Türkiye'de finansal denetime tabi her şirket yılda bir aynı sahneyi yaşar: aralık ayı, panik. Denetçi gelir, dosyalar açılır, evraklar aranır, eksik kalemler düzeltilir. Bir hafta sürmesi gereken sürec bazen üç haftaya uzar.
Bu paniğin tek sebebi var: şirket yıl boyu audit-ready değildi. Sürekli denetlebilirlik bir disiplin meselesidir, bir zamanlama meselesi değil.
Audit-ready ne demek?
Kamu Gözetim Kurumu (KGK) tarafından yayınlanan Bağımsız Denetim Standartları (BDS) bir şirketin "denetlebilir" olmasının dört temel şartını koyar:
1. Tüm finansal kayıtlar tam. Eksik fatura yok, sallantıda kalmış işlem yok. 2. Her kayıt bir gerekçeye dayalı. "Bu kalem niye burada?" sorusuna kayıt zinciri ile cevap var. 3. Üçüncü taraf doğrulanabilirlik. Defterdeki her kalem bir banka hareketi veya e-faturaya bağlanabilir. 4. Değişiklik izi (audit trail) tam. "Bu satırı kim, ne zaman, neden değiştirdi?" sorusu cevaplanabilir.
Audit-ready olmak, her gün denetlebilir kayıt tutmaktır. Yıl sonu paniği, sadece audit-ready olmamanın bir semptomudur.
Yıllık spike vs sürekli denetim
Geleneksel modelde audit hazırlığı yıllık bir kampanyadır:
| Mod | Frekans | Maliyet | Stres | |---|---|---|---| | Yıllık spike | 1× / yıl | 3-5 hafta yoğun | Yüksek | | Sürekli (continuous) | Her gün, otomatik | Marjinal | Yok |
Modern continuous audit yaklaşımı, denetim hazırlığını her gün biraz yapar — bir ay sonu kapanışında otomatik olarak audit dosyası oluşur, ekipten ekstra çaba istemez.
Audit-ready'nin altyapısı: 4 temel taş
1. Eksiksiz veri toplama (3 kaynaktan)
Banka ekstresi, e-fatura, defter kaydı — üçü de tamam olmalı. 3-kaynak çapraz mutabakat bu eksiksizliği garantiler.
2. Otomatik kategorizasyon ve eşleştirme
Her işlem bir hesap planı kalemine doğru kategorize edilmeli. Manuel kategorizasyon hatalıdır; otomatik kategorizasyon kurallar + ML pattern ile yapılır.
3. Audit izi (immutable log)
Her kayıt, her değişiklik, her onay zaman damgalı ve değiştirilmez olmalı. Modern sistemler blockchain benzeri immutable log veya append-only journal kullanır.
4. Tek tık raporlama
Denetçi geldiğinde her rapor tek tıkla üretilmeli:
- Hesap mütabakatları
- Banka mütabakatı
- Müşteri/tedarikçi mutabakatı
- KDV/Stopaj raporu
- Kur farkı raporu
İFinances Mutabakat modülü bu dört unsuru entegre eder.
Continuous audit nasıl çalışır?
Continuous audit, denetim aktivitesini bir noktada toplama yerine zamanı yayar:
Günlük (otomatik):
- Banka entegrasyonları çekilir
- E-faturalar GİB'den alınır
- 3-kaynak çapraz mutabakat çalışır
- Anomali tespit edilir, risk skorlanır
Haftalık (manuel onay):
- Düşük güvenli eşleştirmeler ekip tarafından gözden geçirilir
- Yüksek risk anomalileri kategorize edilir
Aylık (kapanış):
- Tüm hesaplar otomatik mutabık
- "Audit dosyası" tek tıkla export edilir
- Hata oranı %0.5'in altında
Yıllık (denetim ziyareti):
- Denetçi audit dosyası ile gelir
- Soruları zamanlı immutable log'da cevaplar
- Onay 1-3 günde tamamlanır
Audit'te en sık sorulan 5 soru ve modern cevap
1. "Bu fatura niye böyle eşleşti?" Geleneksel: "Hatırlamıyorum, Excel'den arıyorum." Audit-ready: "Eşleştirme tarihi, gerekçe katmanları, güven skoru burada — açıklanabilir AI logundan."
2. "Geçen ay bu kalemi kim değiştirdi?" Geleneksel: "Excel sürümlerini karşılaştırmamız lazım, yarım gün." Audit-ready: Audit trail'den 5 saniyede çıkar — kullanıcı, zaman damgası, eski değer, yeni değer.
3. "TCMB kuru doğru mu kullanıldı?" Geleneksel: "Manuel kontrol etmemiz lazım." Audit-ready: Tüm dövizli işlemlerde TCMB kuru API'den otomatik çekilmiş — bkz TCMB resmî kur rehberi.
4. "Mükerrer ödeme var mı?" Geleneksel: "10.000 satır gözden geçirmemiz lazım." Audit-ready: Anomali tespit modülü zaten mükerrer ödemeleri işaretlemiş; liste hazır — bkz anomali tespiti rehberi.
5. "KDV beyannamesi defterle tutarlı mı?" Geleneksel: "Tek tek kontrol gerekiyor." Audit-ready: Otomatik tutarlılık raporu zaten üretilmiş.
ROI: continuous audit'in maliyet/kazanç dengesi
Bir 50-çalışan şirket için tipik rakamlar:
| Kalem | Geleneksel | Continuous | |---|---|---| | Audit hazırlığı (yıllık ekip saati) | 240 saat | 12 saat | | Denetçi ücreti (eksik dosya re-work) | +%20-30 | +%0 | | Cezai işlem riski (eksik kalem) | Yüksek | Düşük | | Aylık kapanış süresi | 3-4 gün | 4 saat |
Continuous audit'in gerçek kazancı sadece zaman değil, kararlılıktır. CFO biliyor ki, denetçi her an gelse hazır.
Hangi şirketler için zorunlu?
KGK regülasyonu belirli kriterleri karşılayan şirketler için bağımsız denetim zorunlu:
- Halka açık şirketler
- Belirli aktif/ciro eşiklerini geçen orta-büyük şirketler
- Bankalar, sigorta, sermaye piyasası şirketleri
Bu şirketler için audit-ready olmak yasal zorunluluktur. Diğer şirketler için iyi yönetim pratiğidir.
Sonuç
Audit-ready olmak bir hedef değil, bir işletim modudur. Her gün biraz hazır olmak, yıl sonu paniğini ortadan kaldırır.
İFinances Mutabakat modülü continuous audit prensipleri üzerine inşa edildi. Detaylı yapı için 3-kaynak çapraz mutabakat rehberini inceleyebilir, veya demo talep edip kendi denetim sürecinizi nasıl değiştirebileceğinizi görebilirsiniz.
Sık Sorulan Sorular
2026'da bağımsız denetime tabi olma hadleri nedir?
1 Ocak 2026 ve sonrasında başlayan hesap dönemleri için genel şirketlerde hadler aktif toplamı 500 milyon TL, yıllık net satış hasılatı 1 milyar TL ve çalışan sayısı 150 kişidir; bu eşikler 17 Mart 2026 tarihli ve 33199 sayılı Resmî Gazete'de yayımlanan 11066 sayılı Cumhurbaşkanı Kararı ile belirlendi. Şirketin denetim kapsamına girmesi için üç ölçütten en az ikisinin art arda iki hesap döneminde aşılması gerekir; aşan şirket izleyen hesap döneminden itibaren bağımsız denetime tabi olur. Önceki hadler aktif toplamında 300 milyon TL, net satış hasılatında 600 milyon TL idi, yani eşik yukarı çekildi.
Bağımsız denetime nasıl hazırlanılır?
Hazırlık aralık ayında değil yıl boyunca yapılır: kayıtların eksiksiz olması, her kaydın bir gerekçeye dayanması, her kalemin banka hareketi veya e-faturayla üçüncü tarafça doğrulanabilmesi ve 'bu satırı kim, ne zaman, neden değiştirdi' sorusunu yanıtlayan bir denetim izinin bulunması gerekir. Pratikte bu, banka ekstresi, e-fatura ve defter kayıtlarının düzenli olarak karşılaştırılması ve farkların birikmeden kapatılması demektir. Belge tarafında ise TTK m.82 ticari defter ve belgeler için 10 yıl, VUK m.253 ilgili yılı izleyen takvim yılından başlayarak 5 yıl muhafaza yükümlülüğü getirir. iFinances bu karşılaştırmayı otomatikleştirir ve her eşleşmenin gerekçesini kayıt altında tutar.
BDS 505 dış teyit nedir?
BDS 505 'Dış Teyitler', bağımsız denetimde teyit ve mutabakat mektuplarının nasıl kullanılacağını düzenleyen Türkiye Denetim Standardıdır; Türkiye Denetim Standartları Tebliği No: 18 ile 30 Aralık 2013 tarihli ve 28867 sayılı Resmî Gazete'de yayımlandı. Standardın 6. paragrafına göre dış teyit, denetçinin üçüncü bir taraftan fiziki, elektronik veya başka bir ortamda doğrudan yazılı yanıt olarak elde ettiği denetim kanıtıdır. 7. paragraf uyarınca süreç denetçinin kontrolündedir: kimden teyit isteneceğine denetçi karar verir ve yanıtlar doğrudan denetçiye gönderilir; işletme dışındaki bağımsız kaynaklardan gelen kanıt daha güvenilir sayıldığı için bu ayrıntı önemlidir.
Denetçinin gönderdiği mutabakat mektubuna cevap verilmezse ne olur?
Yanıt alınamayan her teyit talebi için denetçi alternatif denetim prosedürleri uygulamak zorundadır (BDS 505, paragraf 12-13); yani süreç durmaz, uzar ve şirketten daha fazla belge istenir. Denetçi olumlu teyit yanıtını gerekli görüp elde edemiyorsa bu durum denetçi görüşünü etkileyebilir. Yönetim teyit talebi gönderilmesine izin vermezse denetçi gerekçeleri sorgular, hile riski dahil önemli yanlışlık risklerini yeniden değerlendirir ve gerekirse üst yönetimden sorumlularla iletişime geçer.
Mutabakat mektubuna bir ay içinde itiraz edilmezse bakiye kabul edilmiş sayılır mı?
TTK m.94'e göre hesap devresi sonunda bakiyeyi gösteren cetveli alan taraf, aldığı tarihten itibaren bir ay içinde noter aracılığıyla, taahhütlü mektupla, telgrafla veya güvenli elektronik imza içeren bir yazıyla itiraz etmezse bakiyeyi kabul etmiş sayılır. Ancak bu kural cari hesap sözleşmesi hükümleri arasında yer alır ve TTK m.89 uyarınca cari hesap sözleşmesi yazılı yapılmadıkça geçerli değildir; Yargıtay uygulamasında da hükmün işletilmesi için taraflar arasında yazılı cari hesap sözleşmesi aranmaktadır. Dolayısıyla her mutabakat mektubuna sessiz kalmak otomatik olarak bakiyenin kabulü anlamına gelmez. Taraflar sözleşme veya ticari teamülle hesap devresi belirlememişse, her takvim yılının son günü hesabın kapanış günü sayılır.


