Giriş
Bu yazımda Avrupa İç Denetim Enstitüleri Konfederasyonu (European Confederation of Institutes of Internal Auditing – ECIIA) tarafından yayımlanan ‘Odaktaki Risk 2024: İç Denetçiler İçin Güncel Konular’ (Risk in Focus 2024: Hot Topics for Internal Auditors’) başlıklı araştırmadan bazı notlar paylaşacağım.
Odaktaki Risk:2024 çalışması aralarında Avusturya, Belçika, Bulgaristan, Fransa, Almanya gibi 17 ülkede faaliyet gösteren 16 Avrupa İç Denetçiler Enstitüsünün işbirliğinde hazırlanmıştır. Bu işbirliği, katılımcı ülke sayısı açısından bu zamana kadarki en yüksek sayı olarak ifade edilmekte. Gerçekleştirilen anket çalışmalarına Avrupa’da faaliyet gösteren farklı şirketlerin İç Denetim Yöneticilerinden (İDY – CAE) 799 adet cevap gelmiştir. Eş zamanlı olarak 46 İDY’nin katılımıyla beş yuvarlak masa toplantısı düzenlenmiştir. Ek olarak daha ayrıntılı görüşmeler yapmak adına denetim komitesi başkanları, sektör uzmanlarını da içeren iç denetim profesyonelleriyle 11 adet birebir görüşme gerçekleştirilmiştir. Yapılan kapsamlı çalışmalar neticesinde iç denetçiler için 5 temel gündem maddesi belirlenmiştir.

1- Makroekonomik ve Jeopolitik Belirsizlikler
Anket katılımcıları Odaktaki Risk:2024 araştırmasında makroekonomik ve jeopolitik belirsizlikleri risk sıralamasında üçüncü sırada değerlendirmişlerdir. Bu, anketlerin yapılmaya başlandığı 2018’den bu yana en üst sıra olarak ifade edilmekte ve ayrıca katılımcıların %33’ü bu riski değerlendirmelerinde ilk sıraya yerleştirmiştir. Yasa ve yönetmeliklerdeki değişikliklerle birlikte üçüncü sırada yer alan makroekonomik ve jeopolitik riskler, farklı birçok konuyu kapsayan bir kategoridir. İşletmeler, tedarik zincirinden, finansal likiditeye, iflasa ve dolandırıcılık riskine kadar hızla dönüşen ve gelişen iş ortamında çok çeşitli ve birbirleriyle bağlantılı riskleri belirlemek, değerlendirmek ve azaltmak için çaba sarf ediyor. Tüm bu süreçte işletmeler bu risklerle başa çıkmak için gereken nitelikli insan kaynağını kendisine çekmekte ve elde tutmakta da başarısız olabiliyor.
İç Denetimin Rolü
– İşletmenin makroekonomik ve jeopolitik ortamdaki değişiklikleri belirleme, değerlendirme ve izlemeye yönelik mekanizmalarının etkinliğini değerlendirmek.
– Ar-Ge çalışmalarının, planlanan stratejik yatırım sürecinin, işletmenin uzun vadeli stratejik hedeflerine ulaşmasına ve küresel olarak rekabetçi bir yapıda kalmasına yardımcı olmak için yeterli olup olmadığını değerlendirmek.
– Finansal stres testinde kullanılan varsayımların mevcut durumla uyumlu olup olmadığını ve senaryo planlama ve simülasyon uygulamalarının ortaya çıkabilecek risklere karşı dirençli olup olmadığını değerlendirmek.
– İşletmenin çevik iş modeline (agile business model) uygun stratejiler benimseyip benimsemediğini ve risklerin hızlı ve öngörülemez olmaya devam ettiği durumlarda bu stratejilerin uyarlanabilir ve dirençli olup olmadığını değerlendirmek.
– Makroekonomik ve jeopolitik belirsizliklere ilişkili risklerin uyarlanması ve azaltılması süreçleri hakkında işletmeye tavsiyelerde bulunmak.
– Uluslararası yaptırımlar ve kara para aklamayı önleme gibi makroekonomik ve jeopolitik eğilimlerle ilgili düzenlemelere ve yasal gerekliliklere uyumu sağlamak için iç kontrollerin etkinliğini değerlendirmek.
2- Siber Güvenlik ve Veri Güvenliği
Siber güvenlik ve veri güvenliği Odaktaki Risk:2024 araştırmasında ankete yanıt verenlerin %84’ü risk değerlendirmelerinde bu riskin ilk beş arasında yer aldığı belirtmiş. Bu kişiler arasında yer alan %60’lık kesim ise bu riski 1. veya 2. önceliği olarak değerlendirmektedir.
İç Denetimin Rolü
– İşletmenin, ilgili siber güvenlik yasalarına, düzenlemelerine ve endüstri standartlarına ne kadar uyum sağladığını ve gelecekteki regülasyonların işletmeye muhtemel etkisine hazırlıklı olup olmadığını değerlendirmek.
– Dijital işletim sistemleri için siber güvenlik ve veri güvenliğine ilişkin risk sınıflandırmalarının ve kontrollerinin üçlü savunma hattına ne kadar uyumlu olduğunu değerlendirmek.
– Üçlü savunma hattının birinci ve ikinci hatlarında ve kuruluşun temel varlıklarına yönelik siber güvenlik kontrollerinin etkinliğini değerlendirmek.
– İşletmenin, siber saldırılara ve zayıf noktalara yönelik potansiyel giriş noktalarını belirlemek için yeterli güvenlik açığı değerlendirmeleri yürütüp yürütmediğini değerlendirmek.
3- İnsan Kaynağı, Çeşitlilik, Yetenek Yönetimi ve Elde Tutma
Odaktaki Risk:2024 anketine göre insan kaynağı, çeşitlilik, yetenek yönetimi ve elde tutma, Avrupa’daki işletmelerin karşı karşıya kalmaya devam ettiği en büyük ikinci risktir. Ankete yanıt verenlerin %58’i bu riski 2024 yılı için ilk beş risk arasında görmekte. Bu oran 2023’te %50, 2022’de ise %40 idi. Esasında pandemi dönemine kadar insan kaynağı ile ilgili riskler anket sıralamalarında ilk beş arasında yer almamıştı. Birebir görüşmelere katılan İDY’lerden birisi kurumlara doğru insanları çekmenin ve onları kurumda tutmanın işletmeler için çok büyük problemlerinden birisi olduğunu ifade etmekte. Bu sorun işletmeler için önümüzdeki üç yıl içinde en zorlu ikinci problem olarak kalması bekleniyor.
İç Denetimin Rolü
– İşletmenin çeşitlilik, eşitlik ve ile iş-yaşam dengesine ilişkin politikalarının ne kadar faydalı ve yararlı olduğunu ve bunların personelin beklentileri ile uyumlu olup olmadığını değerlendirmek.
– İşletmenin değerlerinin ve hedeflerinin potansiyel ve mevcut yeteneklerle etkileşime geçmek için uyumlu olup olmadığını ve işletme içinde ve dışında açıkça bu değerlerin ve hedeflerin ilgili kişilere açıklanıp açıklanmadığını değerlendirmek.
– İşletmenin kariyer yolları, eğitim ve terfiye ilişkin politika ve prosedürlerinin personeli çekmek ve elde tutmak için ne kadar iyi tasarlandığını ve bunların açıkça taraflara duyurulup duyurulmadığını değerlendirmek.
– Çeşitlilik, eşitlik ve katılıma ilişkin politikaların mevcut düzenlemelerle uyumlu olup olmadığını ve bunların etkili bir şekilde uygulamada olmasını sağlayacak kontrollerin mevcut olup olmadığını değerlendirmek.
– Çalışanların rahatça kendilerini ifade edebildiklerini ve psikolojik olarak kendilerini güvende hissedip hissetmediklerini değerlendirmek.
– İşletmenin çalışan bağlılığı anketlerinin, işten çıkış görüşmelerinin ve diğer geri bildirim mekanizmalarının, çalışan memnuniyeti düzeyini etkileyen diğer konularla birlikte etkili bir şekilde değerlendirip değerlendirmediğini incelemek.

4- İklim Değişikliği, Biyolojik Çeşitlilik ve Çevresel Sürdürülebilirlik
Odaktaki Risk:2024 anketine göre iklim değişikliği ile ilgili risklerin sıralaması 2023’te 6.sırada iken 2024 için 7.sıraya düşmüş durumda. Ankete katılanların %31’i bu riski (2023’te %38) 2024’teki ilk beş risk arasında sıraladı. Bununla birlikte iklim ve çevre riski ile ilgili kapsamlı yeni regülasyonlar ve raporlama gerekliliklerin artacağı beklentisiyle bu düşüşün kısa ömürlü olması bekleniyor. 2027 yılına kadar iklim değişikliği ve sürdürülebilirliğe ilişkin risklerin 3.sıraya yükselmesi beklenmekte.
İç Denetimin Rolü
– Çevresel sürdürülebilirlik hedeflerinin kurumun iş stratejisiyle uyumlu olup olmadığını ve net ölçümlere sahip olup olmadığını değerlendirmek.
– Şirket içinde ve kamuya açıklanmış iklim ve çevresel sürdürülebilirlik hedeflerinin verilerden ve kapsamlı analizlerden oluşturulduğunu ve ilgili düzenlemelerle uyumlu olup olmadığını değerlendirmek.
– Sürdürülebilirlik hedefleriyle ilgili risk yönetimi ve kontrollerin etkinliğini değerlendirmek.
– İşletmenin mevcut çevre düzenlemelerine ve raporlama gereksinimlerine uyup uymadığını ve gelecek düzenleme ve gereksinimlere hazır olup olmadığını değerlendirmek.
– İşletmenin çevresel performansını ve hedeflerine ulaşmasını izlemek ve sürekli iyileştirmeyi gerçekleştirmek için izleme mekanizmalarını değerlendirmek.

5- Tedarik Zinciri, Dış Kaynak Kullanımı ve Karşı Taraf Riskleri
Tedarik zinciri, dış kaynak kullanımı ve karşı taraf riski, Avrupa çapında birçok kuruluş için kritik bir stres alanıdır ve Odaktaki Risk:2024 anketine yanıt verenlerin %30’u, bunun en önemli beş riskten biri olduğunu söylemektedir. Tedarikçileri işletme dışı riskler kategorisinde düşünmek kolay olsa da, genellikle bu tedarikçiler işletmelere kritik ürünler, hizmetler ve dijital altyapılar sağlarlar. İşletmelerin olumsuz ekonomik sınamalardan başarı ile çıkabilmesi ve daha güçlü bir şekilde toparlanabilmesi için, tedarik zinciri esnekliğinin sağlanması hayati derecede önem taşımakta.
İç Denetimin Rolü
– İşletmenin, tedarik zincirlerinin makroekonomik ve jeopolitik gelişmelere ve çeşitli risklerin etkilerine karşı ne kadar dirençli olduğunu değerlendirmek.
– İşletmenin tedarikçinin karşılaştığı zorlukları ne kadar iyi anladığını ve potansiyel sorunları erken tespit etmek için yeterli izleme mekanizmalarının mevcut olup olmadığını değerlendirmek.
– İşletmenin stratejisiyle uyumlu olmalarını sağlamak için potansiyel tedarikçiler üzerinde durum tespiti yapılmasına yardımcı olmak.
– Yasal düzenlemelere uygunluğu sağlamak için dış kaynak kullanımı ile ilgili sözleşmeleri ve anlaşmaları gözden geçirmek.
– Tedarik zinciri kesintileriyle başa çıkmak için yönetimin etkili iş sürekliliği ve kriz yönetimi planlarına sahip olup olmadığını ve bu senaryoların aktif olarak prova edilip edilmediğini değerlendirmek.
– Tedarik zinciri kapsamında risk yönetiminin etkinliğini artırmak için kurulan üçlü savunma hattının yönetişim yapılarının ne kadar iyi tanımlandığını ve uygulandığını değerlendirmek.
Sonuç
Dünya her anlamda çok hızlı bir değişim ve dönüşüm sürecinden geçiyor. Teknolojinin ilerlemesi birçok açıdan hayatımızı kolaylaştırıp iş yapış biçimlerimizi değiştirse de bir taraftan yeni risklerin ve meydan okumaların ortaya çıkmasına da sebep oluyor. Odaktaki Risk:2024 çalışmasında da görüleceği üzere risk değerlendirmeleri mevcut konjonktüre ve gelecek beklentilerimize göre farklılaşıyor ve risk sıralamaları değişiyor. Bu yüzden iç denetçiler olarak dünyadaki gelişmeleri çok iyi takip etmeli ve çalıştığımız kurumun risk değerlendirmelerini dünya ile uyumlu hale getirip buna uygun iç denetim planları oluşturup uygulamaya geçirmeliyiz.
Kaynakça:
1- https://www.eciia.eu/2023/09/risk-in-focus-2024-hot-topic-for-internal-auditors/
2- https://www.eciia.eu/wp-content/uploads/2023/09/CIIA-Risk-in-Focus-2024_final-web.pdf
