
1. Giriş
Doğru denetçiyi bulmak, gözetim kurumlarını anlamak demektir. Çeşitli uyumluluk çerçevelerine bağlı kaldıklarını doğrulamak isteyen kuruluşlar, yardım için dış denetçilere başvurabilir. Ancak bu denetçilerin yönetim kurulunun üstünde olduğunu nereden biliyorlar? Bu yazıda, uyumluluk endüstrisine ayak uyduran denetim gözetim kurumlarının (yalnızca bir kısmı) ince ayrımları araştırılıyor.
Her biri biraz farklı bir açıdan kalite kontrolü sağlayan bir dizi gözetim organı, uyumluluk endüstrisi ile etkileşim halindedir. Örneğin:
- SOC 2 (Service Organization Controls; Hizmet Organizasyonu ve Kontrolü) denetimi gerçekleştirmek için, ABD merkezli bir CPA (Certified Public Accountant; Sertifikalı Kamu Muhasibi/Yeminli Mali Müşavir) firmasının Uluslararası Sertifikalı Profesyonel Muhasebeciler Birliği (Association of International Certified Professional Accountants; AICPA) emsal değerlendirme programına (peer review program) kayıtlı olması gerekir.
- Uluslararası Akreditasyon Forumu (International Accreditation Forum; IAF), ISO 27001 denetimi yapmak isteyen belgelendirme kuruluşlarına akreditasyon verir.
- HITRUST (Health Information Trust Alliance; Sağlık Bilgileri Güvenlik İttifakı), HITRUST güvence programı ile ilişkili dış değerlendirmeler ve diğer hizmetleri sağlayan firmaları inceler ve onaylar.
- Halka Açık Şirketler Muhasebe Gözetim Kurulu (Public Company Accounting Oversight Board; PCAOB), yatırımcıları korumak amacıyla halka açık şirketlerin finansal denetimlerini denetleyen, Amerika Birleşik Devletleri (ABD) Kongresi tarafından kurulmuş, kâr amacı gütmeyen bir kuruluştur.
Bu alfabe, uyum endüstrisinde bir dereceye kadar gözetim ve kalite güvencesi sağlayan organların seçiminin yalnızca yüzeyini çiziyor. Bu kuruluşların var olması iyi bir şeydir ki; bilinçli uyumluluk kararları vermek isteyen kuruluşlar için değerli içyüzünü anlama sağlarlar, ancak her şeyi düz tutmak genellikle söylemek yapmaktan daha kolaydır.
2. Gözetimin (oversight) rolü
Güvenlik sektöründe (security industry), SOC 2, ISO 27001 ve diğerleri gibi çerçeveler ve standartlar, kuruluşların uyması gereken temel bir güvenlik standardı oluşturur. HIPAA (Health Insurance Portability and Accountability Act; Sağlık Sigortası Taşınabilirlik ve Hesap Verebilirlik Yasası) gibi bazıları doğrudan belirli sektörlere odaklanırken, Avrupa Birliği GDPR (General Data Protection Regulation; Genel Veri Koruma Yönetmeliği) ve Kaliforniya’nın Gizlilik Hakları Yasası (California Privacy Rights Act; CPRA) gibi diğerleri, açıkça güvenliğe odaklanmak yerine, veri gizliliğine yöneliktir. GDPR ve CPRA gibi düzenlemeler genellikle yalnızca bir ihlal meydana geldikten sonra başlatılırken, SOC 2, ISO 27001 ve diğerleri, kuruluşların uyumluluğu sürdürmek için düzenli aralıklarla denetimler gerçekleştirmesini gerektirmektedir.
Bu denetimleri (audits) kimin yaptığı önemlidir. Bir SOC 2 denetimi, bir CPA firması tarafından gerçekleştirilmelidir, ancak CPA firmaları farklı derecelerde uzmanlığa ve kaliteye sahip olabilir. Söz konusu firmanın SOC 2 denetimleri yapma geçmişi var mıdır? Performansı hakkında içyüzünü anlamayı sağlayan emsal değerlendirme raporları mevcut mudur? Etik davranıyorlar mı, yoksa endişe edilecek kırmızı bayraklar var mıdır? Bunların hepsi önemli sorulardır ve Uluslararası Sertifikalı Profesyonel Muhasebeciler Birliği gibi gözetim organları, denetim sürecine başlamadan önce bu soruların yanıtlanmasına yardımcı olabilir. SOC 2 örneğiyle devam edilecek olursa, bir CPA firmasının en son emsal değerlendirme raporu her zaman Uluslararası Sertifikalı Profesyonel Muhasebeciler Birliği’nin web sitesinde yayınlanır. Herhangi bir rapor yoksa firmanın programa kayıtlı olmadığı ve SOC 2 denetimi için kullanılmaması gerektiği anlamına gelir.
Diğer uyumluluk çerçeveleri daha da yanıltıcı olabilir. Teknik olarak, herhangi bir CPA firması bir ISO 27001 denetimi gerçekleştirebilir, ancak kaliteyi sağlamak için akreditasyon söz konusudur. Birçok kuruluş, ISO 27001 belgelendirme kuruluşları için bir akreditasyon süreci olduğunu bile bilmiyor olabilir ve bu durum, denetimlerin itibarı az olan firmalar tarafından yapılmasına neden olabilir. Bu, denetlenen kuruluş için pek bir şey ifade etmeyebilir, ancak potansiyel bir ortak veya müşteri ISO 27001 sertifikasını görmek istediğinde, bunun akredite olmayan bir belgelendirme kuruluşu tarafından verildiğini kesinlikle fark edeceklerdir. Bunun hem iş hem de itibar açısından olumsuz sonuçları olabilir.
SOC 2 ve ISO 27001 sadece iki örnek olsa da, kuruluşların sonunda uymaları gerekebilecek herhangi bir uyumluluk standardını denetleyen organları tanımaları iyi bir fikirdir.
3. Yaptırım ve ne anlama geldiği
Uyum endüstrisindeki gözetim ile ilgili yaygın şikâyetlerden biri de bütündeki parça (diş) eksikliğidir (lack of teeth). Ve bu alandaki gözetim organları tarafından verilen cezaların çoğunlukla daha itibar odaklı olduğu doğrudur. Örneğin, Uluslararası Sertifikalı Profesyonel Muhasebeciler Birliği, etik standartları ihlal ettiği tespit edilen üyeleri iki yıla kadar ihraç edebilir veya üyeliği askıya alabilir; bunlar, bu süre zarfında kendilerini bir Uluslararası Sertifikalı Profesyonel Muhasebeciler Birliği üyesi olarak tanıtamaz veya tanıtamazlar. Para cezası olmasa da, bunun bir CPA firması üzerinde önemli bir etkisi olabilir ve bu firma gelecekte müşteri bulmayı çok daha zor bulacaktır.
Diğer organlar daha doğrudan düzeltici eylemlerde bulunmaya başlıyor. Geçen yılın (2022) sonlarında Halka Açık Şirketler Muhasebe Gözetim Kurulu, profesyonel denetim standartlarını ihlal ettiği tespit edilen hem firmalara hem de bireylere 7,7 milyon dolar ceza verdi. Bunlar Halka Açık Şirketler Muhasebe Gözetim Kurulu tarafından verilen ilk para cezaları değildi, ancak kuruluşun önemli cezalar uygulama konusundaki artan istekliliğini yansıtıyorlar. 2021 yılının sonlarında ABD Menkul Kıymetler ve Borsa Komisyonu (Securities and Exchange Commission-SEC), Halka Açık Şirketler Muhasebe Gözetim Kurulu’na dört yeni yönetim kurulu üyesi atadı ve önceki rejimin uygulama eksikliğinden memnun olmadığını açıkça belirtti.
Halka Açık Şirketler Muhasebe Gözetim Kurulu, yeni bir direktif ve elindeki yeni kaynaklarla o zamandan beri etik olmayan denetim uygulamalarına yönelik soruşturmasını hızlandırdı ve bunları uygun şekilde cezalandırmak için çalıştı. Geçmişte anılan kuruluş, dikkatine sunulan her kötü denetimin peşine düşecek yeteneğe sahip değildi, ancak SEC’in desteğiyle artık tüketicilere değerli yeni bir kaynak sağlıyor. Bir firma yakın zamanda Halka Açık Şirketler Muhasebe Gözetim Kurulu tarafından cezalandırılmışsa, uzak durmak en iyisi olabilir.
4. Bütün bunlar kimler içindir?
Gerçek şu ki, çoğu kuruluş için uyum bazen kontrol edilmesi gereken bir kutudan biraz daha fazlası olarak görülüyor. Kuruluşlar, bir iş ilişkisine girmeden önce, verilerinin uygun düzeyde özenle ele alınacağını bilmek isterler ve uyumluluk çerçeveleri, onlara bir işletmenin güvenlik yeteneklerini kabul edilen standartlara göre ölçmek için bir araç sağlar. Bu, potansiyel müşterilerin ve ortakların fiilen denetlenen firmadan daha çok denetimin kalitesiyle ilgilendikleri (ve yatırım yaptıkları) bir durum yaratır. Yine, bazı kuruluşların neden kutuyu işaretleyip devam etmek istediğini anlamak basittir, ancak bunun neden bir hata olduğunu da görmek kolaydır.
Bu nedenle bu gözetim organları çok önemlidir. ISO 27001 denetimi alan bir kuruluş, belgelendirme kuruluşunun akredite olup olmadığını kontrol etmeyi düşünmeyebilir, ancak raporu isteyen potansiyel ortak kesinlikle yapacaktır. İlk ‘Hizmet Organizasyonu ve Kontrolü’ (SOC 2) denetiminden geçen bir işletme, denetçinin kendi ülkesinde iyi durumda olup olmadığını kontrol etmeyi düşünmeyebilir, ancak potansiyel bir müşteri not alabilir. Günümüz dünyasında, potansiyel bir denetim firmasının uygun gözetim kurumuna kayıtlı olup olmadığını, uygun şekilde akredite olup olmadığını veya yakın zamanda para cezasına çarptırılıp cezalandırılmadığını doğrulamak inanılmaz derecede kolaydır ve bunu yapmamak, itibar zedelenmesine ve iş kaybına neden olabilir.

Yavuz Akbulak
1966 yılında, Gence-Borçalı yöresinden göç etmiş bir ailenin çocuğu olarak Ardahan/Çıldır’da doğdu. 1984 yılında yapılan sınavda Gazi Üniversitesi İktisadi ve İdari Bilimler Fakültesi Maliye bölümünü kazandı. 1985 yılında Marmara Üniversitesi İktisadi ve İdari Bilimler Fakültesi Maliye bölümüne yatay geçiş yaptı ve 1988’de Marmara Üniversitesi İktisadi ve İdari Bilimler Fakültesi Maliye bölümünü birincilikle, Fakülteyi ise 11’inci olarak bitirdi.
1997 yılında Amerika Birleşik Devletleri’nin Denver şehrinde yer alan ‘Spring International Language Center’da; 65’inci dönem müdavimi olarak 2008-2009 döneminde Milli Güvenlik Akademisi’nde (MGA) eğitim gördü ve MGA’dan dereceyle mezun oldu. MGA eğitimi esnasında ‘Sınır Aşan Sular Meselesi’, ‘Petrol Sorunu’ gibi önemli başlıklarda bilimsel çalışmalar yaptı.
• Türkiye’de Yatırımların ve İstihdamın Durumu ve Mevcut Ortamın İyileştirilmesine İlişkin Öneriler (Maliye Hesap Uzmanları Vakfı Araştırma Yarışması İkincilik Ödülü);
• Türk Sosyal Güvenlik Sisteminde Yaşanan Sorunlar ve Alınması Gereken Önlemler (Maliye Hesap Uzmanları Vakfı Araştırma Yarışması İkincilik Ödülü, Sevinç Akbulak ile birlikte);
• Kayıp Yıllar: Türkiye’de 1980’li Yıllardan Bu Yana Kamu Borçlanma Politikaları ve Bankacılık Sektörüne Etkileri (Bankalar Yeminli Murakıpları Vakfı Eser Yarışması, Övgüye Değer Ödülü, Emre Kavaklı ve Ayça Tokmak ile birlikte),
• Türkiye’de Sermaye Piyasası Araçları ve Halka Açık Anonim Şirketler (Sevinç Akbulak ile birlikte) ve
• Türkiye’de Reel ve Mali Sektör: Genel Durum, Sorunlar ve Öneriler (Sevinç Akbulak ile birlikte)
başlıklı kitapları yayımlanmıştır.
• Anonim Şirketlerde Kâr Dağıtımı Esasları ve Yedek Akçeler (Bilgi Toplumunda Hukuk, Ünal TEKİNALP’e Armağan, Cilt I; 2003),
• Anonim Şirketlerin Halka Açılması (Muğla Üniversitesi İktisadi ve İdari Bilimler Fakültesi Tartışma Tebliğleri Serisi II; 2004)
ile
• Prof. Dr. Saim ÜSTÜNDAĞ’a Vefa Andacı (2020), Cilt II;
• Prof. Dr. Saim Üstündağ’a İthafen İlmi Makaleler (2021);
• Prof. Dr. Saim Üstündağ’a İthafen İlmi Makaleler II (2021);
• Sosyal Bilimlerde Güncel Gelişmeler (2021);
• Ticari İşletme Hukuku Fasikülü (2022);
• Ticari Mevzuat Notları (2022);
• Bilimsel Araştırmalar (2022);
• Hukuki İncelemeler (2023);
• Prof. Dr. Saim Üstündağ Adına Seçme Yazılar (2024);
• Hukuka Giriş (2024);
• İşletme, Pazarlama ve Hukuk Yazıları (2024),
• İnterdisipliner Çalışmalar (e-Kitap, 2025)
başlıklı kitapların bazı bölümlerinin de yazarıdır.
1992 yılından beri Türkiye’de yayımlanan otuza yakın Dergi, Gazete ve Blog’da 3 bini aşkın Telif Makale ve Telif Yazı ile tamamı İngilizceden olmak üzere Türkçe Derleme ve Türkçe Çevirisi yayımlanmıştır.
1988 yılında intisap ettiği Sermaye Piyasası Kurulu’nda (SPK) uzman yardımcısı, uzman (yeterlik sınavı üçüncüsü), başuzman, daire başkanı ve başkanlık danışmanı; Özelleştirme İdaresi Başkanlığı GSM 1800 Lisansları Değerleme Komisyonunda üye olarak görev yapmış, ayrıca Vergi Konseyi’nin bazı alt çalışma gruplarında (Menkul Sermaye İratları ve Değer Artış Kazançları; Kayıt Dışı Ekonomi; Özkaynakların Güçlendirilmesi) yer almış olup; halen başuzman unvanıyla SPK’da çalışmaktadır.
Hayatı dosdoğru yaşamak ve çalışkanlık vazgeçilmez ilkeleridir. Ülkesi ‘Türkiye Cumhuriyeti’ her şeyin üstündedir.
