Casino iç kontrol sistemi nasıl kurulmalıdır?

02/08/2026

Casino iç kontrol uzmanları, işlem dosyası ile denetim kayıtlarını bağımsız olarak karşılaştırıyor.

Bir prosedür dosyanız olabilir.

İç kontrol sisteminiz olmayabilir.

Çünkü kontrol, “iki kişi saysın” yazmak değildir.

Hangi riskin azaltıldığını, kimin uyguladığını, hangi kanıtın kaldığını, istisnanın kime gittiğini ve kontrol çalışmadığında ne olacağını tanımlamaktır.

Casino operasyonunda nakit, chip, kredi, oyuncu verisi, oyun parametresi ve promosyon değeri aynı anda hareket eder. İç kontrol bu hareketleri yavaşlatmak için değil; yetkisiz işlemi önlemek, hatayı erken bulmak ve doğru işlemi kanıtlanabilir hâle getirmek için kurulur.

Bu makale genel çerçevedir. Kontrol sistemi ilgili lisans, AML/KYC, veri koruma, finansal raporlama, oyuncu koruma ve iş hukuku şartlarına göre uyarlanmalıdır.

Kontrol hedeflerini belirleyin

Her süreç en az şu hedeflerle değerlendirilmelidir:

    • İşlem yetkili mi?
    • Tutar ve hesaplama doğru mu?
    • Kayıt eksiksiz ve zamanında mı?
    • Varlık fiziksel ve dijital olarak korunuyor mu?
    • Görevler uygun biçimde ayrılmış mı?
    • Kişisel ve hassas veri yalnız amaç için mi kullanılıyor?
    • İstisna görünür ve çözülmüş mü?
    • Yönetim raporu kaynak işlemle uzlaşıyor mu?

“Her şey kontrol ediliyor” hedef değildir. Ölçülebilir beklenti gerekir.

Risk-kontrol matrisi

Süreç Risk Kontrol Sıklık Sahip Kanıt
Kasa ödeme Yetkisiz ödeme Kimlik + limit + çift onay Her işlem Kasa müdürü İşlem/onay logu
Jackpot Yanlış tutar Sistem, meter ve kamera doğrulaması Her olay Slot + surveillance Jackpot paketi
Comp Sahte kullanım Oyuncu, bütçe ve kullanım eşleşmesi Günlük Pazarlama finansı Uzlaştırma raporu
Kredi Limit aşımı Bağımsız kredi onayı Her değişiklik Kredi komitesi Karar kaydı

Risk, kontrol ve kanıt aynı satırda değilse sorumluluk dağılır.

Önleyici, tespit edici ve düzeltici kontroller

Önleyici

    • Rol bazlı erişim
    • İşlem limiti
    • Maker-checker (hazırlayan-onaylayan ayrımı)
    • Zorunlu alan ve kimlik doğrulama
    • Sistem parametresi kilidi

Tespit edici

    • Günlük uzlaştırma
    • İstisna raporu
    • Erişim ve değişiklik logu
    • Kamera/işlem örneklemesi
    • Analitik uyarı

Düzeltici

    • Ters kayıt ve yeniden işlem
    • Erişim iptali
    • Kök neden analizi
    • Prosedür/sistem düzeltmesi
    • Eğitim ve disiplin süreci

Sadece tespit edici kontrol kurarsanız zarar olduktan sonra öğrenirsiniz. Sadece önleyici kontrol kurarsanız atlatılan hatayı göremezsiniz.

Slot meter verileri, gerçekleşen GGR ve teorik beklenti arasındaki düzenli mutabakat, teorik hold ile gerçekleşen hold arasındaki farkın normal varyanstan mı yoksa veri veya kontrol sorunundan mı kaynaklandığını göstermelidir.

Kontrol kanıtı

Kontrolün uygulandığını gösterecek kanıt:

    • Tarih ve casino günü
    • İşlem/varlık kimliği
    • Uygulayan ve onaylayan
    • İncelenen kaynaklar
    • Sonuç ve bulunan fark
    • İstisna sahibi
    • Kapanış tarihi

taşımalıdır.

Kampanya onayı, jackpot parametreleri, sayaç başlangıç ve bitiş değerleri, casino fonlu maliyet ve ödeme kayıtları, jackpot promosyon kontrolleri kapsamında bağımsız olarak uzlaştırılmalıdır.

“Kontrol edildi” notu kanıt değildir.

Yönetim hatası: İmza var diye kontrolün gerçekten yapıldığını varsaymak.

Yetki ve görevler ayrılığı

Bir kişi aynı işlemde şu üç gücü birlikte taşımamalıdır:

    1. Yetkilendirme
    2. Varlığa erişim/işlemi yapma
    3. Kayıt ve uzlaştırma

    Küçük operasyonda tam ayrım mümkün değilse yönetici incelemesi, kamera kontrolü, günlük istisna raporu veya dönemsel rotasyon gibi telafi edici kontroller kurulmalıdır.

    Kredi açma, kaybı doğrulama, tahsilatı kaydetme ve discount onayı aynı kişide birleşmemeli; kredili kayıplara discount uygulama riski bağımsız kredi ve finans kontrolleriyle yönetilmelidir.

    BT genel kontrolleri

    Uygulama kontrolü güçlü olsa bile altyapı zayıfsa sonuç güvenilmez.

      • Kullanıcı yaşam döngüsü
      • Ayrıcalıklı erişim
      • Değişiklik yönetimi
      • Yedekleme/geri yükleme
      • Sistem ve saat senkronu
      • Log saklama
      • Arayüz/entegrasyon izleme
      • Felaket kurtarma

    Rol bazlı erişim, değişiklik logları, entegrasyon izleme, veri saklama ve felaket kurtarma yetenekleri casino management system seçerken geçer veya kalır kriterleri olarak değerlendirilmelidir.

    İç kontrol yalnız operasyon departmanının işi değildir.

    İstisna yönetimi

    İstisna riski = Tutar × Yaş × Tekrar × Kontrol kritikliği

    Her istisna:

      • Benzersiz numara
      • Finansal/operasyonel etki
      • Geçici önlem
      • Sahip
      • Hedef tarih
      • Kök neden
      • Kalıcı aksiyon
      • Bağımsız kapanış doğrulaması

    ile izlenmelidir.

    Bir farkı “gelecek vardiyada bakılacak” diye devretmek kontrol değildir.

    Kontrol testi

    Kontrol tasarımı ile çalışma etkinliği ayrı test edilir.

      • Tasarım testi: Kontrol riski gerçekten azaltabilir mi?
      • Uygulama testi: Kontrol belirtilen dönemde gerçekten çalıştı mı?

    Örnekleme; yüksek tutarlı, manuel, gece vardiyası, politika dışı ve yeni kullanıcı işlemlerini özellikle kapsamalıdır.

    90 günlük kurulum planı

    İlk 30 gün

      • Süreç ve varlık envanteri
      • En büyük 20 risk
      • Kritik rol çatışmaları
      • Acil kontrol boşlukları

    31–60 gün

      • Risk-kontrol matrisi
      • Standart kanıt ve istisna kaydı
      • Yetki matrisi
      • Günlük/haftalık uzlaştırmalar

    61–90 gün

      • Kontrol testleri
      • Yönetim dashboard’u
      • Açık bulgu takibi
      • Eğitim ve sahiplik onayı

    Sonuç: Kontrol, prosedürün çalıştığının kanıtıdır

    İyi iç kontrol sistemi kalın bir el kitabı değildir.

    Riskin sahibini, kontrolün amacını, geride kalan kanıtı ve sapmanın çözümünü görünür hâle getirir.

    Kontrolün gerçek testi “kural yazıldı mı?” değildir. Yetkisiz işlem önlendi mi, hata zamanında bulundu mu ve yönetim her kritik sonucun nasıl oluştuğunu kanıtlayabiliyor mu?