Denetim programı nedir?

Kısa cevap

Denetim programı; görev amaçlarını karşılamak için uygulanacak testleri, kriterleri, yöntemleri, sorumluları ve gerekli kanıtları tanımlayan onaylı çalışma planıdır.

Program bir görev listesi değildir. Her prosedür belirli bir riske ve denetim amacına cevap vermelidir. Programda yer alan bir testin hangi sonuca hizmet ettiği açıklanamıyorsa gereksiz iş yapılıyor olabilir. Tersi durumda önemli bir riskin karşısında test yoksa kapsamda boşluk vardır.

IIA Standardı 13.6 uyarınca program; her amaç için kullanılacak kriterleri, görevleri, analitik prosedürler dahil yöntem ve araçları ve işi yapacak denetçiyi göstermelidir. Program uygulamadan önce, sonraki önemli değişiklikler de yapıldığında yetkili yönetici tarafından onaylanmalıdır.

Program yazmadan önce hangi bilgiler gerekir?

  • Denetimin onaylı amacı ve kapsamı
  • Süreç hedefleri ve yönetimin başarı ölçütleri
  • Ön risk değerlendirmesi ve önemli riskler
  • Risk-kontrol matrisi veya kontrol envanteri
  • Politika, mevzuat, sözleşme veya performans hedefi gibi kriterler
  • Popülasyonların kaynağı, dönem ve tahmini büyüklüğü
  • Önceki denetimler, açık bulgular ve önemli değişiklikler
  • Ekip yetkinliği, süre bütçesi ve kullanılacak araçlar

Bu girdiler olmadan yazılan program genellikle geçmiş yıldan kopyalanır ve mevcut riski kaçırır. Önce süreç ve risk anlaşılmalı, sonra prosedür seçilmelidir.

İyi bir test adımının yedi parçası

  1. Test amacı: Hangi kontrol iddiasının doğrulanacağı.
  2. Kriter: Beklenen durumun kaynağı.
  3. Popülasyon: Hangi dönem ve kayıt kümesinin inceleneceği.
  4. Seçim yöntemi: Tam popülasyon, istatistiksel veya yargısal örnekleme.
  5. Prosedür: Denetçinin uygulayacağı somut adımlar.
  6. Beklenen kanıt: Testin sonucunu destekleyecek kayıtlar.
  7. Değerlendirme: İstisnanın nasıl tanımlanacağı ve sonucun nasıl verileceği.

“Onayları kontrol et” yerine; “1 Ocak–30 Haziran dönemindeki tüm manuel ödeme kayıtlarından risk bazlı seçilen 25 işlem için onay matrisiyle uyumlu, ödeme öncesi ve yetkili elektronik onayın bulunduğunu doğrula” yazmak testin tekrar uygulanabilirliğini artırır.

Örnek denetim programı adımı

Risk

İşten ayrılan kullanıcıların erişimlerinin zamanında kapatılmaması nedeniyle yetkisiz işlem veya veri erişimi oluşması.

Kontrol

İnsan kaynakları sistemi, işten ayrılma kaydı oluşturulduğunda kimlik yönetimi ekibine otomatik görev açar; kritik uygulama erişimleri son çalışma günü sonunda kapatılır.

Test prosedürü

  1. İncelenen dönemdeki tüm işten ayrılan çalışan listesini doğrudan İK sisteminden alın.
  2. Listenin tamlığını bordro çıkış kayıtlarıyla mutabık hale getirin.
  3. Risk bazlı ve rastgele öğeler içeren örneği metodolojiye göre seçin.
  4. Her örnek için ayrılış tarihi, açılan görev, kritik uygulama hesapları ve kapatma zamanını karşılaştırın.
  5. Geç kapatılan erişimleri süre, yetki düzeyi ve dönem içi kullanım açısından değerlendirin.
  6. Sonucu istisna oranı ve risk etkisiyle özetleyin; çalışma kağıdına kanıt referanslarını ekleyin.

Bu yapı sadece ne yapılacağını değil, popülasyonun tamlığının nasıl doğrulanacağını ve istisnanın hangi bağlamda değerlendirileceğini de gösterir.

Kontrol tasarımı ve işleyiş etkinliği nasıl ayrılır?

Tasarım etkinliği, kontrol tanımlandığı gibi uygulandığında riski kabul edilebilir düzeye indirebilir mi sorusuna cevap verir. Yanlış kişi onay veriyorsa veya kontrol riskin kaynağına çok geç müdahale ediyorsa tasarım zayıftır.

İşleyiş etkinliği, uygun tasarlanmış kontrolün dönem boyunca tutarlı çalışıp çalışmadığını değerlendirir. Tek bir yürüyüş testi kontrolün varlığını anlamaya yardımcı olur; dönem boyunca işlediğine ilişkin güvence için uygun popülasyon ve test kapsamı gerekir.

Programda bu iki amacı ayırmak incelemeyi kolaylaştırır. Tasarımı etkisiz bir kontrol üzerinde geniş örneklem testi yapmak çoğu zaman kaynak israfıdır; önce tasarım sorunu değerlendirilmelidir.

Program ne zaman değiştirilir?

Saha çalışmasında yeni risk, güvenilmez popülasyon, beklenmeyen istisna veya değişmiş süreç ortaya çıkabilir. Bu durumda program yaşayan bir belge olarak güncellenir. Değişikliğin nedeni, etkilenen test, süre etkisi ve onayı kaydedilmelidir. Sessizce ek test yapmak veya kapsamı daraltmak denetim izini zayıflatır.

Uygulamadan önce program inceleme kontrolü

  • Her önemli risk en az bir prosedürle karşılanıyor mu?
  • Her test doğrudan bir denetim amacına bağlı mı?
  • Kriter ve beklenen kanıt açık mı?
  • Popülasyonun tamlığı ve doğruluğu nasıl doğrulanacak?
  • Örnekleme yöntemi ve büyüklüğü gerekçeli mi?
  • Prosedürü başka bir denetçi aynı şekilde uygulayabilir mi?
  • Süre bütçesi önemli risklere öncelik veriyor mu?
  • Test sahibi ve inceleyen kişi belli mi?

Programın kalitesi, çalışma kağıdı ve rapor kalitesinin üst sınırını belirler. Belirsiz program, tutarsız saha çalışması ve savunması zor sonuç üretir.

Resmi gereklilikler için IIA 2024 Global İç Denetim Standartları içindeki 13.6 numaralı standarda bakabilirsiniz.