Denetim kanıtı nedir?
Denetim kanıtı; denetçinin analiz, değerlendirme, bulgu ve sonuçlarına makul bir temel sağlayan belge, veri, gözlem, teyit ve diğer doğrulanabilir bilgilerdir.
Bir politika kontrolün nasıl tasarlanması gerektiğini gösterebilir; sistem logu işlemin ne zaman yapıldığını, yeniden uygulama ise kontrolün gerçekten beklenen sonucu üretip üretmediğini gösterebilir. Her biri farklı bir iddiayı destekler. Bu nedenle “belge var mı?” sorusundan önce “hangi iddiayı kanıtlamaya çalışıyorum?” sorusu gelmelidir.
IIA Standardı 14.1, iç denetçilerin analiz ve değerlendirmelerini ilgili, güvenilir ve yeterli bilgiye dayandırmasını ister. Bilgi bu özellikleri taşımıyorsa ek kanıt toplanmalı; mümkün değilse kanıt eksikliğinin kendisi potansiyel bulgu olarak değerlendirilmelidir.
Kanıt kalitesinin üç ölçütü
1. İlgili
Kanıt denetim amacı ve test edilen iddiayla doğrudan bağlantılıdır. Erişimlerin zamanında kapatıldığını test ederken güncel kullanıcı listesi ilgilidir; ancak yalnızca erişim politikasını görmek uygulamanın çalıştığını kanıtlamaz.
2. Güvenilir
Kanıt gerçeğe uygun, güncel ve kaynağı doğrulanabilir olmalıdır. Denetçi tarafından doğrudan elde edilen, bağımsız kaynaktan gelen, başka kanıtlarla doğrulanan veya yönetişimi güçlü bir sistemden üretilen bilgi genellikle daha güvenilirdir.
3. Yeterli
Kanıt, denetçinin analiz yapmasına ve makul bir sonuca ulaşmasına yetecek kapsam ve ayrıntıdadır. Bilgili ve yetkin bir kişi aynı kayıtları inceleyerek denetçinin mantığını takip edebilmelidir.
Yaygın denetim kanıtı türleri
- Belgesel kanıt: Sözleşme, fatura, politika, onay kaydı, toplantı tutanağı.
- Elektronik kanıt: Sistem logu, yapılandırma çıktısı, veri tabanı kaydı, rapor ve işlem geçmişi.
- Fiziksel kanıt: Varlık sayımı, güvenlik önlemi veya işleyişin doğrudan gözlenmesi.
- Tanıklık: Görüşme, yazılı açıklama veya yönetim teyidi.
- Analitik kanıt: Trend, oran, eşleştirme, istisna analizi ve yeniden hesaplama sonuçları.
- Yeniden uygulama: Denetçinin kontrolü bağımsız olarak tekrar çalıştırması.
- Dış teyit: Banka, müşteri, tedarikçi veya bağımsız hizmet sağlayıcıdan doğrulama.
Tek bir kanıt türüne aşırı güvenmeyin. Görüşme süreci anlamak için güçlüdür ancak kontrolün dönem boyunca çalıştığını tek başına göstermez. Sistem kaydını görüşme ve politika ile birlikte değerlendirmek daha dengeli bir sonuç sağlar.
Hangi kanıt daha güvenilirdir?
Kesin bir hiyerarşi her durumda geçerli olmasa da şu özellikler güvenilirliği genellikle artırır:
- Kanıt denetçi tarafından kaynağından doğrudan alınmıştır.
- Kaynak denetlenen faaliyetten bağımsızdır.
- Bilgi birden fazla kaynakla doğrulanmıştır.
- Sistem erişimleri, değişiklikleri ve rapor üretimi kontrollüdür.
- Kanıt günceldir ve incelenen dönemi kapsar.
- Dosyanın bütünlüğü sürüm, zaman veya checksum ile korunur.
Bir ekran görüntüsü görsel olarak ikna edici olabilir ama filtreleri, tarihi veya tam popülasyonu göstermiyorsa zayıftır. Aynı ekranı üreten sorgu, dışa aktarılan ham veri ve rapor parametreleriyle birlikte saklamak kanıtı güçlendirir.
Ne kadar kanıt yeterlidir?
“Yeterli” sabit dosya veya örnek sayısı değildir. Riskin önemi, kontrolün sıklığı, popülasyonun çeşitliliği, beklenen hata oranı ve diğer prosedürlerin sağladığı güvence birlikte değerlendirilir. Yüksek riskli ve değişken bir süreç için daha kapsamlı kanıt gerekebilir.
Kendinize şu soruları sorun:
- Kanıt denetim amacının tamamına mı, yalnızca küçük bir bölümüne mi cevap veriyor?
- Seçilen dönem ve örnek, kontrolün çalışma biçimini temsil ediyor mu?
- Çelişen veya eksik bilgi var mı?
- Başka bir yetkin denetçi aynı sonuca ulaşabilir mi?
- Sonuç cümlem kanıtın desteklediğinden daha geniş mi?
Beş işlemlik popülasyonun tamamını test etmek yeterli olabilir; beş bin işlemlik popülasyonda beş örnek çoğu metodolojide yetersiz kalabilir. Öte yandan bütün popülasyonu indirmek de her zaman bütün kayıtların doğru ve tam olduğu anlamına gelmez.
Kanıt çelişirse ne yapılır?
Sistem kaydı ile yönetim açıklaması uyuşmuyorsa sonucu aceleyle vermeyin. Kaynakların tarih ve kapsamını kontrol edin, değişiklik geçmişini alın, bağımsız bir kayıtla doğrulayın ve gerekirse prosedürü genişletin. Çelişkinin kendisi veri kalitesi veya yönetişim sorunu olabilir.
Denetim kanıtı nasıl kaydedilir?
- Kanıtın adı, sahibi, kaynağı ve alındığı tarihi kaydedin.
- İlgili denetim amacı, kontrol, test ve örnekle bağlantı kurun.
- Dosyanın sürümünü ve bütünlük bilgisini koruyun.
- Hassas veri içeren kanıtları rol bazlı erişimle sınırlandırın.
- Kanıtın hangi iddiayı desteklediğini çalışma kağıdında açıklayın.
- Değiştirilen veya güncellenen kanıtın eski sürümünü sessizce silmeyin.
IIA’nın yeterli kanıt rehberi, yeni denetçilere ilgililik, güvenilirlik ve yeterlilik için aynı üçlü kontrolü önerir.