İç Denetim Analizi

Risk temelli iç denetim metodolojisi, COSO iç kontrol çerçevesi, denetim bulgu raporlaması ve Türkiye'deki kurumsal yönetim gereklilikleri.

Kurumsal finans ofisinde denetim dökümanları üzerinde çalışan iki iç denetçi, masada büyük ekranlı bilgisayar, klasörler ve kontrol listeleri

Kavramsal Çerçeve

İç Denetimin Tanımı ve Kapsamı

Uluslararası İç Denetçiler Enstitüsü (IIA) tanımına göre iç denetim; bir kurumun faaliyetlerini geliştirmek ve bunlara değer katmak amacıyla tasarlanmış bağımsız, nesnel güvence sağlama ve danışmanlık faaliyetidir.

Türkiye'de iç denetim, TTK kapsamında büyük ölçekli şirketlerde zorunlu hale gelmekte; Bankacılık Kanunu ve Sermaye Piyasası Mevzuatı kapsamındaki kurumlarda ise oldukça ayrıntılı düzenlemelere tabi tutulmaktadır.

Modern iç denetim anlayışı; yalnızca hata ve usulsüzlük tespitinden ibaret olmayıp organizasyonel risklerin proaktif yönetilmesine, iç kontrol sisteminin etkinliğine ve kurumsal yönetim kalitesinin artırılmasına odaklanmaktadır.

COSO 2013IIA StandartlarıRisk MatrisiKontrol TestiBulgu Raporı

COSO 2013 Çerçevesi

İç Kontrol Bileşenleri

Committee of Sponsoring Organizations (COSO) tarafından yayımlanan iç kontrol çerçevesi beş temel bileşenden oluşmaktadır.

1
🏛️

Kontrol Ortamı

Yönetim kurulu ve üst yönetimin dürüstlük, etik değerler ve yetkinlik konusundaki taahhüdü. Organizasyonel yapı ve sorumluluk hatları.

2
🏛️

Risk Değerlendirmesi

Hedeflerin belirlenmesi ve bu hedefleri tehdit eden risklerin tanımlanması, analizi ve yönetimi. Sahtekârlık riski özel olarak ele alınır.

3
🏛️

Kontrol Faaliyetleri

Riskleri kabul edilebilir düzeye indirmeye yönelik politika ve prosedürler. Görevler ayrılığı, onay mekanizmaları, mutabakat kontrolleri.

4
📡

Bilgi ve İletişim

İlgili ve güvenilir bilginin doğru kişilere zamanında iletilmesini sağlayan sistemler. Hem iç hem de dış iletişim kanalları.

5
📡

İzleme Faaliyetleri

Kontrollerin sürekli veya periyodik olarak değerlendirilmesi. Eksikliklerin tespiti ve iyileştirici eylemlerin zamanında alınması.

Metodoloji

Risk Temelli İç Denetim Süreci

1

Denetim Evreninin Belirlenmesi

Tüm iş süreçleri ve fonksiyonlar denetim evreni olarak listelenir. Her birimin risk profili ve denetlenme önceliği belirlenir.

2

Risk Değerlendirmesi ve Denetim Planı

Belirlenen riskler etki ve olasılık boyutlarında değerlendirilerek risk matrisi oluşturulur. Yıllık denetim planı risk skorlarına göre hazırlanır.

3

Denetim Programının Hazırlanması

Her denetim görevi için test prosedürleri, örnekleme yöntemi ve çalışma kağıdı şablonları oluşturulur.

4

Saha Çalışması ve Kontrol Testleri

Belge incelemesi, gözlem, soruşturma ve yeniden hesaplama yöntemleriyle kontroller test edilir. Anormallikler belgelenir.

5

Bulgu Değerlendirmesi

Tespit edilen bulgular kritiklik düzeyine göre (kritik, önemli, düşük) sınıflandırılır. Kök neden analizi yapılır.

6

Denetim Raporunun Hazırlanması

Bulgular, riskler ve önerilen düzeltici aksiyonlar yönetim kuruluna sunulmak üzere raporlanır.

7

Takip ve İzleme

Önerilen aksiyonların alınıp alınmadığı periyodik olarak izlenir; açık bulgular kapatılana kadar takip edilir.

Bulgu Raporlaması

Denetim Bulgu Kritiklik Sınıflandırması

KRİTİK

Kontrol ortamında ciddi zafiyetler; sahtekârlık veya yasal yaptırım riski.

  • Yetkisiz işlem onayı
  • Görevler ayrılığı ihlali
  • Mevzuat uyumsuzluğu
Hemen raporlanır, yönetim kurulu bilgilendirilir.
ÖNEMLİ

İşleyişi bozan kontrol eksiklikleri; zararı artırabilecek riskler.

  • Eksik onay prosedürleri
  • Sistemler arası mutabakat farkları
  • Yetersiz belgeleme
30 gün içinde aksiyon planı sunulur.
DÜŞÜK

Süreç iyileştirme fırsatları; operasyonel etkinliği artıracak öneriler.

  • Prosedür güncellemesi
  • Eğitim ihtiyacı
  • Otomasyon fırsatları
90 gün içinde değerlendirilir.

İç Denetim Metodoloji Rehberlerine Erişin

Risk matrisi şablonları, denetim programı örnekleri ve bulgu raporlama kılavuzlarını inceleyin.