Denetim bulgusu kapatmak, çoğu kurumda bir e-posta yazışmasıyla biter: aksiyon alındı, ekran görüntüsü ektedir. Ertesi yıl aynı bulgu yeniden çıktığında herkes şaşırır. Bu yazı, bir bulgunun gerçekten kapandığını gösteren kanıtın nasıl göründüğünü anlatıyor.

Neden Aynı Bulgu Ertesi Yıl Tekrar Çıkar

Bir bulgu kapatılırken genellikle üç şeyden biri yapılır: bir prosedür yazılır, bir eğitim verilir ya da bir ayar değiştirilir. Üçü de gerçek aksiyonlardır ama üçünün de ortak bir zayıflığı vardır: sürekliliği gösteren bir kayıt üretmezler.

Prosedür yazıldı, peki uygulanıyor mu? Eğitim verildi, peki davranış değişti mi? Ayar değiştirildi, peki hâlâ o değerde mi? Bu üç sorunun cevabı yoksa bulgu kapatılmamıştır; kapatıldığı beyan edilmiştir.

Denetçi bir sonraki dönemde aynı yere baktığında beyanı değil kaydı arar. Kayıt yoksa bulgu tekrar açılır ve bu sefer "tekrar eden bulgu" olarak, daha ağır bir derecelendirmeyle.

Kapatma Kanıtının Üç Seviyesi

Kanıtın gücü seviyeler halinde düşünülebilir ve denetçinin kabul ettiği seviye genellikle üçüncüsüdür.

Seviye Ne sunulur Denetçinin tepkisi
Beyan "Bu artık yapılamıyor." E-posta ya da toplantı notu. Kabul edilmez, kanıt istenir.
Yapılandırma Ayarın açık olduğunu gösteren ekran görüntüsü. Bugünü gösterir, dönemi göstermez. Kısmen kabul edilir.
İşleyiş Kontrolün dönem boyunca ürettiği kayıtlar: kaç kez tetiklendi, kaç işlem reddedildi, ayar ne zaman açıldı. Kabul edilir ve bulgu kapanır.

İkinci seviyenin neden yetmediği önemlidir. Bir ekran görüntüsü kontrolün bugün açık olduğunu gösterir. Denetim dönemi ise geçmiştir ve o dönemde kontrolün açık olup olmadığı hakkında hiçbir şey söylemez. Denetçinin ihtiyacı olan şey, kontrolün geçmişte de açık olduğunu gösteren bir kayıttır.

İşlediğini Gösteren Şey: Red Kayıtları

Bir kontrolün çalıştığını gösteren en güçlü kanıt, onun ürettiği red kayıtlarıdır. Bir kapı hiç kimseyi çevirmemişse, o kapının kilitli olup olmadığı bilinemez.

Bu, denetimde en çok işe yarayan ve kurumların en az düşündüğü kanıt türüdür. Örnekler somuttur.

  • Engellenen görevler ayrılığı girişimleri. Bir kişinin kendi talebini onaylamaya çalışıp reddedilmesi, kuralın gerçekten uygulandığının kanıtıdır. Bu girişimlerin ayrıca kaydedilmesi gerekir; yalnız başarılı işlemleri kaydeden bir sistem bunu gösteremez.
  • Reddedilen değişiklik talepleri. Gerekçesiyle birlikte kaydedilmiş bir red, onay adımının bir kayıt adımı değil bir kontrol olduğunu gösterir.
  • Kaydedilmesi engellenen betikler. Bir kuralın kaydetmeyi bloke etmesi, kural kataloğunun süs olmadığını gösterir.
  • Reddedilen ayar değişiklikleri. Dört göz kuralının işlediğini gösteren tek kayıt budur.

Bu kayıtların hepsinin sıfır olması da bir bilgidir ve dürüstçe değerlendirilmelidir. Sıfır red, ya kontrolün hiç tetiklenmediğini ya da tetiklendiğinde herkesin başka bir yol bulduğunu gösterir. İkisi de bakılmaya değer.

Atlanabilen ve atlanamayan kural farkı

Bazı kurallar tetiklendiğinde onaylayan kişi gerekçe yazarak devam edebilir. Bazıları ise atlanamaz olarak işaretlenmiştir: gerekçe yazılsa bile risk bandı düşmez ve makine talebi kendi başına çalıştıramaz. Bir bulgu kapatılırken hangi kuralın hangi kategoride olduğu yazılmalıdır, çünkü ikisi denetçiye farklı güvence verir.

Kontrolün Ne Zaman Devreye Girdiği

Bir bulgu kapatılırken en sık atlanan alan tarihtir. Kontrol açıldı, peki ne zaman? Bu tarih, denetim döneminin neresine düştüğünü belirler ve kapatmanın kapsamını tanımlar.

Dönem ortasında açılan bir kontrol, dönemin ilk yarısı için kanıt üretmez. Bunu gizlemek yerine açıkça yazmak doğrudur: "kontrol şu tarihte devreye alındı, öncesi için telafi edici kontrol şudur." Denetçi bu cümleyi kabul eder; kabul etmediği şey, tarihin belirsiz bırakılmasıdır.

Tarihin gösterilebilmesi için ayar değişikliklerinin kayıt altında olması gerekir. Ayar geçmişi yoksa, kontrolün ne zaman açıldığını gösteren tek kaynak birinin hatırasıdır ve bu bir kanıt değildir.

Kapatma Dosyasında Ne Olmalı

Bir bulguyu kapatmak için hazırlanan dosya kısa olabilir ama şu beş kalemi içermelidir.

  • Kontrolün tanımı. Ne yapıldı, hangi ekranda, hangi kural ya da politika olarak. Genel bir cümle değil, sistemde karşılığı olan bir tanım.
  • Devreye giriş tarihi. Ayar değişikliği kaydından alınmış, kim tarafından ve hangi onayla açıldığı belli olan bir tarih.
  • İşleyiş kanıtı. Kontrolün o tarihten bu yana kaç kez tetiklendiği ve ürettiği red kayıtları.
  • Örnek bir vaka. Kontrolün gerçekten devreye girdiği tek bir talebin kanıt dosyası. Bir vaka, on sayfalık açıklamadan daha ikna edicidir.
  • Kalan risk. Kontrolün kapsamadığı durumlar. Bunu kendiniz yazmak, denetçinin bulmasından iyidir ve kapatmanın güvenilirliğini artırır.

Bu beş kalem, kanıt işin kendisinden üretiliyorsa birkaç dakikada toplanır. Elle toplanıyorsa günler sürer ve bu, bulgu kapatmanın neden ertelendiğinin de açıklamasıdır.

Sık Sorulan Sorular

Bulgu kapatmak için kaç örnek göstermek gerekir?

Sayı değil nitelik belirleyicidir. Kontrolün gerçekten devreye girdiği tek bir vaka, kontrolün hiç tetiklenmediği yüz vakadan daha güçlü bir kanıttır. En ikna edici kombinasyon şudur: kontrolün dönem boyunca kaç kez tetiklendiğini gösteren bir sayı ve o tetiklenmelerden birinin tam kanıt dosyası.

Telafi edici kontrol ne zaman kabul edilir?

Asıl kontrolün uygulanamadığı gerekçesi yazıldığında ve telafi edicinin kendisi kanıt ürettiğinde. Küçük ekiplerde görevler ayrılığının tam sağlanamaması yaygın bir durumdur ve bu kabul edilebilir; kabul edilmeyen şey, telafi edicinin de yalnızca bir beyan olmasıdır. Örneğin çapaların düzenli olarak dışarı teslim edilmesi, kayıt tutan ile kaydı doğrulayan ayrımının sağlanamadığı yerde işleyen bir telafi edici kontroldür.

Tekrar eden bulgu neden daha ağır değerlendirilir?

Çünkü ikinci kez çıkması, yalnız kontrolün eksikliğini değil, düzeltme sürecinin de çalışmadığını gösterir. Yönetim bir aksiyon taahhüt etmiş, aksiyon tamamlanmış görünmüş ama sonuç değişmemiştir. Bu, tek bir kontrol boşluğundan daha geniş bir sorundur ve raporda öyle değerlendirilir.

Kontrolün kapsamadığı durumları yazmak riskli değil mi?

Tersine, kapatmanın güvenilirliğini artırır. Her şeyin kusursuz göründüğü bir kapatma dosyası denetçide şüphe uyandırır ve daha derin bakılmasına yol açar. Kalan riski kendiniz yazdığınızda tartışma "bu kontrol yeterli mi" sorusundan "kalan risk kabul edilebilir mi" sorusuna geçer; ikincisi yönetimin karar verebileceği bir sorudur.

Açık bulgularınızı birlikte geçelim

Hangi bulgu için hangi kaydın kanıt olduğunu tek tek çıkaralım.

Demo Planlayın →