Kamu iç kontrol standartlarına uyum eylem planı, 5018 sayılı Kanun md. 55-57 ve Kamu İç Kontrol Standartları Tebliği'ne göre kamu idarelerinin, iç kontrol sistemlerini beş bileşen, on sekiz standart ve yetmiş dokuz genel şarttan oluşan Kamu İç Kontrol Standartları'yla uyumlu hâle getirmek için mevcut durumlarını değerlendirip eksik alanlar için sorumlu birim, çıktı ve tamamlanma tarihi belirledikleri, üst yöneticinin onayladığı ve dönemsel izlenen plandır.
Bileşenler ve standartlar: kontrol ortamı (KOS 1 etik değerler, KOS 2 misyon ve görevler, KOS 3 personelin yeterliliği, KOS 4 yetki devri), risk değerlendirme (RDS 5 planlama, RDS 6 risklerin belirlenmesi), kontrol faaliyetleri (KFS 7 kontrol stratejileri, KFS 8 prosedürler, KFS 9 görevler ayrılığı, KFS 10 hiyerarşik kontroller, KFS 11 faaliyetlerin sürekliliği, KFS 12 bilgi sistemleri kontrolleri), bilgi ve iletişim (BİS 13 bilgi ve iletişim, BİS 14 raporlama, BİS 15 kayıt ve dosyalama, BİS 16 usulsüzlük bildirimi) ve izleme (İS 17 değerlendirme, İS 18 iç denetim).
Eylem planının yapısı: kapak ve üst yönetici onayı, hazırlık süreci, bileşen bazında mevcut durum değerlendirmesi, eylem tablosu (standart kodu, mevcut durum, eylem kodu, sorumlu birim, çıktı, tamamlanma tarihi), izleme takvimi ve ekler (kurul kararı, anket sonuçları).
Eylem planının işlevi: iç kontrolün mali hizmetler biriminin değil tüm idarenin işi olduğunu görünür kılmak, üst yönetici ve birim yöneticilerinin sorumluluğunu somutlaştırmak, Sayıştay ve iç denetim için makul güvence kanıtı üretmek ve idarenin işleyişini (görev tanımları, iş akışları, risk kayıtları) yazılı ve sürdürülebilir hâle getirmektir.
İç kontrol mevzuatının bütünü ve standartların ayrıntısı için iç kontrol mevzuatı ve eylem planı rehberi, 5018'in genel sistemi için 5018 sayılı Kanun rehberi ayrıca hazırlanmıştır.
Uyum eylem planı nasıl hazırlanır: Kamu İç Kontrol Rehberi'ne göre süreç yedi adımda yürütülür.
1) Sahiplenme ve organizasyon — üst yönetici onayıyla iç kontrol izleme ve yönlendirme kurulu ve eylem planı hazırlama grubu oluşturulur. 2) Mevcut durum analizi — her genel şart için idarenin mevcut uygulamaları toplanır, birim anketleri yapılır, önceki plan ve denetim bulguları incelenir, uyum düzeyi (mevcut, kısmen mevcut, mevcut değil) değerlendirilir. 3) Eylemlerin belirlenmesi — uyum sağlanmayan genel şartlar için somut, ölçülebilir ve tarihli eylemler yazılır; her eylem için sorumlu birim, çıktı ve tamamlanma tarihi belirlenir.
Uygulamalı eğitimde katılımcılar kendi idareleri için standart ve genel şart bazında mevcut durum matrisi doldurur, öncelikli eylemleri yazar ve izleme raporu şablonu hazırlar.
Süreç yönetimi ve prosedür yazımı için kamuda süreç yönetimi rehberi ve prosedür yönetimi rehberi tamamlayıcıdır.
İç kontrol sisteminin oluşturulması, ara kademe ve üst düzey yöneticilerin sorumluluğundadır: 5018 md. 11'e göre üst yönetici sistemin işleyişinin gözetilmesinden, md. 57'ye göre üst yönetici ve harcama yetkilileri iç kontrolün oluşturulması ve uygulanmasından sorumludur; iç kontrol, birimlerin kendi süreçlerine yerleştirdikleri kontrollerle işler ve mali hizmetler birimine devredilemez.
Yöneticilerin rolü: her birim yöneticisinin kendi biriminin görev tanımlarını, risklerini ve prosedürlerini sahiplenmesi, birim iç kontrol sorumlusu belirlemesi ve eylem planındaki birim eylemlerini gerçekleştirmesi gerekir; üst yöneticinin ise izleme kurulunu çalıştırması, kaynak tahsis etmesi ve iç kontrol güvence beyanını imzalarken sistemin gerçekten işlediğinden emin olması gerekir.
Faydaların raporlanması: iç kontrolün hata ve kamu zararını önleme, denetim bulgularını azaltma ve hesap verebilirliği artırma gibi faydaları somut göstergelerle (bulgu sayısındaki azalma, tamamlanan eylem oranı) ölçülüp izleme raporlarında üst yönetime sunulur; faydası görünmeyen iç kontrol, yöneticiler tarafından bürokratik yük olarak algılanır ve sahiplenilmez.
Personelin bilgilendirilmesi: iç kontrol farkındalık eğitimleri (tüm personel), bileşen ve standart eğitimleri (birim sorumluları), eylem planının intranet ve EBYS ile duyurulması, yeni personel oryantasyonunda iç kontrol modülü ve hata-usulsüzlük bildirim kanallarının tanıtılması. Yönetici toplantılarında eylem planı ilerlemesinin dönemsel gündem olması ve birim yöneticilerinin performans değerlendirmesinde iç kontrol eylemlerinin dikkate alınması, iç kontrolün kültüre dönüşmesini sağlar.
Etik değerler bileşeni için kamuda etik ilkeler rehberi ayrıca hazırlanmıştır.
Görev tanımları ve iş akışları, kontrol ortamı bileşeninin (KOS 2) omurgasıdır. KOS 2.2 ve 2.3'e göre misyonun gerçekleştirilmesini sağlamak üzere idare birimlerince yürütülecek görevler yazılı olarak tanımlanır ve duyurulur.
Birim görev tanımları teşkilat şeması, kuruluş kanunu ve stratejik plandaki hedeflerle ilişkilendirilerek yazılır (birimin adı, temel görevleri, yetkileri, alt birimleri, mevzuat dayanağı); görev çakışmaları ve boşlukları tespit edilip giderilir, tanımlar üst yönetici onayıyla yürürlüğe girer.
İş akışlarının hazırlanması: her birimin temel süreçleri (ruhsat verme, ödeme emri düzenleme, satın alma) adımlar, sorumlular, süreler ve kontrol noktalarıyla iş akış şeması olarak çizilir; iş akışları hem görev tanımlarının hem risk analizinin ve prosedürlerin kaynağıdır.
İş analizinden görev tanımlarının çıkarılması: iş analizi, her pozisyonda fiilen yapılan işlerin gözlem, görüşme ve anketle belirlenmesidir; iş analizinden personel bazlı görev tanımı (unvan, görevler, yetkiler, hassas görev işareti) çıkarılır ve personele imza karşılığı tebliğ edilir (KOS 2.4 ve 2.5).
Görev dağılım çizelgeleri: birim içinde hangi görevin hangi personel tarafından yürütüldüğünü gösteren çizelgeler, görevler ayrılığı (KFS 9; onay, uygulama, kayıt ve kontrol görevlerinin farklı kişilerde olması) ve vekâlet düzeni gözetilerek hazırlanır ve intranet, EBYS ve birim panosunda duyurulur. Sayıştay bu belgelerin varlığını ve fiili durumla uyumunu kontrol eder.
Kurumsal yapı ve organizasyon tasarımı için yönetim ve organizasyon rehberi tamamlayıcıdır.
İnsan kaynağı ihtiyaç analizi (KOS 3): kurumun hedeflerinin gerçekleştirilmesi amacıyla birimlerle koordineli insan kaynağı ihtiyaç analizi yapılır; analiz birim görev tanımları, iş yükü verileri, mevcut personelin dağılımı ve norm kadro kısıtlarına dayanır, fazla ve eksik personel bulunan birimler belirlenir ve gerekli düzenlemeler (rotasyon, yeni alım planı, eğitim) yapılır.
İnsan kaynakları yönetimine ilişkin hususların yazılı belirlenmesi (KOS 3.2): işe alım, atama, görevde yükselme, performans değerlendirme, disiplin ve görev yeri değişikliği konularındaki politikalar insan kaynakları yönergesi ve prosedürlerle yazılı hâle getirilir; personelin yeterliliğinin değerlendirilmesi (KOS 3.6) ve yıllık eğitim planı (KOS 3.7) bu eylemin parçalarıdır.
Risklerin her yıl sistemli belirlenmesi (RDS 6): idare, stratejik plan hedeflerine ulaşmayı engelleyebilecek iç ve dış riskleri her yıl sistemli belirler (risk koordinatörü, birim risk kayıtları), riskleri olasılık ve etki ölçütleriyle puanlayıp önceliklendirir (risk matrisi) ve her risk için risk sahibi ve alınacak önlemleri (kabul, azaltma, devretme, kaçınma) belirler.
Kontrol stratejileri ve yöntemleri (KFS 7): her risk için önleyici (yetkilendirme, görevler ayrılığı, ön mali kontrol), tespit edici (mutabakat, sayım, hiyerarşik kontrol), düzeltici (hata düzeltme, yedekleme) ve yönlendirici (eğitim, rehber) kontroller tasarlanır; kontrollerin maliyeti riskin etkisiyle orantılı tutulur (KFS 7.2). Belediyelerde tipik kontrol alanları tahsilat ve vezne, ihale ve satın alma, hakediş, taşınır-taşınmaz ve personel ödemeleridir.
Risk yönetiminin ayrıntısı için kamu idarelerinde risk yönetimi rehberi, insan kaynakları planlaması için kamuda insan kaynakları yönetimi rehberi tamamlayıcıdır.
Yazılı prosedürler (KFS 8): idarenin faaliyetleri ile mali karar ve işlemleri hakkında yazılı prosedürler (süreç tanımı, adımlar, sorumlular, belgeler, kontrol noktaları) hazırlanır; prosedürler güncel, mevzuata uygun ve ilgili personel tarafından ulaşılabilir olmalıdır (KFS 8.2 ve 8.3) ve öncelikli-riskli süreçlerden (satın alma, ödeme, tahsilat) başlanarak yazılır.
Faaliyetlerin sürekliliğinin sağlanması (KFS 11): yöneticiler faaliyetlerin kesintiye uğramadan sürmesi için doğru işe doğru insan ilkesini uygulayarak yetki devri, vekâlet sistemi, çapraz eğitim ve iş zenginleştirme yöntemleriyle tedbir alır (KFS 11.1). KFS 11.2'ye göre usulüne uygun yetki devri yazılı, sınırları belli ve süreli yapılır (devreden sorumluluğu devam eder).
KFS 11.3'e göre görevinden ayrılan personel iş ve işlemlerinin durumunu içeren bir rapor hazırlar ve yeni personele verir.
Görev devir raporu formatı: devreden ve devralan personel, devir tarihi ve gerekçesi, yürütülen görevlerin listesi, devam eden iş ve işlemler, teslim edilen belge ve dosyalar, zimmetli taşınırlar, şifre ve yetkilerin iptali ve devri ile hassas görevlerdeki durumu içerir; her emeklilik, nakil, istifa ve uzun süreli izinde rapor düzenlenir. Görev devir raporunun yokluğu Sayıştay ve iç denetim bulgusudur.
Hassas görevlerle ilişkisi için hassas görev nedir rehberi, yetki devri ve delegasyon için delegasyon rehberi tamamlayıcıdır.
Bilgi sistemleri kontrolleri (KFS 12): erişim ve yetkilendirme, kullanıcı hesapları ve şifre politikası, yedekleme ve felaket kurtarma, değişiklik yönetimi ve siber güvenlik yazılı olarak belirlenir ve uygulanır; hata ve usulsüzlüklerin önlenmesi için mekanizmalar oluşturulur (KFS 12.2).
Bilgi ve İletişim Güvenliği Rehberi'ne uyum ile bilgi güvenliği yönetim sistemi (ISO 27001) bu eylemi destekler; bilginin yetkili kullanıcılar tarafından her an kullanılabilir olmasını sağlamak için erişilebilirlik hedefleri ve yedekten dönüş testleri yapılır.
İç iletişim prosedürleri (BİS 13): bilginin doğru, güvenilir, tam ve anlaşılabilir olması, yatay ve dikey iç iletişimin etkili olması standartlarını içerir; toplantı düzeni, duyuru kanalları ve EBYS kullanımı prosedürle belirlenir.
Raporlama (BİS 14): her yıl Ocak ayı sonuna kadar amaçlar, hedefler ve performans programlarını içeren raporların hazırlanması ve kamuoyuna sunulması; stratejik plan, performans programı, faaliyet raporu ve mali tabloların internet sitesinde yayımlanmasıyla (mali saydamlık) yerine getirilir.
Kayıt ve dosyalama sistemi ile kişisel verilerin güvenliği (BİS 15): elektronik ortamdakiler dahil her türlü evrakı kapsamalı, kapsamlı ve güncel olmalı, kişisel verilerin güvenliğini sağlamalıdır (BİS 15.6); Standart Dosya Planı ve EBYS ile 6698 sayılı KVKK'ya göre veri envanteri, VERBİS kaydı ve veri güvenliği tedbirleri bu eylemi oluşturur ve yıllık gözden geçirilir.
Hata, usulsüzlük ve yolsuzlukların bildirilmesi (BİS 16) ve izleme bileşeni (İS 17-18; iç kontrol öz değerlendirme, iç denetim raporlarının izlenmesi) eylem planının son halkasıdır. EBYS ve dosyalama için EBYS rehberi, saydamlık ve internet yayımı için kamu idarelerinin internet sayfasında bulunması gereken bilgiler rehberi ayrıca hazırlanmıştır.
İç kontrol uyum eylem planı eğitimi aşağıdaki gruplar için uygundur:
Program uygulamalı olarak düzenlenir ve iç kontrol sisteminin oluşturulması, görev tanımları ve iş akışları, insan kaynağı ihtiyaç analizi, risklerin belirlenmesi, kontrol strateji ve yöntemleri, yazılı prosedürler, faaliyetlerin sürekliliği, görev devir raporu, bilgi sistemleri kontrolleri, iç iletişim ve raporlama ile kayıt-dosyalama sistemi konularını sırasıyla işler.
Uygulamalı bölümde katılımcılar kendi idareleri için mevcut durum matrisi, eylem tablosu, birim görev tanımı ve iş akış şeması örneği, risk kaydı ve kontrol matrisi, prosedür şablonu, görev devir raporu formatı ve altı aylık izleme raporu şablonu hazırlar; süre iki ya da üç gündür. Uyum eylem planı eğitimi plan hazırlama ve izlemeye odaklanan kısa modül olarak da düzenlenir; program iç kontrol eğitimi dizisinde iç kontrol mevzuatı, hassas görevler, risk yönetimi ve prosedür yönetimi programlarının uygulama modülüdür ve kamu eğitim programları arasında tüm genel yönetim kapsamındaki idarelere açıktır. Kurumsal uygulamada idarenin mevcut eylem planı, izleme raporları ve Sayıştay bulguları üzerinden çalışılır ve katılımcılara e-Devlet üzerinden doğrulanabilen katılım belgesi verilir.