Platform
Çözümler
Kaynaklar
Şirket
Kaynaklar
Çözümler

İç denetim: kararın izini geriye doğru sürebilmek

İç denetim bugünün ekranına değil, geçmişteki karara bakar. TruvaLI kural sürümünü, karar gerekçesini, onay zincirini ve erişim kaydını olayla birlikte saklar; örnekleme yapmak için veriyi dışarı çıkarmak gerekmez.

İç denetim, kurumun kendi kontrollerinin tasarlandığı gibi çalışıp çalışmadığını bağımsız biçimde sınar. Aklama ve dolandırıcılık kontrollerinde bu sınama bugünün ekranına bakarak yapılamaz: denetimin sorusu geçmişe aittir ve cevabın o günkü haliyle saklanmış olması gerekir.

Geçmişi anlatmak neden zor?

Kontrol sistemleri yaşayan sistemlerdir. Kural değişir, eşik güncellenir, ekip üyeleri gelir gider. Altı ay önce verilmiş bir kararı bugünkü kural setiyle açıklamaya çalışmak yanlış sonuç verir.

Denetim sorusuKayıtta ne olmalı
Bu olay hangi kuralla değerlendirildi?Kuralın kimliği ve o anki sürümü
Kural o tarihte neye göre yazılmıştı?Kural tanımı ve değişiklik geçmişi
Kararı kim verdi, kim onayladı?Onay zinciri ve yetki kaydı
İlk karar neydi, sonradan değişti mi?Özgün karar ve değişiklik kaydı
Bu veriye kim, ne zaman erişti?Erişim kaydı

Kural sürümünün her olayla birlikte saklanması bu listenin en kritik maddesidir: onsuz, geçmiş bir kararın gerekçesi yeniden kurulamaz.

Örnekleme nasıl yapılır?

Denetim örnekleme ile çalışır: belirli bir dönemin vakalarından bir küme seçilir ve tek tek incelenir. Bu kümenin sistem içinden, filtreyle ve tekrarlanabilir biçimde alınabilmesi gerekir. Rapor tanımı kodsuz yapılır, sonuç kaydedilir ve aynı tanım sonraki dönemde yeniden çalıştırılabilir. Ayrıntı otomatik raporlama sayfasında.

Veriyi denetim için dışarı çıkarmak gerekmediğinde, denetimin kendisi de bir veri riski yaratmaz. Kurum içi kurulumda tüm kayıt kurumun altyapısında kalır; ayrıntı kurum içi kurulum sayfasında.

Yetki ayrımı fiilen çalışıyor mu?

Maker-checker ayrımının tanımlı olması yetmez, uygulamada da çalışması gerekir. Denetimin bakması gereken şey, aynı kişinin hem hazırlayıp hem onayladığı kararların olup olmadığıdır. Onay politikaları, çok imzalı karar ve yetki devri kayıtta durduğu için bu kontrol örnekleme yapmadan da sorgulanabilir. Ayrıntı maker-checker, yetki ve denetim izi sayfasında.

Kontrolün etkinliği nasıl ölçülür?

Bir kuralın var olması etkin olduğu anlamına gelmez. Kaç kez tetiklendiği, kaç vakaya dönüştüğü, kaçının bildirime gittiği ve kaçının gerekçesiz kapatıldığı ölçülebilir. Hiç tetiklenmeyen bir kural da, her şeyi tetikleyen bir kural da bulgudur.

Bir kuralın geçmiş trafikte ne üreteceğini görmek denetim için de kullanılabilir: kural değiştirilmeden önce ve sonra ne olacağı karşılaştırılabilir. Kural simülasyonu ve geriye dönük test sayfası bunu anlatıyor.

Denetim izi değiştirilebilir mi?

Hayır. Karar, gerekçe, onay ve erişim kayıtları değiştirilemez biçimde yazılır ve kayıtlar ayrı bir hedefe de gönderilebilir; böylece platformun kendi içindeki bir değişiklik denetim izini etkilemez.

Uyum tarafındaki günlük akış uyum ekipleri, bildirim tarafı düzenleyici raporlama sayfasında ele alınıyor.

Sık sorulan sorular

İç denetim neden bugünkü ekrana bakamıyor?
Kontrol sistemleri yaşayan sistemlerdir; kural ve eşik değişir. Altı ay önceki bir kararı bugünkü kural setiyle açıklamak yanlış sonuç verir.
Kural sürümü neden bu kadar önemli?
Hangi kuralın hangi sürümüyle tetiklendiği olayla birlikte saklanmazsa geçmiş bir kararın gerekçesi yeniden kurulamaz.
Denetim örneklemesi nasıl alınıyor?
Belirli bir dönemin vakalarından filtreyle küme seçilir. Rapor tanımı kodsuz yapılır, sonuç kaydedilir ve aynı tanım sonraki dönemde yeniden çalıştırılabilir.
Denetim için veriyi dışarı çıkarmak gerekiyor mu?
Gerekmiyor. Kurum içi kurulumda tüm kayıt kurumun kendi altyapısında kalır, böylece denetimin kendisi bir veri riski yaratmaz.
Yetki ayrımının fiilen çalıştığı nasıl kontrol edilir?
Aynı kişinin hem hazırlayıp hem onayladığı kararlar sorgulanabilir. Onay politikaları, çok imzalı karar ve yetki devri kayıtta durur.
Bir kuralın etkinliği nasıl ölçülüyor?
Kaç kez tetiklendiği, kaç vakaya dönüştüğü, kaçının bildirime gittiği ve kaçının gerekçesiz kapatıldığı ölçülür. Hiç tetiklenmeyen kural da her şeyi tetikleyen kural da bulgudur.
Bir kural değişikliğinin etkisi önceden görülebiliyor mu?
Evet. Kural geçmiş trafikte çalıştırılır ve değişiklik öncesi ile sonrası karşılaştırılabilir.
Denetim izi sonradan değiştirilebilir mi?
Değiştirilemez. Kayıtlar ayrıca ayrı bir hedefe gönderilebilir, böylece platform içindeki bir değişiklik denetim izini etkilemez.

İlgili yazılar