansvaret att det finns en god intern kontroll. I detta ligger ett ansvar för att det finns en organisation, system och rutiner för den interna kontrollen i kommunen. Styrelsen ska även initiera förändringar om det bedöms nödvändigt. Kommunstyrelsen ansvarar för att: en organisation upprättas för den interna kontrollen och att den utvecklas utifrån kommunens kontrollbehov en samlad bedömning görs av den interna kontrollen samt beslutar om eventuella förbättringar av den interna kontrollen om uppföljningen visar att det krävs en översiktlig redovisning sker av genomförda kontroller vid årsredovisning
TJÄNSTESKRIVELSE 6(8) 2018-11-14 323.2018 Ekonomienheten Nämnder och styrelser Nämnderna och styrelser har det yttersta ansvaret för att den interna kontrollen sker inom det egna verksamhetsområdet, att kontrollen är tillräcklig och att verksamheten bedrivs på ett i övrigt tillfredsställande sätt. Varje nämnd/styrelse har en skyldighet att löpande genomföra och följa upp kontrollåtgärder inom sitt verksamhetsområde. Förvaltningschef/vd Inom respektive förvaltning/bolag verksamhetsområde ansvarar förvaltningschef/vd eller motsvarande, eller den som förvaltningschef/vd utser, för att en god intern kontroll upprätthålls. Om allvarliga brister upptäcks vid den interna kontrollen ska dessa omgående rapporteras till respektive ordförande i nämnd/bolag. Chefer/enhetschefer Ansvariga chefer på olika nivåer i organisationen ska följa antagna regler och anvisningar om intern kontroll, samt informera berörd personal om reglernas och anvisningarnas innebörd. Vidare ska de fortlöpande verka för att de arbetsmetoder som används bidrar till en god intern kontroll. Brister som upptäcks vid den interna kontrollen ska omgående rapporteras till förvaltningschef/vd. Medarbetarskapet Medarbetare och anställda ska följa de regler, anvisningar och rutiner som gäller för det arbete som ska utföras. Medarbetare ska utan dröjsmål rapportera brister till närmaste chef.
TJÄNSTESKRIVELSE 7(8) 2018-11-14 323.2018 Ekonomienheten Intern kontrollplan Kommunstyrelsen ska inför varje år välja ut ett antal riskklassade rutiner med utgångspunkt från den förteckning som finns för hela kommunkoncernen. De rutiner som beslutas utgör kommunkoncernens internkontrollplan för året. Kommentar: Olika kontrollområden bör i första hand väljas ut med utgångspunkt från en väsentlighets- och riskbedömning men även andra kriterier kan utgöra underlag för val av kontrollområde. Respektive verksamhet ansvarar för att varje år uppdatera förteckningen av rutiner som ska ingå i internkontrollen genom en bruttolista. Bruttolistan ska innehålla: Rutin som ska kontrolleras Riskbeskrivning Sannolikhet Väsentlighet Sammanställt riskvärde Rapportering Resultatet av genomförda kontroller i den interna kontrollplanen ska skriftligen rapporteras till nämnd/styrelse minst en gång om året. Rapportering och uppföljning sker utifrån verksamheternas kontrollrapporter. Kontrollrapporterna ska innehålla: Antal kontrollmoment Hur kontrollmomentet har utförts Utfallet/resultatet av kontrollen Vidtagna/planerade åtgärder då brister upptäcks En sammanställning för hela kommunkoncernen rapporteras till kommunfullmäktige i samband med att årsredovisningen fastställs.
TJÄNSTESKRIVELSE 8(8) 2018-11-14 323.2018 Ekonomienheten Sannolikhet och väsentlighet Ett internt kontrollsystem ska utformas med utgångspunkt i en helhetssyn på den kommunala verksamheten där hänsyn tas till - och riskaspekter. Sannolikhet Anges med sannolikheten för att ett fel uppstår. Bedömningen görs i fyra (4) nivåer: 4. Sannolik: Risken att fel uppstår är stor 3. Möjlig: Det finns en risk att fel uppstår 2. Mindre sannolik: Risken att fel uppstår är liten 1. Osannolik: Risken att fel uppstår är praktiskt taget obefintlig Väsentlighet Anges med en allvarlighetsgrad för de konsekvenser som uppstår vid ett fel och bedöms utifrån hur det drabbar den/de som berörs. Bedömningen görs i fyra (4) nivåer: 4. Allvarlig: Konsekvensen av ett fel är så stor att det uppfattas som en krissituation 3. Kännbar: Konsekvensen av ett fel är av den arten att det uppfattas som besvärande 2. Lindrig: Konsekvensen av ett fel uppfattas som litet 1. Försumbar: Konsekvensen av ett fel är obetydlig
Sannolikhet Riskanalys - År 2019 (Kommunfullmäktige) 26 6 14 21 9 16 25 2 3 11 4 24 36 37 29 41 59 19 28 47 Allvarlig Hög Måttlig Låg 68 69 55 20 22 43 1 4 8 17 33 46 Sannolikhet Väsentlighet 3 57 66 63 64 15 32 44 27 34 45 31 42 49 4 Sannolik Allvarlig 3 Möjlig Kännbar 2 Mindre sannolik Lindrig 1 Osannolik Försumbar 56 60 61 62 65 12 48 52 5 18 50 7 13 30 10 23 35 2 51 53 58 39 40 54 38 67 1 Väsentlighet 1 2 3 4 16 28 22 3 Allvarlig Hög Måttlig Låg Totalt: 69
Område Rutin Riskbeskrivning Sannolikhet Väsentlighet Riskvärde Till internkontroll plan? A Omvärldsrisker (Externa) B Finansiella risker (Externa) 1 Beslut Risk finns att beslut inte verkställs. Risk finns att beslut inte följs upp. 2 Personalförsörjning Risk finns att organisationen inte har rätt kompetens. Svårt att rekrytera och behålla personal inom bristyrken 3 Arvoden Risk finns att fel arvode utbetalas, på grund av reglementet ej åtföljs vad gäller nivå, förlorad arbetsförtjänst med mera. Att arvoden till externa utbetalas felaktigt. 4 Avgiftshantering Risk finns att riktlinjer ej följs. 5 Föreningsbidrag Risk finns att rutiner inte följs. 6 Handkassor Risk finns att kassaavstämningar ej är korrekta. Även att medel kan saknas. 7 Kravverksamhet Risk finns att antagna riktlinjer ej följs. 8 Lånehantering Risk finns att upptaga lån inte följer kommunen finanspolicy vad gäller återfinansieringsrisk och ränterisk. 9 Statsbidrag Risk finns att riktade statliga bidrag ej hanteras korrekt. 10 Utbetalning från verksamhetssystemet Risk finns att felaktiga utbetalningar görs. 4.Sannolik 4.Allvarlig 16 4.Sannolik 4.Allvarlig 16 2.Mindre sannolik 2.Lindrig 4 4.Sannolik 2.Lindrig 8 2.Mindre sannolik 3.Kännbar 6 4.Sannolik 3.Kännbar 12 2.Mindre sannolik 4.Allvarlig 8
C Legala risker (Externa) 11 Barnrättsarbete Risk finns att barns rättigheter åsidosätts. 12 Bisyssla Risk finns för jäv i den anställdes yrkesutövning. 13 Bostadsanpassning Risk finns att målet i vår sociala hållbarhetsplan "Goda boendemiljöer åt alla" inte uppfylls. 14 Bygglov Risk finns att samtliga moment i bygglovshandläggningen ej skett korrekt. 15 Inköp varor Risk finns att avtal bryts. Risk finns att kommunens riktlinje inte följs. 16 Jämställdhet Risk finns att människor i organisationen begränsas av förväntningar och förutbestämda roller. 17 Konsulttjänster - externa tjänster Risk att externa tjänster köps utan avtal. Att ingångna avtal ej följs. Att upphandlingsregler åsidosätts. 18 Rekrytering Risk finns att vi rekryterar fel personer. Risk finns att lagen om anställningsskydd (LAS) inte följs. 19 Social hållbarhet Risken är att alla inte inkluderas utifrån ett tillgänglighetsperspektiv. 20 Stiftelser Risk finns att regelverket för förvaltning av stiftelser ej följs. 21 Strandskydd Risk finns att strandskyddet inte efterföljs samt att kommunen gör olika bedömningar vid olika tillfällen. 4.Sannolik 4.Allvarlig 16 2.Mindre sannolik 1.Försumbar 2 2.Mindre sannolik 3.Kännbar 6 4.Sannolik 2.Lindrig 8 4.Sannolik 3.Kännbar 12 3.Möjlig 4.Allvarlig 12 2.Mindre sannolik 2.Lindrig 4 4.Sannolik 4.Allvarlig 16 3.Möjlig 2.Lindrig 6 4.Sannolik 2.Lindrig 8
D IT-baserade risker (Externa) E Verksamhetsrisker (Interna) 22 Synpunkter och klagomål Risk finns att medborgarnas åsikter inte synliggörs. 23 Utlämning av handlingar Risk finns att offentlighetsprincipen inte följs. Risk finns att sekretessklassad information hamnar i fel händer. 24 Externwebb Risk finns att felaktig information publiceras. 25 Informationssäkerhet Risk finns att kommunens IT-miljö inte har rätt och uppdaterad säkerhetsmiljö. 26 Aktavslut Risk finns att handlingar inte behandlas korrekt. 27 Ankomstregistering handlingar och diarieföring Risk finns att kommunens regelverk ej följs. Risk finns att felaktit datum stämplas (föregående dag gäller) 28 Arbetsmiljö Risk för övertid Risk för allt för stor arbetsbörda Risk för allt för stor personalomsättning Risk för ineffektiv organisation 29 Arkivering Risk finns att dokumenthanteringsplaner ej följs. Att lagar och föreskrifter ej följs 30 Barnomsorgsplats inom fyra månader Risk finns att skollagen inte följs. 31 Delegation Risk finns att fattade beslut ej följer delegationsordningen, eller att fattade delegationsbeslut ej rapporteras 32 Fastighetslista Risk finns att lokalen inte försäkras. 3.Möjlig 2.Lindrig 6 2.Mindre sannolik 4.Allvarlig 8 4.Sannolik 2.Lindrig 8 4.Sannolik 3.Kännbar 12 4.Sannolik 1.Försumbar 4 4.Sannolik 4.Allvarlig 16 4.Sannolik 3.Kännbar 12 2.Mindre sannolik 3.Kännbar 6
33 Hot och våld Risk att medarbetare inte känner sig trygga. Risken finns att förebyggandet mot hot eller våld brister. 34 Individuella studieplaner inom vuxenutbildningen Risk finns att skollagen inte följs. 35 Inskrivning särskolan Risk finns att skollagen inte följs. 36 Internwebb Risk för felaktig information till medarbetare. 37 Kompetensutveckling Risk finns att vi inte har den kompetens vi behöver och risk finns att vi inte har rätt kompetens på rätt plats. 38 Legitimerade lärare Risk finns att skollagen inte följs. 39 Likabehandlingsplan på alla skolor och förskolor Risk finns att skollagen inte följs. 40 Modersmål Risk finns att skollagen inte följs. 41 Personalavgångar Risk finns att personer har tillgång till våra system trots att de inte arbetar här längre. 42 Postöppning Risk finns att saker inte blir diarieförda. Risk finns att information hamnar hos fel person. 43 Resor Risk finns att kommunens regler för resor i tjänsten samt traktamenten och andra ersättningar inte är korrekta. 44 Sekretess Risk fnns att sekretessklassad information hamnar i fel händer. 45 Sjukfrånvaro Risk finns att sjukfrånvaron ökar. 3.Möjlig 4.Allvarlig 12 2.Mindre sannolik 4.Allvarlig 8 4.Sannolik 2.Lindrig 8 4.Sannolik 2.Lindrig 8 2.Mindre sannolik 4.Allvarlig 8 2.Mindre sannolik 3.Kännbar 6 2.Mindre sannolik 3.Kännbar 6 4.Sannolik 3.Kännbar 12 3.Möjlig 2.Lindrig 6
F Redovisningsrisker (Interna) 46 Skolpliktskontroll Risk finns att skollagen inte följs. 47 Systematiskt kvalitetsarbete Risken finns att inget tydligt arbetsmiljöansvar tas. 48 Telefoni Risk finns att kommunens regler för telefoni ej följs 49 Ärendeberedning Risk finns att beslut tas på felaktiga grunder. 50 Anläggningsreskontra Risk finns att anläggningar inte tas bort vid utrangering eller försäljning. 51 Attestrutiner Risk finns fel personer slutattesterar fakturor. 52 Avstämning av balanskonton Risk finns att bokföringen blir felaktig. 53 Budgetuppföljning Risk finns att att det finns underkott av verksamheter som inte uppmärksammas i tid. 54 Driftsbudget Risk finns att uppföljningen blir felaktig och felaktiga beslut tas på grund av detta. 55 Fastighetsdeklarationer Risk finns att vi får ett felaktigt skatteunderlag samt risk för förseningsavgifter. 56 Investering Risk finns att kriterier gällande livslängd och belopp ej följs. Även felkontering av investeringar på drift. 57 Lager och förråd Risk finns att bokförda värden ej stämmer. 58 Leasingavtal Risk finns att avtal ej är tecknade av behörig person. Risk finns även att tecknat leasingavtal ej används utan annan firma. 3.Möjlig 4.Allvarlig 12 4.Sannolik 4.Allvarlig 16 2.Mindre sannolik 1.Försumbar 2 2.Mindre sannolik 2.Lindrig 4 2.Mindre sannolik 2.Lindrig 4 2.Mindre sannolik 1.Försumbar 2 2.Mindre sannolik 2.Lindrig 4 2.Mindre sannolik 3.Kännbar 6 3.Möjlig 1.Försumbar 3 3.Möjlig 2.Lindrig 6 2.Mindre sannolik 2.Lindrig 4
G IT-baserade risker (Interna) 59 Leverantörsfaktura Risk finns att det felaktigt betalas ut pengar. 60 Momsredovisning Risk finns att moms samt kommunmoms ej redovisas enligt gällande regler 61 Personalkostnader Risk finns att lön, övertid, tillägg och beredskap ej betalas ut korrekt 62 Statistik Risk finns att statistik rapporteras in felaktigt och jämförelse med övriga kommmuner samt utjämningssystem blir felaktigt. 63 Traktamenten utlägg och förmåner Risk finns att skatteverkets regler ej följs. Även interna regler. 64 Verifikationer Risk finns att reglementet inte tillämpas i samtliga delar. 65 Årsbokslut Risk finns för en oren revistionsberättelse. 66 Behörigheter Risk finns att användare i nätverket ej har rätt behörighet. 67 Inventarieförteckning ITinventarier Risk finns att föreckningen inte är aktuell. 68 IT Risk finns att inte samtliga delar av IT-policy ej följs. 69 Licenser Risk finns att verksamhetssystem in har aktuella och rätt antal licenser. 4.Sannolik 3.Kännbar 12 3.Möjlig 2.Lindrig 6 3.Möjlig 2.Lindrig 6 3.Möjlig 2.Lindrig 6 2.Mindre sannolik 2.Lindrig 4 4.Sannolik 2.Lindrig 8 4.Sannolik 3.Kännbar 12