Denetim bulgusu nedir?
Denetim bulgusu, belirlenmiş kriter ile incelenen faaliyetin mevcut durumu arasındaki önemli farkın; nedeni, etkisi ve dayandığı kanıtlarla değerlendirilmiş halidir.
Her test istisnası bulgu değildir. Tek bir gecikme, sistematik kontrol zayıflığına işaret etmeyebilir. Denetçi istisnanın doğruluğunu, kapsamını, kök nedenini, telafi edici kontrolleri ve risk etkisini değerlendirir. IIA Standardı 14.3, potansiyel bulguların öneminin değerlendirilmesini, mümkün olduğunda kök nedenin yönetimle birlikte belirlenmesini ve bulguların önemine göre önceliklendirilmesini ister.
5C bulgu modelinin bileşenleri
1. Criteria — Kriter
Ne olması gerekiyordu? Kriter; mevzuat, sözleşme, politika, prosedür, kontrol tanımı, sektör standardı veya yönetimce kabul edilmiş performans hedefi olabilir. Kriter geçerli, açık ve incelenen dönem için yürürlükte olmalıdır.
2. Condition — Durum
Denetçi ne buldu? Durum; örneklem, dönem, adet, oran ve somut kanıtla açıklanır. “Onay süreci yetersizdir” yerine “test edilen 40 siparişin 8’inde sipariş oluşturulmadan önce yetkili onay bulunmamaktadır” yazmak doğrulanabilir bir durum sunar.
3. Cause — Neden
Fark neden oluştu? İlk açıklama çoğu zaman kök neden değildir. “Personel hatası” demeden önce süreç tasarımı, sistem yapılandırması, rol belirsizliği, eğitim, kapasite ve izleme eksikliklerini araştırın.
4. Consequence — Etki
Durum hangi gerçekleşmiş veya potansiyel sonucu doğuruyor? Mali kayıp, mevzuata aykırılık, yetkisiz erişim, operasyon kesintisi, yanlış karar veya itibar etkisi somutlaştırılabilir. Kanıt yoksa gerçekleşmiş kayıp varmış gibi yazmayın; potansiyel etkiyi açıkça ayırın.
5. Corrective action — Düzeltici aksiyon
Riski kabul edilebilir düzeye indirmek ve mümkünse kök nedeni gidermek için ne yapılacak? Güncel IIA yaklaşımı, denetçinin öneri geliştirmesine, yönetimden aksiyon istemesine veya yönetimle ortak aksiyon üzerinde anlaşmasına izin verir.
İyi ve zayıf denetim bulgusu örneği
Zayıf ifade
“Kullanıcı erişimleri zamanında kapatılmamaktadır. Erişimlerin zamanında kapatılması önerilir.”
Bu ifade kriteri, kapsamı, kanıtı, nedeni ve risk etkisini göstermez. Yönetim hangi sistemde, kaç hesapta, ne kadar gecikme olduğunu ve hangi değişikliği yapması gerektiğini anlayamaz.
Geliştirilmiş ifade
Kriter: Erişim yönetimi prosedürüne göre işten ayrılan çalışanların kritik sistem erişimleri son çalışma günü sonunda kapatılmalıdır.
Durum: Ocak–Haziran döneminde işten ayrılan 52 çalışanın tamamı test edilmiş; 7 çalışanın en az bir kritik sistem hesabı 3–18 gün gecikmeyle kapatılmıştır. Bu hesapların ikisinde ayrılık sonrası oturum kaydı görülmüş, yetkisiz işlem tespit edilmemiştir.
Neden: İK sistemindeki ayrılık kaydı kimlik yönetimi aracına otomatik görev açmakta, ancak üç kritik uygulama bu entegrasyona dahil değildir. Bu uygulamalar için manuel bildirim sorumluluğu prosedürde tanımlanmamıştır.
Etki: Eski çalışan hesaplarının aktif kalması, yetkisiz erişim ve kişisel veri ihlali riskini artırmaktadır.
Aksiyon: Bilgi Teknolojileri Direktörü, üç uygulamayı ayrılık iş akışına dahil edecek; entegrasyon tamamlanana kadar günlük manuel kontrol uygulayacak ve ilk aylık erişim mutabakatını 30 Eylül 2026’ya kadar Bilgi Güvenliği’ne sunacaktır.
Bulgu başlığı ve dili nasıl olmalı?
Başlık konuyu değil mesajı söylemelidir. “Erişim yönetimi” yerine “Kritik uygulamalarda ayrılan kullanıcı erişimleri gecikmeli kapatılıyor” daha bilgilendiricidir. Başlık sansasyonel değil, nesnel ve karar verici için anlamlı olmalıdır.
- Kişileri suçlayan ifadeler yerine süreç ve kontrolü tarif edin.
- “Hiçbir zaman”, “tamamen” gibi kanıtın desteklemediği kesin ifadelerden kaçının.
- Teknik kısaltmaları ilk kullanımda açıklayın.
- Durum, neden ve etkiyi birbirine karıştırmayın.
- Gereksiz geçmiş anlatısı yerine karar için gerekli bağlamı verin.
Bulgunun risk derecesi nasıl belirlenir?
Derece yalnızca istisna sayısına göre verilmez. Riskin etkisi ve gerçekleşme olasılığı; etkilenen varlığın önemi, kapsam, süre, tekrarlanma, mevcut telafi edici kontroller ve kurumun risk iştahıyla birlikte değerlendirilir.
Önceden tanımlanmış derecelendirme kriteri kullanın. Benzer bulguların farklı ekiplerce farklı puanlanması rapor güvenilirliğini azaltır. Yönetimle görüş ayrılığı varsa hem denetim hem yönetim gerekçesinin izlenebileceği bir eskalasyon yöntemi bulunmalıdır.
İyi aksiyon planının özellikleri
- Kök nedene veya riskin ana kaynağına cevap verir.
- Somut teslimatı ve kapsamı tanımlar.
- Yetkili bir sorumlusu vardır.
- Gerçekçi fakat riskle uyumlu hedef tarihi vardır.
- Tamamlanmanın hangi kanıtla doğrulanacağını açıklar.
- Geçici önlem ile kalıcı çözümü birbirinden ayırır.
IIA’nın bulgu yazma rehberi, yeni denetçiler için beş bileşenli yapıyı ve açık iletişimi özellikle vurgular.