İnsan kaynakları, KVKK, tedarikçi denetimi ve belgelendirme danışmanlığı

ISO 37301

ISO 37301 uygulamada: Uyum yükümlülüklerinden uyum raporlamasına

Uyum yönetimi, “hangi kurallara tabiyiz?” sorusunu eksiksiz yanıtlamakla başlar ve bu kuralların günlük kararlara nasıl yansıdığını göstermekle devam eder. Bu yazıda ISO 37301:2021’in uyuma özgü şartlarını ve bir uyum yönetim sisteminin tetkikte hangi kanıtlarla değerlendirildiğini ele alıyoruz.

ISO 37301’in odağı: yükümlülükler ve riskler

ISO 37301:2021, uyum yönetim sistemi şartlarını ve bunların kullanımına yönelik kılavuzu içeren standarttır. Yalnızca rehberlik sunan ISO 19600:2014’ün yerini alan standart, şart içerdiği için belgelendirmeye uygundur ve diğer yönetim sistemi standartlarıyla aynı uyumlaştırılmış yapıyı izler. 2024’te yayımlanan değişiklikle (Amd 1:2024) kuruluşun, bağlamını değerlendirirken iklim değişikliğinin ilgili bir husus olup olmadığını da dikkate alması beklenmektedir.

Standardı diğer yönetim sistemlerinden ayıran bölüm, bağlam maddesinin sonundaki iki şarttır: uyum yükümlülüklerinin belirlenmesi (madde 4.5) ve uyum riski değerlendirmesi (madde 4.6). Politika, roller, kontroller, bildirim ve soruşturma süreçleri, izleme ve raporlama gibi sistemin geri kalan unsurları bu iki çalışmanın çıktısı üzerine kurulur. Temeli zayıf bir sistemde en iyi yazılmış prosedürler bile yanlış risklere odaklanır.

Uyum yükümlülükleri nereden gelir?

Standart uyum yükümlülüklerini iki grupta ele alır: kuruluşun uymak zorunda olduğu şartlar ve kuruluşun uymayı kendi iradesiyle taahhüt ettiği hususlar. Envanter hazırlanırken genellikle şu kaynaklar taranır:

  • Yasal düzenlemeler: kanunlar, yönetmelikler ve kuruluşun faaliyet gösterdiği her ülkedeki ilgili mevzuat.
  • İzinler ve lisanslar: faaliyet izinleri, ruhsatlar ve bunlara bağlı koşullar.
  • Düzenleyici kurum ve yargı kararları: kuruluşu doğrudan bağlayan talimatlar, kararlar ve yaptırımlar.
  • Sözleşmeler: müşteri, tedarikçi ve finansman sözleşmelerindeki uyum maddeleri.
  • Gönüllü taahhütler: sektörel davranış kuralları, kurumsal politikalar, üyeliklerden doğan kurallar ve kamuya açıklanan taahhütler.

Envanterden risk değerlendirmesine: uygulanabilir bir yol

Yükümlülük envanteri için belirli bir format zorunlu değildir; bir tablo, bir yazılım ya da süreç bazında tutulan listeler kullanılabilir. Önemli olan envanterin güncel tutulması, her yükümlülüğün bir sahibinin bulunması ve risk değerlendirmesiyle bağlantısının gösterilebilmesidir. Aşağıdaki adımlar bu bağlantıyı kurmaya yardımcı olur:

  1. Yükümlülükleri süreçlere bağlayın

    Her yükümlülüğü ilgili süreç, faaliyet veya ürünle ve bir yükümlülük sahibiyle eşleştirin. Sahibi olmayan bir yükümlülük, uygulamada kimsenin takip etmediği bir yükümlülüktür.

  2. Değişiklik takibini tanımlayın

    Mevzuat ve sözleşme değişikliklerinin hangi kaynaklardan, kim tarafından ve hangi sıklıkla izleneceğini, değişikliğin etkisinin nasıl değerlendirileceğini belirleyin.

  3. Uyum risklerini tanımlayın

    Uyumsuzluğun nasıl ortaya çıkabileceğini senaryolaştırın: bir iznin yenileme tarihinin kaçırılması, kişisel verilerin amacı dışında işlenmesi ya da bir ihracat kısıtlamasının gözden kaçması gibi.

  4. Riskleri değerlendirin

    Olasılık ve sonuçları; kuruluşun faaliyetleri, mevcut kontroller ve geçmiş uyumsuzluklar ışığında, önceden belirlenmiş kriterlerle değerlendirin.

  5. Kontrolleri belirleyin

    Öncelikli riskler için kontroller ve prosedürler (madde 8.2) tanımlayın; onay adımları, kontrol listeleri, sistem kısıtlamaları ve eğitim gibi araçları risk düzeyine göre seçin.

  6. Periyodik olarak ve değişiklikte yeniden değerlendirin

    Risk değerlendirmesini planlı aralıklarla ve kuruluşun yapısında, faaliyetlerinde ya da yükümlülüklerinde önemli bir değişiklik olduğunda güncelleyin.

Uyuma özgü maddeler bir bakışta

Aşağıdaki maddeler, uyumlaştırılmış yapıdaki ortak şartların üzerine ISO 37301’in eklediği ve uyuma özgü içeriğin yoğunlaştığı başlıklardır:

Madde 4.5
Uyum yükümlülükleri
Madde 4.6
Uyum riski değerlendirmesi
Madde 5.1.2
Uyum kültürü
Madde 5.1.3
Uyum yönetişimi
Madde 8.3
Endişelerin bildirilmesi
Madde 8.4
Soruşturma süreçleri
Madde 9.1.4
Uyum raporlaması

Uyum fonksiyonu, yönetişim ve kültür

Standart, uyum yönetim sisteminin işletilmesinden sorumlu bir uyum fonksiyonu öngörür. Bu fonksiyon büyük bir kuruluşta ayrı bir birim, küçük bir kuruluşta başka görevleri de olan bir kişi olabilir. Belirleyici olan unvan değil; fonksiyonun yönetim organına doğrudan erişiminin, bağımsızlığının, yetkisinin ve yeterli kaynağının bulunmasıdır. Uyum yönetişimi maddesi de bu ilişkinin kâğıt üzerinde değil, uygulamada kurulmasını ister.

Uyum kültürü doğrudan ölçülmesi zor, fakat kanıtları görülebilen bir şarttır. Yöneticilerin uyum konularını gündemde tutması, uyum kaygılarının iş hedefleri uğruna geri plana itilmemesi, endişe bildirenlerin misillemeye karşı korunması ve ihlallere tutarlı tepki verilmesi bu kanıtların başında gelir. Rüşvet özelinde benzer bir yaklaşım, aynı yapıyı paylaşan ISO 37001 standardında bulunur; iki sistem entegre biçimde yürütülebilir.

Sistemin tespit ve müdahale ayağını endişelerin bildirilmesi (madde 8.3) ve soruşturma süreçleri (madde 8.4) oluşturur. Çalışanların ve uygun durumlarda diğer ilgili tarafların şüphelenilen ya da gerçekleşen uyumsuzlukları iyi niyetle, gerektiğinde gizlilik içinde ve misilleme korkusu olmadan bildirebilmesi beklenir. Bildirimlerin nasıl değerlendirileceği, soruşturmayı kimin ve hangi bağımsızlıkla yürüteceği ve sonuçların kime raporlanacağı önceden tanımlanmalıdır. Tetkikte bu süreçlerin yalnızca tanımlı olup olmadığına değil, gelen bildirimlerin bu tanıma uygun ele alınıp alınmadığına da bakılır.

Uyum performansı nasıl izlenir?

Madde 9.1, uyum performansına ilişkin geri bildirim kaynaklarının belirlenmesini, göstergeler geliştirilmesini, uyum raporlamasının yapılmasını ve kayıtların tutulmasını ister. Göstergeler kuruluşa göre değişir; aşağıdakiler yaygın örneklerdir:

  • Zorunlu uyum eğitimlerinin zamanında tamamlanma durumu
  • Bildirim kanalına gelen başvuruların türleri ve sonuçlandırılma süreleri
  • İç tetkiklerde ve kontrollerde tespit edilen uyumsuzluklar ile bunların kapatılma durumu
  • Düzenleyici kurumlardan gelen yazılar, denetim sonuçları ve yaptırımlar
  • Mevzuat değişikliklerinin etki değerlendirmesinin zamanında yapılıp yapılmadığı
  • Yönetim organına sunulan uyum raporlarının düzenliliği ve alınan kararların takibi

Tetkik hukuki bir uyum denetimi değildir

ISO 37301 belgelendirme tetkiki, uyum yönetim sisteminin standardın şartlarını karşılayıp karşılamadığını ve etkin biçimde işletilip işletilmediğini değerlendirir. Tetkikçi, kuruluşun tüm mevzuata uyduğunu beyan etmez ve hukuki görüş vermez. Belge uyumsuzlukların hukuki sonuçlarını ortadan kaldırmaz; yükümlülüklere uyma sorumluluğu kuruluşta kalır.

Belgelendirmeye hazırlık

Tetkik öncesinde yükümlülük envanterinizin güncel olduğunu, uyum riski değerlendirmesinin bu envantere dayandığını, uyum fonksiyonunun yönetim organına raporlama yaptığını ve bildirim kanalının işlediğini gösteren kayıtları hazır tutun. Envanterdeki yükümlülüklerin gerçekten süreçlere yansıdığını gösteren birkaç somut örnek, tetkikte sistemin işleyişini anlatmanın en doğrudan yoludur.

Uyum yönetim sistemi kuruluşun tamamını ya da belirli birimlerini veya faaliyetlerini kapsayacak şekilde tanımlanabilir. Kapsamı belirlerken uyum yükümlülüklerinin yoğunlaştığı alanları dışarıda bırakmamak, sertifikanın ilgili taraflar için anlamlı olması açısından önemlidir. Başvuruda kapsamı, sahaları, çalışan sayısını ve faaliyet gösterilen ülkeleri açıkça belirtmeniz tetkik süresinin doğru hesaplanmasını sağlar.

HENA olarak uyum yükümlülükleri envanterinin ve uyum riski değerlendirmesinin yapılandırılmasından dokümantasyona, eğitimlerden iç tetkike ve belgelendirme öncesi ön denetime kadar ISO 37301:2021 sisteminizi kurmanızda danışmanlık desteği veriyoruz; mevzuatın hukuki yorumu ise hukuk danışmanlarınızın alanında kalır ve sertifikayı seçtiğiniz akredite belgelendirme kuruluşu düzenler. Danışmanlık kapsamımızı ISO 37301 danışmanlığı sayfamızda inceleyebilir, kişisel verilere ilişkin yükümlülükler için ISO/IEC 27701 ve KVKK uyum danışmanlığı sayfalarımıza göz atabilir ve teklif talebinizi iletebilirsiniz.

Sıkça sorulan sorular

Hangi mevzuatın uyum yükümlülüğü sayılacağına kim karar verir?

Kuruluşun kendisi. ISO 37301, kuruluşun faaliyetlerinden, ürün ve hizmetlerinden doğan uyum yükümlülüklerini sistematik biçimde belirlemesini ister. Tetkikte bu belirleme sürecinin işleyişi ve envanterin güncelliği değerlendirilir; mevzuatın yorumlanması için gerektiğinde hukuk uzmanlarına başvurmak kuruluşun sorumluluğundadır.

ISO 37301 belgesi, kuruluşun tüm yasalara uyduğunu gösterir mi?

Hayır. Belge, uyum yükümlülüklerini belirlemek, riskleri değerlendirmek ve kontrol etmek için standarda uygun bir yönetim sisteminin işletildiğini gösterir. Tüm yükümlülüklere uyulduğunun güvencesi değildir ve yasal sorumluluğu değiştirmez.

Küçük bir kuruluş uyum fonksiyonu oluşturabilir mi?

Evet. Uyum fonksiyonu tek bir kişi tarafından ve başka görevlerle birlikte yürütülebilir. Önemli olan bu kişinin yeterli yetkiye ve yönetim organına erişime sahip olması ve çıkar çatışmasından uzak biçimde çalışabilmesidir.

Kurumunuz için doğru adımı birlikte planlayalım.

İhtiyacınızı kısaca anlatın; mevcut durumunuzu değerlendirip size özel bir yol haritası ve teklif hazırlayalım.

WhatsApp