Ünite 1 / 12

Denetimde Yapay Zekaya Giriş: Roller, Sınırlar, Bağımsızlık, Doğrulama ve Gizlilik

Kazanimlar:

  • Yapay zekanın denetim döngüsünün (planlama, kanıt toplama, analiz, dokümantasyon, raporlama) neresinde gerçek zaman kazandırdığını, neresinde denetim görüşü ve önemli yanlışlık yargısı gibi kararların bağımsız denetçiye kaldığını görev risk düzeyine göre ayırt edebilme
  • Her yapay zeka çıktısını kaynağa bağlama, yeniden hesaplama ve denetçi şüpheciliğiyle sınama adımlarıyla doğrulayan bir disiplin uygulayabilme
  • Denetim verisini gizlilik ve bağımsızlık ilkeleri kapsamında anonimleştirme ve güvenli araç seçme alışkanlığını edinebilme

Bir bağımsız denetçinin günü, çoğu kişinin sandığından çok daha fazla "kanıt biriktirmek" ile "yargıya varmak" arasında geçer. Binlerce yevmiye kaydını tararsınız, bir hesabın bakiyesini bir belgeye bağlarsınız, bir tahminin makul olup olmadığını sorgularsınız, müşteriden gelen bir açıklamayı olduğu gibi kabul etmek yerine "acaba gerçekten öyle mi?" diye eşelersiniz. Bu işin bir kısmı tekrarlı ve zaman alıcıdır: veri düzenlemek, standart maddesi aramak, çalışma kağıdı taslağı yazmak, mutabakat farkı listelemek. Bir kısmıysa doğrudan denetim görüşünüzü — yani finansal tabloların "tüm önemli yönleriyle doğru ve gerçeğe uygun" olup olmadığına dair kamuya açıkladığınız kanaati — belirleyen, hata payı çok düşük olması gereken yargılardır.

Yapay zeka (kısaca YZ ya da İngilizcesiyle AI — insan gibi metin üretebilen, örüntü tanıyabilen, büyük veri kümelerinde ilişki bulabilen ve hesap yapabilen bilgisayar sistemleri) tam bu tablonun ortasına oturur. Doğru kullanıldığında, üç saatte hazırlanan bir analitik inceleme özetini kırk dakikaya indirir; yüz binlerce kaydı saniyeler içinde tarar; bir standart maddesini bulmanıza yön verir. Yanlış kullanıldığında ise, güvenli ve akıcı görünen ama tamamen uydurma bir sayıyı, olmayan bir standart maddesini veya doğrulanmamış bir sonucu çalışma kağıdınıza — ve nihayetinde denetim görüşünüze — taşıyabilir.

Bu modülün ilk ünitesi bir yazılım tanıtımı değildir. Amacı, YZ'yi denetim işinin neresine koyacağınızı ve neresine asla koymayacağınızı netleştirmektir. Çünkü denetim, kamu güvenine dayanan, sonuçları yatırımcıları, kredi verenleri, vergi idaresini ve toplumu etkileyen, uyum-kritik bir meslektir. Temel ilkeyi baştan koyalım: Yapay zeka bir asistandır, denetçi değildir. Denetim görüşü, önemli yanlışlık yargısı ve sonuç kanaatiyle ilgili tüm kararların sorumluluğu ve son onayı yetkin ve bağımsız denetçiye aittir.

Denetim döngüsü ve YZ'nin yeri

Bir bağımsız denetimi anlamak için işi bir döngü olarak düşünmek yararlıdır. Planlama ve risk değerlendirmesi aşamasında işletmeyi tanır, nerede yanlış olma ihtimalinin yüksek olduğunu belirlersiniz. Kanıt toplama ve test aşamasında hesap bakiyelerini, işlem sınıflarını ve açıklamaları belgelere, teyitlere ve analizlere bağlarsınız. Değerlendirme aşamasında bulguları önemlilik açısından tartar, sonuca varırsınız. Raporlama aşamasında görüşünüzü ve bulgularınızı yazıya dökersiniz. Bütün döngü boyunca dokümantasyon (çalışma kağıtları) yaptığınız işin izlenebilir kanıtını oluşturur.

YZ bu döngünün her aşamasına dokunabilir, ama her aşamada farklı bir yetkiyle. Planlamada risk fikri ve önemlilik senaryosu üretir; testte veriyi hazırlar, tarar, anomali işaretler; değerlendirmede taslak yorum yazar; raporlamada bulgu ve rapor dilini hızlandırır. Ancak hiçbir aşamada karar vermez. Karar, mesleki muhakeme ve şüphecilik gerektirir; bunlar devredilemez.

Birkaç temel terimi baştan tanımlayalım. Denetim kanıtı, denetçinin görüşünü dayandırdığı bilgidir (belge, teyit, yeniden hesaplama, analiz). Önemlilik (materiality), bir yanlışlığın finansal tablo kullanıcılarının kararını etkileyecek büyüklükte olup olmadığının eşiğidir. BDS, Türkiye'de yürürlükteki Bağımsız Denetim Standartlarıdır; uluslararası denetim standartlarıyla (ISA) uyumludur ve KGK (Kamu Gözetimi, Muhasebe ve Denetim Standartları Kurumu) tarafından yayımlanır. Çalışma kağıdı, yapılan işin ve varılan sonucun kayıt altına alındığı belgedir. Bu kavramları sonraki ünitelerde tek tek açacağız; şimdilik şunu bilin: YZ bu kavramların hepsinde size taslak ve analiz verir, ama yargı vermez.

Şu tablo, YZ'nin görev bazında rolünü ve risk düzeyini özetler:

Görev

YZ'nin rolü

Risk düzeyi

Kim onaylar / karar verir

Veri temizleme, biçimlendirme

İşçi, hızlandırıcı

Düşük

Denetim ekibi üyesi

Çalışma kağıdı / özet taslağı

Taslak üreteci

Düşük-Orta

Kıdemli denetçi

Standart / madde bulma

Yön bulucu

Orta

Denetçi (resmi metinle teyit)

Analitik prosedür yorumu

Hipotez üreteci

Orta

Denetim sorumlusu

Yevmiye / anomali tarama

İstatistiksel işaretleyici

Orta-Yüksek

Denetçi (her istisnayı inceler)

Önemlilik / risk yargısı

Yardımcı girdi

Yüksek

Denetçinin mesleki muhakemesi

Denetim görüşü / sonuç kanaati

Girdi bile değil, taslak dil

Çok yüksek

Sorumlu denetçi (imza)

Bu tablonun tek satırını akılda tutun: risk yükseldikçe YZ'nin rolü küçülür, denetçinin muhakemesi büyür.

Neden "doğrulama" bu işin kalbidir

Yapay zeka dil modelleri verdikleri cevaptan emin görünür ama emin olmayabilir. Buna teknik dilde halüsinasyon denir: modelin gerçekte var olmayan bir bilgiyi — bir sayıyı, bir standart maddesini, bir tarihi — tıpkı doğruymuş gibi akıcı bir cümleyle uydurmasıdır. Bir denetçi için bu ölümcül bir tuzaktır. Model size "geçen yıl brüt kar marjı yüzde 34'tü" diye bir sayı üretebilir; oysa sizin verinizi hiç görmemiştir ve bu sayı tamamen uydurmadır. Ya da "TMS 36 madde 22, 2021'de değişti" diyebilir; oysa böyle bir madde ya da değişiklik olmayabilir. İkisini de aynı akıcılıkla ve aynı özgüvenle söylediği için, doğruyu yanlıştan ayıran tek şey sizin bilginiz ve doğrulama alışkanlığınızdır.

Doğrulama disiplini denetimde üç adımdan oluşur:

  1. Kaynağa bağla: Sayılar, oranlar, bakiyeler ve standart maddeleri için YZ'nin belleğine değil, kendi denetim kanıtınıza (mizan, muavin defter, banka teyidi, sözleşme) ve resmi kaynaklara (KGK'nın yayımladığı BDS ve TFRS metinleri, ilgili tebliğler) güvenin. YZ'yi bu verinin üzerinde yorum yapması için kullanın, veriyi hatırlaması için değil.
  2. Yeniden hesapla / karşılaştır: YZ'nin verdiği her sayısal sonucu, oranı ve trendi bağımsız olarak kontrol edin. Bir yüzdeyi, bir toplamı, bir bakiye farkını kendiniz doğrulayın.
  3. Denetçi şüpheciliğiyle sına: Çıktının kanıtla, mevzuatla ve sağduyuyla çelişip çelişmediğini şüpheci bir gözle sorgulayın. "Bu doğruysa başka ne doğru olmalı?" ve "Bu yanlışsa hangi kanıt bunu gösterirdi?" diye sorun.
Dikkat: YZ'nin ürettiği bir çalışma kağıdını, bir bulguyu veya bir sayıyı doğrulamadan dosyaya koymak, imzalanmamış bir çalışma kağıdını kanıt saymak gibidir. Çıktı akıcı diye doğru değildir; doğru olduğunu ancak siz kanıtlarsanız doğrudur.

Bağımsızlık ve gizlilik: denetimin iki dokunulmaz ilkesi

Denetimin meşruiyeti iki temel ilkeye dayanır. Birincisi bağımsızlık: denetçi, denetlediği işletmeden hem gerçekte hem görünüşte bağımsız olmalıdır; kanaatini bozacak menfaat ilişkilerinden uzak durmalıdır. İkincisi gizlilik: denetim sırasında öğrenilen bilgiler yetkisiz kişilerle paylaşılamaz, kişisel çıkar için kullanılamaz.

YZ kullanımı bu iki ilkeyi de doğrudan ilgilendirir. Herkese açık bir YZ aracına denetlenen şirketin cari dökümünü müşteri adları, vergi kimlik numaraları, banka bilgileri ve tutarlarla yapıştırmak, bu verinin kurum dışı bir sunucuya gitmesi demektir. Bu hem meslek etiğindeki gizlilik ilkesini hem de kişisel veriler söz konusuysa KVKK'yı (Kişisel Verilerin Korunması Kanunu) ihlal eder. Kural basittir: veriyi anonimleştir ve gereksizini paylaşma. "ABC Tekstil A.Ş., VKN 1234567890, 4.850.000 TL bakiye" yerine "orta ölçekli bir üretim şirketi, X büyüklüğünde bir alacak bakiyesi" yazın. Mümkünse kurumsal, veri işleme sözleşmesi olan, verinizi model eğitiminde kullanmayan ve denetim izi tutan araçları tercih edin.

Bağımsızlık açısından ek bir incelik vardır: denetlenen şirketin kendi sistemine gömülü, çıktısını sizin bağımsız olarak kontrol edemediğiniz bir YZ aracına körü körüne güvenmek, bağımsızlığınızı zayıflatabilir. YZ bir araçtır; onu kimin kurduğu, verinizin nereye gittiği ve çıktısını doğrulayıp doğrulayamadığınız bağımsızlığınızın parçasıdır.

Üç mini vaka

Vaka 1 — Güvenli kullanım. Bir kıdemli denetçi, 22 kalemlik bir analitik inceleme özetini elle yazmak için genelde 3 saat harcıyordu. Mizandan aldığı sayıları anonim biçimde (şirket adı yok, yalnızca hesap ve tutar) YZ'ye verip yorum taslağı istedi. YZ 12 dakikada bir taslak üretti; denetçi her oranı kendi çalışma kağıdıyla karşılaştırdı, iki hatalı yüzdeyi düzeltti, iki sapma açıklamasını kanıta bağladı. Süre: 3 saat yerine 45 dakika. YZ taslak verdi, sorumluluk ve kanaat denetçide kaldı.

Vaka 2 — Doğrulanmayan sayı tuzağı. Bir stajyer denetçi, YZ'ye "bu sektörde ortalama stok devir hızı kaçtır" diye sordu. YZ, hiçbir sektör verisine erişimi olmadığı halde "yaklaşık 6,4" diye kendinden emin bir sayı verdi. Stajyer bunu beklenti değeri olarak çalışma kağıdına yazdı ve müşterinin 4,1'lik oranını "makul" gösterdi. Denetim sorumlusu sorunca kaynağın YZ'nin uydurması olduğu ortaya çıktı; analitik prosedür baştan yapıldı. Hata: YZ'den, sahip olmadığı bir kıyas verisini istemek.

Vaka 3 — Gizlilik ihlali. Bir ekip üyesi, teyit mektubu göndereceği müşterilerin tam listesini — unvan, adres, tutar, yetkili adı — herkese açık bir YZ aracına yükleyip "teyit mektubu taslağı çıkar" dedi. Veri kurum dışına gitti; denetim şirketinin kalite biriminde bir gizlilik incelemesi açıldı. Doğru yol: gerçek verileri çıkarıp yalnızca "[MÜŞTERİ ADI]", "[TUTAR]" gibi yer tutucularla bir şablon istemekti.

Zayıf prompt / Güçlü prompt

Zayıf prompt:

Bu şirketin finansal tablolarını yorumla ve risk var mı söyle.

Bu istem hatalıdır: YZ'ye hiçbir veri, bağlam veya rol verilmemiştir. YZ, elinde veri olmadığı için ya genel geçer laf eder ya da uydurma sayılarla "yorum" üretir. Ne dönem, ne hesap, ne denetim amacı bellidir.

Güçlü prompt:

Rolün: bir bağımsız denetçiye yardımcı olan analiz asistanısın. Denetim yargısı bana ait; sen taslak ve hesap üreteceksin.Bağlam: Aşağıda anonimleştirilmiş bir mizan özeti var (şirket adı yok). Amacım cari yıl ile önceki yıl arasındaki önemli değişimleri (yatay analiz) görmek ve incelenmesi gereken sapmaları belirlemek.Veri:[hesap adı; önceki yıl tutar; cari yıl tutar satırları]Görev:1) Her hesap için tutar ve yüzde değişimini hesapla; hesaplama adımını göster ki doğrulayabileyim.2) %20'yi aşan veya işaret değiştiren (kâr->zarar gibi) kalemleri "incelenecek" olarak işaretle.3) Her işaretlenen kalem için 2-3 olası açıklama HİPOTEZİ öner; bunların kanıtla doğrulanması gerektiğini not düş.4) Emin olmadığın veya veriden çıkaramadığın hiçbir sayıyı uydurma; "veriden çıkarılamıyor" yaz.Çıktıyı tablo olarak ver.

Bu istem güçlüdür çünkü rolü, sınırı (yargı denetçide), veriyi, adımları, doğrulanabilirliği ve "uydurma yasağını" açıkça kurar.

Sık yapılan hatalar

  • YZ'yi kaynak sanmak. Sayı, oran, standart maddesi ve tarih için YZ'nin belleğine güvenmek. YZ yön bulucudur; kaynak denetim kanıtı ve resmi metindir.
  • Bağlamsız istem yazmak. Rol, veri ve amaç vermeden "yorumla" demek; sonuç uydurma olur.
  • Gizli veriyi olduğu gibi yapıştırmak. Müşteri adı, VKN, kişisel veri içeren dökümleri anonimleştirmeden paylaşmak; gizlilik ve KVKK ihlali.
  • Çıktıyı doğrulamadan dosyaya koymak. Akıcı metni doğru sanıp çalışma kağıdına aktarmak.
  • Yargıyı devretmek. "YZ öyle dedi" gerekçesiyle bir sonuca varmak; denetim görüşü devredilemez.
İpucu: Her YZ oturumuna denetçi zihniyle girin: "Bu çıktının yanlış olabileceği yer neresi?" Bu soru, otomasyon yanlılığının panzehiridir ve modül boyunca tekrar edeceğiz.

Özetle

Yapay zeka denetimde güçlü bir asistandır: veri hazırlar, tarar, taslak yazar, hesap yapar ve saatleri dakikalara indirir. Ama denetim görüşü, önemli yanlışlık yargısı ve sonuç kanaati bağımsız ve yetkin denetçiye aittir. YZ'nin çıktısı doğrulanmadıkça imzalanmamış bir çalışma kağıdı kadar geçerlidir. Üç dokunulmaz ilke: kaynağa bağla ve yeniden hesapla (doğrulama), denetçi şüpheciliğiyle sına, veriyi anonimleştirip güvenli araç seç (gizlilik ve bağımsızlık). Risk yükseldikçe YZ'nin rolü küçülür, sizin muhakemeniz büyür.

Uygulama görevi

Kendi denetim pratiğinizden (ya da varsayımsal bir denetimden) üç tekrarlı görev seçin: örneğin (1) mizandan yatay analiz özeti çıkarmak, (2) bir standart maddesini bulmak, (3) bir çalışma kağıdı taslağı yazmak. Her biri için yukarıdaki "güçlü prompt" kalıbıyla bir istem yazın; rolü, anonimleştirilmiş veriyi, adımları ve "uydurma yasağını" ekleyin. Ardından çıktıyı üç doğrulama adımından (kaynağa bağla, yeniden hesapla, şüphecilikle sına) geçirin ve hangi hataları yakaladığınızı not edin.

Kontrol listesi

  • [ ] YZ'ye verdiğim veriyi anonimleştirdim; müşteri adı, VKN, kişisel veri paylaşmadım.
  • [ ] İsteme rol, bağlam, amaç ve "uydurma yasağı" ekledim.
  • [ ] Çıktıdaki her sayıyı ve oranı bağımsız kaynakla yeniden hesapladım.
  • [ ] Standart/madde atıflarını resmi metinden teyit ettim.
  • [ ] Çıktıyı "yanlış olabileceği yer neresi?" sorusuyla şüpheci gözle sınadım.
  • [ ] Nihai yargıyı ve kanaati kendim verdim; YZ'yi gerekçe olarak göstermedim.
  • [ ] Kullandığım aracın veri gizliliği ve bağımsızlık açısından uygunluğunu değerlendirdim.