ISO 37301’in odağı: yükümlülükler ve riskler
ISO 37301:2021, uyum yönetim sistemi şartlarını ve bunların kullanımına yönelik kılavuzu içeren standarttır. Yalnızca rehberlik sunan ISO 19600:2014’ün yerini alan standart, şart içerdiği için belgelendirmeye uygundur ve diğer yönetim sistemi standartlarıyla aynı uyumlaştırılmış yapıyı izler. 2024’te yayımlanan değişiklikle (Amd 1:2024) kuruluşun, bağlamını değerlendirirken iklim değişikliğinin ilgili bir husus olup olmadığını da dikkate alması beklenmektedir.
Standardı diğer yönetim sistemlerinden ayıran bölüm, bağlam maddesinin sonundaki iki şarttır: uyum yükümlülüklerinin belirlenmesi (madde 4.5) ve uyum riski değerlendirmesi (madde 4.6). Politika, roller, kontroller, bildirim ve soruşturma süreçleri, izleme ve raporlama gibi sistemin geri kalan unsurları bu iki çalışmanın çıktısı üzerine kurulur. Temeli zayıf bir sistemde en iyi yazılmış prosedürler bile yanlış risklere odaklanır.
Uyum yükümlülükleri nereden gelir?
Standart uyum yükümlülüklerini iki grupta ele alır: kuruluşun uymak zorunda olduğu şartlar ve kuruluşun uymayı kendi iradesiyle taahhüt ettiği hususlar. Envanter hazırlanırken genellikle şu kaynaklar taranır:
- Yasal düzenlemeler: kanunlar, yönetmelikler ve kuruluşun faaliyet gösterdiği her ülkedeki ilgili mevzuat.
- İzinler ve lisanslar: faaliyet izinleri, ruhsatlar ve bunlara bağlı koşullar.
- Düzenleyici kurum ve yargı kararları: kuruluşu doğrudan bağlayan talimatlar, kararlar ve yaptırımlar.
- Sözleşmeler: müşteri, tedarikçi ve finansman sözleşmelerindeki uyum maddeleri.
- Gönüllü taahhütler: sektörel davranış kuralları, kurumsal politikalar, üyeliklerden doğan kurallar ve kamuya açıklanan taahhütler.
Envanterden risk değerlendirmesine: uygulanabilir bir yol
Yükümlülük envanteri için belirli bir format zorunlu değildir; bir tablo, bir yazılım ya da süreç bazında tutulan listeler kullanılabilir. Önemli olan envanterin güncel tutulması, her yükümlülüğün bir sahibinin bulunması ve risk değerlendirmesiyle bağlantısının gösterilebilmesidir. Aşağıdaki adımlar bu bağlantıyı kurmaya yardımcı olur:
Yükümlülükleri süreçlere bağlayın
Her yükümlülüğü ilgili süreç, faaliyet veya ürünle ve bir yükümlülük sahibiyle eşleştirin. Sahibi olmayan bir yükümlülük, uygulamada kimsenin takip etmediği bir yükümlülüktür.
Değişiklik takibini tanımlayın
Mevzuat ve sözleşme değişikliklerinin hangi kaynaklardan, kim tarafından ve hangi sıklıkla izleneceğini, değişikliğin etkisinin nasıl değerlendirileceğini belirleyin.
Uyum risklerini tanımlayın
Uyumsuzluğun nasıl ortaya çıkabileceğini senaryolaştırın: bir iznin yenileme tarihinin kaçırılması, kişisel verilerin amacı dışında işlenmesi ya da bir ihracat kısıtlamasının gözden kaçması gibi.
Riskleri değerlendirin
Olasılık ve sonuçları; kuruluşun faaliyetleri, mevcut kontroller ve geçmiş uyumsuzluklar ışığında, önceden belirlenmiş kriterlerle değerlendirin.
Kontrolleri belirleyin
Öncelikli riskler için kontroller ve prosedürler (madde 8.2) tanımlayın; onay adımları, kontrol listeleri, sistem kısıtlamaları ve eğitim gibi araçları risk düzeyine göre seçin.
Periyodik olarak ve değişiklikte yeniden değerlendirin
Risk değerlendirmesini planlı aralıklarla ve kuruluşun yapısında, faaliyetlerinde ya da yükümlülüklerinde önemli bir değişiklik olduğunda güncelleyin.
Uyuma özgü maddeler bir bakışta
Aşağıdaki maddeler, uyumlaştırılmış yapıdaki ortak şartların üzerine ISO 37301’in eklediği ve uyuma özgü içeriğin yoğunlaştığı başlıklardır:
- Madde 4.5
- Uyum yükümlülükleri
- Madde 4.6
- Uyum riski değerlendirmesi
- Madde 5.1.2
- Uyum kültürü
- Madde 5.1.3
- Uyum yönetişimi
- Madde 8.3
- Endişelerin bildirilmesi
- Madde 8.4
- Soruşturma süreçleri
- Madde 9.1.4
- Uyum raporlaması
Uyum fonksiyonu, yönetişim ve kültür
Standart, uyum yönetim sisteminin işletilmesinden sorumlu bir uyum fonksiyonu öngörür. Bu fonksiyon büyük bir kuruluşta ayrı bir birim, küçük bir kuruluşta başka görevleri de olan bir kişi olabilir. Belirleyici olan unvan değil; fonksiyonun yönetim organına doğrudan erişiminin, bağımsızlığının, yetkisinin ve yeterli kaynağının bulunmasıdır. Uyum yönetişimi maddesi de bu ilişkinin kâğıt üzerinde değil, uygulamada kurulmasını ister.
Uyum kültürü doğrudan ölçülmesi zor, fakat kanıtları görülebilen bir şarttır. Yöneticilerin uyum konularını gündemde tutması, uyum kaygılarının iş hedefleri uğruna geri plana itilmemesi, endişe bildirenlerin misillemeye karşı korunması ve ihlallere tutarlı tepki verilmesi bu kanıtların başında gelir. Rüşvet özelinde benzer bir yaklaşım, aynı yapıyı paylaşan ISO 37001 standardında bulunur; iki sistem entegre biçimde yürütülebilir.
Sistemin tespit ve müdahale ayağını endişelerin bildirilmesi (madde 8.3) ve soruşturma süreçleri (madde 8.4) oluşturur. Çalışanların ve uygun durumlarda diğer ilgili tarafların şüphelenilen ya da gerçekleşen uyumsuzlukları iyi niyetle, gerektiğinde gizlilik içinde ve misilleme korkusu olmadan bildirebilmesi beklenir. Bildirimlerin nasıl değerlendirileceği, soruşturmayı kimin ve hangi bağımsızlıkla yürüteceği ve sonuçların kime raporlanacağı önceden tanımlanmalıdır. Tetkikte bu süreçlerin yalnızca tanımlı olup olmadığına değil, gelen bildirimlerin bu tanıma uygun ele alınıp alınmadığına da bakılır.
Uyum performansı nasıl izlenir?
Madde 9.1, uyum performansına ilişkin geri bildirim kaynaklarının belirlenmesini, göstergeler geliştirilmesini, uyum raporlamasının yapılmasını ve kayıtların tutulmasını ister. Göstergeler kuruluşa göre değişir; aşağıdakiler yaygın örneklerdir:
- Zorunlu uyum eğitimlerinin zamanında tamamlanma durumu
- Bildirim kanalına gelen başvuruların türleri ve sonuçlandırılma süreleri
- İç tetkiklerde ve kontrollerde tespit edilen uyumsuzluklar ile bunların kapatılma durumu
- Düzenleyici kurumlardan gelen yazılar, denetim sonuçları ve yaptırımlar
- Mevzuat değişikliklerinin etki değerlendirmesinin zamanında yapılıp yapılmadığı
- Yönetim organına sunulan uyum raporlarının düzenliliği ve alınan kararların takibi
Tetkik hukuki bir uyum denetimi değildir
ISO 37301 belgelendirme tetkiki, uyum yönetim sisteminin standardın şartlarını karşılayıp karşılamadığını ve etkin biçimde işletilip işletilmediğini değerlendirir. Tetkikçi, kuruluşun tüm mevzuata uyduğunu beyan etmez ve hukuki görüş vermez. Belge uyumsuzlukların hukuki sonuçlarını ortadan kaldırmaz; yükümlülüklere uyma sorumluluğu kuruluşta kalır.
Belgelendirmeye hazırlık
Tetkik öncesinde yükümlülük envanterinizin güncel olduğunu, uyum riski değerlendirmesinin bu envantere dayandığını, uyum fonksiyonunun yönetim organına raporlama yaptığını ve bildirim kanalının işlediğini gösteren kayıtları hazır tutun. Envanterdeki yükümlülüklerin gerçekten süreçlere yansıdığını gösteren birkaç somut örnek, tetkikte sistemin işleyişini anlatmanın en doğrudan yoludur.
Uyum yönetim sistemi kuruluşun tamamını ya da belirli birimlerini veya faaliyetlerini kapsayacak şekilde tanımlanabilir. Kapsamı belirlerken uyum yükümlülüklerinin yoğunlaştığı alanları dışarıda bırakmamak, sertifikanın ilgili taraflar için anlamlı olması açısından önemlidir. Başvuruda kapsamı, sahaları, çalışan sayısını ve faaliyet gösterilen ülkeleri açıkça belirtmeniz tetkik süresinin doğru hesaplanmasını sağlar.
HENA olarak uyum yükümlülükleri envanterinin ve uyum riski değerlendirmesinin yapılandırılmasından dokümantasyona, eğitimlerden iç tetkike ve belgelendirme öncesi ön denetime kadar ISO 37301:2021 sisteminizi kurmanızda danışmanlık desteği veriyoruz; mevzuatın hukuki yorumu ise hukuk danışmanlarınızın alanında kalır ve sertifikayı seçtiğiniz akredite belgelendirme kuruluşu düzenler. Danışmanlık kapsamımızı ISO 37301 danışmanlığı sayfamızda inceleyebilir, kişisel verilere ilişkin yükümlülükler için ISO/IEC 27701 ve KVKK uyum danışmanlığı sayfalarımıza göz atabilir ve teklif talebinizi iletebilirsiniz.
Sıkça sorulan sorular
Hangi mevzuatın uyum yükümlülüğü sayılacağına kim karar verir?
Kuruluşun kendisi. ISO 37301, kuruluşun faaliyetlerinden, ürün ve hizmetlerinden doğan uyum yükümlülüklerini sistematik biçimde belirlemesini ister. Tetkikte bu belirleme sürecinin işleyişi ve envanterin güncelliği değerlendirilir; mevzuatın yorumlanması için gerektiğinde hukuk uzmanlarına başvurmak kuruluşun sorumluluğundadır.
ISO 37301 belgesi, kuruluşun tüm yasalara uyduğunu gösterir mi?
Hayır. Belge, uyum yükümlülüklerini belirlemek, riskleri değerlendirmek ve kontrol etmek için standarda uygun bir yönetim sisteminin işletildiğini gösterir. Tüm yükümlülüklere uyulduğunun güvencesi değildir ve yasal sorumluluğu değiştirmez.
Küçük bir kuruluş uyum fonksiyonu oluşturabilir mi?
Evet. Uyum fonksiyonu tek bir kişi tarafından ve başka görevlerle birlikte yürütülebilir. Önemli olan bu kişinin yeterli yetkiye ve yönetim organına erişime sahip olması ve çıkar çatışmasından uzak biçimde çalışabilmesidir.