Ünite 9 / 11

Denetim, İç Kontrol ve Anomali Tespiti

Kazanimlar:

  • AI ile tüm popülasyonu tarayıp anomali kurallarına göre şüpheli kayıtları önceliklendirebilme
  • Modele hüküm verdirmeden 'işaretle ve gerekçelendir' disipliniyle denetim yürütebilme
  • Her AI çıktısı için denetim izi (veri, prompt, tarih, doğrulayan) tutabilme

Muhasebe ve finansın belki de en hassas alanı denetimdir: kayıtların doğru, tam ve kurallara uygun olduğunu bağımsız biçimde teyit etmek. Yapay zekâ (AI) burada iki yönlü bir araçtır. Bir yandan büyük veri yığınlarında anomali (beklenenden sapan, şüpheli kayıt) taramada, iç kontrol açıklarını görmede çok güçlüdür. Öte yandan denetimin doğası gereği AI'ın kendi çıktısı da denetlenmelidir. Bu ünitede AI'ı bir "denetim asistanı" gibi kullanmayı ve denetim izini (audit trail) korumayı öğreneceğiz.

İç Kontrol ve Denetimde AI'ın Rolü

İç kontrol, hataları ve suistimali önlemek için kurulan kural ve süreçler bütünüdür (görevler ayrılığı, onay eşikleri, mutabakat gibi). Denetim ise bunların işleyip işlemediğini kontrol eder. AI'ın en verimli olduğu yer, geleneksel denetimde örnekleme yapılan (yüzlerce kayıttan birkaçının incelendiği) yerlerde tüm popülasyonu tarayabilmesidir. 10.000 kaydın hepsine bakmak insana zor, modele mümkündür.

Ama kritik ayrım şudur: AI şüphe üretir, hüküm vermez. "Bu kayıt anormal görünüyor" bir başlangıç noktasıdır; gerçek denetim kararı ve kanıt toplama insana aittir.

İpucu: Denetim promptlarında "sadece işaretle ve gerekçelendir, sonuç/hüküm verme" deyin. Modelin "bu bir usulsüzlüktür" gibi kesin ifadeler kurması hem yanlış hem de riskli olur; iş sizin incelemenizle karara bağlanır.

Adım Adım: AI ile Anomali Taraması

  1. Kural setini tanımla. Neyi anormal sayıyorsun? Eşik, tekrar, zamanlama.
  2. Tüm popülasyonu tarat. Örnekleme değil, hepsini.
  3. İşaretle ve gerekçelendir. Her bulgu için "neden şüpheli" açıklaması.
  4. Önceliklendir. Risk/etki büyüklüğüne göre sırala.
  5. İnsan incelemesine yönlendir. Kanıt topla, karar ver, belgelendir.

Zayıf Prompt / Güçlü Prompt

Zayıf prompt:Bu harcamalarda usulsüzlük var mı? [veri]

Bu, ya "yok" ya da temelsiz suçlamalar üreten, denetimde kullanılamayacak bir cevap verir.

Güçlü prompt:Rolün: bir iç denetim asistanı.Görev: Aşağıdaki harcama kayıtlarını risk kuralına göre tara.Kurallar:1) Onay eşiğinin (50.000) hemen altındaki tutarlar (bölme şüphesi)2) Hafta sonu veya mesai dışı girilen kayıtlar3) Aynı tedarikçiye kısa aralıkla tekrarlanan benzer tutarlar4) Yuvarlak tutarların olağandışı sıklığıÇıktı: kayıt no | tetiklenen kural | neden şüpheli (1 cümle) |öncelik (yüksek/orta/düşük)Kısıt: Sadece işaretle ve gerekçelendir. "Usulsüzlüktür" gibi hükümverme; bunlar insan incelemesi için adaydır. Yalnızca veridekibilgileri kullan.<kayitlar> ... </kayitlar>

Bu prompt; onay eşiğinin hemen altına sıkışmış tutarları ("bölerek onaydan kaçırma" işareti) veya mesai dışı girilmiş kayıtları önceliklendirir ve denetçiye net bir inceleme listesi verir.

AI'ın denetimdeki en büyük katkısı ölçek avantajıdır. Geleneksel denetimde, tüm kayıtlara bakmak fiziksel olarak mümkün olmadığı için örnekleme yapılır: binlerce faturadan belki yüzü incelenir ve sonuç tüm popülasyona genellenir. Bu, örneklem dışında kalan bir usulsüzlüğün kaçması demektir. AI ise tanımladığınız kuralları on binlerce kaydın hepsine saniyeler içinde uygulayabilir. Böylece denetim "birkaç örneğe bakıp umut etmek"ten "her kaydı tarayıp istisnaları çıkarmak"a evrilir. Yine de bulunanların hepsi birer inceleme adayıdır, sonuç değil.

Denetimde Sık Kullanılan Anomali Kuralları

Kural

Ne işaret eder

Örnek

Eşik altı yığılma

Onaydan kaçmak için bölme

49.500, 49.800 gibi tutarlar

Mesai dışı kayıt

Kontrolsüz giriş

Cumartesi 23:40 fatura

Mükerrer ödeme

Çift ödeme riski

Aynı fatura, iki belge no

Round-number sıklığı

Tahmini/uydurma tutar

Çok sayıda tam 10.000

Yeni tedarikçi + yüksek tutar

Hayalet tedarikçi riski

İlk işlemde 200.000

Görevler Ayrılığı ve Yetki Kontrolü

İç kontrolün temel taşlarından biri görevler ayrılığı (segregation of duties): bir işlemi başlatan, onaylayan ve ödeyen kişilerin farklı olması. Aynı kişi hem faturayı girip hem onaylayıp hem ödüyorsa, suistimal için kapı açıktır. AI, işlem kayıtlarındaki kullanıcı bilgisini tarayarak bu ilkenin ihlal edildiği durumları bulabilir.

Aşağıdaki işlem kayıtlarında görevler ayrılığı ihlallerini tara:- Aynı kullanıcının hem girdiği hem onayladığı işlemler- Aynı kullanıcının hem onaylayıp hem ödemeyi başlattığı işlemler- Yetki limitinin üzerinde tek kişi tarafından onaylanan tutarlarÇıktı: işlem no | ihlal türü | ilgili kullanıcı | öncelikSadece işaretle ve gerekçelendir; hüküm verme, inceleme adayı olarak listele.

Bu tür bir tarama, insan gözünün binlerce satırda asla yakalayamayacağı örüntüleri saniyeler içinde çıkarır. Ama yine aynı ilke geçerli: model bir "kural ihlali örüntüsü" gösterir; bunun gerçek bir sorun mu yoksa meşru bir istisna mı (ör. küçük ekipte zorunlu çift rol) olduğuna insan karar verir.

Denetim İzi (Audit Trail) Zorunluluğu

Bir AI çıktısı denetimde kullanılacaksa, izlenebilir olmalıdır: hangi veri, hangi prompt, hangi model, hangi tarih, kim doğruladı? Bu kayıt olmadan çıktı denetimde delil değeri taşımaz.

Bu analiz için bir denetim izi kaydı hazırla:- Kullanılan veri kaynağı ve dönemi- Uygulanan prompt/kurallar özeti- Model çıktısının tarihi- İnsan doğrulama adımları için boş alanlar (kim, ne zaman, sonuç)Bunu tekrar kullanılabilir bir şablon olarak ver.

Dikkat: AI'ın "bu kayıtta sorun yok" demesi, orada sorun olmadığını kanıtlamaz. Model bir örüntüyü kaçırmış olabilir. Denetimde "AI temiz dedi" bir güvence değildir; kapsam ve yöntemin sınırlarını her zaman belgeleyin.

Mini Vakalar

Vaka 1 — Eşik altı bölme. Bir iç denetçi, 50.000 TL onay eşiği olan bir şirkette AI taramasıyla aynı departmandan art arda 49.200, 49.700, 49.500 TL'lik üç fatura buldu. İnceleme, 145.000 TL'lik tek bir alımın onaydan kaçmak için üçe bölündüğünü ortaya çıkardı. Kontrol açığı kapatıldı.

Vaka 2 — Hayalet tedarikçi işareti. AI, sisteme yeni eklenen bir tedarikçiye ilk işlemde 200.000 TL ödeme yapıldığını yüksek öncelikli işaretledi. İnceleme tedarikçinin gerçek ve sözleşmeli olduğunu gösterdi; alarm yanlıştı ama kontrol doğru çalıştı. Ders: her işaret suç değildir, ama her işaret incelenmelidir.

Vaka 3 — Belgelenmemiş çıktının çöküşü. Bir ekip AI anomali listesini denetime sundu ama hangi prompt ve veriyle üretildiğini kaydetmemişti. Dış denetçi çıktıyı delil olarak kabul etmedi. Analiz denetim iziyle yeniden yapıldı. Ders: denetimde izlenemeyen çıktı yok hükmündedir.

Vaka 4 — Görevler ayrılığı ihlali. Bir iç kontrol taraması, küçük bir şubede aynı çalışanın hem faturayı girip hem onaylayıp hem ödemeyi başlattığı 37 işlem buldu. İnceleme, çalışanın kötü niyetli olmadığını ama personel yetersizliği yüzünden bu rolleri üstlendiğini gösterdi. Yine de risk gerçekti; şirket ödeme onayını merkeze taşıyarak açığı kapattı. Ders: kontrol açığı, kötü niyet olmadan da tehlikelidir; örüntüyü AI bulur, çözümü insan tasarlar.

Sık yapılan hatalar

  • Modele hüküm verdirmek. "Usulsüzlüktür" demesi hem yanlış hem riskli; sadece işaretlesin.
  • "AI temiz dedi" güvencesi. Modelin kaçırdığı olabilir; temiz çıktı kanıt değildir.
  • Denetim izi tutmamak. Veri, prompt, tarih ve doğrulayan kaydedilmezse çıktı delil olmaz.
  • Her işareti suç sanmak. Anomali bir inceleme adayıdır; kararı kanıt belirler.
  • Kapsamı belgelememek. Hangi kayıtların tarandığı ve yöntemin sınırı yazılmalı.

Özetle

  • AI denetimde tüm popülasyonu tarayarak anomali bulmada güçlüdür; örneklemenin ötesine geçirir.
  • Model şüphe üretir, hüküm vermez; "sadece işaretle ve gerekçelendir" kuralıyla kullanın.
  • Anomali kuralları (eşik altı yığılma, mesai dışı kayıt, mükerrer ödeme) önceden tanımlanmalı.
  • Her AI çıktısı için denetim izi (veri, prompt, tarih, doğrulayan) tutmak zorunludur; izlenemeyen çıktı delil değildir.
  • "AI temiz dedi" bir güvence değildir; kapsam ve yöntemin sınırlarını her zaman belgeleyin.

Uygulama görevi

30-50 satırlık bir harcama kaydı hazırlayın; içine bilerek eşik altı bölme ve bir mükerrer ödeme yerleştirin. Güçlü prompt şablonuyla anomali taraması yaptırın ve modelin sizin tuzaklarınızı yakalayıp önceliklendirdiğini kontrol edin. Ardından denetim izi şablonunu doldurup, bulguları "inceleme adayı" olarak (hüküm vermeden) bir listeye dönüştürün.

Kontrol listesi

  • [ ] Anomali kurallarını (eşik, zamanlama, tekrar) önceden tanımladım.
  • [ ] Tüm popülasyonu tarattım, örneklemeyle yetinmedim.
  • [ ] Modelin hüküm vermesini engelledim; sadece işaretletip gerekçelendirdim.
  • [ ] Her bulgu için denetim izi (veri, prompt, tarih) kaydettim.
  • [ ] İşaretlenenleri "inceleme adayı" olarak insan kararına bıraktım.
  • [ ] Taramanın kapsamını ve yöntemin sınırlarını belgeledim.