İç denetimin tanımı, amacı, IIA standartları, risk odaklı denetim planlama yaklaşımı ve iç kontrolün kurumsal yönetişimdeki yeri hakkında kapsamlı bir çerçeve.
Uluslararası İç Denetçiler Enstitüsü'ne (IIA) göre iç denetim; "bir kuruluşun faaliyetlerini geliştirmek ve değer katmak amacıyla tasarlanmış bağımsız, tarafsız bir güvence ve danışmanlık faaliyetidir."
İç denetim; risk yönetimi, kontrol ve kurumsal yönetişim süreçlerinin etkinliğini değerlendirerek yönetim kuruluna ve üst yönetime bağımsız bir görüş sunar. Bağımsız denetimden farklı olarak iç denetim, sürekli ve proaktif bir işlevdir.
Bağımsızlık: Üst yönetime değil denetim komitesine raporlama
Tarafsızlık: Denetlenen faaliyetten çıkar çatışması olmaması
Kapsam: Finansal kontrol + operasyonel + uyum + BT denetimi
Standart: IIA Uluslararası Mesleki Uygulama Çerçevesi (IPPF)
IIA'nın 2020 güncellemesiyle şekillenen bu model, kurumsal yönetişimde sorumlulukların nasıl paylaşılacağını açıklar.
Günlük faaliyetleri yürüten ve risklere doğrudan maruz kalan hat yöneticileri ile çalışanlardır. Kontrolleri tasarlayan ve uygulayan birincil aktörlerdir. Finans, satın alma, bilgi teknolojileri ve insan kaynakları departmanları bu hatta yer alır.
Risk yönetimi birimi, uyum departmanı ve kalite güvence fonksiyonu bu hattı oluşturur. Birinci hattın kontrol uygulamalarını izler, politika ve standartları belirler ve üst yönetime bağımsız bir izleme fonksiyonu sağlar.
Yönetim kuruluna (denetim komitesi aracılığıyla) doğrudan raporlayan iç denetim birimi, birinci ve ikinci hatların etkinliğini bağımsız biçimde değerlendirir. İç denetim sonuçları yönetim kuruluna güvence sağlamanın temel mekanizmasıdır.
Kuruluşun tüm birimlerini, süreçlerini ve projelerini kapsayan denetlenebilir bir envanterin oluşturulmasıdır. Her denetlenebilir birim için risk değerlendirmesi yapılarak denetim öncelikleri belirlenir.
Risk değerlendirme sonuçlarına dayalı olarak yılda gerçekleştirilecek denetim görevleri önceliklendirilir, kaynak tahsisi yapılır ve plan denetim komitesinin onayına sunulur. Plan, yıl içindeki önemli değişikliklere göre güncellenebilir.
Her denetim görevi; planlama (kapsam, hedefler, risk değerlendirmesi), saha çalışması (testler, mülakat, gözlem), raporlama (bulgular, risk değerlendirmesi, öneriler) ve takip (düzeltici faaliyetlerin izlenmesi) aşamalarından oluşur.
Hata veya usulsüzlüklerin meydana gelmesini önceden engellemek amacıyla tasarlanmış kontrollerdir. Görevler ayrılığı, erişim yetkilendirmesi, onay süreçleri ve çift imza gibi uygulamalar bu kategoride yer alır.
Gerçekleşen hata veya usulsüzlükleri tespit etmek amacıyla tasarlanan kontrollerdir. Banka mutabakatları, periyodik envanter sayımları, analitik inceleme prosedürleri ve hesap uzlaştırmaları bu gruba girer.
Tespit edilen bir kontrol zayıflığını veya hatayı gidermek amacıyla devreye giren kontrollerdir. Yedek sistemlere geçiş, hatalı kayıtların düzeltilmesi ve güvenlik ihlali sonrası erişim kısıtlaması bu kapsamdadır.
Çalışanları doğru davranışa yönlendiren rehberler, politikalar, eğitim programları ve performans teşvik sistemleridir. Etik kurallar ve uyum eğitimleri yönlendirici kontrollerin başlıca örnekleridir.
İç denetimi tamamlayan kurumsal yönetişim ilkeleri, yönetim kurulu yapıları ve şeffaflık uygulamaları hakkında detaylı içeriklerimize ulaşın.