Risk temelli iç denetim metodolojisi, COSO iç kontrol çerçevesi, denetim bulgu raporlaması ve Türkiye'deki kurumsal yönetim gereklilikleri.
Kavramsal Çerçeve
Uluslararası İç Denetçiler Enstitüsü (IIA) tanımına göre iç denetim; bir kurumun faaliyetlerini geliştirmek ve bunlara değer katmak amacıyla tasarlanmış bağımsız, nesnel güvence sağlama ve danışmanlık faaliyetidir.
Türkiye'de iç denetim, TTK kapsamında büyük ölçekli şirketlerde zorunlu hale gelmekte; Bankacılık Kanunu ve Sermaye Piyasası Mevzuatı kapsamındaki kurumlarda ise oldukça ayrıntılı düzenlemelere tabi tutulmaktadır.
Modern iç denetim anlayışı; yalnızca hata ve usulsüzlük tespitinden ibaret olmayıp organizasyonel risklerin proaktif yönetilmesine, iç kontrol sisteminin etkinliğine ve kurumsal yönetim kalitesinin artırılmasına odaklanmaktadır.
COSO 2013 Çerçevesi
Committee of Sponsoring Organizations (COSO) tarafından yayımlanan iç kontrol çerçevesi beş temel bileşenden oluşmaktadır.
Yönetim kurulu ve üst yönetimin dürüstlük, etik değerler ve yetkinlik konusundaki taahhüdü. Organizasyonel yapı ve sorumluluk hatları.
Hedeflerin belirlenmesi ve bu hedefleri tehdit eden risklerin tanımlanması, analizi ve yönetimi. Sahtekârlık riski özel olarak ele alınır.
Riskleri kabul edilebilir düzeye indirmeye yönelik politika ve prosedürler. Görevler ayrılığı, onay mekanizmaları, mutabakat kontrolleri.
İlgili ve güvenilir bilginin doğru kişilere zamanında iletilmesini sağlayan sistemler. Hem iç hem de dış iletişim kanalları.
Kontrollerin sürekli veya periyodik olarak değerlendirilmesi. Eksikliklerin tespiti ve iyileştirici eylemlerin zamanında alınması.
Metodoloji
Tüm iş süreçleri ve fonksiyonlar denetim evreni olarak listelenir. Her birimin risk profili ve denetlenme önceliği belirlenir.
Belirlenen riskler etki ve olasılık boyutlarında değerlendirilerek risk matrisi oluşturulur. Yıllık denetim planı risk skorlarına göre hazırlanır.
Her denetim görevi için test prosedürleri, örnekleme yöntemi ve çalışma kağıdı şablonları oluşturulur.
Belge incelemesi, gözlem, soruşturma ve yeniden hesaplama yöntemleriyle kontroller test edilir. Anormallikler belgelenir.
Tespit edilen bulgular kritiklik düzeyine göre (kritik, önemli, düşük) sınıflandırılır. Kök neden analizi yapılır.
Bulgular, riskler ve önerilen düzeltici aksiyonlar yönetim kuruluna sunulmak üzere raporlanır.
Önerilen aksiyonların alınıp alınmadığı periyodik olarak izlenir; açık bulgular kapatılana kadar takip edilir.
Bulgu Raporlaması
Kontrol ortamında ciddi zafiyetler; sahtekârlık veya yasal yaptırım riski.
İşleyişi bozan kontrol eksiklikleri; zararı artırabilecek riskler.
Süreç iyileştirme fırsatları; operasyonel etkinliği artıracak öneriler.
Risk matrisi şablonları, denetim programı örnekleri ve bulgu raporlama kılavuzlarını inceleyin.