B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

Bankanın İç Kontrol Sistemi Hangi Unsurları İçermeli? 5411 m.30 | 2026

Kısa ve net cevap: 5411 sayılı Bankacılık Kanunu m.30’a göre banka iç kontrol sistemi; faaliyetlerin mevzuata, banka iç düzenlemelerine ve bankacılık teamüllerine uygun yürütülmesini, muhasebe ve raporlama sisteminin bütünlüğü ve güvenilirliğini, bilginin zamanında elde edilmesini, görevlerin fonksiyonel ayrımını, yetki ve sorumlulukların paylaşımını, fon ödemelerini, banka işlemlerinin mutabakatını, varlıkların korunmasını, yükümlülüklerin kontrol altında tutulmasını ve risklerin tanınması-değerlendirilmesi-yönetilmesi için gerekli altyapı ile iletişim ağını sağlamalıdır. İç kontrol faaliyetleri yönetim kuruluna bağlı iç kontrol birimi ve personeli tarafından yürütülür.
bankanın iç kontrol sistemi unsurları 5411 madde 30
Bankada iç kontrol faaliyetleri ve görev ayrımı

İç kontrol sistemi mevzuata uygunluğu nasıl sağlamalıdır?

m.30’un ilk hedefi, bankanın faaliyetlerinin mevzuata, kendi iç düzenlemelerine ve bankacılık teamüllerine uygun yürütülmesini sağlamaktır. Bu görev yalnızca hukuk veya uyum biriminin sorumluluğu değildir. Kanun, her seviyedeki personelin uyacağı ve uygulayacağı sürekli kontrol faaliyetleri üzerinden kurumsal bir kontrol ortamı öngörür.

Kontrolün sürekli olması, yıl sonunda örnek birkaç dosyanın incelenmesiyle yetinilemeyeceği anlamına gelir. Kredi tahsisi, müşteri işlemleri, ödeme, bilgi sistemi erişimi, muhasebe kaydı ve satın alma gibi süreçlere önleyici veya tespit edici kontroller yerleştirilmelidir. Kontrollerin hangi riski azalttığı ve hangi sıklıkta çalıştığı belirli olmalıdır.

Mevzuat değiştiğinde kontrol kütüphanesi güncellenmelidir. Eski kurala göre çalışan bir otomatik kontrol, teknik olarak kusursuz çalışsa bile hukuki açıdan yetersizdir.

Muhasebe ve raporlama sisteminin bütünlüğü nasıl korunur?

Kanun iç kontrol sistemine, muhasebe ve raporlama sisteminin bütünlüğünü ve güvenilirliğini koruma görevi verir. İşlemin kaynağından finansal rapora kadar veri zinciri izlenebilir olmalıdır. Yetkisiz kayıt değişikliği, manuel düzeltme, eksik veri aktarımı ve yanlış hesap eşleştirmesi kontrol edilmelidir.

Bilginin zamanında elde edilebilir olması da m.30’un açık unsurudur. Doğru bilgi haftalar sonra üretilebiliyorsa yönetim ve düzenleyici raporlama açısından işlevini kaybedebilir. Kritik risk ve finansal göstergeler uygun sıklıkta erişilebilir olmalıdır.

Manuel muhasebe fişleri, dönem sonu düzeltmeleri ve yüksek tutarlı istisnai kayıtlar daha yüksek kontrol riski taşır. Banka bu işlemlerde yetki, açıklama, ikinci göz kontrolü ve geriye dönük raporlama mekanizmaları kurmalıdır.

Görevlerin fonksiyonel ayrımı neden zorunludur?

Fonksiyonel ayrım, aynı kişinin veya aynı bağımlı ekibin bir işlemi başlatması, onaylaması, muhasebeleştirmesi ve sonradan kontrol etmesi riskini azaltır. m.30 iç kontrol sisteminin görevleri işlevsel olarak ayırmasını açıkça ister. Bu ilke özellikle kredi, ödeme, hazine, satın alma ve bilgi sistemi yönetiminde kritik önemdedir.

Örneğin ödeme talimatını oluşturan personelin aynı zamanda nihai onayı tek başına verebilmesi ve muhasebe kaydını değiştirebilmesi hata veya kötüye kullanım riskini büyütür. Süreç tasarımında maker-checker, dört göz prensibi veya bağımsız ikinci onay gibi mekanizmalar kullanılabilir.

Küçük birimlerde personel sayısı nedeniyle tam ayrım mümkün değilse eşdeğer telafi kontrolleri kurulmalıdır. Yönetici incelemesi, günlük istisna raporu veya bağımsız merkezi kontrol bu amaçla kullanılabilir; ancak ayrım eksikliği belgelenmeden bırakılmamalıdır.

Yetki ve sorumlulukların paylaşımı nasıl yapılmalıdır?

Bankada her işlem için kimin başlatma, kontrol, onaylama, değiştirme ve iptal etme yetkisine sahip olduğu açık olmalıdır. Yetki matrisleri unvan bazında tanımlanmalı ve bilgi sistemlerindeki erişim profilleriyle uyumlu tutulmalıdır. Kağıt üzerindeki yetki sınırı ile sistemdeki fiilî yetki farklıysa iç kontrol çalışmıyor demektir.

Personel görev değişikliğinde eski yetkiler gecikmeden kapatılmalıdır. İşten ayrılan çalışanın hesabının açık kalması veya başka bölüme geçen kişinin önceki yüksek yetkilerini koruması önemli kontrol zafiyetidir. Periyodik erişim gözden geçirmeleri bu riskin temel kontrolüdür.

Geçici vekâlet ve acil durum yetkileri süreli olmalıdır. “Geçici” verilen yüksek yetkinin yıllarca açık kalması, onay mekanizmasını anlamsızlaştırır.

Fon ödemeleri hangi kontrollere tabi olmalıdır?

m.30 fon ödemelerini açıkça iç kontrol sisteminin kapsamına alır. Müşteri hesabından ödeme, banka gideri, tedarikçi ödemesi, kredi kullandırımının serbest bırakılması veya hazine transferi gibi para çıkışlarında yetki, doğrulama ve kayıt kontrolleri bulunmalıdır.

Ödeme öncesinde lehtar, tutar, hesap, sözleşme veya dayanak belge, onay seviyesi ve işlem amacı kontrol edilmelidir. Yüksek riskli işlemler için ilave onay, bağımsız telefon doğrulaması veya işlem limiti uygulanabilir. Otomatik ödeme sistemlerinde kural parametreleri de periyodik test edilmelidir.

Ödeme sonrasında istisna raporları, geri dönen işlemler ve olağandışı saat/tutar analizleri kontrolün tespit edici kısmını oluşturur. Sadece ödeme öncesi onaya güvenmek yeterli değildir.

Banka işlemlerinde mutabakat neden önemlidir?

Mutabakat, farklı kayıt kaynaklarının aynı ekonomik işlemi tutarlı gösterip göstermediğini kontrol eder. Bankanın ana bankacılık sistemi ile muhasebe defteri, muhabir banka hesapları, kart sistemleri, takas kayıtları veya dış hizmet sağlayıcı kayıtları arasında fark oluşabilir. m.30 bu nedenle banka işlemlerinin mutabakatını iç kontrolün temel unsuru sayar.

Mutabakatın sıklığı işlemin riskine ve hacmine göre belirlenmelidir. Yüksek hacimli günlük ödeme hesaplarının ayda bir kontrol edilmesi yeterli olmayabilir. Farklar yaşlandırılmalı, sebepleri araştırılmalı ve belirli sürede kapatılmalıdır.

Uzun süre açık kalan küçük tutarlı farklar dahi sistemsel sorunun işareti olabilir. Kontrol yalnızca toplam farkın maddi büyüklüğüne değil, tekrar eden hata nedenine de bakmalıdır.

Varlıkların korunması ve yükümlülüklerin kontrol altında tutulması neyi kapsar?

Bankanın nakit, menkul kıymet, fiziksel varlık, veri ve diğer ekonomik kaynakları kayıp, yetkisiz kullanım ve kötüye kullanıma karşı korunmalıdır. Kasa sayımı, erişim kontrolü, varlık envanteri, sigorta, bilgi güvenliği ve fiziki güvenlik bu amaca hizmet eder.

Yükümlülüklerin kontrol altında tutulması ise bankanın taahhütlerinin eksiksiz ve doğru kaydedilmesini, vade ve ödeme yükümlülüklerinin izlenmesini ve bilanço dışı risklerin unutulmamasını gerektirir. Garanti, teminat mektubu veya türev sözleşme gibi işlemler de uygun kontrol çerçevesine dahil edilmelidir.

Varlık ve yükümlülük kontrolü, finansal raporlama ile risk yönetiminin kesiştiği alandır. İç kontrol sistemi verinin doğru üretilmesini ve yetkisiz işlemin önlenmesini sağlar.

İç kontrol sistemi risk yönetimi için hangi altyapıyı kurmalıdır?

m.30 bankanın maruz kaldığı her türlü riskin tanınması, değerlendirilmesi ve yönetimi için gerekli altyapının hazırlanmasını ister. İç kontrol risk yönetimi biriminin yerine geçmez; fakat risk verisinin doğru toplanması ve risk politikalarının süreçlerde uygulanması için temel kontrol ortamını oluşturur.

Kredi, piyasa, likidite, operasyon, siber, uyum ve itibar riskleri farklı veri ve kontrol gereksinimlerine sahiptir. Süreç sahipleri hangi kontrolün hangi riski azalttığını bilmeli; kontrol tasarımı risk envanteriyle ilişkilendirilmelidir.

Kontrol başarısızlıkları risk yönetimine geri bildirim üretmelidir. Aynı hata tekrar ediyorsa risk seviyesi ve kontrol etkinliği yeniden değerlendirilmelidir.

Yeterli iletişim ağı neden kanuni unsurdur?

Bir kontrol sistemi doğru bilgiyi doğru kişiye zamanında ulaştıramıyorsa etkin değildir. m.30 bu nedenle yeterli iletişim ağının kurulmasını zorunlu tutar. Şubede tespit edilen kritik sorun merkezdeki risk ve yönetim birimlerine ulaşmalı; merkezde değişen kural da şube personeline zamanında aktarılmalıdır.

İletişim sadece e-posta duyurusu değildir. Politika değişikliğinin personele tebliği, eğitim, prosedür güncellemesi, sistem uyarısı ve gerektiğinde onaylı bilgi kanalları birlikte kullanılmalıdır. Kritik olayların eskalasyon matrisi kimlerin hangi süre içinde bilgilendirileceğini göstermelidir.

Denetim komitesi ve yönetim kuruluna sunulan raporların önemli sorunları gizlemeyecek açıklıkta olması gerekir. Bilgi filtrelenmesi iç kontrolün üst yönetim gözetim fonksiyonunu zayıflatır.

İç kontrol birimi kime bağlı çalışır?

Kanun iç kontrol faaliyetlerinin yönetim kuruluna bağlı olarak çalışacak iç kontrol birimi ve personeli tarafından yürütüleceğini düzenler. Bu organizasyon, iç kontrolün günlük ticari hedeflerden gerekli ölçüde bağımsız hareket edebilmesini ve bulgularını üst yönetime aktarabilmesini destekler.

İç kontrol personelinin performansının yalnızca kontrol ettiği ticari birim yöneticisi tarafından belirlenmesi bağımsızlık sorununa yol açabilir. Atama, ücret, raporlama ve değerlendirme mekanizmaları BDDK’nın iç sistemler düzenlemelerine uygun kurulmalıdır.

Birim, kontrol ettiği süreçlerin sahibi olmamalıdır. Kontrol eksikliğini tespit eden personelin aynı zamanda o eksik süreci tasarlayıp işleten kişi olması tarafsızlığı azaltır.

Uygulamada sık yapılan hatalar

Birinci hata, iç kontrolü sadece işlem sonrası örneklem incelemesi sanmaktır. Kanun sürekli kontrol faaliyetleri öngörür. İkinci hata, görev ayrımını kağıt üzerinde kurup bilgi sistemlerinde aynı kullanıcıya çelişkili yetkiler vermektir. Üçüncü hata, mutabakat farklarını tutar küçük olduğu için uzun süre açık bırakmaktır.

Dördüncü hata, geçici sistem yetkilerini süresiz bırakmaktır. Beşinci hata, kontrol sonuçlarını sadece operasyon yöneticisine gönderip yönetim düzeyine eskale etmemektir. Altıncı hata, muhasebe ve raporlama verisinin kaynağını ve manuel müdahaleleri izlememektir.

Yedinci hata, kontrol listesini yıllarca değiştirmeden kullanmaktır. Bankanın ürünleri ve teknolojisi değiştiğinde risk ve kontrol haritası da değişmelidir.

5411 m.30 için 12 maddelik kontrol listesi

  1. Mevzuat ve iç düzenleme değişikliklerini kontrol kütüphanesine bağlayın.
  2. Muhasebe verisinin kaynaktan rapora izlenebilirliğini sağlayın.
  3. Görevleri başlatma, onay, kayıt ve kontrol bakımından ayırın.
  4. Yetki matrisini sistem erişimleriyle eşleştirin.
  5. İşten ayrılan ve görev değiştiren personelin erişimlerini derhal güncelleyin.
  6. Fon ödemelerinde çift kontrol ve uygun limit uygulayın.
  7. Kritik hesaplarda düzenli mutabakat yapın.
  8. Açık mutabakat farklarını yaşlandırın ve kök nedenini araştırın.
  9. Varlık envanteri ve fiziki/dijital erişim kontrollerini uygulayın.
  10. Risk envanterini kontrol noktalarıyla ilişkilendirin.
  11. Kritik olaylar için eskalasyon ve iletişim matrisi oluşturun.
  12. İç kontrol biriminin yönetim kuruluna bağlı bağımsız konumunu koruyun.

İç bağlantılar

Resmî kaynaklar

BDDK – Kanunlar, BDDK – Bankacılık Kanununa İlişkin Düzenlemeler ve Mevzuat Bilgi Sistemi esas alınmalıdır.

Sık sorulan sorular

1. İç kontrol sistemi sadece mevzuat uyumunu mu kapsar?

Hayır. Muhasebe güvenilirliği, görev ayrımı, ödemeler, mutabakat, varlık koruması, yükümlülükler, risk altyapısı ve iletişim de kapsam içindedir.

2. İç kontrolü kim yürütür?

Yönetim kuruluna bağlı iç kontrol birimi ve personeli yürütür.

3. Her personel iç kontrol faaliyetlerine uymak zorunda mı?

Evet. Kanun her seviyedeki personel tarafından uygulanacak sürekli kontrol faaliyetlerini esas alır.

4. Görev ayrımı zorunlu mu?

Evet. m.30 fonksiyonel ayrım ve yetki-sorumluluk paylaşımını açıkça düzenler.

5. Mutabakat m.30 kapsamında mı?

Evet. Banka işlemlerinin mutabakatı açıkça sayılmıştır.

6. Fon ödemeleri iç kontrol konusu mu?

Evet. Ödeme yetkisi ve doğrulama süreçleri iç kontrolün temel alanlarındandır.

7. Bilginin zamanında üretilmesi zorunlu mu?

Evet. Muhasebe ve raporlama bilgisinin zamanında elde edilebilirliği Kanunda yer alır.

8. Risk yönetimi altyapısı iç kontrolün görevi mi?

İç kontrol, risklerin tanınması ve yönetimi için gerekli altyapıyı destekler; risk yönetimi birimi ise m.31 kapsamında ayrı fonksiyondur.

9. İç kontrol ticari birime bağlı olabilir mi?

Kanun faaliyetlerin yönetim kuruluna bağlı iç kontrol birimi ve personeli tarafından yürütülmesini öngörür.

10. İç kontrol sistemi teknoloji değişikliklerinde güncellenmeli mi?

Evet. Süreç ve risk değiştikçe kontrol tasarımı da güncellenmelidir.

E-E-A-T notu: İçerik 20 Eylül 2026 itibarıyla 5411 m.30 ve BDDK iç sistem düzenlemeleri esas alınarak hazırlanmıştır.
Yazar: Avukat Halil BAKIRCI – Mersin Barosu Sicil 3472. Bakırcı & Keskin Hukuk Bürosu, İhsaniye, 4903. Sk. Profit İş Merkezi No:23 Kat:3 Daire:14, 33070 Akdeniz/Mersin.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp