Denetime hazırlık nedir?

Kısa cevap

Denetime hazırlık; kapsam, sorumluluk, kontrol tasarımı, çalışma kanıtı ve açık sorunların denetçi talep etmeden önce güncel, erişilebilir ve doğrulanabilir halde tutulmasıdır.

Hazırlık seviyesi yüksek bir kurumda kanıt talebi geldiğinde sıfırdan belge üretilmez. İlgili dönemin onaylı çıktısı, sahibi, kontrol bağlantısı ve bütünlük bilgisi zaten bulunur. Ekip yalnızca doğru kaydı doğru talebe bağlar.

Bu yaklaşım denetçiye dosya sunma hızından fazlasını sağlar: eksik kontrolü erken görür, tekrar eden talepleri azaltır ve yönetimin sürpriz bulgularla karşılaşmasını önler.

10 adımlı denetime hazırlık kontrol listesi

  1. Kapsamı ve dönemi kesinleştirin. Denetlenen süreçleri, sistemleri, tüzel kişileri, lokasyonları ve başlangıç-bitiş tarihlerini yazılı hale getirin. Kapsam dışı alanları ve gerekçesini de kaydedin.
  2. Tek sorumlu ve yedek atayın. Her kontrol, kanıt talebi ve aksiyon için hesap verebilir tek sahip belirleyin. İzin veya görev değişikliğinde akışın durmaması için zaman sınırlı devir kuralı oluşturun.
  3. Kontrol kataloğunu güncelleyin. Kontrol amacı, prosedürü, sıklığı, sahibi, kullanılan sistem, beklenen kanıt ve ilişkili risk bilgilerini gözden geçirin. Fiilen yapılmayan eski kontrolleri açıkça işaretleyin.
  4. Kanıt envanteri çıkarın. Hangi kontrol için hangi dönemde hangi belgenin üretileceğini tanımlayın. Dosya adı, kaynak sistem, onaylayan kişi ve saklama süresi gibi asgari metadata alanlarını belirleyin.
  5. PBC listesini tekilleştirin. Benzer veya aynı kanıtı isteyen talepleri birleştirin. Her talepte amaç, beklenen format, dönem, vade ve kabul ölçütü açıkça yazılı olsun.
  6. Kanıt kalitesini ön incelemeden geçirin. Yanlış dönem, eksik onay, kırpılmış ekran görüntüsü, filtrelenmemiş popülasyon veya değiştirilebilir dosya gibi sorunları denetçiye göndermeden yakalayın.
  7. Açık bulgu ve aksiyonları uzlaştırın. Önceki denetim bulgularının durumu, sorumlusu, vadesi ve kapanış kanıtı güncel mi kontrol edin. Gecikmiş işlerin risk kabulü veya uzatma onayı bulunmalı.
  8. Örneklem popülasyonlarını dondurun. Denetim dönemine ait tam popülasyonu, çıkarılma tarihini, filtreleri ve kayıt sayısını saklayın. Sonradan aynı sorgunun farklı sonuç vermesi halinde kaynak değişikliği anlaşılabilsin.
  9. Erişim ve görev ayrılığını test edin. Denetlenen kullanıcının kendi kanıtını nihai olarak onaylayamadığını, denetçinin tenant dışı veriyi göremediğini ve yönetici onaylarının atlanamadığını negatif senaryolarla doğrulayın.
  10. Açılış toplantısı öncesi prova yapın. Bir talebi baştan sona çalıştırın: talep, yanıt, ret, yeniden gönderim, test, bulgu, aksiyon ve raporlama. Kırılan geçişleri denetim başlamadan düzeltin.

İyi denetim kanıtı nasıl anlaşılır?

Bir dosyanın varlığı tek başına kanıt kalitesini göstermez. Kanıtın denetim amacını karşılaması ve tekrar doğrulanabilir olması gerekir.

ÖlçütKontrol sorusu
İlgililikKanıt test edilen kontrol ve iddiayla doğrudan ilişkili mi?
DönemDoğru tarih aralığını ve örneklenen işlemleri kapsıyor mu?
TamlıkPopülasyonun tamamı mı; filtreler ve hariç tutmalar açıklanmış mı?
KaynakHangi sistemden, kim tarafından ve ne zaman üretildiği belli mi?
BütünlükDosyanın yükleme sonrası değişmediği doğrulanabiliyor mu?
OnayGerekli gözden geçiren veya kontrol sahibi onayı mevcut mu?
OkunabilirlikAlanlar, tarih ve bağlam inceleyen kişinin anlayacağı şekilde görünür mü?

Ekran görüntüsü kullanılacaksa sistem adı, tarih, uygulanan filtre ve sonuç sayısı aynı bağlamda görünmelidir. Mümkün olduğunda sistemden üretilen rapor veya denetlenebilir kayıt, elle oluşturulmuş görüntüye tercih edilir.

Hazırlık sürecinde roller

  • Denetim yöneticisi: Kapsamı, kaynakları, kritik kararları ve kalite incelemesini onaylar.
  • Denetçi: Talep amacını ve kabul ölçütünü yazar; kanıtı test eder; istisnayı bulguya dönüştürür.
  • Denetlenen yönetici: İş birimi kaynaklarını koordine eder, yönetim yanıtını ve aksiyon sahibini onaylar.
  • Denetlenen kullanıcı: Doğru dönem ve kaynaktan kanıt sağlar, açıklama ekler ve düzeltici aksiyonu yürütür.
  • Kontrol sahibi: Kontrol tasarımının güncelliğini ve üretilen kanıtın işleyişi doğru yansıttığını doğrular.

Rol isimleri kurumdan kuruma değişebilir. Önemli olan, kanıtı üreten, inceleyen ve nihai kararı veren kişilerin görevlerinin açıkça ayrılmasıdır.

Denetime hazırlık nasıl ölçülür?

Tek bir hazırlık skoru kullanışlı olabilir; ancak skorun hangi davranışlardan oluştuğu şeffaf olmalıdır. Aşağıdaki göstergeleri dönemsel izleyin:

  • Vadesi gelmeden tamamlanan PBC talebi oranı
  • İlk incelemede kabul edilen kanıt oranı
  • Sahibi ve yedeği tanımlı kontrol oranı
  • Güncel test sonucu bulunan kritik kontrol oranı
  • Vadesi geçmiş yüksek riskli aksiyon sayısı
  • Kaynak, dönem veya bütünlük bilgisi eksik kanıt oranı
  • Birden fazla kez istenen aynı kanıt sayısı

Hazırlığın kalıcı hale gelmesi için bu göstergeleri yalnızca denetim aylarında değil, kontrol takviminin doğal parçası olarak izleyin.