B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

Bankalarda İç Denetim ve Müfettiş Raporu Kaç Ayda Bir Verilir? 5411 m.32 | 2026

Kısa ve net cevap: 5411 sayılı Bankacılık Kanunu m.32’ye göre bankalar, bütün birimlerini, şubelerini ve konsolidasyona tabi ortaklıklarını kapsayan bir iç denetim sistemi kurmak zorundadır. Faaliyetlerin mevzuata, ana sözleşmeye, iç düzenlemelere ve bankacılık ilkelerine uygunluğu banka müfettişlerince denetlenir. İç denetim tarafsız ve bağımsız biçimde, gerekli meslekî özenle ve yeterli sayıda müfettiş tarafından yürütülür. İç denetim raporu en az üçer aylık dönemler itibarıyla denetim komitesi aracılığıyla yönetim kuruluna sunulmalıdır.
bankalarda iç denetim müfettiş raporu üç aylık 5411 madde 32
Bankalarda bağımsız iç denetim ve üç aylık raporlama

Bankanın iç denetim sistemi hangi birimleri kapsar?

m.32 iç denetim kapsamını dar yorumlamaya izin vermez. Bankanın bütün birimleri, tüm şubeleri ve konsolidasyona tabi ortaklıkları iç denetim sisteminin denetim evreninde yer almalıdır. Merkez teşkilatı dışındaki bir iş kolu, yurt içi şube veya grup şirketi sürekli biçimde kapsam dışı bırakılamaz.

Bu kural, her bir birimin aynı sıklıkla ve aynı yöntemle denetlenmesini gerektirmez. Denetim planı risk temelli oluşturulabilir. İşlem hacmi, risk seviyesi, önceki bulgular, yönetim değişikliği, yeni ürünler ve sistem değişiklikleri denetim sıklığını etkileyebilir. Ancak “düşük risk” gerekçesi kalıcı denetimsizlik anlamına gelmemelidir.

Denetim evreni güncel tutulmalıdır. Yeni kurulan birim, açılan şube, satın alınan konsolide ortaklık veya yeni dijital faaliyet planlamaya eklenmelidir.

İç denetim hangi kurallara uygunluğu denetler?

Kanun dört temel referansı açıkça sayar: mevzuat, bankanın ana sözleşmesi, iç düzenlemeleri ve bankacılık ilkeleri. Müfettiş yalnızca “kanuna aykırı işlem var mı” sorusuna bakmaz; bankanın kendi politika ve prosedürlerini uygulayıp uygulamadığını da test eder.

Ana sözleşmeyle belirlenen yetki ve organ kurallarının ihlali, iç düzenleme limitlerinin aşılması veya onay prosedürünün atlanması iç denetim konusu olabilir. Bankanın kendi belirlediği kural yasal sınırdan daha sıkıysa, iç denetim bu iç kurala uyumu da değerlendirir.

Denetim yalnızca belge kontrolü değildir. Sürecin tasarımı, kontrolün çalışıp çalışmadığı, bilgi sistemi yetkileri, örnek işlemler ve personel uygulaması birlikte incelenmelidir.

İç denetimi kim yapar?

m.32, uygunluk denetiminin banka müfettişleri tarafından yapılacağını düzenler. Müfettişler iç denetim fonksiyonunun profesyonel personelidir ve görevlerini tarafsız, bağımsız ve gerekli meslekî özenle yürütmek zorundadır. Denetlenen iş biriminin yöneticisi müfettişin bulgusunu değiştiremez.

Müfettişin yetki belgesi, görev tanımı ve denetim erişimi açık olmalıdır. Denetim için gerekli işlem, kayıt, sözleşme ve sistem loglarına erişim sağlanmalıdır. Erişimin ticari birimin iznine bağlı tutulması bağımsızlığı zayıflatır.

Dış danışmandan destek alınması mümkün olan alanlar bulunabilir; ancak m.32’deki iç denetim sistemi ve müfettiş sorumluluğu banka tarafından ortadan kaldırılamaz. Dış hizmet, bankanın kanuni iç denetim yükümlülüğünü devretme aracı değildir.

İç denetimde tarafsızlık ve bağımsızlık nasıl sağlanır?

İç denetim, denetlediği süreçlerin günlük işletilmesinden bağımsız olmalıdır. Müfettiş bir kontrolü tasarlayıp işletmişse aynı kontrolün etkinliğini bağımsız şekilde değerlendirmesi güçleşir. Görev ayrımı ve raporlama yapısı bu çıkar çatışmasını önlemelidir.

Denetim planının ticari birimler tarafından daraltılması veya kritik konunun denetim kapsamından çıkarılması kabul edilemez. Yönetim kurulu ve denetim komitesi, denetim fonksiyonunun çalışma planı ve kaynaklarını bağımsızlık perspektifiyle gözetmelidir.

Müfettişlerin ücret, terfi ve performans değerlendirmesi de bulgu yazmaktan caydırıcı bir yapı kurmamalıdır. Önemli bulgu nedeniyle denetlenen birimin baskısına maruz kalması engellenmelidir.

“Gerekli meslekî özen” ne anlama gelir?

Meslekî özen, denetimin planlı, kanıta dayalı, dikkatli ve denetlenebilir biçimde yürütülmesini gerektirir. Müfettiş riskli alanı belirlemeli, uygun örneklem veya test yöntemini seçmeli, ulaştığı sonucu yeterli çalışma kağıdıyla desteklemelidir.

Her hata denetim kusuru değildir; iç denetim mutlak hata yakalama garantisi vermez. Ancak açık risk göstergelerini incelememek, yeterli kanıt toplamadan sonuç yazmak veya kritik bulguyu gerekçesiz biçimde kapatmak meslekî özen sorununa yol açar.

Teknoloji ve bankacılık ürünleri geliştikçe müfettişlerin bilgi seviyesi de güncellenmelidir. Siber güvenlik, model riski, dijital bankacılık veya karmaşık finansal ürün denetimlerinde gerekli uzmanlık sağlanmalıdır.

Bankada yeterli sayıda müfettiş bulunması neden zorunludur?

Kanun iç denetimin “yeterli sayıda müfettiş” tarafından yürütülmesini açıkça ister. Yeterlilik sabit bir sayı değildir; bankanın büyüklüğü, şube sayısı, konsolide ortaklıkları, ürün karmaşıklığı, denetim evreni ve risk profiline göre değerlendirilir.

Denetim planındaki yüksek riskli alanların personel yetersizliği nedeniyle sürekli ertelenmesi, kapasite sorununun göstergesidir. Aynı şekilde raporların gecikmesi, bulgu takiplerinin yapılamaması veya teknoloji denetimlerinin dışarıda kalması kaynak ihtiyacını ortaya koyabilir.

Yönetim kurulu ve denetim komitesi yıllık denetim planı ile fiilî insan kaynağını karşılaştırmalı; gereken uzmanlık ve eğitim bütçesini sağlamalıdır.

Ana bankanın müfettişleri bağlı ortaklıkları denetleyebilir mi?

Evet. m.32, ana ortaklık niteliğindeki bankanın iç denetiminde görev alanların konsolidasyona tabi ortaklıklarda iç denetim görevi yapabilmesine açıkça imkân tanır. Bu hüküm grup düzeyinde ortak denetim metodolojisi ve kaynak kullanımını kolaylaştırır.

Ancak ortaklığın bulunduğu ülke veya tabi olduğu sektörün özel mevzuatı varsa yerel kısıtlamalar ayrıca dikkate alınmalıdır. Ana banka müfettişinin yetkisi, diğer düzenleyici rejimlerdeki izin veya gizlilik kurallarını kendiliğinden ortadan kaldırmaz.

Grup denetiminde çalışma kağıtları, bulgu derecelendirmesi ve rapor terminolojisinin uyumlu olması konsolide risk görünümünü güçlendirir.

İç denetim raporu kaç ayda bir yönetim kuruluna sunulur?

Kanun iç denetim raporunun en az üçer aylık dönemler itibarıyla yönetim kuruluna sunulmasını zorunlu tutar. Bu, yılda en az dört dönemlik raporlama anlamına gelir. Daha sık raporlama yapılabilir; üç ay azami periyodik aralıktır.

Kritik bulgu ortaya çıktığında üç aylık dönem sonunu beklemek doğru değildir. Bankanın sermaye, likidite, büyük dolandırıcılık, ciddi bilgi güvenliği veya önemli mevzuat ihlali gibi riskleri yönetime derhal eskale edilmelidir. Periyodik rapor acil bildirim ihtiyacının yerine geçmez.

Üç aylık rapor yalnızca tamamlanan denetimleri saymamalı; önemli bulgular, geciken aksiyonlar, tekrar eden sorunlar, denetim planı sapmaları ve kaynak ihtiyacını da gösterebilmelidir.

İç denetim raporu neden denetim komitesi aracılığıyla sunulur?

m.32 raporun denetim komitesi aracılığıyla yönetim kuruluna tevdi edilmesini öngörür. Bu yapı denetim komitesinin iç sistemler üzerindeki gözetim rolüyle uyumludur. Komite raporu inceler, önemli bulguları değerlendirir ve yönetim kurulunun alması gereken tedbirleri gündeme taşır.

Denetim komitesi raporu filtreleyen veya olumsuz bulguları yumuşatan bir katman olmamalıdır. İç denetimin gerçek değerlendirmesi yönetim kuruluna ulaşmalıdır. Komite gerektiğinde müfettişlerle icrai yönetim olmadan görüşebilmelidir.

Yönetim kurulunun raporu alması tek başına yeterli değildir. Kritik aksiyonların sorumlusu ve hedef tarihi belirlenmeli, kapanış durumu sonraki raporlarda izlenmelidir.

İç denetim bulguları nasıl takip edilmelidir?

Her bulgu açık tanım, risk etkisi, kök neden, sorumlu birim, aksiyon planı ve hedef tarih içermelidir. “Dikkat edilecek” gibi ölçülemeyen cevaplar bulgunun gerçekten kapatılıp kapatılmadığını göstermez. Kapanış için somut kanıt aranmalıdır.

Süresi geçen bulgular yaşlandırılmalı ve önem derecesine göre üst yönetime eskale edilmelidir. Aynı bulgunun farklı şubelerde tekrar etmesi merkezi süreç veya sistem sorunu olduğuna işaret edebilir.

Bulgunun kapatılması, sadece ilgili birimin “tamamlandı” demesiyle olmamalıdır. İç denetim veya belirlenen bağımsız kontrol fonksiyonu düzeltmenin uygulandığını doğrulamalıdır.

Uygulamada sık yapılan hatalar

Birinci hata, bazı şubeleri yıllarca denetim evreninin dışında bırakmaktır. İkinci hata, konsolide ortaklıkları ayrı tüzel kişilik gerekçesiyle grup iç denetim kapsamından çıkarmaktır. Üçüncü hata, iç denetimi günlük kontrol fonksiyonu gibi kullanarak bağımsızlığını zayıflatmaktır.

Dördüncü hata, üç aylık raporu yalnızca faaliyet sayımı şeklinde hazırlamaktır. Beşinci hata, denetlenen birimin bulguyu tek taraflı kapatmasına izin vermektir. Altıncı hata, uzmanlık gerektiren bilgi sistemi veya model alanlarını yeterli yetkinlik olmadan inceleyip yanlış güvence üretmektir.

Yedinci hata, kritik bulgular için dönem sonunu beklemektir. Acil risklerin raporlanması periyodik takvimden bağımsız yönetilmelidir.

5411 m.32 için 12 maddelik kontrol listesi

  1. Tüm birim ve şubeleri denetim evrenine alın.
  2. Konsolidasyona tabi ortaklıkları kapsam haritasına ekleyin.
  3. Risk temelli yıllık denetim planı hazırlayın.
  4. İç denetimin günlük operasyonlardan bağımsızlığını koruyun.
  5. Müfettişlere gerekli kayıt ve sistem erişimini sağlayın.
  6. Denetim evrenine göre yeterli sayıda müfettiş bulundurun.
  7. Teknoloji ve özel ürünler için gerekli uzmanlığı sağlayın.
  8. Çalışma kağıtlarını ve denetim kanıtlarını saklayın.
  9. İç denetim raporunu en az üçer aylık dönemlerde hazırlayın.
  10. Raporu denetim komitesi aracılığıyla yönetim kuruluna sunun.
  11. Kritik bulguları üç aylık dönemi beklemeden eskale edin.
  12. Aksiyonların kapanışını bağımsız kanıtla doğrulayın.

İç bağlantılar

Resmî kaynaklar

BDDK – Kanunlar, BDDK – Bankacılık Kanununa İlişkin Düzenlemeler ve Mevzuat Bilgi Sistemi esas alınmalıdır.

Sık sorulan sorular

1. İç denetim sistemi zorunlu mu?

Evet. m.32 bankaların kapsamlı bir iç denetim sistemi kurmasını zorunlu tutar.

2. Şubeler iç denetim kapsamına dahil mi?

Evet. Bütün şubeler denetim evreninde yer alır.

3. Konsolide ortaklıklar denetlenir mi?

Evet. Kanun konsolidasyona tabi ortaklıkları açıkça kapsar.

4. İç denetimi kim yapar?

Banka müfettişleri tarafından yürütülür.

5. İç denetim bağımsız olmak zorunda mı?

Evet. Tarafsız ve bağımsız şekilde yürütülmesi gerekir.

6. Yeterli müfettiş sayısı kaçtır?

Kanun sabit sayı vermez; bankanın faaliyet ve denetim evrenine göre yeterli sayı bulunmalıdır.

7. İç denetim raporu kaç ayda bir sunulur?

En az üçer aylık dönemler itibarıyla sunulur.

8. Rapor doğrudan yönetim kuruluna mı gider?

Denetim komitesi aracılığıyla yönetim kuruluna tevdi edilir.

9. Kritik bulgu için üç ay beklenir mi?

Hayır. Acil riskler derhal uygun yönetim seviyesine eskale edilmelidir.

10. Ana bankanın müfettişi bağlı ortaklığı denetleyebilir mi?

Kanun, ana ortaklık bankanın iç denetiminde görev alanların konsolidasyona tabi ortaklıklarda denetim yapabilmesine izin verir.

E-E-A-T notu: İçerik 20 Eylül 2026 itibarıyla 5411 m.32 ve BDDK iç sistem düzenlemeleri esas alınarak hazırlanmıştır.
Yazar: Avukat Halil BAKIRCI – Mersin Barosu Sicil 3472. Bakırcı & Keskin Hukuk Bürosu, İhsaniye, 4903. Sk. Profit İş Merkezi No:23 Kat:3 Daire:14, 33070 Akdeniz/Mersin.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp