B&KBakırcı & KeskinHUKUK BÜROSU
TR
TürkçeEnglishDeutschРусскийالعربية中文
Menü

Finans Şirketlerinde İç Kontrol, Risk Yönetimi ve İç Denetim Sistemi Zorunlu mu? | 6361 m.14 (2026)

Kısa ve net cevap: Evet. 6361 sayılı Kanun m.14 uyarınca finansal kiralama, faktoring, finansman ve tasarruf finansman şirketleri faaliyetlerinin kapsamı ve yapısıyla uyumlu iç kontrol, risk yönetimi ve iç denetim sistemleri kurmak ve işletmek zorundadır. Bu sistemler yalnız prosedür dosyası olarak tutulamaz; görev ayrılığı, yetki sınırları, risk ölçümü, işlem kontrolleri, raporlama ve yönetim kurulu gözetimi fiilen çalışmalıdır.

İç sistemlerin amacı şirketin mevzuata aykırı ürün veya işlem üretmesini, mali risklerin ölçülmeden büyümesini, yetkisiz para hareketlerini, müşteri ve belge kontrollerindeki hataları ve bilgi sistemi açıklarını önlemektir. Yönetim kurulu, sistemlerin yeterli şekilde kurulmasından ve etkinliğinin izlenmesinden sorumludur. Günlük uygulama ilgili birimlerce yürütülse bile sorumluluk yalnız iç denetim veya uyum personeline bırakılamaz.

Finans şirketi iç kontrol risk yönetimi iç denetim 6361 madde 14
Photo by Towfiqu barbhuiya on Unsplash

6361 m.14 iç sistemleri neden zorunlu tutar?

Finans şirketleri müşterilerden alacak devralır, finansman sağlar, yüksek değerli malları kiralar veya tasarruf fonlarını yönetir. Bu işlemler kredi, likidite, operasyon, piyasa, hukuki, uyum ve bilgi sistemi riskleri doğurur. Risklerin yalnız işlem gerçekleştikten sonra muhasebe kayıtlarında görülmesi yeterli değildir; işlem öncesi ve işlem sırasında kontrol mekanizması gerekir.

m.14 bu nedenle şirketin faaliyet yapısına uygun iç kontrol ve risk yönetimi sistemi kurmasını emreder. Küçük ölçekli şirket ile çok şubeli ve yüksek işlem hacimli şirketin organizasyonu aynı olmak zorunda değildir; ancak sistemin şirketin risklerini kapsayacak ölçüde yeterli olması gerekir.

İç sistem kurmak, bir danışmandan prosedür satın alıp dosyada tutmak anlamına gelmez. Prosedürlerin bilgi sistemine, görev tanımlarına, onay akışlarına ve raporlama zincirine yansıması gerekir.

İç kontrol sistemi hangi işlemleri kapsamalıdır?

İç kontrol, işlem yapılmadan veya işlem sırasında hatayı ve aykırılığı önleyen günlük kontrol katmanıdır. Finansal kiralamada kiralanacak malın uygunluğu, tedarikçi ve sözleşme kontrolü; faktoringde fatura ve alacak tevsiki; finansman şirketinde satıcıya ödeme ve müşteri kredi değerlendirmesi; tasarruf finansmanda fon havuzu ve tahsisat kontrolleri iç kontrolün örnek alanlarıdır.

Yetki limitleri açık olmalıdır. Belirli tutarın üzerindeki işlem tek kişinin onayıyla yapılmamalı; kredi/finansman kararı, ödeme emri ve muhasebe kaydı mümkün olduğunca farklı kişilerce yürütülmelidir. Kullanıcı yetkileri görev değişikliği veya işten ayrılma anında güncellenmelidir.

İç kontrol yalnız finansal kayıtları değil müşteri bilgilendirme belgelerini, reklamları, sözleşme şablonlarını, BDDK bildirimlerini ve mevzuata uyumu da kapsamalıdır.

Risk yönetimi sistemi ne yapar?

Risk yönetimi, şirketin hangi riskleri taşıdığını belirler, ölçer, sınırlar ve yönetim organlarına raporlar. Kredi riski, müşterinin veya borçlunun ödeme yapmama ihtimalidir. Likidite riski, yükümlülüklerin vadesinde karşılanamamasıdır. Piyasa riski faiz, kur veya fiyat hareketlerinden doğabilir. Operasyonel risk ise insan, süreç, sistem veya dış olaylardan kaynaklanır.

Faktoring şirketinde belirli müşteri veya borçlu grubunda yoğunlaşma, leasing şirketinde belirli mal veya sektör riskine aşırı maruz kalma, finansman şirketinde satıcı ağına bağlı riskler ve tasarruf finansman şirketinde tahsisat/nakit akışı uyumsuzluğu risk yönetimi tarafından izlenmelidir.

Risk iştahı ve limitler yönetim kurulu tarafından onaylanmalı; limit aşımı gerçekleştiğinde yalnız rapor yazılmamalı, düzeltici aksiyon alınmalıdır.

İç denetim ile iç kontrol aynı şey midir?

Hayır. İç kontrol günlük işlemin içinde çalışan birinci/ikinci savunma katmanıdır. İç denetim ise süreçlerin, kontrollerin ve risk yönetiminin yeterli ve etkin olup olmadığını bağımsız bakışla test eder. İç denetim birimi mümkün olduğunca denetlediği operasyonel süreçlerden bağımsız olmalıdır.

İç denetim yıllık risk bazlı plan hazırlayabilir. En yüksek riskli ürünler, BDDK’nın önceki denetim bulguları, müşteri şikâyetleri, hızlı büyüyen iş alanları ve bilgi sistemi değişiklikleri plana öncelikli alınabilir.

Denetim bulgusu yalnız raporlanıp kapatılmamalıdır. Sorumlu kişi, hedef tarih ve doğrulama testi belirlenmeli; geciken bulgular yönetim kuruluna taşınmalıdır.

Görevler ayrılığı neden önemlidir?

Bir kişinin müşteriyi sisteme tanımlaması, finansman kararını vermesi, ödemeyi yapması ve muhasebe kaydını tek başına tamamlaması hata ve suiistimal riskini yükseltir. Görevler ayrılığı kritik işlemlerde farklı kişilerin kontrol noktası oluşturmasını sağlar.

Teknolojik sistemde maker-checker yaklaşımı uygulanabilir: bir kullanıcı işlemi oluşturur, başka yetkili onaylar. Yüksek tutarlı ödeme veya limit değişikliği için iki aşamalı onay zorunlu olabilir. İstisnai yetkiler süreli ve gerekçeli tanımlanmalıdır.

Küçük şirketlerde personel sayısı sınırlıysa fiziksel görev ayrımı her süreçte mümkün olmayabilir; bu durumda yönetim kurulu kontrolü, sonradan bağımsız inceleme veya sistemsel kısıtlar gibi telafi edici kontroller kurulmalıdır.

Yönetim kurulunun iç sistemler bakımından sorumluluğu nedir?

Yönetim kurulu iç sistem politikalarını onaylar, yeterli kaynak ayrılmasını sağlar ve düzenli rapor alır. İç denetim veya risk yönetimi yöneticisinin doğrudan yönetim kuruluna ya da ilgili komiteye erişebilmesi bağımsızlığı güçlendirir.

Kurul üyeleri yalnız sunum almakla yetinmemeli; yüksek riskler, limit aşımı, önemli uyum ihlalleri ve tekrarlayan denetim bulguları hakkında karar vermelidir. Toplantı tutanaklarında hangi aksiyonun kim tarafından ne zaman tamamlanacağı gösterilmelidir.

m.13’te yönetim kurulunun asgari yapısı düzenlenirken m.14 bu organın sistemsel sorumluluğunu tamamlar.

Yeni finansal ürün piyasaya çıkmadan hangi kontrol yapılmalıdır?

Yeni ürün önce hukuki faaliyet sınırı bakımından incelenmelidir. 6361 m.9’a göre şirketin ana faaliyet konusu dışında iş yapması yasaktır. Ürün nakdi kredi, garanti, sigorta aracılığı, faktoring alacağı veya tasarruf finansman faaliyetiyle ilgiliyse m.9’daki özel sınırlar ayrıca kontrol edilir.

Risk yönetimi ürünün kredi, likidite ve operasyon riskini; bilgi teknolojileri teknik güvenlik ve veri akışını; muhasebe birimi kayıt planını; hukuk birimi sözleşme ve mevzuatı; uyum birimi BDDK ve diğer düzenleyici yükümlülükleri değerlendirmelidir.

Ürün onay dokümanı, denetimde şirketin faaliyeti bilinçli ve kontrollü biçimde başlattığını gösterir.

Bilgi sistemleri iç kontrolün parçası mıdır?

Evet. Finansal işlemlerin büyük bölümü elektronik sistemlerde yürüdüğü için kullanıcı yetkileri, loglar, yedekleme, siber güvenlik, iş sürekliliği ve veri bütünlüğü iç sistemlerin temel parçasıdır. Manuel kontrol var fakat sistem herkesin limiti değiştirmesine izin veriyorsa kontrol etkin değildir.

Özellikle müşteri kimlik verisi, sözleşme, fatura ve ödeme kayıtlarının sonradan değiştirilememesi veya değişikliklerin loglanması gerekir. Kritik sistem erişimleri düzenli gözden geçirilmelidir.

Dış hizmet sağlayıcı kullanımı şirketin sorumluluğunu ortadan kaldırmaz. Bulut, yazılım veya operasyon hizmeti alınırken veri güvenliği, erişim ve denetim hakkı sözleşmede düzenlenmelidir.

İç sistem raporları nasıl izlenmelidir?

Risk raporlarında yalnız genel ifadeler değil ölçülebilir göstergeler bulunmalıdır: yoğunlaşma oranı, gecikmiş alacak, limit aşımı, likidite açığı, müşteri şikâyeti, hata oranı ve kritik sistem olayı gibi. İç kontrol raporları tespit edilen ihlalin kaynağını ve düzeltme aksiyonunu göstermelidir.

İç denetim bulguları önem derecesine göre sınıflandırılabilir. Kritik bulgu için kısa kapanış süresi ve yönetim kurulu takibi gerekir. Kapatıldığı bildirilen bulgu bağımsız doğrulama testi yapılmadan otomatik kapatılmamalıdır.

Raporların saklama süresi ilgili mevzuat ve denetim ihtiyaçlarına göre belirlenmeli; geçmiş yıllar karşılaştırılabilir olmalıdır.

BDDK iç sistemleri nasıl denetler?

6361 m.17 kapsamında BDDK şirketin kayıt, belge, bilgi sistemleri ve yöneticilerinden bilgi isteyebilir. İç sistem denetiminde politika dokümanı ile fiilî uygulama karşılaştırılır. Sistem kağıt üzerinde var fakat limit aşımı düzenli yaşanıyorsa etkin olmadığı sonucuna varılabilir.

BDDK tespit edilen eksikliklerin giderilmesini, sermaye veya risk azaltıcı tedbir alınmasını isteyebilir. Mali bünyeyi tehdit eden riskler m.15 kapsamındaki koruyucu müdahaleleri de gündeme getirebilir.

Mersin’de finans şirketleri için iç sistem ve sözleşme uyumu

Mersin’de şubesi bulunan finans kuruluşlarında merkez politikalarının yerel uygulamaya aynen yansıması gerekir. Şube personelinin müşteri kabulü, belge kontrolü, ödeme yetkisi ve şikâyet süreçleri merkezî kontrol sistemiyle uyumlu olmalıdır.

Bakırcı & Keskin Hukuk Bürosu, İhsaniye, 4903. Sk. Profit İş Merkezi No:23 Kat:3 Daire:14, 33070 Akdeniz/Mersin adresinde finansal şirket sözleşmeleri, faaliyet sınırı, iç kontrol prosedürleri ve mevzuat uyum dokümanlarının hukuki incelemesini yürütmektedir.

Sık Sorulan Sorular

1. İç kontrol sistemi zorunlu mu?

Evet. 6361 m.14 kapsamındaki şirketler faaliyet yapısına uygun iç sistem kurmak zorundadır.

2. İç kontrol ile iç denetim aynı mı?

Hayır. İç kontrol günlük süreçte, iç denetim ise kontrollerin yeterliliğini bağımsız incelemede çalışır.

3. Risk yönetimi hangi riskleri izler?

Kredi, likidite, piyasa, operasyon, hukuki, uyum ve bilgi sistemi riskleri başta olmak üzere şirkete özgü riskleri izler.

4. Yönetim kurulu sorumlu mu?

Evet. Sistemlerin kurulması ve etkin gözetimi yönetim kurulunun temel sorumluluklarındandır.

5. Küçük şirket iç denetimden muaf mı?

Hayır. Sistem ölçeğe göre orantılı kurulabilir; ancak kanuni yükümlülük ortadan kalkmaz.

6. Yeni ürün için hukuk görüşü gerekli mi?

Faaliyet sınırı ve düzenleyici risk nedeniyle ürün onayında yazılı hukuk ve uyum incelemesi yapılması güvenli uygulamadır.

7. Bilgi sistemleri m.14 kapsamında mı?

Evet. İşlem ve veri güvenliği iç sistemlerin etkinliği için temel unsurdur.

8. Dış kaynak kullanımı sorumluluğu kaldırır mı?

Hayır. Şirket dış hizmet sağlayıcının faaliyetini gözetmek zorundadır.

9. İç denetim bulgusu nasıl kapatılır?

Düzeltici aksiyon tamamlanmalı ve mümkünse bağımsız doğrulama testiyle etkinliği teyit edilmelidir.

10. BDDK belgeleri inceleyebilir mi?

Evet. m.17 gözetim ve denetim yetkisi iç sistem kayıtlarını ve bilgi sistemlerini de kapsar.

Resmî kaynaklar

İlgili rehberler

İç kontrol ve finansal mevzuat uyum incelemesi: +90 552 224 43 66.

Hukuki konu hakkında iletişim

İlk iletişimde konuyu, bulunduğunuz ülke veya ili ve varsa tebliğ ya da son işlem tarihini kısaca belirtebilirsiniz. T.C. kimlik numarası, sağlık verisi veya kişisel belge göndermeyiniz. Mesajlaşma tek başına hukuki görüş veya avukatlık ilişkisi oluşturmaz.

Telefonla Araİletişim Bilgileri

tarafından hazırlanmış, Av. Emirhan Keskin tarafından incelenmiştir.

Yazar Bilgisi

, Mersin Barosu 3472 sicil numarasına kayıtlıdır. Bakırcı & Keskin Hukuk Bürosu bünyesinde ceza, aile, iş, gayrimenkul ve ticaret hukuku alanlarında hukuki danışmanlık ve dava takibi sunmaktadır.

İnceleyen: Av. Emirhan Keskin · Mersin Barosu Sicil No: 5507

Telefon WhatsApp