İç Kontrol Sistemi Nasıl Kurulur?
Şirketlerde satın alma, ödeme, tahsilat, stok, bordro, yetkilendirme ve raporlama süreçlerindeki riskleri azaltmak için uygulanabilecek iç kontrol yaklaşımını adım adım ele alan kapsamlı rehber.
İşletme büyüdükçe kontrol ihtiyacı da büyür
Şirketlerde büyüme yalnızca satışların artmasıyla gerçekleşmez. İş hacmi büyüdükçe ödeme, tahsilat, satın alma, stok, personel, yetkilendirme ve raporlama süreçleri de karmaşıklaşır. Bu noktada işletmenin faaliyetlerini yalnızca kişiler üzerinden yürütmesi ciddi riskler yaratabilir.
İç kontrol sistemi; işletme varlıklarının korunması, hataların ve usulsüzlüklerin azaltılması, finansal bilgilerin güvenilirliğinin artırılması ve süreçlerin daha düzenli yürütülmesi amacıyla oluşturulan kontrol yapılarının bütünüdür.
İyi tasarlanmış bir iç kontrol sistemi yalnızca hata bulmaya yönelik değildir. Asıl amaç, hatanın oluşmasını zorlaştıran ve süreçlerin izlenebilirliğini artıran bir yapı kurmaktır.
İç kontrol nedir?
İç kontrol; bir işletmenin faaliyetlerini belirlenen kurallar, yetkiler ve kontrol mekanizmaları çerçevesinde yürütmesini sağlayan sistemdir.
Bu sistem yalnızca muhasebe birimini ilgilendirmez. Satın almadan satışa, stok yönetiminden insan kaynaklarına, ödeme süreçlerinden bilgi sistemlerine kadar işletmenin hemen her fonksiyonunu kapsayabilir.
Örneğin bir satın alma işleminin aynı kişi tarafından talep edilmesi, onaylanması, teslim alınması ve ödemeye gönderilmesi önemli bir kontrol zafiyeti oluşturabilir. İç kontrol sistemi bu tür riskli yetki birleşimlerini azaltmayı amaçlar.
Şirketlerde en sık görülen iç kontrol riskleri
İç kontrol eksiklikleri çoğu zaman tek bir büyük problem şeklinde ortaya çıkmaz. Küçük süreç açıklarının zaman içinde birikmesi daha ciddi mali ve operasyonel sorunlara dönüşebilir.
Yetki Yoğunlaşması
Aynı kişinin birden fazla kritik yetkiye sahip olması ve işlem zincirinin tek kişi üzerinde toplanması.
Ödeme Onayları
Ödeme süreçlerinde yeterli onay mekanizmasının veya ödeme sonrası bağımsız kontrolün bulunmaması.
Satın Alma
Karşılaştırmalı teklif, tedarikçi kontrolü veya kayıtlı değerlendirme mekanizmasının yetersiz olması.
Mutabakatlar
Cari hesap, kasa ve banka hareketlerinin düzenli ve bağımsız biçimde karşılaştırılmaması.
Stok
Stok giriş-çıkışlarının yeterince izlenmemesi ve fiziki sayım ile kayıtların karşılaştırılmaması.
Bordro
Ücret, fazla mesai, prim, izin ve diğer değişken bordro verilerinin ikinci kontrolden geçmemesi.
Yetki Limitleri
İmza, onay, sistem ve harcama limitlerinin yazılı ve güncel biçimde tanımlanmaması.
Sistem Erişimleri
Görev değişikliği veya işten ayrılma sonrasında sistem erişimlerinin zamanında güncellenmemesi.
İç kontrol sistemi nasıl kurulur?
İç kontrol sistemi oluşturulurken doğrudan prosedür yazmaya başlamak genellikle doğru yaklaşım değildir. Öncelikle mevcut süreçlerin nasıl çalıştığının anlaşılması gerekir.
1. Süreçleri belirleyin
Satın alma, ödeme, tahsilat, satış, stok, kasa, banka, bordro ve raporlama gibi temel süreçlerin kimler tarafından ve hangi aşamalarla yürütüldüğünü haritalayın.
2. Riskleri belirleyin
Her süreçte oluşabilecek hata, usulsüzlük, yetkisiz işlem, veri kaybı veya raporlama risklerini tanımlayın.
3. Mevcut kontrolleri değerlendirin
Onaylar, mutabakatlar, sistem yetkileri, görev ayrılıkları ve yönetici kontrollerinin gerçekten çalışıp çalışmadığını inceleyin.
4. Kontrol boşluklarını kapatın
Eksik veya etkisiz kontroller için işletmenin büyüklüğüne ve organizasyon yapısına uygun önleyici veya tespit edici kontroller tasarlayın.
Faturayı kim kontrol ediyor? Ödemeyi kim hazırlıyor? Ödemeyi kim onaylıyor? Banka talimatını kim oluşturuyor? Ödeme sonrasında mutabakat kim tarafından yapılıyor?
Bir işlemin tüm aşamalarını aynı kişi yürütmemelidir
İç kontrol sistemlerinin en temel unsurlarından biri görevler ayrılığıdır. Bir işlemin başlatılması, onaylanması, uygulanması ve kontrol edilmesi mümkün olduğunca farklı kişiler tarafından gerçekleştirilmelidir.
1. Başlatma
İhtiyaç veya işlem talebi oluşturulur.
2. Onay
Yetkili kişi işlemi değerlendirir ve onaylar.
3. Uygulama
Onaylanan işlem operasyonel olarak gerçekleştirilir.
4. Kontrol
İşlem bağımsız veya üst seviye kontrolden geçirilir.
Satın alma, ödeme, tahsilat, stok ve bordro süreçleri
Satın alma sürecinde iç kontrol
İyi bir satın alma kontrol yapısında ihtiyaç talebi, teklif toplama, tedarikçi seçimi, sipariş, mal veya hizmet kabulü, fatura kontrolü ve ödeme aşamalarının birbirinden ayrılması tercih edilir. Özellikle belirli tutarın üzerindeki alımlarda birden fazla teklif alınması, tedarikçi bilgilerinin kontrol edilmesi ve fiyat karşılaştırmalarının kayıt altına alınması önemlidir.
Ödeme ve banka süreçlerinde iç kontrol
Ödeme süreçlerinde temel risk, yetkisiz veya hatalı ödeme yapılmasıdır. Bu nedenle ödeme listelerinin onaylanması, banka yetkilerinin sınırlandırılması ve ödeme sonrası kontrollerin yapılması gerekir. Banka hesaplarında kullanıcı yetkilerinin düzenli olarak gözden geçirilmesi de önemlidir.
Tahsilat ve cari hesap kontrolleri
Cari hesap mutabakatlarının yapılmaması, tahsil edilen tutarların yanlış hesaplara kaydedilmesi veya gecikmiş alacakların zamanında fark edilmemesi işletmenin nakit akışını doğrudan etkileyebilir. Yaşlandırma raporlarının düzenli hazırlanması ve gecikmiş alacakların yönetime raporlanması faydalıdır.
Stok kontrolleri
Fiziki stok ile muhasebe kayıtlarının uyumlu olması gerekir. Düzenli sayımlar, yetkisiz stok çıkışlarının önlenmesi, fire oranlarının izlenmesi ve yüksek değerli stokların ayrı kontrol edilmesi önemli uygulamalardır.
Bordro ve insan kaynakları kontrolleri
Personel giriş ve çıkışları, ücret değişiklikleri, fazla mesailer, primler, izinler ve diğer değişken bordro unsurları kontrol edilmelidir. Bordro hazırlayan kişi ile bordroyu kontrol eden kişinin farklı olması önemli bir iç kontrol uygulamasıdır.
Riskleri ve kontrolleri tek yapıda görünür hale getirin
Risk ve kontrol matrisi, işletmenin süreç bazında hangi risklerle karşı karşıya olduğunu ve bu risklere karşı hangi kontrollerin uygulandığını gösteren temel çalışma araçlarından biridir.
- Süreç ve alt süreç
- Risk ve riskin olası etkisi
- Mevcut kontrol mekanizması
- Kontrol sorumlusu ve kontrol sıklığı
- Kontrolün yeterlilik değerlendirmesi
- Önerilen aksiyon ve hedef tarih
İç kontrol ile iç denetim arasındaki fark
İç kontrol ve iç denetim birbirine yakın kavramlar olmakla birlikte aynı değildir.
İç kontrol, işletmenin günlük faaliyetleri içerisinde kullanılan kontrol mekanizmalarının tamamıdır.
İç denetim ise bu kontrol mekanizmalarının tasarımını ve işleyişini bağımsız bir bakış açısıyla değerlendiren fonksiyondur.
Başka bir ifadeyle iç kontrol işletmenin süreçlerinin bir parçasıdır; iç denetim ise bu süreçlerin ve kontrollerin ne ölçüde etkili çalıştığını inceler.
Her işletmenin ayrı bir iç kontrol uzmanı istihdam etmesi gerekir mi?
Her işletmenin bünyesinde ayrı bir iç kontrol uzmanı çalıştırması gerekli değildir. Özellikle orta ölçekli işletmelerde süreçlerin belirli dönemlerde dışarıdan uzman bir ekip tarafından değerlendirilmesi daha uygun olabilir.
Dışarıdan yapılacak iç kontrol çalışmaları kapsamında mevcut süreçler incelenebilir, kontrol açıkları belirlenebilir, risk ve kontrol matrisi hazırlanabilir ve yönetime uygulanabilir aksiyon önerileri sunulabilir.
Bu model, sürekli personel istihdamı yerine ihtiyaca göre uzman desteği almak isteyen işletmeler için alternatif oluşturabilir.
İç kontrol çalışmasının sonunda ne olmalıdır?
İyi bir iç kontrol çalışmasının sonucu yalnızca uzun bir rapor olmamalıdır. Yönetim açısından daha değerli olan çıktı, uygulanabilir bir aksiyon planıdır.
- Riskin ne olduğu
- Neden önemli olduğu
- Mevcut durum
- Önerilen kontrol
- Sorumlu birim
- Hedef tamamlanma tarihi
Böylece iç kontrol çalışması teorik bir rapor olmaktan çıkarak işletmenin günlük faaliyetlerine entegre edilebilir.
Kontrolü işletmenin gerçek yapısına göre tasarlıyoruz
BFS Kurumsal, iç kontrol ve süreç değerlendirme çalışmalarında işletmenin mevcut yapısını ve faaliyet modelini esas alan bir yaklaşım benimser.
Çalışmalar kapsamında süreçlerin mevcut işleyişi incelenebilir, kritik risk noktaları belirlenebilir, mevcut kontroller değerlendirilebilir ve iyileştirilmesi gereken alanlara ilişkin öneriler geliştirilebilir.
Amaç yalnızca kontrol sayısını artırmak değildir. Esas amaç; işletmenin operasyonlarını gereksiz bürokrasi oluşturmadan daha güvenli, izlenebilir ve yönetilebilir hale getiren bir kontrol yapısı oluşturmaktır.
İç kontrol süreçlerinizi birlikte değerlendirelim.
İç kontrol, süreç incelemesi, risk değerlendirmesi ve kurumsal danışmanlık çalışmaları hakkında ayrıntılı bilgi için BFS Kurumsal ile iletişime geçebilirsiniz.
COSO bileşenleri ve iç kontrolün temelleri hakkındaki makaleyi okuyun →
BFS İç Denetim Eğitim Finansal ve Kurumsal Yönetim Danışmanlığı A.Ş.
+90 312 418 23 71 • info@bfskurumsal.com