Bir işletmede satın alma talebini açan, siparişi onaylayan, malı teslim alan ve ödemeyi yapan kişi aynıysa süreç hızlı görünebilir. Fakat hata, yetkisiz işlem ve suistimal riski de aynı noktada toplanır. İç kontrol sistemi, kurumun hedeflerine ulaşmasını zorlaştırabilecek bu tür riskleri belirlemek ve günlük işleyişin içine uygun kontroller yerleştirmek için kurulan politika, görev, kayıt ve izleme bütünüdür.

İç kontrol yalnızca finans bölümünün ya da denetçinin işi değildir. Satın almadan üretime, stoktan bilgi teknolojilerine kadar süreci yürüten herkesin sorumluluğu vardır. İyi tasarlanmış bir yapı işi gereksiz yere yavaşlatmaz; hangi işlemin kim tarafından, hangi yetkiyle ve hangi kayıt üzerinden yürütüleceğini anlaşılır hâle getirir.

İç kontrol sistemi nedir?

İç kontrol sistemi, kurumun belirlediği hedeflere makul güvenceyle ulaşabilmesi için yönetim ve çalışanlar tarafından yürütülen süreçler bütünüdür. “Makul güvence” ifadesi önemlidir. Hiçbir kontrol bütün hataları, kötü niyetli işlemleri veya beklenmeyen olayları sıfıra indiremez. Kontrolün maliyeti ve süreç üzerindeki yükü, yönettiği riskle dengeli olmalıdır.

Kontrol bazen bir yöneticinin verdiği onaydır; bazen sistemdeki yetki sınırı, sayım, mutabakat veya istisna raporudur. Bir kontrolün var sayılabilmesi için amacı, sorumlusu, çalışma sıklığı ve geride bırakacağı kanıt bilinmelidir. “Siparişler kontrol edilir” cümlesi yeterli değildir. Kimin, hangi tutar eşiğine göre, hangi kayıtları karşılaştırarak kontrol ettiği açıklanmalıdır.

COSO İç Kontrol Bütünleşik Çerçevesi, operasyon, raporlama ve uyum hedeflerini birlikte ele alan yaygın modellerden biridir. Çerçeve ilk kez 1992’de yayımlanmış, 2013’te yenilenmiştir. Kurumlar modeli kendi ölçeklerine, faaliyetlerine ve risk yapısına uyarlayabilir.

İç kontrolün amaçları nelerdir?

İç kontrol yalnızca mali tabloların doğruluğuyla sınırlı değildir. Üç geniş hedef alanı vardır:

  • Operasyon hedefleri: Kaynakların belirlenen iş kurallarına göre kullanılması, varlıkların korunması ve sürecin amaçlandığı biçimde işlemesi.
  • Raporlama hedefleri: Finansal ve operasyonel bilgilerin doğru, zamanında ve izlenebilir biçimde hazırlanması.
  • Uyum hedefleri: Kurumun tabi olduğu mevzuat, sözleşme, politika ve prosedürlere uygun hareket edilmesi.

Bir üretim işletmesinde bu hedefler birbiriyle kesişir. Reçeteden fazla malzeme tüketimi operasyon ve maliyet riskidir. Onaysız ürün ağacı değişikliği kaliteyi ve stok planını etkileyebilir. Yanlış duruş kodu ise üretim raporunu bozarak yönetimin hatalı karar vermesine yol açabilir.

Kontrol hedefi önce gelir: “İki imza alınacak” bir kontrol hedefi değildir. Hedef, örneğin belirli tutarın üzerindeki satın almaların yetkili kişi tarafından bütçe ve ihtiyaç açısından doğrulanmasıdır. İmza, bu hedef için seçilen yöntemlerden yalnızca biridir.

COSO iç kontrol sisteminin beş bileşeni

COSO yaklaşımı, iç kontrolü birbirini tamamlayan beş bileşen üzerinden değerlendirir. Bir kontrol listesinde çok sayıda onay bulunması, bu bileşenlerden biri zayıfsa tek başına yeterli olmaz.

Bileşen Temel soru Üretim işletmesinden örnek
Kontrol ortamı Yönetim hangi davranış ve sorumlulukları destekliyor? Yetki matrisi, etik kurallar ve açık görev tanımları
Risk değerlendirmesi Hedefi bozabilecek olaylar neler? Kritik malzeme eksikliği, yetkisiz reçete değişikliği, hatalı üretim kaydı
Kontrol faaliyetleri Riski kabul edilebilir seviyeye hangi işlem indirir? Onay, görevler ayrılığı, sayım, mutabakat ve erişim kısıtı
Bilgi ve iletişim Doğru bilgi, doğru kişiye zamanında ulaşıyor mu? İş emri sapması ve kalite istisnasının sorumlu role bildirilmesi
İzleme faaliyetleri Kontroller çalışıyor mu, eksikliği kim takip ediyor? Periyodik örneklem, açık bulgu listesi ve düzeltici faaliyet takibi

Beş bileşen sabit bir departman listesi değildir. Kontrol ortamı insan kaynaklarıyla, risk değerlendirmesi risk ekibiyle, izleme de yalnızca iç denetimle sınırlanamaz. Yönetim, süreç sahipleri ve güvence fonksiyonları kendi rollerini birlikte yürütür.

Önleyici, tespit edici ve düzeltici kontrol türleri

Önleyici kontroller, hata veya yetkisiz işlem gerçekleşmeden önce devreye girer. Sistem yetkisi, tutar limiti, zorunlu alan, sipariş onayı ve görevler ayrılığı bu gruptadır. Önleyici kontrol her durumda en iyi seçim değildir; çok katı kurallar operasyonu durdurabilir.

Tespit edici kontroller, gerçekleşmiş bir sapmayı bulur. Stok sayımı, banka mutabakatı, değişiklik günlüğü incelemesi, sıra dışı tüketim raporu ve kapatılmış iş emirleri üzerinde örneklem kontrolü buna örnektir.

Düzeltici kontroller, bulunan problemin etkisini gidermek ve tekrarını azaltmak için uygulanır. Hatalı kaydın yetkili süreçle düzeltilmesi, erişimin kaldırılması, prosedürün değiştirilmesi veya eğitimin yenilenmesi bu grupta değerlendirilebilir.

Kontroller manuel, otomatik ya da ikisinin birleşimi olabilir. Otomatik bir kural tutar eşiğini aşan siparişi onaya gönderebilir; yöneticinin bütçe ve ihtiyaç değerlendirmesi ise insan kararına dayanır. Otomasyon, kötü tanımlanmış bir kontrolü kendiliğinden doğru hâle getirmez.

Görevler ayrılığı nasıl kurulur?

Görevler ayrılığı, bir işlemin başlatılması, onaylanması, kaydedilmesi ve varlığın teslim alınması gibi kritik adımların tek kişide toplanmamasını amaçlar. Satın alma sürecinde talebi açan kişinin aynı talebi onaylamaması, mal kabul yapan kişinin tedarikçi ödemesini tek başına hazırlayıp serbest bırakmaması beklenir.

Küçük işletmelerde her adım için ayrı çalışan bulunmayabilir. Bu durumda telafi edici kontroller kurulabilir. İşletme sahibi haftalık ödeme listesini ve yeni tedarikçi kayıtlarını bağımsız biçimde gözden geçirebilir; banka ödeme yetkisi çift onaya bağlanabilir; kullanıcı hareketleri periyodik olarak incelenebilir.

Yetki matrisi yalnızca isim listesi olmamalıdır. Rol, işlem türü, tutar sınırı, vekâlet durumu ve onayın hangi sistemde verileceği yazılmalıdır. Çalışan görev değiştirdiğinde ya da kurumdan ayrıldığında erişim yetkilerinin güncellenmesi de aynı sürecin parçasıdır.

Basit bir risk-kontrol matrisi örneği

Risk-kontrol matrisi, süreçteki riski onu yöneten kontrolle ve kontrol kanıtıyla yan yana getirir. Satın alma ve mal kabul sürecinden sade bir örnek şöyle kurulabilir:

Risk Kontrol Sorumlu ve sıklık Kanıt
İhtiyaç dışı satın alma Talep, bütçe ve ihtiyaç sahibi tarafından onaylanır Bölüm yöneticisi, her talepte Zaman damgalı onay kaydı
Yetkisiz tedarikçi açılması Yeni tedarikçi bilgisi bağımsız kişi tarafından doğrulanır Finans yöneticisi, her yeni kayıtta Onay ve değişiklik günlüğü
Eksik mal için tam ödeme Sipariş, mal kabul ve fatura karşılaştırılır Muhasebe, her faturada Üç kayıt arasındaki eşleşme
Stok girişinin atlanması Mal kabul kayıtları açık siparişlerle günlük karşılaştırılır Depo sorumlusu, günlük İstisna listesi ve kapanış notu

Matris hazırlanırken risk cümlesi somut olmalıdır. “Satın alma riski” yerine “teslim alınmayan mal için ödeme yapılması” yazıldığında kontrol ve kanıt daha kolay belirlenir. Aynı kontrol birden fazla riski azaltabilir, ancak her risk için kontrolün gerçekten yeterli olup olmadığı ayrıca düşünülmelidir.

İç kontrol sistemi nasıl kurulur?

1. Hedefi ve süreç sınırını belirleyin

Tüm kurumu tek seferde haritalamak yerine ödeme, stok, üretim gerçekleşmesi veya kullanıcı yetkileri gibi anlamlı bir süreç seçin. Sürecin başlangıcını, bitişini, girdisini ve sahibini yazın.

2. Süreci sahada doğrulayın

Prosedürde yazan akış ile gerçek uygulama aynı olmayabilir. İşi yapan kişilerle görüşün, kullanılan formları ve sistem ekranlarını inceleyin. İstisna durumlarında kimin karar verdiğini ayrıca sorun.

3. Riskleri hedefle ilişkilendirin

Her adımda “ne yanlış gidebilir?” sorusunu sorun. Riskin olasılığı, etkisi ve mevcut kontrolü değerlendirilirken geçmiş olaylardan, denetim bulgularından ve süreç verisinden yararlanın. ISO 31000:2018, risk yönetiminin kuruma ve bağlama göre uyarlanması gereken bir süreç olduğunu vurgulayan güncel bir rehberdir; sertifikasyon standardı değildir.

4. Kontrolü ve sahibini tanımlayın

Kontrolün önleyici mi tespit edici mi olacağını, kim tarafından ne sıklıkta uygulanacağını ve başarısız olduğunda kime bildirileceğini belirleyin. Kontrol sahibi, kontrol ettiği işlemi tamamen kendi başına üretmemelidir.

5. Kanıtı ve saklama biçimini belirleyin

Onay kaydı, imzalı sayım tutanağı, sistem günlüğü veya istisna raporu kontrolün çalıştığını gösterebilir. Ekran görüntüsü almak yerine mümkünse kaynağı, tarihi ve kullanıcıyı koruyan sistem kaydı kullanılmalıdır. Saklama süreleri kurumun tabi olduğu güncel yükümlülüklere göre yetkili uzmanlarla belirlenmelidir.

6. Pilot uygulama yapın

Kontrolü gerçek birkaç işlem üzerinde deneyin. Gereksiz tekrar, belirsiz rol ve işlem gecikmesi varsa tasarımı düzeltin. Kontrolün kâğıt üzerinde doğru görünmesi, uygulamada düzenli çalıştığı anlamına gelmez.

7. İzleyin ve güncelleyin

Süreç, sistem, organizasyon veya risk değiştiğinde kontrol de gözden geçirilmelidir. Kontrolün uygulanma oranı kadar bulunan istisnaların kapanış süresi ve tekrar edip etmediği de izlenebilir.

İç kontrol, iç denetim, risk yönetimi ve kalite kontrol farkı

Kavram Temel görev Günlük sorumluluk
İç kontrol Risklere karşı sürecin içine politika ve kontrol yerleştirmek Yönetim ve süreci yürüten ekipler
Risk yönetimi Belirsizlikleri hedeflerle ilişkilendirip değerlendirmek Yönetim, süreç sahipleri ve risk rolleri
İç denetim Yönetişim, risk ve kontroller hakkında bağımsız güvence ve danışmanlık sağlamak Yönetimden bağımsız iç denetim fonksiyonu
Kalite kontrol Ürün veya prosesin tanımlı kalite şartlarını karşılayıp karşılamadığını kontrol etmek Kalite ve üretim rolleri

IIA’nın güncel Üç Hat Modeli, yönetim rollerini bağımsız iç denetim güvencesinden ayırır. İç denetçi kontrolün tasarımını ve işleyişini değerlendirebilir; günlük kontrolü bizzat yürütüp sonra kendi çalışmasına bağımsız güvence vermesi rol çatışması yaratır.

İç kontrol ile üretimde kalite kontrol de aynı kavram değildir. Kalite kontrol, ürün ve proses şartlarına odaklanır. Bir kalite ölçümünün doğru iş emrine bağlanması, form sürümünün korunması ve sonucun yetkili kişi tarafından onaylanması ise daha geniş iç kontrol yapısının kanıtları arasında yer alabilir.

Dijital üretim kayıtları iç kontrolü nasıl destekler?

Dijital sistemler kontrolün sorumlusunu, zamanını ve işlem bağlamını koruyabildiği ölçüde izlenebilirlik sağlar. İş emri ve rota yönetimi operasyonun hangi ürün, makine ve iş emri kapsamında yürüdüğünü kaydeder. Dijital kalite kontrol ölçüm sonucunu ilgili ürün veya iş emriyle ve kullanılan form sürümüyle ilişkilendirir. Üretim raporlama ve analiz ise üretim, fire, duruş ve termin kayıtlarını karşılaştırmak için kullanılabilir.

Bu kayıtlar operasyonel bir kontrolün kanıtı veya izleme girdisi olabilir. Ancak MachBEE bir kurumsal risk yönetimi, iç denetim çalışma kâğıdı ya da mevzuata otomatik uyum sistemi olarak konumlandırılmaz. Yetki matrisi, kontrol tasarımı, bağımsız güvence ve saklama yükümlülükleri kurumun kendi yönetişim yapısında ayrıca ele alınmalıdır.

Yazılım seçerken şu soruların yanıtı net olmalıdır:

  • Kritik alan değişikliklerinde kullanıcı ve zaman bilgisi korunuyor mu?
  • Onay ile işlemi yapan roller gerektiğinde ayrılabiliyor mu?
  • Geçmiş kayıt, sonradan yapılan değişiklikten etkilenmeden izlenebiliyor mu?
  • İstisna raporunun sahibi ve kapanış süreci tanımlı mı?
  • Erişimler görev değişikliği ve işten ayrılma durumunda nasıl kaldırılıyor?

Sık sorulan sorular

İç kontrol sistemi yalnızca büyük şirketler için midir?

Hayır. Küçük işletmeler de yetki, mutabakat, sayım ve yönetici incelemesi gibi kontroller kullanır. Yapı kurumun büyüklüğüne göre sadeleştirilebilir; kritik görevler ayrılamıyorsa telafi edici kontrol kurulmalıdır.

İç kontrol bütün hataları önler mi?

Hayır. İnsan hatası, yönetimin kontrolleri aşması, birden fazla kişinin birlikte hareket etmesi veya beklenmeyen koşullar nedeniyle kontroller başarısız olabilir. Bu nedenle iç kontrol makul güvence sağlar, mutlak güvence değil.

COSO sertifikası iç kontrolün etkili olduğunu gösterir mi?

COSO bir iç kontrol çerçevesidir. Bir yazılımın veya prosedürün COSO bileşenlerini anması, kurumun otomatik olarak etkili iç kontrole ya da mevzuat uyumuna sahip olduğu anlamına gelmez. Tasarım ve işleyiş kanıtla değerlendirilmelidir.

İç kontrol prosedürü ne sıklıkla güncellenmeli?

Sabit bir dönem bütün kurumlar için doğru değildir. Süreç, sistem, yetki, mevzuat veya risk değiştiğinde ilgili kontrol gözden geçirilmelidir. Bunun yanında kurumun belirlediği periyodik inceleme takvimi bulunmalıdır.

Otomatik kontrol manuel kontrolün yerini tamamen alır mı?

Hayır. Erişim kuralı ve zorunlu alan gibi kontroller otomatik çalışabilir; bütçe gerekçesi, sıra dışı işlem veya iş ihtiyacı değerlendirmesi insan muhakemesi gerektirebilir. En uygun yapı çoğu zaman otomatik kural ile yetkili incelemenin birleşimidir.