B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

Bankalarda İç Kontrol, Risk Yönetimi ve İç Denetim Zorunlu mu? 5411 m.29 | 2026

Kısa ve net cevap: Evet. 5411 sayılı Bankacılık Kanunu m.29’a göre bankalar, maruz kaldıkları riskleri izlemek ve kontrol etmek amacıyla faaliyetlerinin kapsam ve yapısıyla uyumlu, değişen koşullara uygun, bütün şubeleri ile konsolidasyona tabi ortaklıklarını kapsayan yeterli ve etkin bir iç kontrol, risk yönetimi ve iç denetim sistemi kurmak ve işletmek zorundadır. Bu üç sistemin kuruluşu, işleyişi, yeterliliği, birimleri, faaliyetleri, üst yönetim sorumlulukları ve BDDK’ya yapılacak raporlamaların usulü Kurul tarafından belirlenir.
bankalarda iç kontrol risk yönetimi iç denetim 5411 madde 29
Bankalarda iç sistemlerin bütüncül yapısı

5411 m.29 hangi üç iç sistemi zorunlu kılar?

Madde 29 bankanın iç sistemler mimarisini üç temel yapı üzerine kurar: iç kontrol, risk yönetimi ve iç denetim. Bunlardan birinin bulunması diğerinin yerine geçmez. İç kontrol günlük faaliyetlerin kurallara ve yetki sınırlarına uygun işlemesini güvence altına alır; risk yönetimi bankanın maruz kaldığı riskleri ölçer, izler ve yönetir; iç denetim ise faaliyet ve kontrolleri bağımsız bir bakışla denetler.

Üç yapı aynı yönetim hedefini desteklese de görevlerin birbirine karıştırılması bağımsızlık ve kontrol zafiyeti yaratır. Örneğin riski alan ticari birimin aynı riskin bağımsız ölçümünü tek başına yapması veya iç denetimin denetlediği süreçlerin günlük kontrolünü yürütmesi doğru bir görev ayrımı değildir.

Bankanın organizasyon şeması, iç sistem birimlerini, raporlama hatlarını ve görev tanımlarını açıkça göstermelidir. Sadece politika dokümanında “iç kontrol vardır” ifadesinin bulunması m.29 yükümlülüğünü karşılamaz; sistemin fiilen çalışması gerekir.

“Yeterli ve etkin” iç sistem ne demektir?

Kanun iki ayrı nitelik arar: yeterlilik ve etkinlik. Yeterlilik, sistemin bankanın büyüklüğü, ürün çeşitliliği, işlem hacmi, risk profili ve coğrafi yaygınlığı için gereken kaynak, personel, teknoloji ve yetkiye sahip olmasını ifade eder. Etkinlik ise bu kaynakların gerçekten riskleri tespit edip kontrol edebilmesi ve sorunlara zamanında müdahale edebilmesi anlamına gelir.

Yüzlerce şubesi ve karmaşık dijital ürünleri olan bir bankanın birkaç kişilik, sınırlı veri erişimine sahip bir iç kontrol ekibiyle bütün risk alanlarını sağlıklı izlemesi beklenemez. Tersine, çok sayıda personelin bulunması da etkinliği kendiliğinden göstermez. Kontrol sonuçları, geciken bulgular, tekrar eden ihlaller ve yönetim aksiyonları birlikte değerlendirilmelidir.

Bankanın kendi kendine yaptığı yeterlilik değerlendirmesi, denetim komitesi ve yönetim kurulu gözetimiyle desteklenmelidir. Önemli değişikliklerde personel ve sistem kapasitesi yeniden ölçülmelidir.

İç sistemler neden bankanın faaliyet kapsamına ve yapısına göre kurulmalıdır?

m.29 tek tip bir organizasyon modeli dayatmaz; ancak sistemin bankanın gerçek faaliyetleriyle uyumlu olmasını zorunlu tutar. Perakende ağırlıklı bir banka, yatırım bankası, katılım bankası veya dijital kanallara yoğunlaşan banka aynı risk dağılımına sahip değildir. İç sistemler bu farkları dikkate almalıdır.

Yeni ürün, yeni ülke, yeni müşteri segmenti, yüksek hacimli kredi portföyü, yoğun dış hizmet kullanımı veya karmaşık türev işlemler bankanın risk profilini değiştirir. İç kontrol noktaları, risk limitleri, denetim planı ve raporlama göstergeleri bu faaliyetlerle uyumlu şekilde tasarlanmalıdır.

“Faaliyetin kapsamı ve yapısı” ölçütü, iç sistem bütçesini sadece gelir veya çalışan sayısına göre belirlemeyi de engeller. Az çalışanla yüksek hacimli teknoloji faaliyeti yürüten bir banka, güçlü bilgi sistemi kontrollerine ihtiyaç duyabilir.

“Değişen koşullara uygun” olma şartı nasıl uygulanır?

Kanun iç sistemleri bir kez kurulup yıllarca aynı kalan statik bir yapı olarak görmez. Faiz ve kur ortamı, teknoloji, siber tehditler, müşteri davranışı, mevzuat, ürünler ve piyasa koşulları değiştikçe riskler de değişir. Banka iç sistemlerini bu değişikliklere göre güncellemelidir.

Örneğin mobil bankacılık işlem hacminin hızla artması, fiziksel şube kontrollerinin yanında kimlik doğrulama, dolandırıcılık izleme, erişim yönetimi ve siber güvenlik kontrollerinin ağırlığını artırır. Yeni mevzuat çıktığında kontrol kütüphanesi ve denetim evreni de güncellenmelidir.

Değişiklik yönetimi yazılı bir prosedüre bağlanmalıdır. Yeni ürün veya önemli sistem değişikliği devreye alınmadan önce risk, uyum, iç kontrol ve gerektiğinde iç denetim görüşleri alınarak eksik kontrol noktaları belirlenmelidir.

İç sistemler bankanın bütün şubelerini kapsamak zorunda mı?

Evet. m.29 açıkça tüm şubelerin iç sistemlerin kapsamında olmasını ister. Merkez birimlerde güçlü kontrol bulunması, şubelerin sistem dışı bırakılmasına izin vermez. Şubelerin kredi, nakit, müşteri işlemleri, operasyon, belge ve yetki süreçleri risk temelli olarak kontrol ve denetim kapsamına alınmalıdır.

Her şubenin her yıl aynı yoğunlukta denetlenmesi gerektiği sonucu doğmaz; denetim sıklığı risk temelli planlanabilir. Ancak hiçbir şube kalıcı şekilde denetim evreninin dışında bırakılamaz. Yüksek işlem hacmi, tekrar eden bulgu, personel değişimi veya olağandışı işlem göstergeleri denetim önceliğini artırabilir.

Yurt içi ve izin verilen yurt dışı şubelerin mevzuat farklılıkları da dikkate alınmalıdır. Yerel hukuk gereklilikleri grup politikalarıyla birlikte değerlendirilir.

Konsolidasyona tabi ortaklıklar iç sistemlere dahil midir?

Evet. Kanun iç sistemlerin yalnızca bankanın tüzel kişiliğiyle sınırlı olmadığını, konsolidasyona tabi ortaklıkları da kapsaması gerektiğini açıkça belirtir. Ana banka, grup düzeyindeki riskleri görebilecek ve kontrol edebilecek bilgi akışını kurmalıdır.

Konsolide ortaklık kendi yerel yönetim ve kontrol yapısına sahip olsa bile ana bankanın grup riskini izlemesi gerekir. Ortaklığın kredi, piyasa, operasyon, bilgi sistemi veya mevzuat riskleri bankanın konsolide finansal sağlamlığını etkileyebilir.

Grup içi raporlamada veri tanımlarının uyumlu olması önemlidir. Farklı ortaklıkların aynı risk göstergesini farklı ölçmesi, konsolide raporun güvenilirliğini zayıflatır. Ana banka ortak standartlar ve veri kalite kontrolleri belirlemelidir.

İç sistemlerden kim sorumludur?

Madde 29, üst yönetimin görev ve sorumluluklarının Kurulca düzenleneceğini belirtir. Bankacılık Kanununun yönetim ve denetim komitesi hükümleriyle birlikte değerlendirildiğinde, iç sistemlerin kurulması ve etkin şekilde işletilmesi yönetim kurulunun gözetim sorumluluğunun merkezindedir.

Genel müdürlük günlük işleyiş ve kaynak tahsisinde önemli rol oynasa da iç sistemlerin bağımsızlığı korunmalıdır. Risk yönetimi ve iç kontrolün ticari hedef baskısıyla etkisizleştirilmesi, iç denetim bulgularının kapatılması veya raporların filtrelenmesi m.29’un etkinlik amacına aykırıdır.

Denetim komitesi, iç sistemlerin işleyişini yönetim kurulu adına gözetir. Birim yöneticilerinin gerekli bilgiye ve yönetime doğrudan erişimi sağlanmalıdır.

BDDK’ya hangi raporlamalar yapılır?

m.29 ayrıntılı rapor formatlarını tek tek saymaz; iç sistemlerin kuruluşu, işleyişi, yeterliliği, birimleri, faaliyetleri, üst yönetim görevleri ve Kuruma yapılacak raporlamaların usul ve esaslarını belirleme yetkisini Kurula verir. Bu nedenle BDDK’nın güncel yönetmelik, tebliğ, rehber ve raporlama talimatları sürekli izlenmelidir.

Raporlamanın yalnızca süresinde gönderilmesi yeterli değildir. Verinin doğru, tutarlı, denetlenebilir ve bankanın iç kayıtlarıyla uyumlu olması gerekir. Bir risk göstergesinin BDDK raporunda farklı, yönetim kurulu raporunda farklı görünmesi veri yönetişimi sorunu yaratır.

Banka, hangi raporun hangi birim tarafından üretildiğini, kim tarafından kontrol edildiğini ve hangi yönetici tarafından onaylandığını gösteren raporlama sorumluluk matrisi tutmalıdır.

İç kontrol, risk yönetimi ve iç denetim birbirinden nasıl ayrılır?

İç kontrol sürekli ve günlük süreçlere gömülü kontrolleri yönetir. Yetki ayrımı, mutabakat, işlem limitleri, varlıkların korunması ve bilgi güvenliği kontrolleri bu yapının örnekleridir. Risk yönetimi ise risk iştahı, limitler, ölçüm modelleri, stres senaryoları ve risk raporları üzerinden yönetimin karar sürecine bilgi sağlar.

İç denetim üçüncü bir bakış açısıyla bu sistemlerin ve banka faaliyetlerinin mevzuata ve iç kurallara uygunluğunu bağımsız biçimde denetler. İç denetimin görevi günlük kontrol yapmak değil, kontrollerin ve yönetim süreçlerinin yeterli ve etkin olup olmadığını test etmektir.

Bu görev ayrımı raporlama hatlarında da görülmelidir. Ticari birimlerin kendi performans hedefleri, risk yönetimi ve iç denetim sonuçlarını değiştirememelidir.

İç sistemler için uygulamada hangi belgeler aranmalıdır?

İç sistemler politikası, organizasyon şeması, görev tanımları, yetki matrisi, risk envanteri, kontrol kütüphanesi, denetim evreni, yıllık planlar, raporlar, bulgu takip kayıtları ve yönetim kurulu/denetim komitesi kararları temel belgelerdir. Konsolide ortaklıkların kapsam haritası ve veri akışları ayrıca gösterilmelidir.

Önemli yeni ürünlerde risk değerlendirme formu, bilgi sistemi değişikliklerinde kontrol testi, dış hizmetlerde risk analizi ve kritik bulgularda aksiyon planı bulunmalıdır. Sistem yalnızca prosedür dokümanlarından değil, işlemiş ve sonuç üretmiş kanıtlardan oluşur.

BDDK denetiminde “politikamız var” cevabı yerine politikanın nasıl uygulandığı, hangi istisnaların tespit edildiği ve bu istisnaların ne zaman kapatıldığı gösterilebilmelidir.

Uygulamada sık yapılan hatalar

Birinci hata, üç iç sistemi tek bir birim altında işlevsel bağımsızlık olmadan toplamak ve görevleri karıştırmaktır. İkinci hata, konsolidasyona tabi ortaklıkları “ayrı tüzel kişi” oldukları gerekçesiyle kapsam dışında bırakmaktır. Üçüncü hata, yeni ürün veya teknoloji değişikliklerinde iç sistemleri sonradan haberdar etmektir.

Dördüncü hata, kontrol ve denetim kadrosunu bankanın büyümesine rağmen aynı bırakmaktır. Beşinci hata, raporlamayı yalnızca mevzuat teslim tarihi olarak görüp veri kalitesi kontrollerini ihmal etmektir. Altıncı hata, tekrar eden bulguları “kabul edilen risk” adı altında yönetim kurulu onayı ve net risk değerlendirmesi olmadan açık bırakmaktır.

Yedinci hata, şube denetimini sadece rutin takvime bağlayıp risk göstergelerine göre önceliklendirmemektir. İç sistemlerin etkinliği değişen risklere verdiği tepkiyle ölçülür.

5411 m.29 için 12 maddelik kontrol listesi

  1. İç kontrol sistemini yazılı ve fiilen işleyen şekilde kurun.
  2. Risk yönetimi biriminin bağımsız veri erişimini sağlayın.
  3. İç denetimin tarafsız ve bağımsız yapısını koruyun.
  4. Tüm şubeleri denetim ve kontrol evrenine dahil edin.
  5. Konsolidasyona tabi ortaklıkları grup iç sistemlerine bağlayın.
  6. Banka büyüklüğü ve ürün yapısına göre personel yeterliliğini ölçün.
  7. Yeni ürün ve sistem değişikliklerinde önceden risk değerlendirmesi yapın.
  8. Yönetim kurulu ve denetim komitesi raporlamalarını düzenli yürütün.
  9. BDDK raporlamaları için sorumluluk matrisi kurun.
  10. Bulguların kapanış tarihlerini ve sorumlularını izleyin.
  11. Tekrarlayan bulguların kök nedenini analiz edin.
  12. İç sistemleri değişen piyasa, teknoloji ve mevzuata göre güncelleyin.

İç bağlantılar

Resmî kaynaklar

BDDK – Kanunlar, BDDK – Bankacılık Kanununa İlişkin Düzenlemeler ve Mevzuat Bilgi Sistemi güncel mevzuat için kontrol edilmelidir.

Sık sorulan sorular

1. Bankada iç kontrol sistemi zorunlu mu?

Evet. m.29 iç kontrol, risk yönetimi ve iç denetim sistemlerinin kurulmasını ve işletilmesini zorunlu tutar.

2. Risk yönetimi iç kontrolün yerine geçer mi?

Hayır. Üç sistemin görevleri farklıdır ve birbirini tamamlar.

3. Bütün şubeler kapsamda mı?

Evet. Kanun tüm şubelerin iç sistemlerin kapsamında olmasını ister.

4. Bağlı ortaklıklar kapsamda mı?

Konsolidasyona tabi ortaklıklar m.29 kapsamında iç sistemlere dahil edilmelidir.

5. Küçük banka aynı sistemi kurmak zorunda mı?

Üç sistem zorunludur; organizasyonun kapsamı ve kaynakları bankanın faaliyet yapısıyla orantılı kurulmalıdır.

6. İç sistemler bir kez kurulduktan sonra yeterli midir?

Hayır. Değişen koşullara uygun biçimde güncellenmeleri gerekir.

7. Üst yönetimin sorumluluğu var mı?

Evet. Kurul, üst yönetimin görev ve sorumluluklarına ilişkin usul ve esasları belirler.

8. BDDK’ya raporlama zorunlu mu?

Kurulun düzenlemeleri çerçevesinde iç sistemlere ilişkin raporlamalar yapılır.

9. İç denetim günlük kontrol yapar mı?

İç denetim bağımsız güvence fonksiyonudur; günlük kontroller ağırlıklı olarak iç kontrol ve iş süreçlerinde yürütülür.

10. Yeni dijital ürün iç sistem değerlendirmesine alınmalı mı?

Evet. Yeni ürün risk profilini değiştirdiğinden kontrol, risk ve denetim kapsamı güncellenmelidir.

E-E-A-T notu: İçerik 20 Eylül 2026 itibarıyla 5411 m.29 ve BDDK’nın güncel iç sistem düzenlemeleri esas alınarak hazırlanmıştır.
Yazar: Avukat Halil BAKIRCI – Mersin Barosu Sicil 3472. Bakırcı & Keskin Hukuk Bürosu, İhsaniye, 4903. Sk. Profit İş Merkezi No:23 Kat:3 Daire:14, 33070 Akdeniz/Mersin.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp