Casino iç kontrol sistemi nasıl kurulmalıdır?

02/08/2026

Casino iç kontrol uzmanları, işlem dosyası ile denetim kayıtlarını bağımsız olarak karşılaştırıyor.

Bir prosedür dosyanız olabilir.

İç kontrol sisteminiz olmayabilir.

Çünkü kontrol, “iki kişi saysın” yazmak değildir.

Hangi riskin azaltıldığını, kimin uyguladığını, hangi kanıtın kaldığını, istisnanın kime gittiğini ve kontrol çalışmadığında ne olacağını tanımlamaktır.

Casino operasyonunda nakit, chip, kredi, oyuncu verisi, oyun parametresi ve promosyon değeri aynı anda hareket eder. İç kontrol bu hareketleri yavaşlatmak için değil; yetkisiz işlemi önlemek, hatayı erken bulmak ve doğru işlemi kanıtlanabilir hâle getirmek için kurulur.

Bu makale genel çerçevedir. Kontrol sistemi ilgili lisans, AML/KYC, veri koruma, finansal raporlama, oyuncu koruma ve iş hukuku şartlarına göre uyarlanmalıdır.

Kontrol hedeflerini belirleyin

Her süreç en az şu hedeflerle değerlendirilmelidir:

  • İşlem yetkili mi?
  • Tutar ve hesaplama doğru mu?
  • Kayıt eksiksiz ve zamanında mı?
  • Varlık fiziksel ve dijital olarak korunuyor mu?
  • Görevler uygun biçimde ayrılmış mı?
  • Kişisel ve hassas veri yalnız amaç için mi kullanılıyor?
  • İstisna görünür ve çözülmüş mü?
  • Yönetim raporu kaynak işlemle uzlaşıyor mu?

“Her şey kontrol ediliyor” hedef değildir. Ölçülebilir beklenti gerekir.

Risk-kontrol matrisi

SüreçRiskKontrolSıklıkSahipKanıt
Kasa ödemeYetkisiz ödemeKimlik + limit + çift onayHer işlemKasa müdürüİşlem/onay logu
JackpotYanlış tutarSistem, meter ve kamera doğrulamasıHer olaySlot + surveillanceJackpot paketi
CompSahte kullanımOyuncu, bütçe ve kullanım eşleşmesiGünlükPazarlama finansıUzlaştırma raporu
KrediLimit aşımıBağımsız kredi onayıHer değişiklikKredi komitesiKarar kaydı

Risk, kontrol ve kanıt aynı satırda değilse sorumluluk dağılır.

Önleyici, tespit edici ve düzeltici kontroller

Önleyici

  • Rol bazlı erişim
  • İşlem limiti
  • Maker-checker (hazırlayan-onaylayan ayrımı)
  • Zorunlu alan ve kimlik doğrulama
  • Sistem parametresi kilidi

Tespit edici

  • Günlük uzlaştırma
  • İstisna raporu
  • Erişim ve değişiklik logu
  • Kamera/işlem örneklemesi
  • Analitik uyarı

Düzeltici

  • Ters kayıt ve yeniden işlem
  • Erişim iptali
  • Kök neden analizi
  • Prosedür/sistem düzeltmesi
  • Eğitim ve disiplin süreci

Sadece tespit edici kontrol kurarsanız zarar olduktan sonra öğrenirsiniz. Sadece önleyici kontrol kurarsanız atlatılan hatayı göremezsiniz.

Kontrol kanıtı

Kontrolün uygulandığını gösterecek kanıt:

  • Tarih ve casino günü
  • İşlem/varlık kimliği
  • Uygulayan ve onaylayan
  • İncelenen kaynaklar
  • Sonuç ve bulunan fark
  • İstisna sahibi
  • Kapanış tarihi

taşımalıdır.

“Kontrol edildi” notu kanıt değildir.

Yönetim hatası: İmza var diye kontrolün gerçekten yapıldığını varsaymak.

Yetki ve görevler ayrılığı

Bir kişi aynı işlemde şu üç gücü birlikte taşımamalıdır:

  1. Yetkilendirme
  2. Varlığa erişim/işlemi yapma
  3. Kayıt ve uzlaştırma

Küçük operasyonda tam ayrım mümkün değilse yönetici incelemesi, kamera kontrolü, günlük istisna raporu veya dönemsel rotasyon gibi telafi edici kontroller kurulmalıdır.

BT genel kontrolleri

Uygulama kontrolü güçlü olsa bile altyapı zayıfsa sonuç güvenilmez.

  • Kullanıcı yaşam döngüsü
  • Ayrıcalıklı erişim
  • Değişiklik yönetimi
  • Yedekleme/geri yükleme
  • Sistem ve saat senkronu
  • Log saklama
  • Arayüz/entegrasyon izleme
  • Felaket kurtarma

İç kontrol yalnız operasyon departmanının işi değildir.

İstisna yönetimi

İstisna riski = Tutar × Yaş × Tekrar × Kontrol kritikliği

Her istisna:

  • Benzersiz numara
  • Finansal/operasyonel etki
  • Geçici önlem
  • Sahip
  • Hedef tarih
  • Kök neden
  • Kalıcı aksiyon
  • Bağımsız kapanış doğrulaması

ile izlenmelidir.

Bir farkı “gelecek vardiyada bakılacak” diye devretmek kontrol değildir.

Kontrol testi

Kontrol tasarımı ile çalışma etkinliği ayrı test edilir.

  • Tasarım testi: Kontrol riski gerçekten azaltabilir mi?
  • Uygulama testi: Kontrol belirtilen dönemde gerçekten çalıştı mı?

Örnekleme; yüksek tutarlı, manuel, gece vardiyası, politika dışı ve yeni kullanıcı işlemlerini özellikle kapsamalıdır.

90 günlük kurulum planı

İlk 30 gün

  • Süreç ve varlık envanteri
  • En büyük 20 risk
  • Kritik rol çatışmaları
  • Acil kontrol boşlukları

31–60 gün

  • Risk-kontrol matrisi
  • Standart kanıt ve istisna kaydı
  • Yetki matrisi
  • Günlük/haftalık uzlaştırmalar

61–90 gün

  • Kontrol testleri
  • Yönetim dashboard’u
  • Açık bulgu takibi
  • Eğitim ve sahiplik onayı

Sonuç: Kontrol, prosedürün çalıştığının kanıtıdır

İyi iç kontrol sistemi kalın bir el kitabı değildir.

Riskin sahibini, kontrolün amacını, geride kalan kanıtı ve sapmanın çözümünü görünür hâle getirir.

Kontrolün gerçek testi “kural yazıldı mı?” değildir. Yetkisiz işlem önlendi mi, hata zamanında bulundu mu ve yönetim her kritik sonucun nasıl oluştuğunu kanıtlayabiliyor mu?