Yönetişim, Risk ve Uyum Hizmetleri

Yönetişim, risk ve uyum hizmeti, yetki hatlarının, karar komitelerinin ve günlük kontrolün aynı dilde konuşmasını ister. Birçok kurumda politika klasörü kalındır fakat kimsenin hangi riski taşıdığı belirsizdir. Kurul toplanır, icra koşar, iç denetim sonra görür. Bu sıra kırılmalıdır. Önce risk iştahı yazılır, sonra politika, sonra kontrol ve rapor. Aksi halde uyum, yılın belirli haftalarında hatırlanan bir evrak işi olur. Amacımız, yönetimin ertesi gün kullanabileceği sade bir model bırakmaktır.

Hizmet; büyüme evresindeki aile şirketlerine, halka açık yapılara, lisanslı finansal kuruluşlara, çok uluslu grupların Türkiye operasyonlarına ve kamu ile çalışan tedarikçilere hitap eder. Ortak sorun aynıdır: karar tek kişide toplanır, istisna yazılı değildir, çıkar çatışması konuşulmaz, düzenleyici değişiklik geç fark edilir. Hedef kitle yalnızca hukuk veya teftiş birimi değildir. Yönetim kurulu, icra, risk, iç denetim ve iş birimleri aynı dosyada yerini görmelidir.

Çalışmaya mevcut ana sözleşme, iç yönerge, komite listesi, yetki matrisi, risk envanteri ve son dönem iç denetim izleme listesi ile başlarız. Yazılı olan ile fiilen çalışan ayrılır. Toplantı tutanağı, imza sirküleri ve sistem yetkisi birbirini tutmuyorsa çelişki kayda geçirilir. Bu keşif olmadan kurulan çerçeve, uluslararası bir şablonun çevirisine benzer; kurumun gerçeğine benzemez. Keşif kısa tutulur ama kanıtsız bırakılmaz.

Değerlendirme üç hatta yürür. Birinci hat işin sahibidir: satış, üretim, finans ve insan kaynakları kendi riskini tanır. İkinci hat risk ve uyum fonksiyonudur: politika, limit ve izleme. Üçüncü hat iç denetimdir: bağımsız güvence. Birçok orta ölçekli şirkette bu hatlar iç içe geçmiş veya hiç kurulmamıştır. Biz ölçeğe uygun sade bir ayrım öneririz. Küçük bir yapıda üç ayrı daire şart değildir; fakat aynı kişinin hem işi yapıp hem kendini denetlemesi kabul edilmez.

Teslimat bir çerçeve slaytı değildir. Risk iştahı bildirimi, komite görev tanımı, yetki ve imza matrisi, politika öncelik listesi, olay bildirim akışı ve yönetim kurulu için kısa bir risk karnesi bırakılır. İstenirse ilk iki çeyrek izleme takvimi de kurulur. Metin, kurumun kendi ürün, şube ve süreç adlarını kullanır. Böylece belge, denetçi veya kredi komitesi sorduğunda aynı dille cevap verebilecek kadar somut olur.

Risk envanteri bu hizmetin omurgasıdır. Envanter, uzun bir felaket listesi değildir. Her madde için sahip, tetikleyici, mevcut kontrol, artık risk ve eylem yazılır. Finansal, operasyonel, yasal, siber, tedarik ve itibar başlıkları aynı sayfada durur. Puanlama şeffaftır; renk kodu gerekçesiz kullanılmaz. Yönetim, hangisini kabul ettiğini ve hangisine para koyduğunu görür. Kabul edilen risk de yazılıdır. Yazılmayan kabul, sonra “kimse söylemedi” tartışmasına döner.

Uyum programı, yasaklar listesinden ibaret tutulmaz. Kişisel veri, rekabet, yaptırım, rüşvet, sektör lisansı ve iş sağlığı aynı takvimde izlenir. Eğitim, bildirim, üçüncü taraf tanıma ve disiplin hükmü olmadan politika yaşamaz. Biz programı işlem örneğiyle test ederiz: hediye, ihale, ilişkili taraf, açık rıza, dışarı hizmet alımı. Zayıf halka çoğu zaman “istisna onayı”dır. İstisna kaydı yoksa kontrol yok demektir.

Zamanlama, strateji dönemi, denetim takvimi ve düzenleyici değişiklikle hizalanmalıdır. Yeni bir tebliğ, lisans yenileme, halka arz veya kredi sözleşmesi kapıdayken yönetişim dosyası son aya bırakılmamalıdır. Erken başlayan çalışma, hem kurul gündemini hem de iç denetim planını rahatlatır. Geç başlayan görev ise çoğu zaman mevcut dağınıklığı belgeler. İletişim modelimiz ayda bir kısa kurul notu ve kritik eşiklerde yazılı uyarıdır.

Kültür, yönetişimin görünmeyen maliyetidir. Sponsor görünmezse, istisna ödüllendirilirse ve kötü haberi getiren kişi cezalandırılırsa en iyi matris bile işlemez. Bu direnci “farkındalık” diye geçiştirmeyiz. Teşvik, yetki ve raporlama hattını planın içine koyarız. Aile şirketlerinde kurumsallaşma, kurucunun kontrolü kaybetmesi değildir. Kontrolün kişiye değil kurala bağlanmasıdır. Bu ayrım yazılmazsa proje kişisel bir mücadeleye döner.

Sonuç olarak yönetişim, risk ve uyum hizmeti; kurulun görebileceği, icranın uygulayabileceği ve üçüncü hattın test edebileceği bir düzen kurmak içindir. Bağımsız bakış, saha kanıtı ve sade belge olmadan “uyumdayız” cümlesi yetmez. Biz cümleyi değil, işleyen bir model bırakırız. Model, bir sonraki teftişte, kredi görüşmesinde veya yatırımcı sunumunda aynı dille konuşabilecek kadar somuttur. Bu somutluk, kurumsal olgunluğun en sade göstergesidir.

Yönetişim, Risk ve Uyum Hizmetleri çalışmasında kapsam dışı kalan iş, sözlü olarak “sonra bakarız” diye bırakılmaz. Sınır yazılıdır; sınırın gerekçesi de yazılıdır. Böylece ekip, her yeni talebi aynı kapıdan geçirir. Kapı yoksa iş, sessizce büyür ve hem takvim hem kanıt kalitesi bozulur. Biz büyümeyi yasaklamayız. Büyümeyi görünür kılarız. Görünür büyüme, yönetimin bütçe ve bağımsızlık kararını zamanında almasını sağlar. Bu disiplin, teslimatı küçültmez; teslimatın taşınabilir kalmasını sağlar.

Bilgi aktarımı, Yönetişim, Risk ve Uyum Hizmetleri dosyasının bir parçasıdır. Çalışma tek kişide veya dış ekipten bir isimde kalırsa, sonraki dönemde aynı keşif yeniden yapılır. Bu yüzden sözlük, kontrol listesi ve karar gerekçesi kurumun kendi dilinde bırakılır. Eğitim, slayt değil, bir sonraki kapanışta kullanılan kısa bir rutindir. Rutin işlemezse bunu da yazarız. Yazılmazsa iyileşme, toplantı hatırası olur. Amacımız, kurumun bize bağımlı kalması değil, aynı dili yalnız da konuşabilmesidir.

İzleme, Yönetişim, Risk ve Uyum Hizmetleri teslimatından sonra da kısa tutulur. İlk dönem, varsayımın sahada durup durmadığını gösterir. Durmuyorsa düzeltme, yeni bir proje gibi şişirilmeden yapılır. Duruyorsa dosya, bir sonraki dönemin açılışı olur. Bu izleme, pazarlama amaçlı bir “devam sözleşmesi” değildir. Teslimatın yaşayıp yaşamadığını görmek içindir. Yaşamıyorsa nedeni gizlenmez. Yaşıyorsa övünme metni yazılmaz; yalnızca bir sonraki eşiğin tarihi konur.