Uyumluluk Rehberler

Masraf Denetim Hazırlığı: Eksiksiz Rehber

İçindekiler

Denetçiler kapınızı çaldığında masraf yönetim sisteminiz hazır olacak mı? Çoğu kuruluş için bu sorunun yanıtı tedirgin bir "muhtemelen" oluyor. Denetim hazırlığı bir gecede gerçekleşmez. Sistematik süreçler, kapsamlı dokümantasyon ve masraf iş akışınızdaki her işlemi ve kararı kaydeden teknoloji gerektirir.

Bu rehber, masraf denetim hazırlığını sağlama ve sürdürme konusunda bilmeniz gereken her şeyi kapsar. İster iç denetime, ister dış mali denetime hazırlanıyor olun, ister SOC 2 veya ISO 27001 sertifikası için çalışıyor olun; burada özetlenen ilke ve uygulamalar, her an denetime hazır bir masraf yönetim süreci oluşturmanıza yardımcı olacaktır.

Denetim İzi Gereksinimlerini Anlamak

Denetim izi, masraf denetim hazırlığının temel taşıdır. Masraf yönetim sisteminizdeki her işlemin, harcamanın gerçekleştiği andan defteri kebire son mutabakatına kadar kronolojik kaydını oluşturur.

Eksiksiz Bir Denetim İzinin Kaydetmesi Gerekenler

Güçlü bir masraf denetim izi, her işlem için aşağıdaki unsurları kaydetmelidir:

  • İşlem kaynağı: Harcamanın ne zaman ve nerede gerçekleştiği; satıcı adı, konum, tarih ve saat bilgileri.
  • Gönderim detayları: Masrafın ne zaman, kim tarafından ve hangi kanaldan (mobil, web, e-posta, kurumsal kart akışı) gönderildiği.
  • Destekleyici belgeler: Masrafa eklenen orijinal fişler, faturalar ve tamamlayıcı belgeler.
  • Onay zinciri: Kimin onayladığı, ne zaman onayladığı, yapılan yorumlar ve izlenen onay hiyerarşisi yolu dahil her onay işlemi.
  • Politika kontrolleri: Tespit edilen ihlaller, verilen uyarılar ve yetkilendirilen istisnalar dahil otomatik politika uygulamasının sonuçları.
  • Değişiklikler: İlk gönderimden sonra masrafta yapılan her değişiklik; değişikliği kimin yaptığı, neyin değiştirildiği, eski ve yeni değerler.
  • Ödeme işleme: Geri ödemenin ne zaman ve nasıl işlendiği; ödeme yöntemi, toplu işlem referansı ve muhasebe kayıtları.
  • Sistem işlemleri: Uygulanan döviz kuru çevirimleri, vergi hesaplamaları ve politika kuralı değerlendirmeleri gibi sistem tarafından gerçekleştirilen otomatik işlemler.

Değişmezlik: Vazgeçilmez Gereksinim

Denetim izleri değişmez (immutable) olmalıdır. Bir kayıt oluşturulduktan sonra değiştirilemez veya silinemez. Bu yalnızca iyi bir uygulama değil, denetim uyumluluğunun temel gereksinimidir. Masraff; salt ekleme (append-only) kayıt tutma, kriptografik doğrulama ve müdahaleye dayanıklı depolama mimarisi ile denetim izi değişmezliğini sağlar.

Masraff'ın denetim izindeki her kayıt, bir önceki kayıtla bağlantılı kriptografik bir özet (hash) içerir ve algılanmadan değiştirilemeyen bir kayıt zinciri oluşturur. Bu yaklaşım, blokzincir teknolojisine benzer ancak kurumsal masraf yönetimi performans gereksinimlerine göre optimize edilmiştir.

Dijital İmzalar ve Belge Bütünlüğü

Dijital imzalar, inkâr edilemezlik (non-repudiation) sağlayarak masraf denetim hazırlığında kritik bir rol oynar. Belirli bir kişinin belirli bir zamanda belirli bir işlem gerçekleştirdiğinin kesin kanıtıdır.

Masraf Yönetiminde Dijital İmzalar Nasıl Çalışır?

  • Gönderim imzaları: Bir çalışan masraf gönderdiğinde, kimliği gönderime kriptografik olarak bağlanır ve kimin gönderdiğinin tartışılmaz kanıtını oluşturur.
  • Onay imzaları: Her onaylayıcının işlemi dijital olarak imzalanır ve onay zincirinin doğrulanabilir kanıtını sağlar.
  • Fiş doğrulama: Yüklenen fişler dijital zaman damgası ve bütünlük özeti alır ve yüklendikten sonra değiştirilmediğini kanıtlar.
  • Politika istisnası imzaları: Bir yönetici politika kuralını geçersiz kıldığında, yetkilendirmesi geliştirilmiş kimlik doğrulama adımıyla dijital olarak imzalanır.

Belge Saklama ve Bütünlüğü

Denetim hazırlığı, tüm destekleyici belgelerin yasal saklama süresi boyunca erişilebilir ve değişmemiş kalmasını gerektirir. Masraff şunları sağlar:

  • Yerel mevzuat gereksinimlerine uygun yapılandırılabilir saklama süreleri (genellikle 7-10 yıl)
  • Saklanan tüm belgelerde SHA-256 sağlama toplamı ile otomatik bütünlük doğrulaması
  • Coğrafi olarak dağıtılmış veri merkezlerinde yedekli depolama
  • Devam eden soruşturma veya davalara ilişkin belgeler için yasal saklama (legal hold) özelliği

Görev Ayrılığı (SoD)

Görev ayrılığı, herhangi bir kişinin eksiksiz bir mali süreç üzerinde denetimsiz yetkiye sahip olmasını engelleyen temel bir iç kontrol ilkesidir. Masraf yönetiminde görev ayrılığı; harcamayı yapan kişinin aynı zamanda onu onaylamamasını, ödemeyi işlememesini ve defteri kebire mutabakatını yapmamasını sağlar. Bu kontroller, masraf suistimalinin önüne geçmenin en etkili yollarından biridir.

Masraf Yönetiminde Temel SoD Kontrolleri

  • Gönderen/Onaylayan ayrımı: Bir çalışan kendi masraf raporlarını onaylayamaz. Sistem, onayları otomatik olarak farklı bir kişiye — genellikle çalışanın doğrudan yöneticisi veya belirlenmiş bir onaylayıcıya — yönlendirmelidir.
  • Onaylayan/İşleyen ayrımı: Masrafı onaylayan kişi, geri ödemeyi işleyen kişiyle aynı olmamalıdır.
  • Yapılandırma/Uygulama ayrımı: Politika kurallarını ve onay iş akışlarını yapılandıran kişi, günlük masraf gönderen veya onaylayan kişiyle aynı olmamalıdır.
  • Mutabakat bağımsızlığı: Defteri kebirdeki masraf mutabakatını gerçekleştiren kişi, masrafları gönderen ve onaylayanlardan bağımsız olmalıdır.

Masraff'ta Görev Ayrılığının Uygulanması

Masraff, rol tabanlı erişim kontrolü (RBAC) sistemi aracılığıyla görev ayrılığını uygular. Platform, yaygın kontrol başarısızlıklarını önleyen önceden yapılandırılmış SoD kuralları içerir:

  • Kendini onaylama girişimlerinin otomatik tespiti ve engellenmesi
  • Kurumsal ayrımı zorunlu kılan yapılandırılabilir onay hiyerarşileri
  • Bir kullanıcının rol kombinasyonunun SoD ihlali oluşturduğunda yöneticileri uyaran rol çakışması tespiti
  • Küçük ekipler için tam SoD ayrımının pratik olmadığı durumlarda telafi edici kontroller (geliştirilmiş inceleme gereksinimleri gibi)

Rol Tabanlı Erişim Kontrolü (RBAC)

RBAC, kuruluşların masraf yönetim sisteminde kimin ne yapabileceğini kontrol ettiği mekanizmadır. İyi tasarlanmış bir RBAC modeli, hem güvenlik hem de denetim hazırlığı için vazgeçilmezdir.

Standart Masraf Yönetimi Rolleri

  • Gönderen: Masraf raporları oluşturabilir ve gönderebilir, kendi masraf geçmişini görüntüleyebilir ve fişleri ekleyebilir. Masrafları onaylayamaz veya diğer kullanıcıların verilerine erişemez.
  • Onaylayan: Belirlenen ekibi veya maliyet merkezi için masraf raporlarını inceleyebilir ve onaylayabilir/reddedebilir. Onay kuyruğundaki gönderilmiş masrafları görüntüleyebilir ancak değiştiremez.
  • Finans Yöneticisi: Politikaları yapılandırabilir, onay iş akışlarını yönetebilir, ödemeleri işleyebilir ve raporlar oluşturabilir. Denetim izi olmadan başkaları adına masraf gönderemez.
  • Denetçi (Salt Okunur): Tüm masraf verilerini, denetim izlerini ve raporları görüntüleyebilir ancak hiçbir veriyi değiştiremez. Bu rol genellikle iç denetim ve dış denetim ekiplerine atanır.
  • Sistem Yöneticisi: Kullanıcı hesaplarını yönetebilir, sistem ayarlarını yapılandırabilir ve entegrasyonları yönetebilir. Masrafları onaylayamaz veya ödemeleri işleyemez.

Denetim Hazırlığı İçin RBAC En İyi Uygulamaları

  1. En az yetki ilkesi: Kullanıcılara yalnızca rolleri için gereken minimum izinleri atayın.
  2. Düzenli erişim incelemeleri: Kişiler pozisyon değiştirdikçe rollerin uygun kalmasını sağlamak için üç aylık erişim incelemeleri yapın.
  3. Rol atama dokümantasyonu: Her kullanıcıya neden belirli bir rol atandığını belgeleyin ve denetçiler için kayıt oluşturun.
  4. Otomatik erişim iptali: Çalışanlar kuruluştan ayrıldığında masraf sistemi erişimini otomatik iptal etmek için İK sistemleriyle entegrasyon sağlayın.
  5. Acil durum erişim prosedürleri: Acil durumlarda geçici yükseltilmiş erişim sağlama prosedürlerini tanımlayın ve belgeleyin; zorunlu inceleme ve iptal zaman çizelgeleri dahil.

Politika İstisnası Takibi

Politika istisnaları, her masraf yönetim sisteminin gerekli bir parçasıdır. Meşru iş ihtiyaçları bazen standart politikalara istisna gerektirir. Ancak istisnalar, denetim incelemesi açısından en yüksek riskli alanlardan birini temsil eder ve kapsamlı takibi zorunlu kılar.

Her İstisna İçin Takip Edilmesi Gerekenler

  • İstisna talep eden: Kim istisna talep etti ve neden
  • Orijinal ihlal: Hangi politika kuralı ihlal edildi ve spesifik detaylar
  • İş gerekçesi: İstisnanın neden gerekli olduğuna dair belgelenmiş neden
  • Yetkilendiren onaylayıcı: İstisnayı kim onayladı ve yetki düzeyi
  • Zaman damgası: İstisnanın ne zaman talep edildiği, onaylandığı ve uygulandığı
  • Sıklık analizi: Bu kullanıcı veya departmanın bu belirli kural için ne sıklıkla istisna talep ettiği

İstisna Yönetişimi

Etkili istisna yönetişimi şunları içerir:

  • Eskalasyon eşikleri: Belirli tutarların üzerindeki veya belirli kategorilerdeki istisnalar, daha üst düzey onay gerektirir.
  • Sıklık limitleri: Bir birey veya departman belirli bir dönemde eşik istisna sayısını aştığında otomatik işaretleme. Tekrarlayan istisna kalıpları şirket içi suistimalin erken sinyali olabilir.
  • Düzenli inceleme: Kalıpları ve politika boşluklarını tespit etmek için finans liderliği tarafından tüm istisnaların aylık incelemesi.
  • Kök neden analizi: İstisna kalıpları ortaya çıktığında, istisna vermeye devam etmek yerine temel politikanın ayarlanması gerekip gerekmediğini analiz edin.

İstisna Yönetimi

İstisna yönetimi, bireysel politika istisnalarının ötesine geçerek masraf yönetimindeki standart dışı durumların ele alınmasının daha geniş sürecini kapsar.

İstisna Türleri

  • Eksik fişler: Orijinal fişin kayıp veya mevcut olmadığı durumlar. Masraf detaylarıyla birlikte imzalı bir kayıp fiş beyanı gerektirir.
  • Geriye dönük gönderimler: Standart gönderim tarihinden sonra iletilen masraflar. Yönetici onayı ve gecikmenin belgelenmiş nedeni gerektirir.
  • Döviz kuru tutarsızlıkları: Çevrilen tutarın döviz kuru dalgalanmaları nedeniyle beklenen aralıktan önemli ölçüde sapması.
  • Sistem tarafından oluşturulan istisnalar: Yapay zeka destekli fiş tarama sisteminden, çıkarılan veriler gönderilen verilerle eşleşmediğinde oluşan otomatik uyarılar.
  • Uyumluluk istisnaları: Yerel mevzuatın küresel politikayla çeliştiği durumlar; yargı alanına özel istisna gerektirir. Türkiye özelinde kanunen kabul edilmeyen giderler bunun tipik bir örneğidir.

İstisna Yönetim Çerçevesi Oluşturma

  1. İstisnaları risk düzeyine göre sınıflandırın: Düşük, Orta, Yüksek ve Kritik. Her düzeyin farklı işleme gereksinimleri ve onay yetkileri vardır.
  2. Çözüm iş akışları tanımlayın: Her istisna türü ve risk düzeyi için gereken belirli adımları, onayları ve belgeleri tanımlayın.
  3. Çözüm SLA'ları belirleyin: İstisnaların çözümsüz kalmasını önlemek için maksimum çözüm sürelerini tanımlayın.
  4. Takip edin ve raporlayın: Sistemik sorunları tespit etmek için istisna hacimlerini, türlerini ve çözüm sürelerini izleyin.

SOC 2 ve ISO 27001 Uyumluluğu

Resmi güvenlik sertifikası almayı hedefleyen kuruluşlar için masraf yönetim sistemlerinin belirli kontrol gereksinimlerini karşılaması gerekir.

SOC 2'nin Masraf Yönetimiyle İlişkisi

SOC 2 uyumluluğu beş Güven Hizmeti Kriteri etrafında düzenlenir:

  • Güvenlik: Masraf verilerini yetkisiz erişimden koruyan erişim kontrolleri, şifreleme ve ağ güvenliği.
  • Kullanılabilirlik: Masraf işleme sistemleri için sistem çalışma süresi, felaket kurtarma ve iş sürekliliği.
  • İşleme Bütünlüğü: Masraf hesaplamalarının, döviz çevirimlerinin ve politika değerlendirmelerinin doğruluğu ve eksiksizliği.
  • Gizlilik: Geri ödemeler için kullanılan kişisel banka bilgileri dahil hassas mali verilerin korunması.
  • Mahremiyet: Masraf kayıtlarındaki kişisel tanımlanabilir bilgilerin (PII) yürürlükteki mevzuata uygun şekilde işlenmesi.

ISO 27001 Gereksinimleri

Masraf yönetimiyle ilgili temel kontroller:

  • A.9 Erişim Kontrolü: Kullanıcı kaydı, erişim tahsisi, yetki yönetimi ve kimlik doğrulama gereksinimleri.
  • A.10 Kriptografi: Masraf verilerinin beklemede ve aktarımda şifrelenmesi, anahtar yönetimi prosedürleri.
  • A.12 İşletim Güvenliği: Masraf sistemleri için değişiklik yönetimi, kapasite yönetimi ve zararlı yazılım koruması.
  • A.16 Olay Yönetimi: Masraf verilerini etkileyen güvenlik olaylarının tespiti ve müdahale prosedürleri.
  • A.18 Uyumluluk: Yürürlükteki yasal ve düzenleyici gereksinimlerin belirlenmesi ve uyumluluk kanıtları.

İç Denetimlere Hazırlık

Denetim Öncesi Kontrol Listesi

  1. Masraf politikalarını gözden geçirin ve güncelleyin: Tüm politikaların güncel, açıkça belgelenmiş ve çalışanlar tarafından erişilebilir olduğundan emin olun. Bu adımda gider politikası rehberimizden yararlanabilirsiniz.
  2. Kontrol etkinliğini doğrulayın: Tüm otomatik kontrollerin doğru çalıştığını test edin.
  3. Örnek raporlar oluşturun: Örnek masraf raporları çekin ve eksiksiz denetim izlerinin mevcut olduğunu doğrulayın.
  4. Kullanıcı erişimini kontrol edin: Mevcut kullanıcı rollerini ve izinlerini gözden geçirin.
  5. İstisna günlüklerini doğrulayın: Denetim dönemi için tüm politika istisnalarını inceleyin.
  6. İstisna yönetimini test edin: İstisna yönetim süreçlerinin tutarlı biçimde uygulandığını doğrulayın.
  7. Analitikleri hazırlayın: Trend raporları, istisna özetleri ve uyumluluk metrikleri oluşturun.

Yaygın İç Denetim Bulguları

  • Fiş eşiğinin üzerindeki masraflar için eksik veya tamamlanmamış fişler
  • Yetkisiz personel tarafından yapılan onaylar
  • Aktif erişime sahip eski kullanıcı hesapları
  • Mevcut iş gereksinimlerini yansıtacak şekilde güncellenmemiş politika kuralları
  • Departmanlar arasında istisna prosedürlerinin tutarsız uygulanması

Dış Denetimlere Hazırlık

Dokümantasyon Gereksinimleri

  • Politika belgeleri: Onay tarihleri ve imzalarıyla birlikte eksiksiz, sürüm kontrollü masraf politikaları.
  • Süreç dokümantasyonu: Masraf gönderimi, onay, ödeme ve mutabakat süreçlerinin ayrıntılı açıklamaları.
  • Kontrol matrisleri: Kontrol etkinliğinin kanıtlarıyla birlikte risklerin kontrollere eşlenmesi.
  • Sistem erişim günlükleri: Masraf sistemine kimin, ne zaman eriştiği ve hangi işlemleri gerçekleştirdiğine dair kayıtlar.
  • Değişiklik yönetimi kayıtları: Denetim döneminde sistem yapılandırması, politikalar veya iş akışlarındaki değişikliklerin belgelenmesi.

Dış Denetçilerinizi Desteklemek

  1. Salt okunur erişim sağlayın: Dış denetçilere masraf sistemine özel salt okunur erişim verin.
  2. Örnekleri önceden hazırlayın: Denetçilerin örnekleme metodolojisini anlamak için onlarla çalışın ve ilgili kayıtları hazır bulundurun.
  3. İrtibat kişisi atayın: Denetim sorgularında birincil irtibat olarak bilgili bir ekip üyesi belirleyin.
  4. Bulgu takipçisi oluşturun: Tüm bulguları, yönetim yanıtlarını ve düzeltme zaman çizelgelerini belgeleyin.

Masraff ile Sürekli Denetim Hazırlığı

Denetim hazırlığına en etkili yaklaşım, onu periyodik değil sürekli hale getirmektir. Masraff ile kuruluşlar şunlarla kalıcı denetim hazırlığını sürdürebilir:

  • Gerçek zamanlı uyumluluk panoları: Politika uyumluluk oranlarını, istisna hacimlerini ve kontrol etkinliğini gerçek zamanlı izleyin.
  • Otomatik uyumluluk raporları: Otomatik oluşturulan ve paydaşlara dağıtılan düzenli uyumluluk raporları planlayın.
  • Sürekli kontrol izleme: Sistem, kontrol etkinliğini otomatik olarak test eder ve kontroller başarısız olduğunda veya zayıfladığında yöneticileri uyarır.
  • Denetime hazır dışa aktarımlar: Tek tıklamayla kapsamlı denetim paketleri oluşturun.
  • Geçmiş trend analizi: Denetçilere sürekli iyileştirmeyi göstermek için uyumluluk trendlerini zaman içinde takip edin.

Sonuç

Masraf denetim hazırlığı bir varış noktası değil, süregelen bir uygulamadır. Güçlü denetim izleri, dijital imzalar, görev ayrılığı, rol tabanlı erişim kontrolleri ve kapsamlı istisna yönetimi uygulayarak, her an denetime açık bir masraf yönetim süreci oluşturabilirsiniz.

Anahtar, denetim hazırlığını manuel değil otomatik hale getiren teknolojiyi kullanmaktır. Masraf yönetim sisteminiz her işlemi kaydettiğinde, her kontrolü uyguladığında ve her raporu otomatik oluşturduğunda, denetim hazırlığı periyodik bir telaş yerine normal operasyonların doğal bir sonucu haline gelir.

Sürekli denetim hazırlığına ulaşmaya hazır mısınız? Kapsamlı denetim izimiz, otomatik kontrollerimiz ve uyumluluk raporlamamızın kuruluşunuzu her denetim için nasıl hazırlayabileceğini görmek için Masraff demo talep edin.

İlgili Yazılar

Masraf Yönetimi

Masraf Talep Formu ile Beyan Formu Arasındaki Fark

25 Eylül 2026 Makaleyi Oku
Masraf Yönetimi

Masraf Onay Akışı ve Delegasyon Kurulum Rehberi

2 Temmuz 2026 Makaleyi Oku
Masraf Yönetimi

Şirket Harcamaları Nasıl Yönetilir? Karar Rehberi

31 Temmuz 2026 Makaleyi Oku

Harcama Politikanızı Otomatikleştirin

Kural tabanlı onay süreçleriyle uyumluluğunuzu güçlendirin

Politika Yönetimini İncele