Modern kamu mali yönetimi anlayışı; kaynakların etkili, ekonomik ve verimli kullanılmasını, hesap verebilirliği ve mali saydamlığı temel alan bir yapı üzerine inşa edilmiştir. Bu anlayışın kurumsal düzeyde somutlaşmasını sağlayan en önemli mekanizmalardan biri iç kontrol sistemidir. Geleneksel denetim yaklaşımlarının yerini alan süreç odaklı ve risk temelli yönetim ilkeleri, idarelerin hedeflerine ulaşmasında kritik bir rol oynamaktadır. Kamu kaynaklarının yönetiminde idari ve mali disiplini temin eden bu kurumsal mimari, yalnızca hukuki bir zorunluluk değil, aynı zamanda yönetsel bir gerekliliktir.
Kamu idarelerinde iç kontrol mekanizması, 5018 sayılı Kamu Mali Yönetimi ve Kontrol Kanunu ile kapsamlı bir yasal zemine kavuşturulmuştur. İlgili kanunda iç kontrol; idarenin amaçlarına, belirlenmiş politikalara ve mevzuata uygun olarak faaliyetlerin etkili, ekonomik ve verimli bir şekilde yürütülmesini, varlık ve kaynakların korunmasını, muhasebe kayıtlarının doğru ve tam olarak tutulmasını, malî bilgi ve yönetim bilgisinin zamanında ve güvenilir olarak üretilmesini sağlamak üzere idare tarafından oluşturulan organizasyon, yöntem, süreç ile iç denetimi kapsayan mali ve diğer kontroller bütünü olarak tanımlanmaktadır.
Söz konusu tanım, iç kontrolün statik bir durum veya yalnızca mali bir işlem olmadığını, tüm yönetsel süreçleri kuşatan yaşayan ve sürekli gelişen bir sistem olduğunu açıkça ortaya koymaktadır. 5018 sayılı Kanun uyarınca, iç kontrol sisteminin kurulması, gözetilmesi ve geliştirilmesi sorumluluğu doğrudan üst yöneticilere ve harcama yetkililerine verilmiştir.
Uluslararası kabul görmüş COSO (Committee of Sponsoring Organizations) modeline paralel olarak şekillendirilen kamu iç kontrol standartları, sistemin sağlıklı işlemesini sağlayan beş temel bileşenden oluşmaktadır. Bu bileşenler şunlardır:
İç kontrolün en dinamik bileşeni olan risk değerlendirmesi, belirsizliklerin yönetilmesini sağlayarak idarenin proaktif hareket etmesine imkân tanır. Kurumsal risk yönetimi yaklaşımının kamu idarelerinde başarıyla uygulanabilmesi, risklerin periyodik ve metodolojik bir yaklaşımla ele alınmasına bağlıdır.
Risk değerlendirmesinin ilk adımı, kurumun stratejik planında yer alan amaç ve hedeflere ulaşılmasını güçleştirebilecek iç ve dış faktörlerin sistemli bir şekilde saptanmasıdır. Süreç haritaları, paydaş anketleri, atölye çalışmaları ve geçmiş tecrübeler risklerin tespitinde sıklıkla kullanılan araçlardır. Tespit edilen her bir risk, nedenleri ve olası etkileriyle birlikte açık bir biçimde dokümante edilmelidir.
Tanımlanan riskler, genellikle olasılık ve etki parametreleri dikkate alınarak analiz edilir. Olasılık; riskin gerçekleşme ihtimalini, etki ise gerçekleşmesi durumunda idarenin faaliyetleri, hedefleri ve bütçesi üzerinde yaratacağı hasarı ifade eder. İdareler, risk matrisleri aracılığıyla bu iki parametreyi çarparak veya ağırlıklandırarak bir risk puanı elde eder. Bu analiz sonucunda riskler; düşük, orta, yüksek veya çok yüksek olarak derecelendirilir.
Kurumun risk iştahı veya tolere edilebilir risk seviyesi dikkate alınarak, derecelendirilen her bir risk için yönetsel bir aksiyon belirlenir. Bu aksiyonlar genel olarak dört grupta toplanır:
Kamu idarelerinde iç kontrol sisteminin kurulması sürecinde karşılaşılan en temel güçlük, sistemin yalnızca teknik bir dokümantasyon süreci (standart formlar, risk kütükleri) olarak algılanmasıdır. Oysa kurumsal risk yönetimi, çalışanların ve yöneticilerin karar alma süreçlerine entegre edilmiş bir kurumsal kültürdür.
Ayrıca görev tanımlarının yetersizliği, iş analizlerinin yapılmaması, yetki devri sınırlarının net olmaması ve üst yönetimin sahiplenme eksikliği sistemin etkinliğini zedeleyen unsurlardır. İç kontrolün başarıya ulaşması; sadece strateji geliştirme birimlerinin veya mali hizmetler uzmanlarının çabasıyla değil, harcama birimlerinin aktif katılımı ve iç denetim biriminin bağımsız rehberlik/danışmanlık desteği ile mümkündür.
Kamu idarelerinin hızla değişen çevresel koşullara uyum sağlayabilmesi, mali kaynaklarını kamu yararı doğrultusunda verimli kullanabilmesi ve kurumsal hedeflerini gerçekleştirebilmesi, sağlam bir iç kontrol sistemi tesis etmelerine bağlıdır. Risk değerlendirmesi süreçlerini mekanik bir zorunluluktan çıkarıp stratejik karar alma mekanizmalarının odağına yerleştiren idareler, karşılaşabilecekleri aksaklıkları önceden öngörme ve önleme kabiliyeti kazanır.
Sonuç olarak; 5018 sayılı Kanun ile çizilen çerçeve doğrultusunda, mevzuatın gerektirdiği yapıları kurumsal kültüre dönüştüren kamu idareleri, kamu hizmetlerinin kalitesini artırarak toplumsal faydayı maksimize edecek ve kurumsal saydamlık ile hesap verebilirlik ilkelerini en üst düzeyde hayata geçirecektir.