Bankalarda Bağımsız Denetim, Değerleme ve Derecelendirme Kuruluşlarını Kim Yetkilendirir? | 5411 m.15 (2026)

Bankacılıkta neden sıradan hizmet sağlayıcı yeterli değildir?
Bankaların finansal tabloları, varlık değerleri ve risk göstergeleri yalnızca banka ortaklarının iç meselesi değildir. Mevduat sahipleri, yatırımcılar, diğer bankalar, düzenleyici otoriteler ve piyasa bu bilgilere dayanarak karar verir. Bu nedenle bankanın bağımsız denetimini yapan, teminat veya varlık değerleyen ya da derecelendirme faaliyeti yürüten kuruluşun mesleki yeterliliği ve bağımsızlığı özel önem taşır.
Genel ticari yeterlilik, bankacılık sektörünün ihtiyaçlarını otomatik olarak karşılamaz. Bankalar karmaşık kredi, türev, menkul kıymet, yabancı para, karşılık ve sermaye yeterliliği hesaplarına sahiptir. Bu işlemleri inceleyen dış kuruluşların Bankacılık Kanunu ve BDDK düzenlemelerini anlayabilecek uzmanlık, organizasyon ve kalite güvence sistemine sahip olması gerekir.
Yetkilendirme yetkisi kimdedir?
Madde 15, bankacılık sektöründe bu faaliyetleri yürütecek kuruluşlara ilişkin yetkilendirme ve gözetim görevini BDDK çerçevesine yerleştirir. Kurul, ilgili faaliyet türü için aranacak nitelikleri, başvuru ve çalışma usullerini belirler. Yetkilendirilen kuruluşların listeleri ve faaliyet durumları güncel BDDK düzenlemelerinden kontrol edilmelidir.
Bu sistem, bankanın kendi tedarikçi seçimiyle düzenleyici yetkilendirmenin farklı şeyler olduğunu ortaya koyar. Banka fiyat, hizmet kalitesi veya sektör deneyimi nedeniyle bir firmayı tercih edebilir; fakat mevzuat ilgili hizmet için BDDK yetkisi arıyorsa, yetkisiz firmayla yapılan sözleşme kanuni yeterliliği sağlamaz.
Bağımsız denetim, değerleme ve derecelendirme arasındaki fark
Bağımsız denetim, bankanın finansal tablolarının ve bunlara dayanak oluşturan kayıtların belirli denetim standartlarına göre incelenmesini ve raporlanmasını içerir. Denetçinin bağımsızlığı, banka yönetiminden ve denetlediği işlemlerden ekonomik veya yönetsel olarak etkilenmemesini gerektirir.
Değerleme, taşınmaz, şirket, teminat veya düzenlemelerin kapsamına giren diğer varlıkların değerinin mesleki yöntemlerle belirlenmesidir. Özellikle kredi teminatları ve finansal raporlama açısından hatalı değerleme bankanın risk ölçümünü doğrudan bozabilir.
Derecelendirme ise kredi değerliliği, risk veya belirli finansal araç ve kuruluşlar hakkında metodolojiye dayalı görüş oluşturur. Bankanın iç kredi skoru ile mevzuatta tanımlanan dış derecelendirme faaliyeti birbirine karıştırılmamalıdır.
Destek hizmetleri ise m.35’te ayrıca düzenlenir. Her dış hizmet m.15 kapsamında aynı yetkilendirme rejimine tabi değildir. Hangi hizmet için ön izin, liste kaydı, sözleşme standardı veya sigorta zorunluluğu bulunduğu ikincil düzenlemeden kontrol edilmelidir.
Yetkilendirme hangi nitelikleri korur?
Bankacılık alanında dış kuruluşlardan beklenen başlıca nitelikler mesleki yeterlilik, bağımsızlık, tarafsızlık, yeterli personel, kalite kontrol, bilgi güvenliği, çıkar çatışması yönetimi ve mesleki sorumluluk kapasitesidir. Bir kuruluşun çok sayıda müşteriye hizmet vermesi veya uluslararası marka olması tek başına mevzuat şartlarını karşıladığı anlamına gelmez.
Özellikle denetim veya değerleme ekibinin banka ile mali ilişkileri, aynı müşteriye verilen başka danışmanlık hizmetleri, ücret yapısı ve ortak personel kullanımı bağımsızlık açısından incelenmelidir. Hizmet sağlayıcı, rapor sonucunu etkileyebilecek ticari baskıdan uzak kalmalıdır.
Yetki hangi durumda kaldırılabilir?
Yetkilendirme kalıcı kazanılmış hak değildir. Kuruluşun yetkilendirme şartlarını kaybetmesi, mevzuata aykırı hareket etmesi, denetim kalitesinin yetersiz bulunması veya Bankacılık Kanunu ve ilgili düzenlemelerdeki yükümlülüklerini ihlal etmesi hâlinde Kurul yetkilendirmeyi kaldırabilir veya düzenlemelerde öngörülen diğer tedbirleri uygulayabilir.
Bankalar bu nedenle yalnızca sözleşme imzalarken değil, hizmet devam ederken de sağlayıcının güncel yetki durumunu izlemelidir. Yetki listesinde sonradan meydana gelen değişiklik, devam eden rapor ve sözleşmelerin kullanılabilirliğini etkileyebilir. Sözleşmeye “yetkinin kaybı hâlinde derhal bildirim ve fesih” hükmü eklemek uygulamada önemlidir.
Banka hizmet sağlayıcı seçerken neyi kontrol etmeli?
İlk kontrol hizmetin hukuki niteliğidir. Banka “danışmanlık” adı verilen bir işin gerçekte bağımsız denetim veya mevzuata tabi değerleme olup olmadığını belirlemelidir. Yanlış sınıflandırma, yetkisiz kuruluş kullanılmasına yol açabilir.
İkinci kontrol güncel yetki durumudur. Kuruluşun adı, yetki kapsamı, varsa faaliyet sınırlamaları ve ekip sorumluları resmî kaynaktan doğrulanmalıdır. Üçüncü kontrol bağımsızlıktır. Hizmet sağlayıcının banka veya grup şirketleriyle pay sahipliği, yönetici, kredi, danışmanlık veya başka ekonomik ilişkileri çıkar çatışması yaratmamalıdır.
Dördüncü kontrol veri güvenliğidir. Denetim ve değerleme kuruluşları banka sırlarına, müşteri bilgilerine ve kritik finansal verilere erişebilir. Bu nedenle erişim yetkileri, veri aktarımı, saklama süresi, alt yüklenici kullanımı ve olay bildirimi sözleşmede ayrıntılı düzenlenmelidir.
Sözleşme için dokuz kritik madde
1. Yetki ve kapsam: Kuruluşun BDDK nezdindeki yetki statüsü ve sözleşmenin hangi düzenlenmiş hizmeti kapsadığı açık yazılmalıdır.
2. Bağımsızlık beyanı: Hizmet sağlayıcı çıkar çatışması bulunmadığını ve ortaya çıkarsa derhal bildireceğini taahhüt etmelidir.
3. Ekip yeterliliği: Sorumlu uzmanların lisans, deneyim ve mesleki unvanları belirlenmeli; kritik personel değişikliği bankaya bildirilmelidir.
4. Bilgi güvenliği: Banka ve müşteri verileri yalnızca işin gerektirdiği amaçla kullanılmalı, erişim kayıtları tutulmalı ve güvenli yöntemle imha edilmelidir.
5. Alt yüklenici: Alt yüklenici kullanımı mevzuat ve banka onayına bağlanmalı; sorumluluğun devredilmediği açık olmalıdır.
6. Raporlama standardı: Rapor formatı, teslim süresi, çalışma kâğıtları ve düzeltme usulü önceden belirlenmelidir.
7. Düzenleyici erişim: BDDK’nın bilgi ve belge isteme veya inceleme yetkisini engelleyen sözleşme hükmü bulunmamalıdır.
8. Yetki kaybı: Hizmet sağlayıcının yetkisinin askıya alınması veya kaldırılması hâlinde bankaya aynı gün bildirim ve sözleşme sonlandırma mekanizması kurulmalıdır.
9. Sorumluluk ve sigorta: Mesleki hata, veri ihlali ve raporlama kusurundan doğan sorumluluk, ilgili zorunlu sigorta hükümleriyle birlikte düzenlenmelidir.
Bu maddeler, dış hizmet kullanımının bankanın kendi sorumluluğunu ortadan kaldırmadığı gerçeğine dayanır. Banka, raporu dış kuruluş hazırlasa da mevzuata uygun finansal raporlama ve risk yönetiminden sorumlu olmaya devam eder.
Yetkili kuruluş raporunda yöntem ve varsayım kontrolü
Bankanın dış kuruluştan aldığı raporu yalnızca sonuç değeri üzerinden kabul etmesi doğru değildir. Değerleme raporunda kullanılan emsal, iskonto oranı, piyasa verisi ve hukuki takyidatlar; derecelendirmede kullanılan finansal ve nitel kriterler; bağımsız denetimde örneklem, önemlilik ve kritik denetim alanları bankanın ilgili birimlerince anlaşılabilir olmalıdır. Dış uzman görüşü yönetim kurulunun ve banka yönetiminin kendi değerlendirme sorumluluğunu ortadan kaldırmaz.
Özellikle teminat değerlemesinde rapor tarihi ile kredi kararı arasındaki süre önemlidir. Piyasa koşulları veya taşınmazın hukuki durumu önemli ölçüde değişmişse eski raporun mekanik biçimde kullanılması kredi riskini olduğundan düşük gösterebilir. Banka hangi olayların yeniden değerleme gerektirdiğini iç politikasında açıkça belirlemelidir.
Bağımsız denetim bulgularında da “düzeltildi” kaydının kanıtı saklanmalıdır. Finansal tablo düzeltmesi, süreç değişikliği veya bilgi sistemi kontrolü gerekiyorsa sorumlu birim, hedef tarih ve doğrulama yöntemi belirlenmeli; denetim komitesi kritik bulguların kapanışını takip etmelidir. Aynı bulgunun tekrarlanması hizmet sağlayıcı performansının ve bankanın iç kontrol etkinliğinin yeniden değerlendirilmesini gerektirir.
Dış kuruluş raporları düzenleyici otoriteye, yönetim kuruluna veya yatırımcıya sunulacaksa raporun kapsam sınırlamaları saklanmamalıdır. Uzmanın inceleyemediği veri, dayandığı varsayım veya görüş vermekten kaçındığı alan varsa karar vericinin bunu görmesi gerekir. Şeffaf raporlama, m.15’in koruduğu güven amacının temel unsurudur.
Bağımsız denetçi BDDK’ya doğrudan bildirim yapabilir mi?
Bankacılık Kanunu’nun m.33 hükmü, bağımsız denetim kuruluşunun bankanın sürekliliğini tehlikeye düşüren veya mevzuata aykırılık oluşturan önemli hususları Kuruma bildirmesine ilişkin özel yükümlülükler getirir. Bu nedenle denetçi ile banka arasındaki sır sözleşmesi, kanundan doğan düzenleyici bildirim yükümlülüğünü engelleyemez.
Yetkili kuruluşla çalışırken ayrıntılı uyum ve kalite denetimi
Yetki kapsamını hizmet bazında doğrulayın: Kuruluşun BDDK nezdinde yetkili görünmesi tek başına yeterli değildir. Yetkinin bağımsız denetim, değerleme, derecelendirme veya başka bir düzenlenmiş hizmetin hangisini kapsadığı ayrı ayrı kontrol edilmelidir. Aynı tüzel kişi birden fazla alanda faaliyet gösterebilir; ancak her faaliyet için aranan düzenleyici şartlar farklı olabilir.
Yetki durumunu sözleşme tarihine sabitlemeyin: Yetkili kuruluş listesi hizmet süresince değişebilir. Banka, sözleşme imzalandığı gün yapılan kontrolle yetinmemeli; rapor tesliminden önce ve uzun süreli sözleşmelerde periyodik olarak yetki durumunu yeniden doğrulamalıdır. Askıya alma, kapsam daraltma veya yetki kaldırma kararı varsa devam eden işin hukuki sonucu ayrıca değerlendirilmelidir.
Bağımsızlık ağını geniş yorumlayın: Çıkar çatışması yalnızca bankayla doğrudan ortaklık ilişkisinden doğmaz. Denetim şirketinin ortakları, sorumlu denetçileri, değerleme uzmanları ve grup şirketlerinin banka veya banka grubu ile kredi, danışmanlık, iş ortaklığı veya yakın ekonomik ilişkisinin bulunması bağımsızlık testine dahil edilmelidir. Özellikle rapor sonucunun hizmet ücretini veya başka danışmanlık gelirini etkilediği modeller dikkatle incelenmelidir.
Ekip değişikliğini kontrol edin: Sözleşme nitelikli bir ekip esas alınarak yapılmışsa sorumlu uzman veya denetçi değiştiğinde yeni kişinin lisans ve deneyim şartları doğrulanmalıdır. Hizmet sağlayıcının personel değişikliği bankanın bilgisi dışında kritik kalite kaybına yol açmamalıdır. Sözleşmede belirli kilit personel değişiklikleri için ön bildirim şartı konulması yararlıdır.
Çalışma kâğıtlarının izlenebilirliğini sağlayın: Denetim, değerleme veya derecelendirme sonucuna nasıl ulaşıldığının sonradan incelenebilmesi gerekir. Kullanılan veri kaynakları, örneklem, varsayımlar, değerleme yöntemi, düzeltmeler ve nihai karar zinciri çalışma kâğıtlarında izlenebilir olmalıdır. Sadece sonuç raporunun saklanması, düzenleyici inceleme veya kalite tartışmasında yeterli olmayabilir.
Banka verisine erişimi en az yetki prensibiyle verin: Dış kuruluş yalnızca hizmet için gerekli müşteri ve finansal verilere erişebilmelidir. Ortak klasör, sınırsız sistem kullanıcısı veya gereksiz kişisel veri aktarımı yerine süreli, kayıtlı ve rol bazlı erişim kullanılmalıdır. İş bittiğinde erişim kapatılmalı ve verinin saklama/imha usulü sözleşmeye uygun şekilde tamamlanmalıdır.
Alt yüklenici zincirini görünür tutun: Hizmet sağlayıcı başka bir uzman veya şirket kullanacaksa bunun düzenleyici sonucu önceden değerlendirilmelidir. Banka, kendisiyle sözleşmesi olmayan üçüncü bir tarafın kritik müşteri verisine eriştiğini sonradan öğrenmemelidir. Alt yüklenicinin kullanılması ana hizmet sağlayıcının sorumluluğunu ortadan kaldırmamalıdır.
Raporun bankadaki kullanım amacını sınırlandırın: Belirli bir teminatın değerlemesi için hazırlanan raporun farklı tarih ve farklı kredi için otomatik kullanılması hatalı olabilir. Aynı şekilde belirli finansal tabloları denetleyen raporun başka dönem için geçerli olduğu varsayılamaz. Raporun tarih, kapsam, varsayım ve kullanım amacı kredi ve muhasebe sistemlerine doğru işlenmelidir.
Kalite sorunu için düzeltme mekanizması kurun: İç denetim veya BDDK incelemesinde raporun hatalı olduğu ortaya çıkarsa hangi sürede düzeltileceği, bankanın zararı varsa sorumluluğun nasıl karşılanacağı ve gerektiğinde başka yetkili kuruluştan ikinci görüş alınacağı sözleşmede düzenlenmelidir. “Rapor nihai ve tartışılamaz” türü hükümler bankanın düzenleyici sorumluluğunu ortadan kaldırmaz.
Yetki kaybında geçiş planı hazırlayın: Hizmet sağlayıcının yetkisi kaldırılırsa yeni kuruluşun seçilmesi, çalışma kâğıtlarının devri, devam eden raporların statüsü ve düzenleyici bildirimler için önceden plan bulunmalıdır. Özellikle yıllık bağımsız denetim takviminde geçiş gecikmesi finansal raporlama süresini riske atabilir.
Bu kontrollerin ortak sonucu şudur: Banka dışarıdan uzman hizmet alabilir; fakat düzenleyici sorumluluğunu dışarıya devredemez. Madde 15, bankaların kritik rapor ve değerlendirmelerinde kullanılacak kuruluşların yetkinliğini kurumsal bir güven zincirine bağlar. Banka da kendi seçim ve izleme sistemiyle bu zincirin devamını sağlamak zorundadır.
İç bağlantılar
Yetkili kuruluş dosyasında saklanması gereken belgeler
Banka, hizmet sağlayıcının yalnızca nihai raporunu değil, seçim ve izleme sürecini de belgelendirmelidir. Güncel yetki doğrulaması, bağımsızlık beyanı, ekip listesi, mesleki yeterlilik belgeleri, sözleşme, bilgi güvenliği hükümleri, varsa alt yüklenici onayı ve hizmet performansı değerlendirmesi aynı dosyada bulunmalıdır. Böylece dış hizmetin mevzuata uygun kuruluş tarafından ve doğru kapsamda alındığı sonradan gösterilebilir.
Hizmet sona erdiğinde erişimlerin kapatıldığı, banka verisinin iade veya imha edildiği ve gerekli çalışma kâğıtlarının mevzuata uygun şekilde saklandığı da doğrulanmalıdır. Yeni dönem için aynı kuruluşla devam edilecek olsa bile bağımsızlık ve yetki kontrolü yenilenmelidir; önceki yılın uygunluğu otomatik olarak yeni döneme taşınmaz.
Resmî kaynaklar
BDDK Kanunlar ve Bankacılık Kanununa İlişkin Düzenlemeler sayfalarındaki güncel yetkilendirme mevzuatı kontrol edilmelidir.
Sık sorulan sorular
1. Her mali müşavir bankayı bağımsız denetleyebilir mi?
Hayır. Bankacılık alanındaki bağımsız denetim için ilgili genel ve BDDK düzenlemelerindeki yetki şartları birlikte aranır.
2. Banka istediği değerleme şirketiyle çalışabilir mi?
Hizmet mevzuat kapsamında yetkilendirmeye tabiyse yalnızca yetkili kuruluş kullanılmalıdır.
3. Yetki bir kez alınca süresiz midir?
Hayır. Şartların kaybı veya mevzuata aykırılık yetkinin kaldırılmasına yol açabilir.
4. Banka yetki listesini kontrol etmek zorunda mı?
Hizmetin düzenlenmiş niteliği nedeniyle güncel resmî yetki durumunun sözleşme öncesi ve hizmet süresince kontrol edilmesi gerekir.
5. Bağımsız denetçi bankanın sırrını BDDK’ya bildirebilir mi?
Kanundan doğan düzenleyici bildirim yükümlülüğü gizlilik sözleşmesiyle ortadan kaldırılamaz.
6. Aynı firma hem danışmanlık hem denetim yapabilir mi?
Bağımsızlık ve çıkar çatışması kuralları ayrıca değerlendirilmelidir; her hizmet kombinasyonu otomatik olarak uygun değildir.
7. Yabancı denetim şirketi Türkiye’de doğrudan hizmet verebilir mi?
Türkiye’deki yetkilendirme, mesleki ve şirketleşme şartları yerine getirilmeden yabancı yetki tek başına yeterli olmaz.
8. Yetkisiz rapor kredi kararında kullanılabilir mi?
Mevzuatın yetkili kuruluş raporu aradığı durumda yetkisiz rapor kanuni şartı karşılamaz.
9. Alt yüklenici kullanımı serbest midir?
İlgili düzenleme ve sözleşme şartlarına tabidir; düzenleyici erişim ve sorumluluk devredilemez.
10. Güncel yetkili kuruluşlar nereden görülür?
BDDK’nın ilgili mevzuat ve duyuru sayfaları esas alınmalıdır.
Sonuç
Madde 15’in temel amacı, bankaların kritik denetim ve değerlendirme süreçlerinde yalnızca yeterliliği ve bağımsızlığı düzenleyici olarak doğrulanmış kuruluşlardan hizmet almasını sağlamaktır. Banka, hizmet sağlayıcının yetki durumunu, bağımsızlığını, ekip niteliğini ve veri güvenliği kontrollerini yalnızca sözleşme tarihinde değil hizmet süresince izlemelidir. Yetkinin kaybedilmesi veya ciddi kalite sorunu ortaya çıkması hâlinde geçiş planı gecikmeden işletilmelidir; dış hizmet kullanımı bankanın kendi mevzuat sorumluluğunu ortadan kaldırmaz.
Hukuki konu hakkında iletişim
İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.
