← Tilbake til regelverkskartet
Lovbestemmelse Norge

Kommuneloven § 25-1 – internkontroll

Gjeldende i Norge

Sist faglig kontrollert 16. juli 2026

Kort oversikt

Kommuneloven § 25-1 pålegger kommuner og fylkeskommuner å ha internkontroll med administrasjonens virksomhet for å sikre at lover og forskrifter blir fulgt. Kommunedirektøren har ansvaret for internkontrollen.

Internkontrollen skal være systematisk og tilpasses virksomhetens størrelse, egenart, aktiviteter og risikoforhold. Den skal blant annet omfatte beskrivelse av virksomhetens organisering og oppgaver, nødvendige rutiner og prosedyrer, oppfølging av avvik og risiko, nødvendig dokumentasjon og løpende evaluering og forbedring.

Bestemmelsen er teknologinøytral. Den nevner ikke kunstig intelligens særskilt, men gir en sentral styringsramme når kommuner bruker KI, maskinoversettelse, talegjenkjenning, tekstverktøy, chatboter eller automatiserte løsninger i administrasjonen.

Kommunen bør innenfor internkontrollen ha oversikt over hvor slike verktøy brukes, hvilke opplysninger som behandles, hvilke regler som gjelder, hvem som har ansvar, og hvordan resultater kontrolleres før de får betydning for innbyggere, ansatte eller saksbehandling.

Kommuneloven § 25-1 er ikke i seg selv et behandlingsgrunnlag for personopplysninger, en tillatelse til å bruke KI eller en klassifisering av et KI-systems risiko. Den konkrete bruken må vurderes etter blant annet personvernreglene, forvaltningsloven, arkivregelverket, språklova, tolkeloven, anskaffelsesregelverket og relevante sektorregler.

Etter kommuneloven § 25-2 skal kommunedirektøren minst én gang i året rapportere til kommunestyret eller fylkestinget om internkontrollen og resultatene fra statlig tilsyn.

Departementets veiledning presiserer at kommunelovens internkontrollregler gjelder for kommuneplikter på de fleste sektorer, men ikke generelt erstatter de særskilte internkontrollreglene i helsesektoren.

Når oppgaver utføres gjennom vertskommunesamarbeid eller andre samarbeid, må ansvar, rapportering og tilgang til kontrollinformasjon avklares. Oppfølgingen må tilpasses risiko, vesentlighet, samarbeidsformen og kommunens faktiske mulighet til å føre kontroll.

Hva regulerer dette

Kommuneloven § 25-1 regulerer kommuners og fylkeskommuners internkontroll med administrasjonens virksomhet. Formålet er å sikre etterlevelse av lover og forskrifter gjennom tydelig organisering, rutiner, risikohåndtering, avviksoppfølging, dokumentasjon og forbedring.

Bestemmelsen gjelder uavhengig av hvilken teknologi virksomheten bruker. KI-bruk omfattes derfor når teknologien inngår i administrative arbeidsprosesser som kommunen har ansvar for.

Hvem berøres

Offentlig sektor

Hvorfor det har praktisk betydning

KI- og språkverktøy kan bli tatt i bruk i mange deler av en kommune før bruken er samlet vurdert. Verktøyene kan behandle personopplysninger, påvirke kommunikasjon med innbyggere, støtte saksbehandling eller produsere innhold som brukes som beslutningsgrunnlag.

Internkontrollen gir en eksisterende ramme for å styre denne bruken. Kommunen kan integrere KI i ordinære rutiner for ansvar, risikovurdering, godkjenning, dokumentasjon, avvik og ledelsesrapportering, fremfor å etablere et helt separat kontrollsystem.

Sentrale krav og forpliktelser

  • Kommunen og fylkeskommunen skal ha internkontroll med administrasjonens virksomhet for å sikre at lover og forskrifter følges.
  • Kommunedirektøren er ansvarlig for internkontrollen.
  • Internkontrollen skal være systematisk.
  • Internkontrollen skal tilpasses virksomhetens størrelse, egenart, aktiviteter og risikoforhold.
  • Virksomhetens hovedoppgaver, mål og organisering skal beskrives.
  • Det skal etableres nødvendige rutiner og prosedyrer.
  • Avvik og risiko for avvik skal avdekkes og følges opp.
  • Internkontrollen skal dokumenteres i den formen og det omfanget som er nødvendig.
  • Skriftlige prosedyrer og andre tiltak skal evalueres og ved behov forbedres.
  • Kommunedirektøren skal minst én gang i året rapportere til kommunestyret eller fylkestinget om internkontrollen og resultatene fra statlig tilsyn.

Hva virksomheten kan vurdere å dokumentere

  • Kartlegg hvilke KI- og språkverktøy som brukes i kommunens tjenesteområder og administrative arbeidsprosesser.
  • Registrer formålet med hvert verktøy, ansvarlig funksjon, leverandør, datakategorier og hvilke personer eller tjenester resultatene kan påvirke.
  • Kartlegg hvilke lover, forskrifter og interne krav som gjelder for hver brukssituasjon.
  • Fastsett regler for godkjent, begrenset og ikke tillatt bruk av KI- og språkverktøy.
  • Definer når menneskelig kontroll, faglig kvalitetssikring og særskilt godkjenning er nødvendig.
  • Integrer KI-bruken i eksisterende rutiner for personvern, informasjonssikkerhet, arkiv, anskaffelser, saksbehandling og avvikshåndtering.
  • Dokumenter risikovurderinger, tester, beslutninger, godkjenninger og vesentlige endringer i verktøy eller bruk.
  • Sørg for at ansatte får rolle- og risikotilpasset opplæring.
  • Avklar ansvar, rapporteringslinjer og tilgang til kontrollinformasjon ved interkommunale samarbeid og leverandørbaserte tjenester.
  • Etabler en prosess for å rapportere og følge opp feilaktige KI-resultater, personvernavvik og annen uønsket bruk.
  • Gi kommunestyret eller fylkestinget relevant informasjon om vesentlige KI-relaterte risikoer som del av den årlige rapporteringen etter § 25-2.
  • Vurder særskilte internkontrollkrav for helse- og omsorgstjenester og andre regulerte tjenesteområder.

Kilder og videre lesning

Lenkene peker til eksterne kilder. Kontroller gjeldende tekst og status for bruk i eget arbeid.

Opplysningene er generell informasjon og ikke juridisk rådgivning. Hvilke krav som gjelder, må vurderes ut fra virksomhetens sektor, rolle, opplysninger og konkrete bruk av teknologi.