1. Denetim görevinin nedenini anlayın

Başlangıç sorusu

Bu denetim hangi kurumsal hedef, önemli risk veya yönetim beklentisi nedeniyle yapılıyor?

Görev yıllık plandan geldiyse planın dayandığı risk değerlendirmesini okuyun. Bir olay, düzenleyici değişiklik veya yönetim talebiyle başladıysa tetikleyiciyi netleştirin. “Satın alma sürecini denetlemek” bir konu tanımıdır; “yetkisiz harcamaları ve çıkar çatışması riskini yöneten kontrollerin yeterliliğini değerlendirmek” ise denetim amacına yaklaşır.

İlk aşamada önceki raporları, açık aksiyonları, süreç KPI’larını, politika ve prosedürleri, organizasyon şemasını ve varsa risk kayıtlarını toplayın. Ancak geçmiş denetimi kopyalamayın; süreç, sistem ve riskler değişmiş olabilir.

2. Ön araştırma ve yürüyüş testi yapın

Süreç sahibinden işi baştan sona anlatmasını isteyin. Ardından tek bir gerçek işlemi başlangıçtan kayda, onaya ve raporlamaya kadar takip edin. Buna yürüyüş testi denir. Amaç kontrol etkinliği hakkında sonuç vermek değil; anlatılan süreç ile fiili uygulamanın aynı olup olmadığını görmek ve kritik kontrol noktalarını anlamaktır.

  • İşlemi kim başlatıyor, kim onaylıyor, kim kaydediyor?
  • Hangi sistemler ve manuel dosyalar kullanılıyor?
  • Hata veya istisna oluştuğunda kim haberdar oluyor?
  • Yönetim sürecin sağlığını hangi ölçümlerle izliyor?
  • Kontrolün çalıştığını hangi kayıt kanıtlıyor?

3. Amaç, kapsam ve kriterleri yazın

Amaç, denetimin cevaplayacağı soruyu; kapsam, incelenecek dönem, birim, sistem, lokasyon ve süreç sınırlarını; kriter ise mevcut durumun neye göre değerlendirileceğini açıklar.

Kapsam dışını da yazın. Örneğin bordro ödeme kontrolleri kapsamdayken ücret politikasının tasarımı kapsam dışında olabilir. Belirsiz kapsam, saha çalışmasında sürekli yeni konu eklenmesine ve asıl risklerin yeterince test edilememesine yol açar.

4. Risk ve kontrol matrisini kurun

Her hedef için “Ne yanlış gidebilir?” sorusunu sorun. Riski yalnızca konu başlığı olarak değil, neden-olay-etki mantığıyla yazın. Ardından bu riski yöneten kontrolleri ve kontrol sahibini belirleyin.

  1. Hedef: Tedarikçi ödemelerinin yalnızca geçerli mal veya hizmetler için yapılması.
  2. Risk: Yetkisiz veya mükerrer faturaların ödenmesi nedeniyle mali kayıp oluşması.
  3. Kontrol: Sistem, aynı tedarikçi-fatura numarası kombinasyonunu ikinci kez kaydetmeyi engeller.
  4. Kriter: Onaylı satın alma ve ödeme prosedürü ile sistem kuralı.
  5. Test yaklaşımı: Yapılandırmayı inceleme ve dönem içi mükerrer kayıt analizi.

5. Denetim çalışma programını hazırlayın

Program, her denetim amacını hangi prosedürle test edeceğinizi gösterir. İyi bir test adımı, “faturaları kontrol et” demez. Popülasyonu, seçimi, uygulanacak prosedürü, beklenen kanıtı ve değerlendirme ölçütünü belirtir.

IIA Standardı 13.6; programın kriterleri, görevleri, yöntem ve araçları, ayrıca işi yapacak denetçileri göstermesini ister. Örnekleme kullanılacaksa popülasyon, yöntem ve örnek büyüklüğü de belgelenmelidir.

6. Saha çalışmasını kanıt üzerinden yürütün

Kanıt toplarken ilgililik, güvenilirlik ve yeterlilik dengesini arayın. Ekran görüntüsü tek başına her zaman yeterli değildir; kaynağı, tarihi ve hangi popülasyona ait olduğu belli olmalıdır. Görüşme notunu sistem kaydı veya belgeyle doğrulamak kanıtın gücünü artırır.

Her test için en az şu beş öğeyi kaydedin: amaç, popülasyon ve dönem, seçilen yöntem, yapılan işlem, sonuç. İstisnaları ayrı takip edin; kanıt eksikliği ile kontrol hatasını birbirine karıştırmayın.

7. İstisnayı bulguya dönüştürmeden önce değerlendirin

Her istisna raporlanabilir bulgu değildir. Önce kriter ile durum arasındaki farkı doğrulayın. İstisnanın tekil mi sistematik mi olduğunu, kök nedenini, mevcut telafi edici kontrolleri ve risk etkisini analiz edin. Gerekirse örneklemi genişletin veya ek prosedür uygulayın.

Gerçekleri süreç sahibiyle erken paylaşın. Erken doğrulama, rapor aşamasında sürprizi azaltır ve yanlış anlaşılmayı saha çalışması devam ederken düzeltmenizi sağlar.

8. Sonucu açık ve dengeli raporlayın

Rapor, yapılan bütün testlerin kronolojik özeti değildir. Denetim amaçlarına verilen cevabı, önemli bulguları ve genel sonucu aktarır. Bulguları kriter, durum, neden, etki ve aksiyon mantığıyla yazın. Kontrollerin etkili olduğu alanları da sonuç içinde görünür kılın.

Aksiyon planında sorumlu, hedef tarih ve tamamlanma ölçütü bulunmalıdır. “Süreç iyileştirilecektir” ölçülebilir bir aksiyon değildir; hangi kontrolün nasıl değişeceği ve tamamlanmanın hangi kanıtla doğrulanacağı yazılmalıdır.

9. Aksiyonları kanıtla kapatın

Takip, yönetimin “tamamlandı” demesiyle bitmez. Denetçi uygulama kanıtını alır, aksiyonun kök nedeni giderip gidermediğini ve riski kabul edilebilir düzeye indirip indirmediğini değerlendirir. Tasarım değiştiyse yeni kontrolün en azından uygulamaya alındığını, mümkünse belirli bir süre çalıştığını doğrular.

İlk görevinizde her adımı mükemmel yapmak yerine bağlantıyı koruyun: amaç → risk → kontrol → test → kanıt → bulgu → aksiyon. Bu zincir kopmadığında raporunuz savunulabilir ve tekrar uygulanabilir olur.

Güncel mesleki çerçeve için IIA Global İç Denetim Standartları Domain V bölümü temel kaynaktır.