Bir prosedür dosyanız olabilir.
İç kontrol sisteminiz olmayabilir.
Çünkü kontrol, “iki kişi saysın” yazmak değildir.
Hangi riskin azaltıldığını, kimin uyguladığını, hangi kanıtın kaldığını, istisnanın kime gittiğini ve kontrol çalışmadığında ne olacağını tanımlamaktır.
Casino operasyonunda nakit, chip, kredi, oyuncu verisi, oyun parametresi ve promosyon değeri aynı anda hareket eder. İç kontrol bu hareketleri yavaşlatmak için değil; yetkisiz işlemi önlemek, hatayı erken bulmak ve doğru işlemi kanıtlanabilir hâle getirmek için kurulur.
Bu makale genel çerçevedir. Kontrol sistemi ilgili lisans, AML/KYC, veri koruma, finansal raporlama, oyuncu koruma ve iş hukuku şartlarına göre uyarlanmalıdır.
Kontrol hedeflerini belirleyin
Her süreç en az şu hedeflerle değerlendirilmelidir:
- İşlem yetkili mi?
- Tutar ve hesaplama doğru mu?
- Kayıt eksiksiz ve zamanında mı?
- Varlık fiziksel ve dijital olarak korunuyor mu?
- Görevler uygun biçimde ayrılmış mı?
- Kişisel ve hassas veri yalnız amaç için mi kullanılıyor?
- İstisna görünür ve çözülmüş mü?
- Yönetim raporu kaynak işlemle uzlaşıyor mu?
“Her şey kontrol ediliyor” hedef değildir. Ölçülebilir beklenti gerekir.
Risk-kontrol matrisi
| Süreç | Risk | Kontrol | Sıklık | Sahip | Kanıt |
|---|---|---|---|---|---|
| Kasa ödeme | Yetkisiz ödeme | Kimlik + limit + çift onay | Her işlem | Kasa müdürü | İşlem/onay logu |
| Jackpot | Yanlış tutar | Sistem, meter ve kamera doğrulaması | Her olay | Slot + surveillance | Jackpot paketi |
| Comp | Sahte kullanım | Oyuncu, bütçe ve kullanım eşleşmesi | Günlük | Pazarlama finansı | Uzlaştırma raporu |
| Kredi | Limit aşımı | Bağımsız kredi onayı | Her değişiklik | Kredi komitesi | Karar kaydı |
Risk, kontrol ve kanıt aynı satırda değilse sorumluluk dağılır.
Önleyici, tespit edici ve düzeltici kontroller
Önleyici
- Rol bazlı erişim
- İşlem limiti
- Maker-checker (hazırlayan-onaylayan ayrımı)
- Zorunlu alan ve kimlik doğrulama
- Sistem parametresi kilidi
Tespit edici
- Günlük uzlaştırma
- İstisna raporu
- Erişim ve değişiklik logu
- Kamera/işlem örneklemesi
- Analitik uyarı
Düzeltici
- Ters kayıt ve yeniden işlem
- Erişim iptali
- Kök neden analizi
- Prosedür/sistem düzeltmesi
- Eğitim ve disiplin süreci
Sadece tespit edici kontrol kurarsanız zarar olduktan sonra öğrenirsiniz. Sadece önleyici kontrol kurarsanız atlatılan hatayı göremezsiniz.
Kontrol kanıtı
Kontrolün uygulandığını gösterecek kanıt:
- Tarih ve casino günü
- İşlem/varlık kimliği
- Uygulayan ve onaylayan
- İncelenen kaynaklar
- Sonuç ve bulunan fark
- İstisna sahibi
- Kapanış tarihi
taşımalıdır.
“Kontrol edildi” notu kanıt değildir.
Yönetim hatası: İmza var diye kontrolün gerçekten yapıldığını varsaymak.
Yetki ve görevler ayrılığı
Bir kişi aynı işlemde şu üç gücü birlikte taşımamalıdır:
- Yetkilendirme
- Varlığa erişim/işlemi yapma
- Kayıt ve uzlaştırma
Küçük operasyonda tam ayrım mümkün değilse yönetici incelemesi, kamera kontrolü, günlük istisna raporu veya dönemsel rotasyon gibi telafi edici kontroller kurulmalıdır.
BT genel kontrolleri
Uygulama kontrolü güçlü olsa bile altyapı zayıfsa sonuç güvenilmez.
- Kullanıcı yaşam döngüsü
- Ayrıcalıklı erişim
- Değişiklik yönetimi
- Yedekleme/geri yükleme
- Sistem ve saat senkronu
- Log saklama
- Arayüz/entegrasyon izleme
- Felaket kurtarma
İç kontrol yalnız operasyon departmanının işi değildir.
İstisna yönetimi
İstisna riski = Tutar × Yaş × Tekrar × Kontrol kritikliği
Her istisna:
- Benzersiz numara
- Finansal/operasyonel etki
- Geçici önlem
- Sahip
- Hedef tarih
- Kök neden
- Kalıcı aksiyon
- Bağımsız kapanış doğrulaması
ile izlenmelidir.
Bir farkı “gelecek vardiyada bakılacak” diye devretmek kontrol değildir.
Kontrol testi
Kontrol tasarımı ile çalışma etkinliği ayrı test edilir.
- Tasarım testi: Kontrol riski gerçekten azaltabilir mi?
- Uygulama testi: Kontrol belirtilen dönemde gerçekten çalıştı mı?
Örnekleme; yüksek tutarlı, manuel, gece vardiyası, politika dışı ve yeni kullanıcı işlemlerini özellikle kapsamalıdır.
90 günlük kurulum planı
İlk 30 gün
- Süreç ve varlık envanteri
- En büyük 20 risk
- Kritik rol çatışmaları
- Acil kontrol boşlukları
31–60 gün
- Risk-kontrol matrisi
- Standart kanıt ve istisna kaydı
- Yetki matrisi
- Günlük/haftalık uzlaştırmalar
61–90 gün
- Kontrol testleri
- Yönetim dashboard’u
- Açık bulgu takibi
- Eğitim ve sahiplik onayı
Sonuç: Kontrol, prosedürün çalıştığının kanıtıdır
İyi iç kontrol sistemi kalın bir el kitabı değildir.
Riskin sahibini, kontrolün amacını, geride kalan kanıtı ve sapmanın çözümünü görünür hâle getirir.
Kontrolün gerçek testi “kural yazıldı mı?” değildir. Yetkisiz işlem önlendi mi, hata zamanında bulundu mu ve yönetim her kritik sonucun nasıl oluştuğunu kanıtlayabiliyor mu?

