Risk değerlendirmesinin temelinde BDS 315 bulunuyor
KGK'nın 2026 Türkiye Denetim Standartları setinde yer alan BDS 315 “Önemli Yanlışlık” Risklerinin Belirlenmesi ve Değerlendirilmesi, bağımsız denetimde risk değerlendirmesinin temel standartlarından biri.
Denetçinin amacı, şirketi ve çevresini tanıyarak finansal tablolarda hata veya hileden kaynaklanabilecek önemli yanlışlık risklerini belirlemek ve değerlendirmek. Elde edilen sonuçlar, denetimin ilerleyen aşamalarında hangi alanlara ne ölçüde çalışma yapılacağının belirlenmesinde kullanılıyor.
Denetçi şirketin işleyişini anlamaya çalışıyor
Risk değerlendirmesi yalnızca muhasebe departmanının incelenmesinden oluşmuyor.
Denetçinin şirketin faaliyet gösterdiği sektörü, organizasyon yapısını, finansman biçimini, iş modelini ve finansal performansının nasıl ölçüldüğünü anlaması gerekiyor.
Bu süreçte yönetim ve ilgili çalışanlarla görüşmeler yapılabiliyor, analitik incelemeler uygulanabiliyor ve şirket içerisindeki süreçler gözlemlenebiliyor. KGK'nın inceleme raporlarında da BDS 315 kapsamındaki risk değerlendirme prosedürleri arasında sorgulama, analitik prosedürler, gözlem ve tetkik sayılıyor.
İç kontrol sistemi neden inceleniyor?
Denetçinin şirketin ilgili iç kontrollerini tanımasının temel amaçlarından biri, finansal tablolarda oluşabilecek önemli yanlışlıkların şirket tarafından nasıl önlendiğini veya tespit edildiğini anlamak.
Örneğin satış faturalarının kim tarafından oluşturulduğu, ödemelerin nasıl onaylandığı, muhasebe kayıtlarının kim tarafından kontrol edildiği ve bilgi sistemlerinde hangi kullanıcıların hangi yetkilere sahip olduğu denetim açısından önemli hale gelebiliyor.
BDS 315'te risk değerlendirmesi yapılırken yapısal risk ve kontrol riski ayrı ayrı dikkate alınıyor. Kontrol riski, oluşabilecek önemli bir yanlışlığın şirketin iç kontrol sistemi tarafından zamanında önlenememesi veya tespit edilip düzeltilememesi riskini ifade ediyor.
Bilgi sistemleri de denetimin bir parçası
Günümüzde muhasebe işlemlerinin büyük bölümü ERP, muhasebe yazılımı ve diğer dijital sistemler üzerinden yürütüldüğü için risk değerlendirmesi yalnızca fiziki belgelerle sınırlı değil.
Denetçi finansal raporlamayla ilgili bilgi akışını ve ilgili kontrolleri anlamaya çalışıyor. İşlemlerin sisteme nasıl girdiği, hangi aşamalardan geçtiği ve finansal tablolara nasıl aktarıldığı bu değerlendirmenin parçası olabiliyor.
Özellikle otomatik kontrollerin yoğun olduğu şirketlerde kullanıcı erişimleri, yetkilendirmeler ve bilgi teknolojileri ortamına ilişkin kontroller daha fazla önem kazanabiliyor. Revize BDS 315'in işletmenin büyüklüğü ve niteliğiyle orantılı risk değerlendirme prosedürlerinin uygulanmasını güçlendirdiği KGK tarafından da belirtiliyor.
İç kontrolün tanınması şirketin bütün kontrollerinin test edildiği anlamına gelmiyor
Burada önemli bir ayrım bulunuyor. Bağımsız denetçinin iç kontrol sistemini anlaması, şirket içerisindeki her kontrolün etkinliğini test edeceği anlamına gelmiyor.
Denetçi risk değerlendirmesine göre hangi kontrollere güvenmeyi planladığını ve hangi alanlarda doğrudan maddi doğrulama prosedürleri uygulayacağını belirliyor. BDS 330 kapsamında uygulanacak müteakip denetim prosedürlerinin niteliği, zamanlaması ve kapsamı da BDS 315 kapsamında değerlendirilen risklerle bağlantılı olarak şekilleniyor.
Bu nedenle güçlü ve etkin kontroller denetim yaklaşımını etkileyebilirken, kontrol eksikliklerinin bulunduğu alanlarda daha kapsamlı denetim çalışmaları gerekebilir.
Şirketler denetim öncesinde ne hazırlamalı?
Şirketlerin özellikle satış, satın alma, ödeme, tahsilat, stok, bordro ve finansal raporlama süreçlerini açık şekilde tanımlaması denetim sürecini kolaylaştırıyor.
Yetki matrisleri, süreç akışları, kullanıcı yetki listeleri, onay mekanizmaları ve önemli kontrollerin kim tarafından gerçekleştirildiğini gösteren belgeler de risk değerlendirmesinde faydalı olabiliyor.
BDS 315 kapsamındaki çalışmanın amacı şirketin bütün süreçlerine ayrı ayrı puan vermek değil; finansal tablolarda önemli yanlışlık oluşabilecek alanları belirleyerek denetim çalışmalarını bu risklere göre şekillendirmek. Bu nedenle düzenli ve belgelenmiş bir iç kontrol yapısı, şirketin kendi hata ve hile risklerini yönetmesine katkı sağladığı gibi bağımsız denetim sürecinin daha sağlıklı yürütülmesini de destekliyor.




