BFS Kurumsal İletişim
İç Kontrol • Risk • Süreç • Kurumsal Yönetim

İç Kontrol Sistemi Nedir? Şirketlerde Nasıl Kurulur?

İç kontrol sistemi; kurumun faaliyet, raporlama ve uyum hedeflerine ulaşmasını destekleyen politika, süreç, yetkilendirme, kontrol ve izleme mekanizmalarının bütünüdür.

BFS Kurumsal • 12 Ağustos 2026 • İç Kontrol Rehberi

İç kontrol sistemi, yalnızca muhasebe departmanının yaptığı kontrollerden ibaret değildir. Satın alma, ödeme, satış, tahsilat, stok, insan kaynakları, bilgi teknolojileri, sözleşme ve yönetim raporlaması gibi tüm kritik süreçlerde görev, yetki ve kontrol noktalarının tanımlanmasını kapsar.

COSO yaklaşımı

COSO'nun Internal Control—Integrated Framework'ü 1992'de yayımlanmış, 2013'te yenilenmiştir. Çerçeve; kurumların operasyon, raporlama ve uyum hedeflerine ulaşmasını desteklemek üzere iç kontrolün tasarlanması, uygulanması ve değerlendirilmesi için yaygın kullanılan ilke bazlı bir yaklaşım sunar.

İç kontrol sisteminin amacı nedir?

İç kontrolün amacı tüm riskleri tamamen ortadan kaldırmak değildir. Amaç, kurumun hedeflerine ulaşmasını engelleyebilecek önemli risklerin kabul edilebilir seviyeye indirilmesini sağlayacak makul güvence oluşturmaktır.

  • Hataların ve usulsüzlüklerin önlenmesi veya zamanında tespit edilmesi,
  • Varlıkların korunması,
  • Yetkisiz işlemlerin azaltılması,
  • Mali ve yönetimsel bilgilerin güvenilirliğinin desteklenmesi,
  • Operasyonların daha düzenli ve verimli yürütülmesi,
  • Politika, sözleşme ve mevzuat gerekliliklerine uyumun desteklenmesi.

COSO'nun beş iç kontrol bileşeni nedir?

COSO İç Kontrol Entegre Çerçevesi, iç kontrol sistemini beş bağlantılı bileşen üzerinden ele alır.

Bileşen Ne ifade eder?
Kontrol Ortamı Etik değerler, yönetim yaklaşımı, organizasyon yapısı, yetki ve sorumlulukların temelini oluşturur.
Risk Değerlendirmesi Kurum hedeflerini etkileyebilecek risklerin belirlenmesi ve analiz edilmesidir.
Kontrol Faaliyetleri Riskleri yönetmek için oluşturulan onay, yetkilendirme, mutabakat, görev ayrılığı ve benzeri kontrollerdir.
Bilgi ve İletişim Karar ve kontrol için gerekli bilginin doğru kişilere zamanında ulaşmasını kapsar.
İzleme Faaliyetleri Kontrollerin tasarım ve işleyişinin zaman içinde değerlendirilmesidir.

Şirketlerde iç kontrol sistemi nasıl kurulur?

  1. Şirket hedefleri ve kritik süreçler belirlenir.
    Satın alma, satış, ödeme, tahsilat, stok, bordro, IT ve finans gibi önemli süreçler haritalanır.
  2. Riskler belirlenir.
    Her süreç için finansal kayıp, hata, hile, yetkisiz işlem, mevzuat ve operasyonel aksama riskleri değerlendirilir.
  3. Mevcut kontroller tespit edilir.
    Onay, yetkilendirme, mutabakat, görev ayrılığı, sistem kısıtları ve raporlama kontrolleri belirlenir.
  4. Kontrol boşlukları analiz edilir.
    Önemli risklerin hiç kontrol edilmediği veya zayıf kontrol edildiği alanlar belirlenir.
  5. Yeni kontroller tasarlanır.
    Risk seviyesine uygun, uygulanabilir ve maliyet-etkin kontroller oluşturulur.
  6. Yetki ve sorumluluklar yazılı hale getirilir.
    Kim talep eder, kim onaylar, kim uygular ve kim kontrol eder soruları netleştirilir.
  7. Politika ve prosedürler oluşturulur.
    Kontroller günlük iş akışının doğal parçası haline getirilir.
  8. Kontroller test edilir ve izlenir.
    Sistemin yalnızca kâğıt üzerinde değil uygulamada da çalıştığı düzenli olarak değerlendirilir.

Görev ayrılığı neden önemlidir?

Görevler ayrılığı, aynı kişinin bir işlemin tüm kritik aşamalarını tek başına kontrol etmesini önlemeye yönelik temel kontrol yaklaşımlarından biridir.

Örneğin satın alma sürecinde mal veya hizmet talebini yapan, satın alma kararını onaylayan, teslimatı kontrol eden ve ödemeyi gerçekleştiren kişinin aynı kişi olması kontrol riskini artırabilir.

Basit görev ayrılığı örneği

Talep → Onay → Satın Alma → Teslim Kontrolü → Muhasebe Kaydı → Ödeme aşamalarının mümkün olduğu ölçüde farklı yetki ve kontrol noktalarına dağıtılması riski azaltabilir.

Yetki matrisi nedir?

Yetki matrisi; hangi işlem veya tutarın kim tarafından talep edileceğini, onaylanacağını ve gerçekleştirileceğini gösteren kontrol aracıdır.

Örneğin şirket satın alma işlemlerinde farklı tutarlar için departman yöneticisi, genel müdür veya yönetim kurulu seviyesinde farklı onay eşikleri tanımlayabilir.

Yetki matrisinin güncel tutulması, personel değişikliklerinde yetkilerin zamanında kaldırılması ve dijital sistemlerdeki kullanıcı yetkileriyle uyumlu olması önemlidir.

Şirketlerde kullanılan temel iç kontroller nelerdir?

  • Yetkilendirme ve onay kontrolleri,
  • Görevler ayrılığı,
  • Banka ve hesap mutabakatları,
  • Fiziki varlık ve stok sayımları,
  • Bütçe-gerçekleşen karşılaştırmaları,
  • Limit ve fiyat kontrolleri,
  • Sistem erişim yetkileri,
  • Değişiklik kayıtları ve log kontrolleri,
  • Tedarikçi ve müşteri ana veri kontrolleri,
  • Yönetim raporları ve istisna raporları.

Önleyici ve tespit edici kontrol arasındaki fark nedir?

Kontrol türü Amaç Örnek
Önleyici Kontrol Hata veya yetkisiz işlemin gerçekleşmesini önlemek Ödeme öncesi yetkili onayı, sistem limitleri
Tespit Edici Kontrol Gerçekleşmiş hata veya sapmayı belirlemek Banka mutabakatı, istisna raporu, dönemsel kontrol
Düzeltici Kontrol Tespit edilen sorunun etkisini gidermek ve tekrarını azaltmak Yetki iptali, süreç değişikliği, düzeltme kaydı

Üç Hat Modeli iç kontrol yapısına nasıl bakar?

IIA'nın güncel Three Lines Model yaklaşımı, kurum içinde yönetişim ve risk yönetimine ilişkin rollerin ayrıştırılmasına yardımcı olur. Yönetim ve operasyon birimleri riskleri yönetirken, risk ve uyum gibi fonksiyonlar destek ve gözetim sağlar; iç denetim ise bağımsız güvence rolü üstlenir.

Bu ayrım önemlidir: iç denetim iç kontrol sistemini kuran veya günlük kontrolleri işleten birim olmamalıdır. Yönetim kontrollerin sahibi olmaya devam eder; iç denetim ise kontrollerin tasarımını ve etkinliğini bağımsız olarak değerlendirebilir.

İç kontrol zayıflığının belirtileri nelerdir?

  • Aynı kişinin talep, onay ve ödeme süreçlerini birlikte yürütmesi,
  • Yetki limitlerinin tanımlanmamış olması,
  • Eski çalışanların sistem erişimlerinin devam etmesi,
  • Banka veya cari hesap mutabakatlarının düzenli yapılmaması,
  • Satın alma işlemlerinde tedarikçi seçiminin belgelenmemesi,
  • Stok farklarının açıklanamaması,
  • Yönetim raporlarının sürekli gecikmesi veya tutarsız olması,
  • Politika ve prosedürlerin bulunmaması ya da uygulanmaması.

İç kontrol sistemi nasıl izlenir?

Bir kontrol sisteminin kurulması tek başına yeterli değildir. Süreçler, çalışanlar, teknoloji ve riskler değiştikçe kontroller de güncellenmelidir.

İzleme; yönetici kontrolleri, performans raporları, iç kontrol öz değerlendirmeleri, risk izleme faaliyetleri ve bağımsız iç denetim çalışmalarıyla desteklenebilir.

BFS Kurumsal hangi alanlarda destek sağlar?

BFS Kurumsal; kurumların iç kontrol ve risk yönetimi yapılarının değerlendirilmesi, süreçlerdeki kontrol boşluklarının belirlenmesi, yetki ve kontrol mekanizmalarının geliştirilmesi ve iç denetim çalışmalarının yürütülmesine yönelik hizmetler sunmaktadır.

Şirketinizin iç kontrol yapısını değerlendirelim

Süreçlerinizde görev ayrılığı, yetki, onay, mutabakat ve kontrol mekanizmalarının yeterliliğini birlikte değerlendirebiliriz.

İç Kontrol ve Risk Yönetimi Danışmanlığı →
İç Denetim Hizmetleri →
İç Denetim Nedir? →

Sonuç

Etkili bir iç kontrol sistemi, şirketi gereksiz bürokrasiye boğan kontrol sayısı değil; önemli risklere karşı doğru noktada çalışan, açık sorumluluklara sahip ve düzenli izlenen kontroller bütünüdür.

COSO çerçevesi iç kontrolün operasyon ve raporlama hedeflerinin yanı sıra uyum amaçlarını da desteklediğini vurgular. İç kontrol sistemi şirketin stratejisi, süreçleri ve risk yapısıyla birlikte tasarlandığında daha sürdürülebilir hale gelir.

Bilgilendirme notu: Bu makale genel bilgilendirme amacıyla hazırlanmıştır. Her kurumun iç kontrol sistemi, faaliyet modeli, büyüklüğü, mevzuat yükümlülükleri ve risk profiline göre ayrıca tasarlanmalıdır.