Risk bazlı iç denetim planı nedir?
Risk bazlı iç denetim planı, kurumun strateji, hedef ve risklerinin belgelenmiş değerlendirmesine dayanarak belirli dönemde yapılacak güvence ve danışmanlık görevlerini önceliklendiren plandır.
IIA Standardı 9.4, iç denetim planının kurumun stratejileri, hedefleri ve risklerine ilişkin belgelenmiş bir değerlendirmeye dayanmasını; bu değerlendirmenin en az yılda bir güncellenmesini ister. Plan ve önemli değişiklikleri yönetim kurulunun onayına sunulur.
Risk bazlı olmak, düşük riskli alanların hiçbir zaman denetlenmemesi demek değildir. Düzenleyici zorunluluklar, son denetim tarihi, yönetim talebi, büyük değişiklik, suistimal hassasiyeti ve güvence boşluğu gibi ikincil faktörler plana etki eder.
1. Denetim evrenini oluşturun
Denetim evreni, denetlenebilir alanların düzenli envanteridir. İş birimleri kadar süreç, sistem, ürün, proje, lokasyon, üçüncü taraf veya düzenleyici yükümlülük de bir denetim birimi olabilir.
- Kurumsal strateji ve hedeflerden başlayın.
- Organizasyon şeması ve süreç mimarisini karşılaştırın.
- Önemli uygulama, veri varlığı ve dış hizmetleri ekleyin.
- Risk kayıtları ile düzenleyici yükümlülükleri eşleyin.
- Her birim için sahip, kapsam, son denetim ve güvence sağlayıcı bilgisini tutun.
Evren ne çok geniş ne de yönetilemeyecek kadar ayrıntılı olmalıdır. “Bilgi teknolojileri” tek bir birim olarak fazla geniş; her sunucuyu ayrı birim yapmak ise çoğu kurum için gereksiz ayrıntıdır. Kimlik ve erişim yönetimi, değişiklik yönetimi, siber olay müdahalesi gibi risk ve sahipliği anlamlı seviyeler seçin.
2. Riskleri ortak ölçekte değerlendirin
Her denetlenebilir alan için doğal ve kalan risk, kontrol ortamı ve değişim faktörleri değerlendirilir. Puanlama modelinin kurumun risk yönetimi çerçevesiyle uyumlu olması karşılaştırılabilirliği artırır.
- Etki: Finansal, operasyonel, yasal, müşteri ve itibar sonuçları.
- Olasılık: Maruziyet, işlem hacmi, karmaşıklık ve geçmiş olaylar.
- Kontrol olgunluğu: Tasarım, otomasyon, sahiplik, izleme ve önceki bulgular.
- Değişim: Yeni sistem, birleşme, ürün, mevzuat, yönetici veya iş modeli.
- Güvence kapsamı: İç denetim, dış denetim, uyum ve diğer ikinci hat çalışmalarının kapsamı.
- Son denetim: Geçen süre, sonuç ve açık aksiyonlar.
Puan matematiksel görünse de girdiler profesyonel muhakeme içerir. Bu nedenle her yüksek veya düşük puanın kısa gerekçesini saklayın. Aksi halde model karar desteği değil, sayı üretme egzersizine dönüşür.
3. Risk puanını öncelik kararına dönüştürün
Önce en yüksek puanı seçmek kolaydır ama her zaman doğru değildir. Aynı risk başka bir güvence sağlayıcı tarafından yakın zamanda incelenmiş olabilir. Bazı zorunlu denetimler puanı daha düşük olsa da plana girmelidir. Planlama matrisi şu soruları birlikte cevaplamalıdır:
- Bu alan kurumun hangi hedefini etkiliyor?
- En önemli risk ve beklenen güvence sonucu nedir?
- Başka kim güvence sağlıyor ve çalışmasına güvenilebilir mi?
- Denetim şimdi yapılmazsa hangi maruziyet kabul edilmiş olur?
- Gerekli uzmanlık ve veri erişimi mevcut mu?
- Görev güvence, danışmanlık veya tematik inceleme olarak mı tasarlanmalı?
4. Kaynak ve takvimi gerçekçi kurun
Kullanılabilir gün hesabında yalnızca personel sayısını yıllık iş günüyle çarpmayın. İzin, eğitim, kalite programı, yönetim, takip, idari iş ve beklenmeyen görevler için kapasite ayırın. Her görev için hazırlık, saha, rapor, inceleme ve uzman desteği ihtiyacını tahmin edin.
Örnek yıllık kapasite dağılımı kurumdan kuruma değişmekle birlikte şöyle düşünülebilir:
- %60–70 planlı güvence görevleri
- %10–15 danışmanlık ve yönetim talepleri
- %5–10 aksiyon takibi
- %5–10 kalite, metodoloji ve eğitim
- %10 civarı yeni risk ve beklenmeyen görev rezervi
Bu oranlar kural değil başlangıç varsayımıdır. Kurumun risk profili, ekip büyüklüğü ve düzenleyici takvimiyle uyarlanmalıdır.
5. Planı yönetim ve kurul ile doğrulayın
Üst yönetim ve yönetim kurulu görüşmeleri yalnızca hazırlanan listeyi sunmak için yapılmaz. Yeni riskleri, stratejik değişiklikleri, risk iştahını, güvence beklentilerini ve kaynak kısıtlarını anlamak için kullanılır. Görüş ayrılıkları ve plan dışı bırakılan yüksek riskli alanlar gerekçeleriyle belgelenmelidir.
Plan sunumunda görev adı dışında beklenen amaç, ilişkili risk, tahmini dönem, kaynak, bağımlılık ve güvence boşluğu da gösterilmelidir. Kaynak kısıtı nedeniyle kapsam dışında kalan önemli risklerin etkisi açıkça iletilir.
6. Planı yıl boyunca dinamik tutun
Yıllık onay planı dondurmaz. Siber olay, mevzuat değişikliği, satın alma, yönetici değişimi, yeni ürün veya önemli kontrol arızası öncelikleri değiştirebilir. Düzenli risk sinyalleri ve plan gerçekleşmesi izlenmelidir.
- Üç aylık risk ve plan gözden geçirmesi yapın.
- Yeni ve yükselen riskler için tetikleyici göstergeler belirleyin.
- Ertelenen görevlerin risk kabulünü ve onayını kaydedin.
- Gerçekleşen süreyi bütçeyle karşılaştırıp tahmin modelini geliştirin.
- Plan değişikliklerini kurul onayı ve sürüm geçmişiyle yönetin.
IIA’nın güncel risk bazlı planlama yaklaşımı, planın kurum hedefleriyle hizalı, sistematik ve değişen risklere duyarlı olmasını vurgular.