İnsan kaynakları, KVKK, tedarikçi denetimi ve belgelendirme danışmanlığı

ISO 37001

ISO 37001:2025: Rüşvet riski değerlendirmesi, durum tespiti ve yeni sürümün getirdikleri

Rüşvetle mücadele yönetim sistemi standardı ISO 37001’in ikinci baskısı Şubat 2025’te yayımlandı. Bu yazıda yeni sürümdeki değişiklikleri, geçiş takvimini ve sistemin temelini oluşturan rüşvet riski değerlendirmesi ile durum tespitinin uygulamada nasıl kurgulanabileceğini ele alıyoruz.

ISO 37001:2016’dan ISO 37001:2025’e

ISO 37001, kuruluşların rüşveti önlemesine, tespit etmesine ve rüşvete müdahale etmesine yönelik yönetim sistemi şartlarını belirler. 2016’da yayımlanan ilk baskının yerini, Şubat 2025’te yayımlanan ISO 37001:2025 almıştır. Standart kamu, özel ve kâr amacı gütmeyen her tür kuruluşa uygulanabilir ve yalnızca rüşvete odaklanır.

Yeni sürüm köklü bir yeniden yazım değildir. Değişiklikler özetle şunlardır: güncel uyumlaştırılmış yapı uygulandı; iklim değişikliğine ilişkin alt maddeler eklendi ve rüşvetle mücadele kültürünün önemi vurgulandı; çıkar çatışması konusu ele alındı; “rüşvetle mücadele fonksiyonu” kavramı netleştirildi ve metin, uygun olduğu ölçüde ISO 37301 gibi diğer standartlarla uyumlaştırıldı. Durum tespiti, finansal ve finansal olmayan kontroller, hediye ve ağırlama gibi operasyon kontrolleri ise yine madde 8 altında yer alıyor.

Geçiş takvimi

Yayımlanan geçiş kurallarına göre ISO 37001:2016 sertifikası olan kuruluşlar için takvim şöyledir:

Yeni sürümün yayımı
Şubat 2025
İlk belgelendirme ve yeniden belgelendirme
31 Ağustos 2026’dan itibaren yalnızca ISO 37001:2025’e göre
2016 sertifikalarının geçişi
En geç 28 Şubat 2027; bu tarihten sonra ISO 37001:2016 sertifikaları geçerli değildir
Geçiş tetkiki
Gözetim veya yeniden belgelendirme tetkikiyle birlikte ya da ayrı bir tetkik olarak

Rüşvet riski değerlendirmesi (madde 4.5) nasıl kurgulanır?

Rüşvet riski değerlendirmesi, hangi kontrollerin ne kadar sıkı uygulanacağını belirleyen temel çalışmadır. Kuruluşun rüşvet risklerini belirlemesi, analiz etmesi, önceliklendirmesi ve mevcut kontrollerin uygunluğunu ve etkinliğini değerlendirmesi beklenir. Pratik bir sıra şöyle olabilir:

  1. Temas noktalarını haritalayın

    Kamu görevlileriyle ilişkiler (izin, ruhsat, denetim, gümrük), ihaleler, satış ve satın alma süreçleri, aracılar ve temsilciler, ortak girişimler, bağış ve sponsorluklar ile işe alım gibi rüşvet riskinin doğabileceği noktaları listeleyin.

  2. Senaryoları somut yazın

    Her temas noktası için risk senaryosunu açıkça tanımlayın: örneğin bir aracının komisyonunun bir kısmını karar vericiye aktarması ya da bir tedarikçinin sipariş karşılığında satın alma personeline menfaat sağlaması.

  3. Değerlendirme kriterlerini belirleyin

    Olasılık ve etkinin nasıl derecelendirileceğini; ülke, sektör, işlem büyüklüğü ve iş ortağının türü gibi faktörlerin değerlendirmeye nasıl yansıyacağını önceden tanımlayın.

  4. Mevcut kontrolleri eşleştirin

    Onay yetkileri, görevler ayrılığı, ödeme kontrolleri, sözleşme maddeleri ve durum tespiti gibi mevcut kontrolleri her senaryoya bağlayın; yetersiz kalanları belirleyin.

  5. Önceliklendirin ve eylem planlayın

    Yüksek öncelikli riskler için ek kontroller, sorumlular ve tarihler belirleyin; düşük riskli alanlarda kontrolleri gereksiz yere ağırlaştırmayın.

  6. Düzenli olarak ve değişiklikte güncelleyin

    Değerlendirmeyi planlı aralıklarla ve yeni bir pazar, iş kolu, iş ortağı türü veya yapısal değişiklik olduğunda gözden geçirin; sonuçları dokümante edilmiş bilgi olarak saklayın.

Durum tespiti: herkese aynı yoğunlukta değil

Durum tespiti (due diligence), standartta rüşvet riskinin niteliğini ve boyutunu daha ayrıntılı değerlendirmek ve belirli işlemler, projeler, faaliyetler, iş ortakları ve personelle ilgili karar almaya yardımcı olmak için yürütülen süreç olarak tanımlanır. Buradaki anahtar kavram orantılılıktır: rüşvet riski düşük olarak değerlendirilen bir kırtasiye tedarikçisiyle, kamu kurumları nezdinde kuruluş adına iş takip eden bir aracı aynı yoğunlukta incelenmez.

Yüksek riskli iş ortakları için tipik sorular; ortaklık yapısı ve gerçek faydalanıcılar, kamu görevlileriyle bağlantılar, geçmişe ilişkin olumsuz bilgiler, talep edilen ücretin hizmetle orantılı olup olmadığı ve iş ortağının kendi rüşvetle mücadele önlemleridir. Sonuçlar ilişkiye girme, ek koşullarla devam etme ya da ilişkiyi reddetme kararına bağlanmalı ve bu karar kayda geçirilmelidir. Uygun durumlarda iş ortaklarından rüşvetle mücadele taahhütleri alınması (madde 8.6) ve hediye, ağırlama, bağış ve benzeri menfaatlere ilişkin kontrollerin (madde 8.7) uygulanması bu çerçeveyi tamamlar.

Durum tespiti tek başına yeterli değildir; kontrollerin günlük işlemlerde de çalışması gerekir. Finansal kontroller (madde 8.3) ödemelerin onaylanması, görevler ayrılığı, nakit kullanımının sınırlandırılması ve ödemenin sözleşmedeki hizmetle uyumunun kontrolü gibi önlemleri kapsar. Finansal olmayan kontroller (madde 8.4) ise satın alma, satış, insan kaynakları ve operasyon süreçlerinde tedarikçi seçim kriterleri, teklif değerlendirmesinde birden fazla kişinin yer alması ve kritik kararların belgelenmesi gibi uygulamalarla rüşvet riskini yönetir.

Yeni sürümde öne çıkan başlıklar

  • Rüşvetle mücadele kültürü: yönetim organı ve üst yönetimin tutum ve davranışlarıyla desteklenen bir kültür, liderlik maddesi altında ayrıca ele alınıyor. Kültürün kanıtları yalnızca imzalı politikada değil; yöneticilerin kararlarında, iletişiminde ve ihlallere verilen tepkilerde de aranır.
  • Çıkar çatışması: çıkar çatışması tanımlandı ve kuruluşun olası ya da fiili çıkar çatışmalarını ele alması bekleniyor. Çalışanlardan beyan alınması ve bu beyanların değerlendirilmesi, pek çok kuruluşta bu beklentinin pratik karşılığıdır.
  • Rüşvetle mücadele fonksiyonu: fonksiyonun sorumlulukları, yetkisi, bağımsızlığı ve yönetim organı ile üst yönetime erişimi netleştirildi. Fonksiyonun sistemi düzenli olarak gözden geçirmesi de ayrı bir madde (9.4) olarak yer alıyor.
  • Bildirim ve soruşturma: endişelerin iyi niyetle ve misillemeden korkmadan bildirilebileceği kanallar (madde 8.9) ile rüşvet şüphelerinin soruşturulması ve ele alınması (madde 8.10), sistemin tespit ve müdahale ayağını oluşturur.
  • İklim değişikliği: kuruluş, bağlamını ve ilgili tarafların beklentilerini değerlendirirken iklim değişikliğinin ilgili bir husus olup olmadığını da dikkate almalıdır.

Belge yasal sorumluluğu ortadan kaldırmaz

ISO 37001 belgesi, tetkik edilen kapsamda rüşvetle mücadele yönetim sisteminin standardın şartlarını karşıladığını gösterir. Rüşvetin hiç yaşanmayacağının güvencesi değildir ve kuruluşu ya da kişileri yürürlükteki mevzuattan doğan yasal sorumluluktan kurtarmaz. Kuruluşun aldığı önlemlerin olası bir hukuki süreçte nasıl değerlendirileceği ilgili ülkenin mevzuatına ve yetkili makamların takdirine bağlıdır; mevzuata ilişkin sorularınız için hukuk danışmanınıza başvurmanız gerekir.

Tetkike ve geçişe hazırlık

Belgelendirme tetkikinde rüşvet riski değerlendirmesinin güncelliği, yüksek riskli işlemler ve iş ortakları için yürütülen durum tespiti kayıtları, hediye ve ağırlama kayıtları, eğitim ve farkındalık faaliyetleri, bildirim kanalına gelen başvuruların nasıl ele alındığı ve fonksiyonun yönetim organına raporlaması örnekleme yoluyla incelenir. ISO 37001:2016 sertifikası olan kuruluşların ise özellikle kültür, çıkar çatışması ve fonksiyonla ilgili değişiklikleri sistemlerine yansıttıklarını gösterebilmesi gerekir.

HENA olarak rüşvet riski değerlendirmesinin kurgulanmasından politika ve prosedürlerin hazırlanmasına, eğitimlerden iç tetkike ve belgelendirme öncesi ön denetime kadar ISO 37001:2025 sisteminizi kurmanızda ya da 2016 sürümünden geçişinizde danışmanlık desteği veriyoruz; sertifikayı ise seçtiğiniz akredite belgelendirme kuruluşu düzenler. Danışmanlık kapsamımızı ISO 37001 danışmanlığı sayfamızda inceleyebilir, geçiş veya ilk belgelendirmeye hazırlık için teklif talebinizi iletebilirsiniz. Uyum yükümlülüklerinin tamamını ele almak isteyen kuruluşlar için ISO 37301 uyum yükümlülükleri yazımız da yol gösterici olabilir.

Sıkça sorulan sorular

ISO 37001:2016 sertifikamız hâlâ geçerli mi?

Geçiş kurallarına göre 2016 sürümüne göre verilmiş sertifikaların en geç 28 Şubat 2027’ye kadar ISO 37001:2025’e geçirilmesi gerekir; bu tarihten sonra 2016 sertifikaları geçerli değildir. 31 Ağustos 2026’dan itibaren ilk belgelendirme ve yeniden belgelendirme tetkikleri yalnızca 2025 sürümüne göre yapılır.

Her tedarikçi için durum tespiti yapmak zorunlu mu?

Hayır. Durum tespiti, rüşvet riski değerlendirmesinde düşük düzeyin üzerinde risk taşıdığı belirlenen işlem, proje, faaliyet, iş ortağı ve personel kategorileri için yürütülür. Kapsamı ve derinliği riskle orantılı olmalıdır.

Rüşvetle mücadele fonksiyonu ayrı bir departman olmak zorunda mı?

Hayır. Fonksiyon, kuruluşun büyüklüğüne ve risklerine göre bir kişi ya da bir ekip tarafından yürütülebilir ve başka görevlerle birlikte üstlenilebilir. Önemli olan fonksiyonun yeterli yetkiye, bağımsızlığa ve kaynağa sahip olması ve yönetim organı ile üst yönetime doğrudan erişebilmesidir.

Kurumunuz için doğru adımı birlikte planlayalım.

İhtiyacınızı kısaca anlatın; mevcut durumunuzu değerlendirip size özel bir yol haritası ve teklif hazırlayalım.

WhatsApp