Ünite 9 / 11

Standart Doğrulama ve Bağımsız Güvence: Kanıt Zinciri ve Denetime Hazırlık

Kazanimlar:

  • Sınırlı ve makul güvence ayrımını yapıp her material metriği kaynak belgeye kadar geriye izleyen bir kanıt zinciri kurabilme
  • Emisyon faktörünü ve proxy'leri denetime uygun biçimde belgeleyip rastgele örneklemle tekrarlanabilirliği test edebilme
  • Yapay zekayı denetime hazırlık asistanı olarak kullanıp bağımsız güvenceyi yetkili kuruluşa bırakma disiplinini uygulayabilme

Bir sürdürülebilirlik raporu, tıpkı bir finansal tablo gibi, giderek daha çok bağımsız güvence (assurance) gerektiriyor. Güvence, raporu hazırlayan şirketten bağımsız bir üçüncü tarafın (genelde bir denetim kuruluşu) raporun doğruluğunu inceleyip bir görüş bildirmesidir. CSRD, sürdürülebilirlik raporları için güvenceyi kademeli olarak zorunlu kılıyor. Bu, oyunun kurallarını değiştirir: artık "iyi görünen" bir rapor yetmez, kanıtlanabilir bir rapor gerekir. Bu ünitede yapay zekayı (YZ) denetime hazırlık ve kanıt zinciri kurmada nasıl kullanacağınızı öğreneceksiniz.

Önce iki güvence düzeyini tanımlayalım. Sınırlı güvence (limited assurance), denetçinin "raporun yanlış olduğuna dair bir şey görmedim" dediği daha hafif bir incelemedir. Makul güvence (reasonable assurance), finansal denetime yakın, çok daha derin ve maliyetli bir incelemedir. CSRD şimdilik sınırlı güvenceyle başlıyor ama zamanla makul güvenceye geçmesi bekleniyor. Her iki düzeyde de denetçinin ilk sorusu aynıdır: "Bu sayıyı bana kanıtla."

Denetçinin gözünden rapor: kanıt zinciri

Denetçi metnin akıcılığıyla değil, her iddianın arkasındaki kanıt zinciriyle ilgilenir. Kanıt zinciri şu soruların yanıtıdır:

  1. Bu sayı hangi belgeden geldi? (fatura, sayaç, sertifika)
  2. Belgeden rapora nasıl dönüştü? (hangi formül, hangi faktör)
  3. Kim, ne zaman, hangi varsayımla hesapladı?
  4. Bir başkası aynı belgelerden aynı sonuca ulaşabilir mi? (tekrarlanabilirlik)

İşte YZ'nin buradaki değeri: raporun her iddiasını tarayıp "bu sayının kanıtı belirtilmiş mi?" diye bir kontrol listesi üretebilir. Ama YZ bir denetçi değildir; bağımsız güvence sağlayamaz, yalnızca sizi denetime hazırlar.

Kanıt zinciri unsuru

Örnek

Denetçi ne sorar?

Kaynak belge

Elektrik faturası

Orijinali var mı?

Dönüşüm

kWh × faktör = tCO₂e

Faktör resmi mi?

Metodoloji

GHG Protocol

Tutarlı uygulandı mı?

Sorumlu

Hesabı yapan kişi

İz kaydı var mı?

Tekrarlanabilirlik

Aynı sonuç

Bağımsız yeniden üretilebilir mi?

İpucu: Bir raporu denetime hazır saymadan önce şu testi yapın: rastgele üç sayı seçin ve her birini kaynağına kadar (rapordan → hesaba → faktöre → orijinal belgeye) geriye izleyin. Üçünü de izleyebiliyorsanız zinciriniz sağlamdır; birinde kopuyorsa, denetçi de orada kopacaktır.

Adım adım: denetime hazırlık

1. İz kayıtlarını topla. Her material metrik için kaynak belge, faktör, formül ve sorumluyu tek bir dosyada birleştirin.

2. Örnekleme testi yap. Denetçi gibi davranıp rastgele sayıları kaynağına kadar izleyin. YZ bir örnekleme listesi ve kontrol iskelesi üretebilir.

3. Zayıf halkaları bul. Kaynağı belirsiz, faktörü doğrulanmamış ya da proxy içeren kalemleri işaretleyin.

4. Tutarlılığı ve metodoloji beyanını hazırla. Hangi standardı, hangi faktör setini, hangi varsayımları kullandığınızı yazılı hale getirin.

5. Denetçi sorularını öngör. YZ, "bir denetçi bu rapora hangi 20 soruyu sorar?" gibi bir hazırlık listesi üretmede iyidir.

Zayıf prompt / Güçlü prompt

Zayıf prompt:

Raporumuzu denetime hazır mı diye kontrol et.

YZ genel geçer bir "iyi görünüyor" yanıtı verir; kanıt zincirini test etmez.

Güçlü prompt:

Rolün: sürdürülebilirlik güvence denetçisi (sınırlı güvence).Görev: aşağıdaki rapor metnini denetim gözüyle incele.Her sayısal iddia için sor ve işaretle:1) Kaynağı belirtilmiş mi? (fatura/sayaç/sertifika)2) Kullanılan emisyon faktörü resmi mi, doğrulanmış mı?3) Proxy/tahmin mi? Belirtilmiş mi?4) Metrik raporun başka yerinde farklı geçiyor mu?Kural: kanıtı eksik her iddiaya "KANIT GEREKLİ" yaz; sen güvence VERME,yalnızca hazırlık için zayıf halkaları listele.Rapor: [RAPOR]

Kanıt zinciri tablosu için istem

Aşağıdaki material metrikler için bir denetime-hazır kanıt zinciri tablosu kur.Sütunlar: Metrik | Değer | Birim | Kaynak belge | Faktör + kaynağı | Formül | Sorumlu | Proxy mi? | Yeniden üretilebilir mi?Boş/belirsiz her hücreye "EKSİK" yaz.Metrikler: [METRİKLER]

Aşağıdaki istem, denetçi sorularını önceden hazırlar.

Rolün: kıdemli güvence denetçisi.Görev: aşağıdaki sürdürülebilirlik raporuna bir denetçinin soracağıen zorlu 15 soruyu üret; özellikle Kapsam 3, proxy veriler vehedef iddiaları üzerine yoğunlaş.Her sorunun yanına "bu soruya hazır olmak için elimizde ne olmalı?"notunu ekle.Rapor özeti: [ÖZET]

Dikkat: YZ'nin "rapor denetime hazır görünüyor" demesi bir güvence değildir ve hiçbir hukuki/mesleki değer taşımaz. Bağımsız güvence, yalnızca yetkili ve tarafsız bir denetim kuruluşu tarafından verilebilir. YZ'yi bir "ön hazırlık asistanı" olarak kullanın, denetçi yerine asla koymayın.

Üç mini vaka

Vaka 1 — Kopan zincir. Bir şirket raporunda "atık geri kazanım oranı %78" yazıyordu. Denetim öncesi örnekleme testinde bu sayının kaynağı bulunamadı; bir Excel hücresinden geliyordu ama arkasında belge yoktu. Sayı, atık transfer belgeleriyle yeniden hesaplandı ve gerçek oran %71 çıktı; düzeltilmeseydi güvence reddedilebilirdi.

Vaka 2 — Doğrulanmamış faktör. Bir raporun emisyon hesabı, kaynağı belirsiz bir emisyon faktörü kullanıyordu. YZ'nin denetim taraması "faktör kaynağı yok" diye işaretledi. Faktör resmi veri setiyle değiştirildi; toplam %6 değişti ama artık kanıtlanabilirdi.

Vaka 3 — Öngörülen soru. Bir ekip, denetim öncesi YZ'ye "denetçi hangi zor soruları sorar?" diye sordu. Liste "Kapsam 3'ün %60'ı nasıl tahmin edildi?" sorusunu içeriyordu. Ekip bu soruya hazırlandı, metodoloji notunu önceden yazdı; gerçek denetimde aynı soru gelince yanıt hazırdı ve süreç sorunsuz geçti.

Sık yapılan hatalar

  • Kaynaksız sayıyı rapora almak. Kaynağı belgeye kadar izlenemeyen her sayı, denetimde zayıf halkadır.
  • Faktörü doğrulamadan kullanmak. Emisyon faktörünün resmi kaynağı gösterilmezse denetçi kabul etmez.
  • Proxy'yi gizlemek. Tahmin veri kullanmak sorun değil; belirtmemek güvenceyi tehlikeye atar.
  • YZ'yi denetçi sanmak. YZ ön hazırlık yapar; bağımsız güvence yalnızca yetkili kuruluştan gelir.
  • Metodolojiyi yazılı hale getirmemek. Hangi standart/faktör/varsayımın kullanıldığı belgelenmezse rapor savunulamaz.

Özetle

Bağımsız güvence, sürdürülebilirlik raporunu "iyi görünen" bir belgeden "kanıtlanabilir" bir belgeye taşır. Denetçinin tek gerçek sorusu vardır: "Bu sayıyı kanıtla." YZ; kanıt zincirini taramada, örnekleme testi kurmada, zayıf halkaları işaretlemede ve denetçi sorularını öngörmede güçlü bir hazırlık ortağıdır. Ama YZ bir denetçi değildir ve güvence sağlayamaz. Her material metriği kaynağına kadar izleyin, faktörleri resmi kaynaktan doğrulayın, proxy'leri belirtin ve metodolojiyi yazılı hale getirin. Denetime hazırlık, rapor yazımı kadar önemli bir iştir.

Uygulama görevi

Rapordan üç sayısal iddia seçin (biri proxy içersin). YZ'den yukarıdaki denetim prompt'uyla her birini "kaynağı belirtilmiş mi, faktörü doğrulanmış mı, proxy mi?" diye taratın. Ardından: (1) her sayı için bir kanıt zinciri satırı yazın, (2) kaynağa kadar geriye izleme testini yapıp kopan halkayı bulun, (3) bir denetçinin soracağı 5 zor soruyu ve yanıt hazırlığını listeleyin.

Kontrol listesi

  • [ ] Her material metriği kaynak belgeye kadar geriye izledim.
  • [ ] Emisyon faktörlerinin resmi kaynağını kanıt zincirine ekledim.
  • [ ] Proxy/tahmin içeren kalemleri açıkça işaretledim.
  • [ ] Rastgele örneklemle tekrarlanabilirlik testi yaptım.
  • [ ] Metodolojiyi (standart, faktör seti, varsayım) yazılı hale getirdim.
  • [ ] Denetçinin soracağı zor soruları önceden hazırladım.
  • [ ] YZ'yi hazırlık için kullandım; güvenceyi yetkili kuruluşa bıraktım.