Bu araç ne yapar
Ve daha önemlisi, ne yapmaz.
Uygulama üç soruyu sırayla yanıtlatır: işinizin doğası gereği ne kadar risk taşıyorsunuz, bu riske karşı kontrolleriniz ne kadar çalışıyor, geriye ne kalıyor. Kalan risk kurumunuzun kabul ettiği sınırı aşıyorsa, oradan bir bulgu ve bir aksiyon çıkar.
Sonuçta elinize üç şey geçer: yazdırılabilir bir yönetici raporu, kanıt referanslarıyla eşleşmiş 218 soruluk bir kontrol envanteri ve sahibi ile termini belli bir aksiyon planı. Denetimde sorulan “bunu nereden biliyorsunuz” sorusunun cevabı bu üçünde durur.
Bu bir öz değerlendirme aracıdır. Bağımsız denetimin, teftişin ya da düzenleyici incelemenin yerine geçmez. Ürettiği skorlar sizin girdiğiniz yanıtlara ve kanıtlara dayanır; yanlış beyan girilirse yanlış skor çıkar. Aracın katkısı, beyanı yazılı kanıda bağlaması, örneklemle sınaması ve sonucu tekrarlanabilir bir formüle oturtmasıdır.
Neye dayanıyor
Soru bankası, risk faktörleri, örneklem oranları ve eşikler bir kaynak çalışma kitabından üretildi; skorlama motoru o kitabın formülleriyle birebir eşleşir. Metodolojik çerçeve FATF Tavsiye 1 ve 7, EBA ML/TF risk faktörleri kılavuzu, Basel’in AML/CFT risk yönetimi yaklaşımı, Wolfsberg etkinlik beyanı ve IIA üç savunma hattı modeliyle hizalanmıştır. Mevzuat atıfları yön göstericidir; madde numaraları yürürlükteki metinle doğrulanmalıdır.
Metodoloji
Zincir, formüller ve her adımın neden orada olduğu.
Değerlendirme yedi halkalı bir zincirdir. Her halka bir öncekinin çıktısını girdi olarak alır; hiçbir halka atlanamaz, atlanırsa sonraki halka “ölçülmedi” der ve boş kalır.
| Halka | Ne üretir | Ekran |
|---|---|---|
| 1 · Kapsam | Hangi soru, faktör ve iş kolu değerlendirmeye girer | Künye |
| 2 · Maruziyet | Müşteri, ülke, kanal ve işlem hacimleri; skor önerileri | Portföy · İşlem Detayı |
| 3 · Doğuştan risk | 5 boyut + PF için 1–5 skor | Doğuştan Risk |
| 4 · Kontrol beyanı | Domain bazında beyan edilen kontrol etkinliği | Anket · Ek Kontroller |
| 5 · Bağımsız test | Dosya testiyle düzeltilmiş etkinlik ve güvence örtüsü | QA Planı · Anket |
| 6 · Artık risk | Kalan risk ve iştah aşımı | Kontrol Skorları · Artık Risk |
| 7 · Aksiyon | Bulgu, kök neden, sahip, termin, doğrulama | Aksiyon Planı |
Kapsam belirleme
Yapmadığınız bir işin kontrolünü “yok” diye puanlamak skoru haksız yere düşürür; “var” demek ise yanlış beyandır. Bu yüzden kapsam en başta ve yazılı olarak belirlenir. Künyedeki altı faaliyet sorusundan beşine verilen “Hayır” yanıtı ilgili soru bölümlerini, doğuştan risk faktörlerini, iş kollarını ve ek kontrol setlerini otomatik olarak kapsam dışına alır. Altıncı soru (yurt dışı şube/iştirak) otomatik kapsam dışı bırakmaz; grup düzeyi politika ve bilgi paylaşımı sorularında “Hayır” yanıtının gerekçesini not olarak düşmeniz beklenir.
| Künye alanı “Hayır” | Kapsam dışı soru bölümü | Kapsam dışı doğuştan risk faktörü |
|---|---|---|
| Trade finance faaliyeti | D6 · Trade Finance · D3 · Trade Finance | Trade finance ürün hacmi |
| Muhabir bankacılık | D2 · Muhabir Bankacılık | Muhabir bankacılık ağının coğrafi riski |
| Sanal varlık faaliyeti | D3 · Sanal Varlık | Sanal varlık ürün ve hizmetleri |
| Uzaktan müşteri kabulü | D3 · Dijital Kanal | Uzaktan müşteri kabul oranı |
| Acente / temsilci ağı | D3 · Aracılı Kanal · D1 · Dış Hizmet ve Acente | Acente ve temsilci kanalı payı |
Kapsam dışı bırakılan bir soru “Uygulanamaz” sayılır: ne payda ne de paya girer, skoru ne yukarı ne aşağı çeker. Kural yalnızca elle doldurulmamış kayıtları bağlar — bir soruyu ya da faktörü siz elle yanıtladıysanız otomatik kapsam kuralı o kayıt için geçersiz olur. Böylece “genelde yapmıyoruz ama şu tek ilişki var” durumu kaybolmaz.
“Hayır” demek bir beyandır ve raporda görünür. Faaliyet dönem içinde başladıysa künyeyi güncelleyin: kapsam dışı bıraktığınız bölüm anında geri açılır ve o bölümün soruları yanıtsız kalır, ilerleme rozeti düşer.
Doğuştan risk
Doğuştan risk, hiç kontrol yokmuş gibi düşünüldüğünde işin taşıdığı risktir. Beş boyutta, toplam 25 faktörle ölçülür: Müşteri, Coğrafya ve Yaptırım, Ürün, Kanal, İşlem. Her faktör 1–5 arasında skorlanır ve her faktörün kendi ağırlığı vardır.
- Uygulanamaz işaretli faktör paydaya girmez.
- Henüz skorlanmamış faktör de paydaya girmez — yarım doldurulmuş bir boyut yanlış bir ortalama üretmez, ama eksik faktör sayısı ekranda ve rozette görünür.
- Hiçbir faktörü skorlanmamış boyut “ölçülmedi” sayılır. O boyuttan beslenen domainlerin artık riski hesaplanmaz; sıfır göstermek yanıltıcı olurdu.
- Tüm faktörler skorlandığında sonuç kaynak çalışma kitabıyla birebir aynıdır.
Skor çapaları
25 faktörün her birinde 1’den 5’e kadar her skorun ne anlama geldiğini tanımlayan yazılı bir rubrik vardır (örneğin “yüksek riskli müşteri payı %3–7 → 3”). Rubrik, skorlamayı kişiden bağımsız ve denetimde savunulabilir kılar. Rubriği okumadan skor vermeyin.
Gerekçe zorunluluğu
4 ve 5 skorlarında gerekçe/kanıt alanı zorunlu sayılır. Denetimde ilk sorulan budur: “bu skoru neye dayandırdınız?” Gerekçesiz yüksek skorlar panoda uyarı olarak sayılır.
Ağırlık değiştirme
Faktör ağırlıkları düzenlenebilir. Değiştirilen ağırlık “ağırlık değiştirildi” etiketiyle işaretlenir, CSV çıktısına varsayılanla birlikte yazılır ve tek tıkla geri alınır. Ağırlık değişikliği kurumun metodoloji kararıdır ve yazılı olarak onaylanmalıdır.
Skor önerileri
Portföy ve İşlem Detayı ekranlarına girilen sayılardan 16 faktör için skor önerisi üretilir (12’si portföyden, 4’ü operasyondan). Öneri, hesaplanan oranın rubrik bantlarına düşürülmesiyle bulunur ve tek tıkla uygulanır. Öneri bağlayıcı değildir; gerekçeyi yine siz yazarsınız. Portföy verisi yoksa künyedeki sayılar devreye girer.
Kontrol beyanı
Kontrol tarafı 11 domainde toplam 218 soruyla ölçülür. Her sorunun bir ağırlığı ve bir kritiklik derecesi vardır; 40 soru “Kritik” sayılır.
| Yanıt | Katsayı | Anlamı |
|---|---|---|
| Evet | 1,00 | Kontrol tanımlı, uygulanıyor ve kanıtı var |
| Kısmen | 0,50 | Var ama eksik: kapsam dar, süreç yazılı değil ya da düzensiz işliyor |
| Hayır | 0,00 | Kontrol yok ya da işlemiyor |
| Uygulanamaz | — | Skorlamadan tamamen çıkar; paya da paydaya da girmez |
Bu değer beyan edilen etkinliktir: kurumun kendi ifadesidir, tek başına kanıt sayılmaz. Tanınmayan bir yanıt değeri (elle düzenlenmiş dosya, başka sürüm) yanıtlanmamış kabul edilir; sessizce bozuk bir skor üretilmez.
Olgunluk bantları
| Etkinlik | Olgunluk |
|---|---|
| ≥ %90 | Gelişmiş |
| ≥ %75 | Yeterli |
| ≥ %60 | Gelişime Açık |
| ≥ %40 | Zayıf |
| < %40 | Kritik Zayıf |
Olgunluk etiketi test ile düzeltilmiş etkinlikten üretilir; panoda, ısı haritasında, skor tablosunda ve raporda gösterilen yüzdeyle her zaman aynı kaynaktan gelir.
Açık kritik kontrol
Kritikliği “Kritik” olup test ile düzeltilmiş katsayısı tam olmayan her soru açık kritik sayılır: yanıtı “Evet” olmayanlar ve “Evet” beyanı QA testinde “Kısmen doğrulandı” ya da “Çelişkili” çıkanlar. Aksiyon ihtiyacı da aynı katsayıdan okunur; skor, olgunluk ve artık risk neye bakıyorsa aksiyon listesi de ona bakar. Nedeni QA testi olan sorularda kartta “QA testi nedeniyle” işareti çıkar; toplu üretilen bulgunun kaynağına beyan ve test sonucu birlikte yazılır, raporun açık kritik tablosunda test sonucu görünür. Kritiklik yazılı bir kurala göre verilmiştir: bir kontrol ancak yokluğu tek başına doğrudan yasal ihlal ya da telafisiz bir maruziyet doğuruyorsa kritiktir. Önemli ama telafi edilebilir olan — yönetişim, metodoloji, onay basamağı, ölçüm — “Yüksek” sayılır. Açık kritikler genel skor iyi olsa bile ayrı listelenir ve raporda kendi bölümünde görünür.
Bağımsız test: beyanın sınanması
Metodolojinin belkemiği burasıdır: anket beyanı tek başına kontrol etkinliği sayılmaz. 218 sorunun 115’i dosya testi gerektirir. Test sonucu beyana bir tavan uygular.
| QA dosya testi sonucu | Beyana uygulanan tavan | Sonuç |
|---|---|---|
| Doğrulandı | — | Beyan aynen geçerli |
| Kısmen doğrulandı | 0,50 | “Evet” beyanı en çok yarım puan alır |
| Çelişkili | 0,00 | Beyan ne olursa olsun kontrol etkin sayılmaz |
| Test edilmedi | — | Beyan geçerli, ama güvence örtüsüne girmez |
Böylece her domain için üç ayrı sayı raporlanır ve hiçbiri diğerinin yerine geçmez:
- Beyan edilen etkinlik — yalnızca anket yanıtlarından.
- Test ile düzeltilmiş etkinlik — QA tavanları uygulandıktan sonra. Artık risk bu değerden hesaplanır.
- Güvence örtüsü — test gerektiren sorulardan kaçının gerçekten test edildiği. Düşükse skorlarınızın ispat gücü zayıftır; skorun kendisi değişmez, güveniniz değişir. Yanıtı “Uygulanamaz” olan (elle ya da kapsam kuralıyla) soru test beklemez ve paydaya girmez; yanıtlanmamış soru paydada kalır.
Yanıt “Evet” ama dosya testi “Çelişkili” ise soru kartında kırmızı uyarı çıkar, panoda ve anket özetinde çelişki sayısı görünür. Doğru davranış, skoru olduğu gibi bırakmak değil, beyanı düzeltmektir: yanıt “Kısmen” ya da “Hayır” olmalıdır. Çelişki kapatılmadan imzalanan rapor savunulamaz. Beyan düzeltilmese bile soru aksiyon gerektiren ve — kritikse — açık kritik sayılır; toplu bulgu üretimine girer.
Dayanak: Wolfsberg etkinlik beyanı (beyan ile gösterilen etkinliğin ayrılması), IIA üç savunma hattı (ikinci hattın beyanının üçüncü hat tarafından sınanması), BSA/AML programlarındaki bağımsız test sütunu.
Artık risk ve %95 tavanı
Kontroller riski azaltır, sıfırlamaz. FATF Tavsiye 1, EBA ML/TF risk faktörleri kılavuzu ve Basel yaklaşımı bu konuda açıktır. Tavan olmasaydı tam puan alan bir domain 0,00 artık risk gösterirdi; bu hiçbir denetimde savunulamaz. Tavan yalnızca artık risk hesabına uygulanır, etkinlik skorunun kendisine değil — Kontrol Skorları ekranında %98 görürsünüz, Artık Risk ekranında o satırda “%95 ile sınırlandı” notu çıkar.
Her domainin doğuştan risk kaynağı
| Domain | Doğuştan risk kaynağı |
|---|---|
| D1 · Yönetişim ve Uyum Programı | GENEL |
| D2 · Müşteri Profili ve Coğrafi Risk | Müşteri + Coğrafya ve Yaptırım |
| D3 · Ürün ve Kanal Riski | Ürün + Kanal |
| D4 · İşlem Evreni ve Veri Bütünlüğü | İşlem |
| D5 · Müşteri Yaşam Döngüsü (CDD/EDD) | Müşteri |
| D6 · Finansal Yaptırımlar ve Tarama | Coğrafya ve Yaptırım |
| D7 · AML İzleme (Monitoring) | İşlem + Ürün |
| D8 · ŞİB, Dondurma ve Müşteri Çıkışı | Müşteri + İşlem |
| D9 · Düzenleyici Olaylar ve Kolluk Talepleri | GENEL |
| D10 · Eğitim, Farkındalık ve Geri Bildirim | GENEL |
| D11 · Kurumsal Risk Değerlendirmesi (EWRA) | GENEL |
İki kaynaklı domainlerde doğuştan risk iki boyutun ortalamasıdır. Kaynak boyutlardan biri bile ölçülmemişse o domainin artık riski hesaplanmaz.
Artık risk bantları
| Artık risk (0–5) | Seviye |
|---|---|
| ≥ 3,50 | Çok Yüksek |
| ≥ 2,50 | Yüksek |
| ≥ 1,50 | Orta |
| < 1,50 | Düşük |
Kurum geneli tek başına okunmaz
Genel artık risk, kaynak çalışma kitabındaki formülle hesaplanır: genel doğuştan risk × (1 − MİN(genel test edilmiş etkinlik, %95)). Bu formül yoğunlaşmış bir zafiyeti ortalamayla seyreltebilir. Bu yüzden panoda ayrıca en yüksek domain artık riski gösterilir ve genel skor bir domain aşımını gizlediğinde ayrı bir uyarı çıkar. Kurumsal risk değerlendirmesinde domain düzeyindeki aşım, genel ortalamayla kapatılamaz.
Risk iştahı
Varsayılan iştah limiti her domain ve PF için 1,50’dir; bu sektör uygulamasına dayalı bir başlangıç değeridir, kurumunuzun kararı değildir. Artık Risk ekranında her satırda limit değiştirilebilir; değiştirilen limit “kurum kararı” olarak işaretlenir ve raporda öyle görünür. Varsayılana eşit bir değer girerseniz geçersiz kılma saklanmaz.
Artık risk limiti aşarsa satır AŞIM olarak işaretlenir, kenar çubuğundaki rozet aşım sayısını gösterir ve rapor aşımları kendi bölümünde listeler. Aşım, aksiyon planına bulgu girilmesini gerektirir.
Yayılmanın finansmanı (PF) neden ayrı
FATF Tavsiye 1’in 2020 revizyonu ve Tavsiye 7, PF riskinin aklama ve terörün finansmanı riskinden ayrı değerlendirilmesini ister. Uygulama bu ayrımı korur:
- Beş PF faktörü ayrı bir blokta skorlanır: BM yayılma rejimi ülkeleriyle temas, çift kullanımlı mal ticareti, denizcilik ve lojistik müşteri maruziyeti, paravan ve tedarik ağı yapıları, yaptırım kaçınma tipolojilerine maruziyet.
- PF skoru ML/TF genel ortalamasına karıştırılmaz.
- Kontrol tarafında D6 yaptırım tarama etkinliğiyle eşleştirilir.
- Artık Risk ekranında kendi satırında, kendi iştah limitiyle raporlanır.
- 4–5 skorlarında gerekçe zorunluluğu PF faktörleri için de geçerlidir.
İş kolu bazlı değerlendirme ve yöntem seçimi
EBA ML/TF risk faktörleri kılavuzu ve Basel yaklaşımı, riskin iş kolu ve ürün düzeyinde değerlendirilip iş hacmiyle ağırlıklandırılarak kurum geneline toplanmasını bekler. Doğuştan Risk ekranındaki matriste 12 iş kolu etkinleştirilir; her biri için iş payı (%) ve beş boyutta 1–5 skor girilir.
- Uygulama iş hacmiyle ağırlıklı kurum doğuştan riskini hesaplar ve en riskli iş kolunu işaretler.
- Payların toplamı 100’den 0,5 puandan fazla saparsa uyarı çıkar.
- İş kolu ağırlıklı sonuç ile boyut ortalaması arasındaki fark 0,50 puanı aşarsa uyarı çıkar: boyut ortalaması tek bir iş kolunda yoğunlaşan riski gizliyor olabilir.
- Künyede “yok” denen faaliyetlerin iş kolları otomatik kapsam dışıdır.
Doğuştan Risk ekranındaki seçenek açıldığında boyut skorları faktör ağırlıklarından değil, iş kolu düzeyinden iş hacmiyle ağırlıklandırılarak hesaplanır. Açıkken sonuç kaynak çalışma kitabıyla eşleşmez ve önceki dönem dosyalarıyla karşılaştırma ancak iki dönem aynı yöntemi kullanıyorsa anlamlıdır. Seçenek yalnızca skorlanmış ve paylı iş kolu varsa fiilen uygulanır; hangi yöntemin kullanıldığı yönetici raporuna yazılır ve dönem karşılaştırmasında yöntem farkı uyarı üretir.
Ek kontrol setleri neden ayrı skorlanır
Ana soru bankasının dışında sekiz tamamlayıcı set, 44 soru vardır: terör finansmanı ve KAGK, personel ve dahili bildirim, yaptırım lookback ve model yönetişimi, ve beş sektöre özgü set (sigorta/emeklilik, e-para ve ödeme, VASP, yetkili müessese, aracı kurum ve portföy).
Setler künyedeki yükümlü tipine ve faaliyet sorularına göre otomatik açılıp kapanır; kapsam dışı setin gerekçesi ekranda yazar. Ana anketteki bölümlerden farklı olarak kapsam dışı set elle yanıtla geri açılmaz: buradaki kapsam bir faaliyet tercihi değil kurum tipidir — bir bankaya sigorta seti uygulanmaz. Yükümlü tipi sonradan değişirse önceden girilmiş yanıtlar silinmez; set kartında sayısıyla gösterilir, ama skora, bulgu üretimine ve rapora girmez.
Bu setler ana skorun paydasına girmez. Girseydi domain etkinlikleri kayar, hem kaynak çalışma kitabıyla birebir eşleşme hem de önceki dönem dosyalarıyla karşılaştırma kopardı. Set kendi kapsama ve etkinlik oranıyla panoda bir kutucuk, yönetici raporunda ayrı bir tablo, soru CSV’sinde set adıyla işaretlenmiş satırlar olarak görünür. Aynı QA tavanı ve aynı olgunluk bantları bu sette de geçerlidir.
QA örneklem metodolojisi
24 popülasyon tanımlıdır. Her popülasyonun bir domaini, bir risk derecesi, bir örneklem kuralı ve bir test frekansı vardır.
- Tam kapsam işaretli popülasyonlarda tüm evren test edilir (verilen ŞİB dosyaları, dondurma kararları, yaptırım gerçek eşleşmeleri, PEP dosyaları, exit kararları, kolluk talepleri, muhabir ilişkileri, kapatılan denetim bulguları).
- Diğerlerinde: yıllık örneklem = MİN(hacim, MAK(hacim × oran, asgari sayı)). Oranlar %2 ile %15 arasında, asgari sayılar 15 ile 30 arasında değişir.
- Test başına örneklem = yıllık örneklem ÷ test sayısı, yukarı yuvarlanır. Çeyreklik 4, Altı Aylık 2, Yıllık 1 test demektir.
Örneklem tabakalıdır: yüksek riskli popülasyonlarda oran ve asgari sayı yüksektir. Örneklem planı hangi dosyaların test edileceğini değil, kaç dosyanın test edileceğini söyler; dosya seçimi rastgele ya da riske göre tabakalı yapılmalı ve seçim yöntemi kayda geçmelidir.
Bulgu, kritiklik ve termin
Denetimde savunulabilir bir bulgu satırında beş alan doludur: kök neden, aksiyon, sahip, termin ve doğrulama yöntemi. Uygulama eksik alanı olan bulgu sayısını ayrı bir kutucukta sayar.
| Kritiklik | Kapanış süresi (önerilen termin) | Hata sınıfı tanımı |
|---|---|---|
| Kritik | 5 iş günü | Yasal ihlal ya da telafisiz maruziyet doğuran eksiklik |
| Yüksek | 30 gün | Kontrolün amacını boşa çıkaran, telafi edilebilir eksiklik |
| Orta | 90 gün | Süreç ya da belge eksikliği; etkisi sınırlı |
| Düşük | 180 gün (bir sonraki QA döngüsü) | İyileştirme fırsatı |
Yeni bulguda termin bu kurala göre otomatik önerilir; kritik bulgularda hafta sonları atlanarak beş iş günü hesaplanır. Önerilen termin elle değiştirilebilir. Termini geçmiş ve kapanmamış bulgu “GECİKMİŞ” sayılır.
Kapanış disiplini. Kapalı bulgunun kapanış tarihi olur, açık bulgunun olmaz; tarih ileri olamaz. Kapanış tarihi eksik kapalı bulgu “eksik alanlı” sayılır. Durum “Kapalı” seçilince tarih boşsa bugün önerilir.
Risk kabulü. “Kabul Edilen Risk” durumu, giderilmeyen ama yönetim onayıyla kabul edilen bulgu içindir; ne açık ne kapalı sayılır. Gecikmiş sayılmaz, açık bulgu ve kritik açık sayısına girmez; kapanış oranının ne payına ne paydasına girer — oran giderme başarısını ölçer. Kabulde onay referansı (karar no, tarih, onaylayan) Doğrulama alanına ve karar tarihi kapanış tarihine yazılır; giderme yapılmadığı için aksiyon alanı eksik alan sayılmaz. Kritik bulgu tanımı gereği yasal ihlal olduğu için risk kabulüyle kapatılamaz, aksiyonla giderilmelidir. Kabul edilen bulgular yönetici raporunda ayrı bir tabloda, onay referansıyla listelenir.
Referans verisinin tazeliği
Kodun değil, dayandığı dış gerçeklerin son kullanma tarihi vardır. Ülke risk bayrakları, mevzuat atıfları ve soru bankası tarihli bir referans veri paketine bağlıdır. Her bölüm kendi yayın döngüsüne göre ayrı eskir: FATF listeleri her genel kurulda değişir, mevzuat atıfları yıllık, soru bankası daha yavaş.
Paket sürümü Ayarlar ekranında ve yönetici raporunun altında görünür. Bir bölüm kendi eşiğini aştığında uyarı çıkar; o zaman yapılacak iş, listeleri birincil kaynaktan doğrulayıp Ayarlar ekranında güncellemektir. Kurumun kendi değiştirdiği ülke işaretleri “kurum kararı” olarak korunur.
Formül özeti
| Büyüklük | Formül |
|---|---|
| Yanıt katsayısı | Evet 1,00 · Kısmen 0,50 · Hayır 0,00 · Uygulanamaz hariç |
| Soru puanı | ağırlık × katsayı |
| Test edilmiş soru puanı | ağırlık × MİN(katsayı, QA tavanı) |
| Kontrol etkinliği | Σ kazanılan puan ÷ Σ uygulanabilir ağırlık |
| Güvence örtüsü | test edilen soru ÷ test gereken soru (Uygulanamaz hariç) |
| Boyut doğuştan riski | Σ(skor × ağırlık) ÷ Σ(skorlanan ağırlık) |
| GENEL doğuştan risk | ölçülmüş boyutların düz ortalaması |
| Artık risk | doğuştan risk × (1 − MİN(test edilmiş etkinlik, 0,95)) |
| İş kolu ağırlıklı doğuştan risk | Σ(iş kolu skoru × pay) ÷ Σ(pay) |
| Yıllık QA örneklemi | tam kapsam ise hacim; değilse MİN(hacim, MAK(hacim × oran, asgari)) |
| Test başına örneklem | YUKARIYUVARLA(yıllık örneklem ÷ test sayısı) |
| Aksiyon kapanış oranı | kapalı bulgu ÷ (toplam bulgu − risk kabulü) |
Metodolojinin bilinen sınırları
- Girdi kalitesi tavan koyar. Araç beyanı doğrulamaz; QA testi sonucunu da siz girersiniz. Güvence örtüsü düşükken yüksek etkinlik skorunun ispat gücü zayıftır.
- Ağırlıklar ve oranlar başlangıç değeridir. Soru ağırlıkları, faktör ağırlıkları, örneklem oranları ve asgari örneklem sayıları sektör uygulamasına dayanır; kurumun onaylı metodolojisine göre kalibre edilmelidir.
- Varsayılan iştah tüm domainlerde aynıdır (1,50). Yönetim kurulunun onayladığı limitlerle değiştirilmelidir.
- Mevzuat atıfları yön göstericidir. Madde numaraları ve eşikler yürürlükteki metinle doğrulanmalıdır.
- Ortalama, yoğunlaşmayı gizleyebilir. Bu yüzden en kötü domain, en riskli iş kolu ve açık kritikler ayrı raporlanır; genel skora tek başına bakmayın.
- Araç bağımsız denetim değildir. Tespit, önceliklendirme ve aksiyon takibi üretir.
Başlamadan önce
Yarım saatlik hazırlık, üç günlük aramayı önler.
Uygulamayı açmadan önce şu üç kümeyi masaya toplayın. Hepsi elinizde olmayabilir; olmayan alan boş kalabilir, ama neyin eksik olduğunu bilerek başlamak sonradan aramaktan hızlıdır.
Kurum bilgileri
- Kurum unvanı, yükümlü tipi, faaliyet gösterilen ülkeler.
- Değerlendirme dönemi (başlangıç ve bitiş tarihi).
- Uyum görevlisi ve değerlendirmeyi yapan kişinin adı.
- Kullanılan izleme, tarama ve KYC sistemlerinin adları ve sürümleri.
- Altı faaliyet sorusunun cevabı: trade finance, muhabir bankacılık, sanal varlık, uzaktan müşteri kabulü, acente ağı ve ilgili diğer faaliyetler.
Sayılar
- Dönem sonu toplam müşteri sayısı; yüksek riskli ve PEP müşteri adedi.
- Yıllık işlem adedi ve sınır ötesi işlem adedi.
- Uyum biriminin FTE cinsinden kadrosu.
- Müşteri dağılımı: tip × risk seviyesi kırılımı.
- Ülke bazında müşteri ve işlem adetleri.
- Şube/birim listesi: ülke, müşteri sayısı, uyum FTE, son denetim tarihi.
- Operasyon sayıları: alert, vaka, ŞİB, dondurma, tarama, RFI, QA hataları, eğitim tamamlama.
- QA popülasyonlarının dönem içi hacimleri.
Belgeler
- Yürürlükteki uyum politikası ve prosedürleri (kanıt referansı vermek için).
- Son EWRA, son iç/dış denetim raporu, son senaryo tuning ve tarama eşiği kalibrasyon tarihleri.
- Yönetim kurulunun onayladığı risk iştahı limitleri (varsa).
- Önceki dönemin çalışma dosyası (JSON) — dönem karşılaştırması için.
Her “Evet” yanıtının yanına kanıtı nerede olduğunu yazın: politika adı ve madde numarası, prosedür kodu, ekran görüntüsü dosya adı, rapor numarası. Denetimde bu alan sizin ilk savunmanızdır ve sonradan hatırlanmaz.
Veriniz nerede duruyor
Sunucu yok. Bu bir güvenlik özelliği ve bir sorumluluk.
Uygulama hiçbir ağ isteği yapmaz: harici font, CDN, analitik yoktur. Tüm veriler yalnızca kullandığınız tarayıcının yerel deposunda (localStorage) tutulur. Kurum verisi cihazdan çıkmaz. Bu yalnızca bir taahhüt değildir: sayfalar bir içerik güvenlik politikası taşır ve tarayıcı, uygulamanın dışarıya bağlanmasını ve başka bir kaynaktan betik yüklemesini reddeder.
Bunun bedeli şudur: tarayıcı verisi temizlenirse çalışma kaybolur. Otomatik yedekler de aynı depoda durduğu için onlar da birlikte gider. Kalıcı yedek tek yoldan alınır: Veri ve yedekleme → JSON indir.
Uygulama sizi nasıl koruyor
- Yedek hatırlatması — son JSON yedeğinden bu yana 25 yeni kayıt girildiğinde ya da 7 gün geçtiğinde panoda uyarı çıkar. Hiç yedek alınmamışsa eşik 15 kayıttır. Kenar çubuğunda son yedek tarihi görünür.
- Sekme kapatma uyarısı — yedeklenmemiş iş varken sekmeyi kapatırken tarayıcı onay sorar.
- Kayıt hatası sessiz kalmaz — depolama dolarsa bildirim ve kenar çubuğunda kalıcı bir şerit çıkar.
- Gecikmeli yazma güvenli — kayıt 250 ms geciktirilerek yazılır; sayfa gizlenirken, kapanırken ve terk edilirken bekleyen yazma tamamlanır.
- Otomatik yedekler — son beş sürüm tarayıcıda ayrıca saklanır; sıfırlama, dosya yükleme, yedek geri yükleme ve birleştirme işlemlerinden hemen önce zorunlu bir yedek alınır.
Aynı bilgisayarı paylaşıyorsanız
Veriler tarayıcı profiline bağlıdır. O profili açan herkes çalışmayı görür. Paylaşılan makinelerde kendi kullanıcı profilinizle çalışın; dönem sonunda JSON’u indirip Sıfırla ile makineyi temizleyin.
Cihaz değiştirmek
Eski cihazda JSON indirin, yeni cihazda Çalışma dosyası yükle ile açın. Dosya tam çalışma dosyasıdır: yanıtlar, skorlar, notlar, bulgular, ayarlar ve değişiklik günlüğü içindedir.
Ortak kabuk ve gezinme
Her ekranda aynı yerde duran şeyler.
Sol kenar çubuğu
Ekranlar dört grupta listelenir: Genel (Pano, Nasıl Okunur), Girdi (Künye, Portföy, İşlem Detayı, Doğuştan Risk, Anket, Ek Kontroller, QA Planı), Sonuç (Kontrol Skorları, Artık Risk, Aksiyon Planı, Dönem Karşılaştırma, Ekip ve Birleştirme, Değişiklik Günlüğü, Yönetici Raporu) ve Ayarlar.
Menü rozetleri ne der
| Ekran | Rozet |
|---|---|
| Anket | yanıtlanan / toplam soru; tamamlanmadıysa sarı |
| Doğuştan Risk | skorlanan / uygulanabilir faktör; eksikse sarı |
| İşlem Detayı | doldurulan / toplam ölçüt |
| Portföy | üretilen skor önerisi sayısı |
| Artık Risk | iştah aşımı sayısı (kırmızı) |
| Aksiyon Planı | açık bulgu sayısı; gecikmiş varsa kırmızı |
| Ayarlar | kurum kararıyla değiştirilen ülke sayısı |
Kenar çubuğunun alt bölümü
- Veri ve yedekleme — JSON indirme, dosya yükleme, dokuz CSV çıktısı, otomatik yedekler ve sıfırlama tek pencerede.
- Çalışma dosyası yükle — kayıtlı JSON’u açar (yüklemeden önce otomatik yedek alınır).
- Sıfırla — her şeyi siler; onay ister, dil ve tema tercihi korunur.
- Altında: son kayıt saati, son JSON yedeği tarihi (gecikince sararır), “veriler yalnızca bu tarayıcıda saklanır” notu ve kayıt hatası şeridi.
Üst bar
- TR / EN — arayüzün tamamını değiştirir: menüler, 218 sorunun tamamı, beklenen kanıtlar, mevzuat atıfları, 25 faktörün rubrikleri, 24 QA popülasyonu, künye alanları, KPI’lar, uyarılar, CSV başlıkları ve dosya adları. Saklanan veri dilden bağımsızdır; dil değiştirmek hiçbir skoru ya da kaydı bozmaz.
- Yazdır — açık ekranı yazdırır. Yönetici raporu için bu düğme kullanılır; yazdırma stilleri araç çubuklarını gizler.
- Tema — açık/koyu geçiş; tercih saklanır.
Adres satırı ve paylaşılabilir bağlantılar
Ekran adresi #/anket?d=D6&st=gap biçimindedir. Anket
filtreleri adres satırında taşınır: bir meslektaşınıza “D6’da eksik çıkan
sorular” bağlantısını doğrudan gönderebilirsiniz, sayfa yenilense de filtre
korunur.
Ekran ekran tam referans
On yedi ekran, üzerindeki her özellik.
1 · Pano
Değerlendirmenin tek sayfalık özeti. Girdi alınmaz, iki istisna dışında.
Öne çıkan dört ölçüm
- Kontrol etkinliği — test ile düzeltilmiş değer; altında olgunluk etiketi ve beyan farklıysa beyan edilen değer.
- Doğuştan risk — GENEL skor (0–5), seviye ve skorlanan/uygulanabilir faktör sayısı.
- Artık risk — kurum geneli ve seviyesi.
- En yüksek domain artık riski — hangi domain, hangi seviye. Genel skorun gizleyebileceği yoğunlaşmayı görünür kılar.
İkinci sıra ölçümler
İlerleme (yanıtlanan/toplam), açık kritik sayısı, iştah aşımı sayısı, açık aksiyon (gecikmiş ve kritik sayısıyla), kapanış oranı ve ek kontrol setleri doldurulduysa ek kontrol etkinliği.
Uyarı şeritleri
| Uyarı | Ne zaman çıkar |
|---|---|
| Yedek hatırlatması | Hiç yedek yoksa 15 kayıtta; varsa 25 yeni kayıt ya da 7 gün sonra. Şeridin üstündeki düğme JSON’u hemen indirir. |
| Başlangıç | Hiç soru yanıtlanmamışsa |
| Eksik faktör | Doğuştan riskte skorlama başlamış ama bitmemişse |
| Gerekçesiz yüksek skor | 4–5 skorlu faktörlerde gerekçe boşsa |
| Açık kritik | Kritik soruların yanıtı “Evet” değilse ya da “Evet” beyanı QA testinde düştüyse |
| Genel skor aşımı gizliyor | Kurum geneli iştah içinde ama bir domain aşımdaysa |
| QA çelişkisi | Beyan “Evet” iken dosya testi “Çelişkili” çıkmışsa |
Başlangıç kartı
Çalışma boşken beş adımı sırayla anlatır ve her adım ilgili ekrana götürür. İş başladıktan sonra yerini “Son soru” düğmesine bırakır: en son çalıştığınız soruya döner.
Isı haritası, boyut çubukları ve KPI tablosu
- Isı haritası — domain bazında doğuştan risk, etkinlik ve artık risk; hücreye tıklayınca ilgili ekrana gider.
- Boyut çubukları — beş doğuştan risk boyutunun karşılaştırması.
- KPI tablosu — 15 KPI için hedef ve dönem ölçümü girilir; durum (“Hedefte / Hedef dışı”) yönüne göre otomatik üretilir. Üçü otomatik hesaplanır (aksiyon kapanış oranı, son senaryo tuning ve son tarama kalibrasyonundan geçen ay); İşlem Detayı doldurulduysa 12 KPI daha oradan dolar. Elle girdiğiniz değer otomatik değerin yerine geçer.
2 · Nasıl Okunur
Metodolojinin uygulama içindeki özeti. Ekran sırasının neden böyle olduğunu gösteren zincir, sekiz temel kavramın tanımı ve nerede göründüğü, dört formül, ölçek eşikleri (doğuştan 1–5, artık 0–5, olgunluk bantları) ve kalibrasyon notları burada.
Aynı ekranda soru metinlerinde açıklamasız geçen 26 sektör terimi tanımlanır: CBDDQ, nested ilişki, payable-through hesap, SoF/SoW, BTL/ATL, %50 kuralı, Travel Rule, unhosted cüzdan, dual-use, ayna işlem, FOP, KAGK ve diğerleri. Anketi dolduran ekip üyesine önce bu ekranı okutun.
3 · Künye
Kurum profili: altı grupta 26 alan, beşi zorunlu. Her alanda ne yazılacağını anlatan açıklama ve örnek değer vardır; sayı alanlarında girdiğiniz değer binlik ayraçlı olarak geri okunur.
| Grup | İçerik |
|---|---|
| Kurum kimliği | Unvan, yükümlü tipi, faaliyet coğrafyası |
| Değerlendirme | Dönem başlangıç/bitiş, değerlendirmeyi yapan, uyum görevlisi |
| Ölçek ve maruziyet | Müşteri, yüksek riskli ve PEP adedi, işlem ve sınır ötesi işlem adedi, uyum kadrosu (FTE) |
| Sistemler | İzleme, tarama, KYC sistem adları ve sürümleri |
| Faaliyet kapsamı | Altı Evet/Hayır sorusu — kapsamı belirler |
| Denetim ve model geçmişi | Son denetim, EWRA, senaryo tuning, tarama eşiği kalibrasyon tarihleri |
Ekranın ürettikleri
- Dört oran — yüksek riskli müşteri payı, PEP payı, sınır ötesi işlem payı ve uyum personeli başına müşteri yükü.
- Kapsam etkisi tablosu — “Hayır” yanıtlarının hangi bölümü neden kapsam dışı bıraktığı ve kaç soruyu etkilediği.
- Tarih yaşlandırma tablosu — her tarih alanı için geçen ay sayısı ve beklenen aralığın aşılıp aşılmadığı. Bu tarihler geçmişte yapılmış bir işin tarihidir: ileri tarih seçilemez, dosyadan gelirse “ileri tarih” olarak işaretlenir ve geçen süre hesaplanmaz (ilgili KPI da boş kalır).
- Tutarlılık uyarıları — yüksek riskli veya PEP sayısı toplamı aşarsa, sınır ötesi işlem toplam işlemi aşarsa, dönem bitişi başlangıçtan önceyse, bir tarih ileri bir tarihse ya da bir sayı negatifse kırmızı şerit çıkar. Negatif sayı hesaba katılmaz; aynı kural portföy ve işlem ekranlarında da geçerlidir.
- Skor önerileri — künyedeki sayılar, portföy verisi yoksa doğuştan risk faktörlerine öneri üretir.
Künyedeki yükümlü tipi, Ek Kontroller ekranındaki sektöre özgü setlerin hangisinin geçerli olacağını belirler. Banka için üç evrensel set, sigorta şirketi için ayrıca sigorta seti açılır. Tipi doğru seçin.
4 · Portföy
Dört tablo; hepsi isteğe bağlı, girdiğiniz kadarı kullanılır.
- Müşteri dağılımı — 7 müşteri tipi × 4 risk seviyesi. Toplam, yüksek riskli pay ve tüzel kişi payı buradan çıkar; künyedeki müşteri sayısıyla %1’den fazla sapma varsa uyarı verir.
- Risk segmentleri — 12 segment (PEP ve yakın çevre, yerleşik olmayan, karmaşık sahiplik, nakit yoğun, offshore, VASP, özel bankacılık, KAGK, yeni müşteri, reddedilen başvuru, exit, atıl hesap). Her segment için müşteri ve yüksek riskli sayısı girilir; segment tabanını aşan değerler uyarı üretir.
- Ülke maruziyeti — temas ettiğiniz her ülke için ilişki tipi (6 seçenek), müşteri sayısı ve gelen/giden işlem adedi. Risk işaretleri Ayarlar ekranından okunur ve burada yalnızca gösterilir. “Yurt içi” işaretli ülkeler sınır ötesi payına girmez.
- Şube ve birim ağı — 7 birim tipi; her birim için ülke, müşteri sayısı, yüksek riskli müşteri, uyum FTE ve son denetim tarihi. FTE başına müşteri yükü ve 24 ayı aşan denetim yaşı işaretlenir.
Üst kutucuklar
Toplam müşteri, yüksek riskli pay, temas edilen ülke sayısı, FATF listeli ülkelerle işlem payı, sınır ötesi işlem payı, birim sayısı, denetimi gecikmiş birim sayısı ve üretilen skor önerisi sayısı.
Beslenen 12 faktör
| Kaynak | Beslediği doğuştan risk faktörü |
|---|---|
| Yüksek riskli müşteri payı | Müşteri — yüksek riskli segment payı |
| PEP segmenti | Müşteri — PEP maruziyeti |
| Yerleşik olmayan segmenti | Müşteri — non-resident oranı |
| Karmaşık sahiplik segmenti | Müşteri — karmaşık sahiplik oranı |
| Nakit yoğun segmenti | Müşteri — nakit yoğun sektör payı |
| Offshore segmenti | Coğrafya — offshore bağlantılı hacim |
| Özel bankacılık segmenti | Ürün — servet yönetimi hacmi |
| FATF listeli ülke işlem payı | Coğrafya — FATF gri/kara liste iş hacmi |
| Yaptırım rejimi işlem payı | Coğrafya — yaptırım altındaki ülkelerle ticaret |
| İşaretli muhabir ülke payı | Coğrafya — muhabir ağının coğrafi riski |
| Sınır ötesi işlem payı | Coğrafya — sınır ötesi transfer payı · İşlem — sınır ötesi yoğunluk |
5 · İşlem Detayı
Sekiz grupta 101 operasyon ölçütü. Her ölçüt adet, tutar, gün ya da saat cinsinden girilir; hangi alanların açık olduğu ölçüte göre değişir.
| Grup | Ölçüt | Kapsam |
|---|---|---|
| İşlem evreni | 13 | Toplam ve izlenen işlem, nakit, eşik üstü/altı, sınır ötesi giden-gelen, eksik bilgili transfer, askıya alınan, gözetimsiz kanal, acente, sanal varlık, unhosted cüzdan |
| Yaptırım taraması ve blokaj | 14 | Taranan müşteri ve işlem, alertler, true match, bloke ve reddedilen işlem, serbest bırakılan, alert kapanış süresi, liste yansıma süresi, rescreening, %50 kuralı tespiti |
| Trade finance | 17 | Akreditif, vesaik, teminat mektubu, kabul-aval, mal/gemi/liman/son kullanıcı taraması, dual-use, yüksek riskli koridor, fiyat makullüğü, transit-serbest bölge, kırmızı bayrak, reddedilen dosya |
| Muhabir bankacılık | 14 | Aktif/yeni/kapanan ilişki, muhabirin sonlandırdığı ilişki, CBDDQ, nested tespit, gelen-giden RFI ve yanıt süresi, iade edilen işlem, payable-through hesap |
| İzleme | 10 | Aktif ve değişen senaryo, üretilen/kapatılan alert, vakaya dönüşen, toplu kapatma, backlog, kapanış süresi, dahili şüphe bildirimi |
| ŞİB, dondurma, kolluk | 15 | ŞİB adedi ve tutarı, bildirim süresi, gecikmiş bildirim, ŞİB verilmeyen vaka, dondurma kararı ve tutarı, kolluk talebi ve yanıt süresi, exit, reddedilen başvuru, tipping-off ihlali |
| Müşteri kabul ve gözden geçirme | 11 | Yeni hesap, uzaktan hesap, canlılık başarısız, EDD dosyası, üst yönetim onayı, GF tespit edilemeyen, risk override, periyodik gözden geçirme, gecikmiş KYC, adverse media |
| Kalite güvence | 7 | Test edilen dosya, kritik/majör/minör hata, re-test, eğitim yükümlüsü ve tamamlayan |
Türetilenler
- 16 oran pay, payda ve sonuçla birlikte ayrı bir tabloda gösterilir: izleme kapsama, nakit payı, sınır ötesi payı, alert→vaka, vaka→ŞİB, toplu kapatma payı, tarama isabet oranı, RFI yanıtlama, muhabirden iade, trade tarama örtüsü, QA kritik ve majör hata oranı, eğitim tamamlanma, uzaktan kabul payı, acente payı, gözetimsiz kanal payı.
- 12 KPI panoya otomatik taşınır.
- 4 doğuştan risk faktörüne skor önerisi üretilir.
- Tutarlılık uyarıları — izlenen işlem toplamı, vaka alert’i, ŞİB vakayı, yanıtlanan RFI geleni aşarsa uyarı çıkar.
- Trade finance faaliyeti yoksa o grup künyeye göre kapsam dışına alınır.
6 · Doğuştan Risk
Üç blok: beş ML/TF boyutu, PF bloğu ve iş kolu matrisi.
Boyut kartları (25 faktör)
Her faktör satırında:
- 1–5 skor ve yanında o skorun rubrik karşılığı.
- Gerekçe / kanıt alanı — 4 ve 5 skorlarında zorunlu sayılır.
- Uygulanamaz işareti — faktörü paydadan çıkarır.
- Ağırlık — düzenlenebilir; değiştirilirse etiketlenir, tek tıkla geri alınır.
- Skor önerisi — portföy ya da operasyon verisinden geliyorsa hangi orana dayandığı yazar ve tek tıkla uygulanır.
- Künye nedeniyle kapsam dışıysa gerekçesi satırda görünür.
Kart başlığında boyut skoru, seviyesi ve skorlanan/uygulanabilir faktör sayısı durur. Ayrı bir kartta baskın risk sürücüleri listelenir: ağırlıklı katkısı en yüksek faktörler. Yönetim “neden yüksek?” diye sorduğunda cevap bu listedir.
PF bloğu
Beş faktör, ayrı skor, ayrı ortalama. Boyut ortalamalarına karışmaz; kontrol tarafı D6’dır. Gerekçe zorunluluğu burada da geçerlidir.
İş kolu matrisi
12 iş kolu satır, beş boyut sütun. Her iş kolu için etkin işareti, iş payı (%) ve boyut skorları girilir. Kart; iş hacmiyle ağırlıklı kurum doğuştan riskini, en riskli iş kolunu, payların toplamını ve boyut ortalamasıyla farkı gösterir. Fark 0,50 puanı aşarsa uyarı çıkar.
Yöntem seçeneği
Aynı ekranda “boyutları iş hacmiyle ağırlıklandır” seçeneği vardır. Varsayılan kapalıdır. Açıldığında ve yeterli iş kolu verisi varsa tüm boyut skorları iş kolu düzeyinden toplanır; seçilen yöntem raporda ve dönem karşılaştırmasında görünür.
7 · Anket
218 soru, 11 domain. Değerlendirmenin en uzun ekranı.
Filtre çubuğu
Serbest metin arama (soru metni, kanıt, kaynak ve bölümde arar), domain, bölüm, kritiklik, durum ve QA gerekliliği. Durum filtresi seçenekleri: yanıtlanmamış, yanıtlanmış, eksik çıkanlar, açık kritik, kanıt referansı girilmemiş, QA testi bekliyor, QA ile çelişkili. Filtreler adres satırında taşınır ve paylaşılabilir.
Seçim özeti
Filtre uygulandığında beş kutucuk: seçili soru sayısı, yanıtlanan, seçimin etkinliği, aksiyon gerektiren sayısı (açık kritik dahil) ve QA örtüsü (çelişki sayısıyla).
Soru kartı
- Yanıt düğmeleri — Evet / Kısmen / Hayır / Uygulanamaz. Kapsam dışı sorularda düğmeler kilitli ve gerekçe rozetli görünür.
- Beklenen kanıt, kaynak/mevzuat atfı ve varsa örneklem popülasyonu kartta yazar.
- Kanıt referansı ve bulgu notu alanları. Yanıtlanmış ama kanıt referansı boş sorular rozetle işaretlenir ve filtreden bulunur.
- QA dosya testi bloğu (115 soruda) — sonuç, test edilen dosya sayısı, hatalı dosya sayısı ve not. Hata oranı otomatik hesaplanır. Beyan “Evet” iken sonuç “Çelişkili” ise kırmızı uyarı çıkar.
- Aksiyon oluştur — eksik çıkan sorularda, kart üzerinden ön doldurulmuş bulgu formu açılır.
- Kritiklik rozeti, ağırlık ve “öncelikli aksiyon” işareti kartın üstündedir.
Gezinme
Liste bölüm başlıklarıyla ayrılır; her başlıkta o bölümün ilerlemesi görünür ve başlık kaydırırken ekranda kalır. Filtre çubuğu ekrandan çıkınca sabit bir “sonraki yanıtlanmamış” düğmesi belirir ve kalan soru sayısını gösterir. Klavye kısayolları için Anketi doldurma bölümüne bakın.
8 · Ek Kontroller
Sekiz set, 44 soru. Üst kutucuklar: kaç setin geçerli olduğu, kapsama, test ile düzeltilmiş etkinlik ve açık kritik sayısı. Her set kendi kartında; kart başlığında setin neden eklendiği yazar.
- Kapsam dışı setler soluk gösterilir ve gerekçesi yazar (“yükümlü tipiniz … değil” ya da “bu faaliyet yok”).
- Soru satırları ana anketle aynı yapıdadır: yanıt, kanıt referansı, bulgu notu ve gerekiyorsa QA dosya testi bloğu (sonuç, test edilen dosya, hatalı dosya, not). Hata oranı otomatik hesaplanır; beyan “Evet” iken sonuç “Çelişkili” ise kırmızı uyarı çıkar.
- Eksik çıkan satırda Aksiyon oluştur düğmesi vardır; bulgu formu soru kimliği, domain ve kritiklikle ön doldurulur.
- Bu setin skoru ana skorun paydasına girmez; ayrı raporlanır.
9 · QA Planı
24 popülasyon listelenir: popülasyon adı ve odağı, domaini, risk derecesi, örneklem kuralı, frekansı. Siz yalnızca dönem içi hacmi girersiniz; yıllık örneklem ve test başına örneklem otomatik hesaplanır.
Üstte dört kutucuk: popülasyon sayısı ve kaçına hacim girildiği, toplam hacim, yıllık toplam örneklem, test başına toplam örneklem. Altta hata sınıfları tablosu (Kritik / Yüksek / Orta / Düşük) ve tanımları, kapanış süreleriyle birlikte.
10 · Kontrol Skorları
Türetilmiş ekran; girdi yoktur. Domain başına sütunlar:
- Soru sayısı, yanıtlanan, N/A
- Uygulanabilir ağırlık ve kazanılan puan
- Beyan edilen etkinlik ve test ile düzeltilmiş etkinlik (kaç sorunun testle düzeltildiği not olarak)
- Güvence örtüsü (test edilen / test gereken)
- Olgunluk etiketi, açık kritik sayısı, aksiyon gereken soru sayısı
Alt satırda kurum toplamı, altında olgunluk bantları hatırlatması. Domain adına tıklamak anketi o domaine filtreli açar.
11 · Artık Risk
Domain başına: doğuştan risk, test ile düzeltilmiş etkinlik (%95 ile sınırlandıysa notu), artık risk, seviye, iştah limiti girişi ve durum (AŞIM / iştah içinde). Aşan satırlarda “eksik çıkan soruları gör” bağlantısı doğrudan filtreli ankete götürür.
Altında PF kendi tablosunda, kendi iştah limitiyle. Sonra artık risk bantları ve kullanılan yöntemin açıklandığı metodoloji kartı. Aşım varsa üstte kırmızı şerit; genel skor bir aşımı gizliyorsa ayrıca sarı şerit çıkar.
12 · Aksiyon Planı
Bulgu → kök neden → aksiyon → sahip → termin → doğrulama.
Üst kutucuklar
Toplam bulgu, açık, gecikmiş, eksik alanı olan bulgu sayısı ve kapanış oranı (risk kabulü hariç). Risk kabulüyle kapatılan bulgu varsa ayrı bir kutucukta sayılır.
Filtreler ve toplu üretim
- Duruma, kritikliğe, domaine ve görünüme (yalnızca açık / yalnızca gecikmiş) göre süzme.
- Eksiklerden üret — ana ankette ve kapsam içindeki ek kontrol setlerinde eksik çıkan sorulardan toplu bulgu taslağı oluşturur; kaynak soru kimliği, domain, kritiklik ve QA doğrulama önerisi ön doldurulur. Daha önce bulgu açılmış sorular ve kapsam dışı setler atlanır.
Bulgu formu
| Alan | Not |
|---|---|
| Kimlik | Otomatik verilir; benzersiz olmalı |
| Domain · Soru kimliği | Soru kimliği girilirse soru metni altında yankılanır. Ana anket ve ek kontrol setlerinin kimlikleri (ör. D6-04, EK-TF-01) tanınır. |
| Bulgu (zorunlu) | Ne eksik, hangi kanıt gösteriyor |
| Kaynak | Anket sorusu, QA testi, denetim raporu… |
| Kök neden (zorunlu) | Listeden seçilir |
| Kritiklik | Termini belirler |
| Aksiyon | Ne yapılacak |
| Sahip (zorunlu) | Kişi ya da birim |
| Termin (zorunlu) | Kritikliğe göre önerilir |
| Durum | Açık / Devam / Kapalı vb. “Kabul Edilen Risk” onay referansı ister; kritik bulguda seçilemez |
| Doğrulama | Kapanışın nasıl sınanacağı |
| Kapanış tarihi · Kapanış sonrası artık risk | Kapalı ya da kabul edilen bulguda tarih zorunlu; açık bulguda girilemez, ileri tarih olamaz |
Kaydetmeden önce form zorunlu alanları denetler ve eksik alanı olan satır listede işaretlenir. Bulgu ekleme, düzenleme ve silme değişiklik günlüğüne yazılır.
13 · Dönem Karşılaştırma
Önceki dönemin çalışma dosyası (JSON) yüklenir ve özet olarak saklanır. Altı kutucukta iki dönem yan yana okunur: test edilmiş etkinlik, doğuştan risk, artık risk, iştah aşımı, açık kritik ve güvence örtüsü — her birinde fark ve yön oku.
- Domain tablosu — etkinlik ve artık risk için “önce / şimdi / fark” sütunları, açık kritik değişimi ve durum: yeni aşım, düzeldi, hâlâ aşımda.
- Bulgu kapanışı — önceki dönemde açık olup kapananlar, hâlâ açık olanlar (listelenir) ve bu dönem açılan yeni bulgular.
- Yöntem uyarısı — iki dönem farklı skorlama yöntemi kullanıyorsa karşılaştırmanın sınırlı olduğu belirtilir.
- Karşılaştırma tabanı değiştirilebilir ya da silinebilir.
14 · Ekip ve Birleştirme
Uygulamanın sunucusu yoktur; paralel çalışma dosya üzerinden yürür.
- Atama tablosu — 11 domainin her birine sorumlu yazılır; yanında o domainin ilerlemesi görünür.
- Birleştirme — gelen JSON alan bazında karşılaştırılır. Parçalar: domain başına anket yanıtları, ek kontrol setleri, boyut başına doğuştan risk (skor, N/A, gerekçe, ağırlık), künye, QA hacimleri, operasyon, KPI, PF, iş kolları, iştah limitleri, ülke ayarları, portföy ve bulgular.
- Her parçada sizdeki ve gelendeki dolu kayıt sayısı ile çakışma sayısı (iki tarafta da dolu ve farklı) gösterilir; birkaç örnek “sizdeki → gelen” biçiminde listelenir.
- Parça bazında “benimki” ya da “gelen” seçilir. “Gelen” seçilen parçada yalnızca gelen dosyada dolu olan alanlar aktarılır; sessiz üzerine yazma yoktur.
- Birleştirmeden önce otomatik yedek alınır, işlem değişiklik günlüğüne yazılır.
15 · Değişiklik Günlüğü
Yalnızca eklenir, düzenlenmez. Kaydedilen olaylar: anket yanıtı (ek kontroller dahil), doğuştan risk ve PF skoru, skorlama yöntemi seçimi, bulgu ekleme/düzenleme/silme (toplu üretilen bulgular dahil), birleştirme ve dosya yükleme. Her satırda tarih-saat, kim, ne, hangi kayıt, eski değer ve yeni değer vardır.
- “Kim” alanı künyedeki uyum görevlisi ya da değerlendirmeyi yapan kişiden okunur — beyan niteliğindedir, kimlik doğrulaması yapılmaz.
- Serbest metin arama ve olay türüne göre süzme; CSV çıktısı alınabilir.
- Ekranda en yeni 500 kayıt gösterilir; depoda en fazla 4.000 kayıt tutulur, sınıra gelince en eskiler düşer.
- Değer değişmediyse kayıt oluşmaz.
16 · Yönetici Raporu
Yazdırılabilir tek sayfa akış. Bölümler sırayla:
- Kurum ve dönem künyesi, değerlendirmeyi yapan
- Portföy ve maruziyet özeti
- Doğuştan risk profili (boyutlar, PF)
- Kullanılan risk modeli ve yöntem
- Domain sonuçları: etkinlik, güvence, olgunluk, artık risk
- İştah aşımları
- Açık kritik kontroller
- Aksiyon planı özeti; varsa risk kabulüyle kapatılan bulgular (onay referansıyla)
- Ek kontrol setleri (ayrı tablo)
- Hazırlayan / gözden geçiren / onaylayan imza bloğu
- Altta referans veri paketi sürümü ve bayat bölümler
Üst bardaki yazdır düğmesiyle kâğıda ya da PDF’e çıkarılır. İmza bloğundaki adlar künyeden gelir; boşsa el yazısı için boş bırakılır.
17 · Ayarlar
Ülke risk ayarları ve referans veri paketi künyesi burada.
- 211 ülke ve bölge tanımlıdır; 137’si risk işaretiyle ön dolu gelir.
- Her ülke için altı işaret açılıp kapatılır: FATF kara liste, FATF gri liste, kapsamlı yaptırım rejimi, AB yüksek riskli üçüncü ülke, offshore merkez, zayıf AML denetimi.
- Değiştirdiğiniz ülke “kurum kararı” olarak etiketlenir; tek tıkla varsayılana, tek düğmeyle tüm değişiklikler varsayılana döner.
- Arama ve süzme: işaretli, işaretsiz, değiştirilmiş ya da tek tek işaret türüne göre.
- Değişiklik anında tüm maruziyet hesaplarına yansır; ülke seçimlerinde en ağır işaret seçenekte görünür (“İran (IR) — FATF kara”).
- Referans paketi kartı — sürüm, derlenme tarihi ve üç bölümün (ülke bayrakları, mevzuat atıfları, soru bankası) yaşı; eşiği aşan bölüm uyarı üretir.
Anketi doldurma
218 soru tek tek tıklanmak zorunda değil.
Dört yanıt ne demek
| Yanıt | Ne zaman | Sık yapılan hata |
|---|---|---|
| Evet | Kontrol tanımlı, uygulanıyor ve gösterebileceğiniz kanıtı var | Prosedürde yazıyor diye “Evet” demek. Yazılı olması uygulanıyor demek değil. |
| Kısmen | Var ama eksik: kapsamı dar, düzensiz işliyor ya da yazılı değil | “Neredeyse tam” diye “Evet” demek. Kısmen dürüst cevaptır ve aksiyon üretir. |
| Hayır | Kontrol yok ya da işlemiyor | Utanıp boş bırakmak. Boş soru skoru düşürmez ama denetimde eksik görünür. |
| Uygulanamaz | Kontrolün konusu olan faaliyet kurumda hiç yok | Zor soruyu N/A ile geçmek. N/A kapsam beyanıdır ve raporda görünür. |
Klavye kısayolları
Anket ekranı açıkken, yazı alanı dışındayken:
| Tuş | İşlev |
|---|---|
| 1 2 3 4 | Evet / Kısmen / Hayır / Uygulanamaz |
| J / K | Sonraki / önceki soru |
| N | Sonraki yanıtlanmamış soru |
| E | Kanıt referansı alanına geç |
| Esc | Yazı alanından çık |
| ? | Kısayol listesini aç |
Etkin soru ekranın üstündeki karttır ve ince bir çerçeveyle işaretlenir. Panodaki “Son soru” düğmesi en son çalıştığınız soruya döner.
Verimli sıra
- Domain filtresiyle tek domaine odaklanın; bir oturumda bir domain bitirin.
- Önce kritik soruları süzüp yanıtlayın — açık kritikler aksiyon planının omurgasıdır.
- Ardından “kanıt referansı girilmemiş” filtresiyle geri dönüp kanıtları tamamlayın.
- QA testleri bitince “QA testi bekliyor” filtresiyle sonuçları girin.
- Son olarak “QA ile çelişkili” filtresini boşaltın: her çelişki ya beyanın düzeltilmesiyle ya da testin yeniden yapılmasıyla kapanır.
Ekip olarak çalışmak
Aynı anda aynı dosyada çalışılmaz; paralel çalışılıp birleştirilir.
- Atama. Ekip ve Birleştirme ekranında her domaine sorumlu yazın. Künyeyi, portföyü ve doğuştan riski tek kişi doldursun.
- Dağıtım. Bu ilk dosyanın JSON’unu indirip herkese gönderin. Herkes kendi tarayıcısında yükleyip yalnızca kendi domainini doldursun.
- Toplama. Herkes bitince JSON’unu birleştirene göndersin.
- Birleştirme. Birleştiren kişi dosyaları tek tek yükler, her parça için “benimki / gelen” seçer, çakışmaları tek tek gözden geçirir ve uygular. Her birleştirmeden önce otomatik yedek alınır.
- Doğrulama. Birleştirme sonrası Kontrol Skorları ekranında yanıt sayılarının beklenen toplama ulaştığını kontrol edin; Değişiklik Günlüğü’nde birleştirme kaydı görünür.
Dosya adlarına tarih ve sahip adı ekleyin. Birleştirme yönü tek olsun: herkes birleştirene gönderir, birleştiren kimseye geri göndermez — yalnızca birleşik dosyayı yayınlar.
Dönem sonu kontrol listesi
Raporu imzaya göndermeden önce.
- Künyede zorunlu alanlar dolu, dönem tarihleri doğru, tutarlılık uyarısı yok.
- Faaliyet kapsamı soruları dönemin gerçeğini yansıtıyor.
- 218 sorunun tamamı yanıtlanmış ya da gerekçeli olarak kapsam dışı.
- Yanıtlanmış soruların kanıt referansı dolu (“kanıt girilmemiş” filtresi boş).
- QA testi gereken 115 sorunun sonucu girilmiş; güvence örtüsü kabul edilebilir düzeyde.
- “QA ile çelişkili” filtresi boş — her çelişki kapatıldı.
- 25 doğuştan risk faktörü skorlandı; 4–5 skorlarının gerekçesi yazıldı.
- PF bloğu ve kullanılıyorsa iş kolu matrisi dolduruldu; paylar %100.
- QA popülasyonlarının hacimleri girildi, örneklem planı çıkarıldı.
- İştah limitleri yönetim kurulunun onayladığı değerlerle güncellendi.
- Her iştah aşımı ve her açık kritik için aksiyon planında bir bulgu var.
- Bulguların beş alanı dolu: kök neden, aksiyon, sahip, termin, doğrulama.
- Önceki dönem dosyası yüklendi, karşılaştırma okundu, yöntem uyarısı yok.
- Referans paketinde bayat bölüm uyarısı yoksa ya da güncellendi.
- Yönetici raporu yazdırıldı, imza bloğu dolduruldu.
- JSON yedeği indirildi ve kurum arşivine kaldırıldı; CSV çıktıları alındı.
Bir sonraki dönem
Sıfırdan başlamayın.
- Yeni dönemi bu dönemin JSON’uyla açın: yanıtlar, kanıt referansları ve ayarlar yerinde kalır.
- Aynı dosyayı Dönem Karşılaştırma ekranına taban olarak yükleyin — böylece “önce” fotoğrafı sabitlenir.
- Künyedeki dönem tarihlerini, sayıları ve denetim tarihlerini güncelleyin.
- Kapanan bulguları kapatın; kapanış tarihi ve kapanış sonrası artık riski yazın. Açık kalanlar karşılaştırmada “hâlâ açık” olarak görünür.
- QA sonuçlarını sıfırlayıp yeni dönemin testlerini girin — geçen dönemin testi bu dönemin güvencesi değildir.
- Doğuştan risk skorlarını gözden geçirin: portföy değiştiyse öneriler de değişmiştir.
- Yöntem seçeneğini değiştirmeyin; değiştirecekseniz karşılaştırmanın sınırlı olacağını rapora yazın.
Bir şeyler ters gittiğinde
“Çalışmam kayboldu”
Önce aynı tarayıcı ve aynı profilde olduğunuzdan emin olun; veriler profile bağlıdır. Sonra Veri ve yedekleme penceresinde otomatik yedekler listesine bakın: son beş sürüm tarihiyle durur, biri geri yüklenebilir. Elinizde JSON varsa Çalışma dosyası yükle ile açın.
“Kayıt başarısız” uyarısı çıkıyor
Tarayıcı deposu dolmuş demektir. Hemen JSON indirin. Sonra aynı tarayıcıda gereksiz site verilerini temizleyin ya da başka bir profille devam edip dosyayı oraya yükleyin.
Dosya yüklenmiyor
Dosya bu uygulamanın ürettiği JSON olmalı. Elle düzenlenmiş dosyalarda tanınmayan yanıt değerleri yanıtlanmamış sayılır; skor sessizce bozulmaz ama kayıt da görünmez. Tanınmayan QA sonucu test edilmemiş sayılır. Aralık dışı değerler — 1–5 dışı skor, 0–10 dışı faktör ağırlığı, 0–100 dışı iş kolu payı, 0–5 dışı iştah limiti — hesaba katılmaz; panoda ve Doğuştan Risk ekranında “geçersiz değer” şeridiyle, ilgili satırda işaretle gösterilir. Yanlış tipte alanlar (liste yerine metin gibi) yüklenirken düzeltilir, okunamayan referans dönem özeti atılır. Bozuk dosyada uygulama çökmez, uyarı verir.
Skorlar beklediğim gibi değil
- Bir domainin artık riski boşsa, kaynak boyutlarından biri hiç skorlanmamıştır.
- Etkinlik beklenenden düşükse QA tavanına bakın: “Çelişkili” sonuç katsayıyı sıfırlar.
- Genel iyi ama uyarı çıkıyorsa bir domain aşımdadır — en kötü domain kutucuğuna bakın.
- Yüzdeler kaynak çalışma kitabıyla uyuşmuyorsa maruziyet ağırlıklandırma seçeneği açık olabilir.
- Bir soru kilitliyse künyedeki faaliyet yanıtı onu kapsam dışına almıştır.
Ekranı büyütmek istiyorum
Tarayıcının yakınlaştırması (Ctrl/⌘ ve +) tüm ölçekleri birlikte büyütür; düzen bozulmaz. Koyu tema üst bardaki düğmededir.
Ekler ve tablolar
Domain ve soru dağılımı
| Kod | Domain | Soru |
|---|---|---|
| D1 | Yönetişim ve Uyum Programı | 20 |
| D2 | Müşteri Profili ve Coğrafi Risk | 20 |
| D3 | Ürün ve Kanal Riski | 18 |
| D4 | İşlem Evreni ve Veri Bütünlüğü | 18 |
| D5 | Müşteri Yaşam Döngüsü (CDD/EDD) | 26 |
| D6 | Finansal Yaptırımlar ve Tarama | 26 |
| D7 | AML İzleme (Monitoring) | 24 |
| D8 | ŞİB, Dondurma ve Müşteri Çıkışı | 22 |
| D9 | Düzenleyici Olaylar ve Kolluk Talepleri | 14 |
| D10 | Eğitim, Farkındalık ve Yönetim Geri Bildirimi | 14 |
| D11 | Kurumsal Risk Değerlendirmesi (EWRA) | 16 |
| Toplam | 218 (115’i QA testli, 40’ı kritik) |
QA popülasyonları ve örneklem kuralları
| Popülasyon | Domain | Kural | Frekans |
|---|---|---|---|
| Verilen ŞİB dosyaları | D8 | Tam kapsam | Çeyreklik |
| ŞİB verilmeyen ancak eşiği geçen kapatılmış vakalar | D8 | %15 · asgari 25 | Çeyreklik |
| Dondurma ve varlık kısıtlama kararları | D8 | Tam kapsam | Çeyreklik |
| Yaptırım gerçek eşleşme (true match) vakaları | D6 | Tam kapsam | Çeyreklik |
| Kapatılan yaptırım alertleri | D6 | %10 · asgari 30 | Çeyreklik |
| PEP müşteri dosyaları | D5 | Tam kapsam | Altı Aylık |
| Müşteri çıkış (exit) kararları | D8 | Tam kapsam | Altı Aylık |
| Kolluk ve yargı bilgi talepleri | D9 | Tam kapsam | Çeyreklik |
| EDD dosyaları | D5 | %10 · asgari 25 | Çeyreklik |
| Kapatılan izleme alertleri | D7 | %5 · asgari 30 | Çeyreklik |
| Yüksek riskli yeni müşteri hesap açılışları | D5 | %10 · asgari 25 | Çeyreklik |
| Muhabir banka ilişkileri | D2 | Tam kapsam | Yıllık |
| Trade finance dosyaları | D6 | %10 · asgari 20 | Altı Aylık |
| Risk skoru override edilen müşteriler | D5 | %15 · asgari 20 | Altı Aylık |
| Gecikmiş periyodik KYC dosyaları | D5 | %10 · asgari 20 | Çeyreklik |
| Uzaktan açılan hesaplar | D3 | %5 · asgari 25 | Altı Aylık |
| Eksik bilgili elektronik transferler | D4 | %10 · asgari 20 | Çeyreklik |
| Sanal varlık transferleri | D3 | %10 · asgari 20 | Çeyreklik |
| Standart yeni müşteri hesap açılışları | D5 | %2 · asgari 30 | Altı Aylık |
| Eşik üstü nakit işlemler | D3 | %2 · asgari 25 | Altı Aylık |
| Reddedilen müşteri başvuruları | D8 | %10 · asgari 15 | Yıllık |
| Eğitim tamamlama kayıtları | D10 | %5 · asgari 15 | Yıllık |
| Kapatılan denetim ve validasyon bulguları | D9 | Tam kapsam | Altı Aylık |
| Veri mutabakatı ve besleme hatası kayıtları | D4 | %10 · asgari 20 | Çeyreklik |
Dışa aktarım seçenekleri
| Çıktı | İçerik |
|---|---|
| JSON | Tam çalışma dosyası; geri yüklenebilir, birleştirilebilir, karşılaştırma tabanı olur |
| CSV · Sorular | 218 soru + ek set soruları: yanıt, kanıt, not, QA sonucu, ağırlık, kritiklik |
| CSV · Domain skorları | Etkinlik, test edilmiş etkinlik, güvence, olgunluk, artık risk |
| CSV · Portföy | Müşteri dağılımı, segmentler, ülkeler, birimler |
| CSV · Operasyon | 101 ölçüt ve 16 türetilen oran |
| CSV · Ülkeler | Ülke risk işaretleri ve kurum kararları |
| CSV · Doğuştan risk | Faktör skorları, ağırlıklar (varsayılanla birlikte), gerekçeler |
| CSV · QA planı | Popülasyon, hacim, örneklem, test başına örneklem |
| CSV · Aksiyon planı | Bulgular ve tüm alanları |
| CSV · Değişiklik günlüğü | Denetim izi |
| Yazdır / PDF | Yönetici raporu |
CSV dosyaları BOM ile ve arayüz dilinin Excel biçiminde üretilir: Türkçe arayüzde noktalı virgül ayraç ve virgül ondalık, İngilizce arayüzde virgül ayraç ve nokta ondalık. Böylece iki yerelde de sütunlar ve sayılar doğru ayrışır. Serbest metin hücreleri formül olarak çalıştırılmaz.
Sayılarla kapsam
| Ekran | 17 |
| Anket sorusu | 218 (11 domain) + 44 ek kontrol sorusu (8 set) |
| QA testi gereken soru | 115 |
| Kritik soru | 40 |
| Doğuştan risk faktörü | 25 (5 boyut) + 5 PF faktörü |
| İş kolu | 12 × 5 boyut |
| Künye alanı | 26 (5 zorunlu, 6 grup) |
| Operasyon ölçütü | 101 (8 grup) · 16 türetilen oran |
| Portföy | 7 müşteri tipi × 4 risk seviyesi · 12 segment · 7 birim tipi |
| Ülke | 211 tanımlı · 137 ön işaretli · 6 risk işareti |
| QA popülasyonu | 24 |
| KPI | 15 (3’ü doğrudan otomatik, 12’si İşlem Detayı’ndan) |
| Terim sözlüğü | 26 terim (Nasıl Okunur ekranında) |
Bu kılavuz uygulamanın 2.10.7 sürümünü ve 2026.1 referans veri paketini anlatır. Metodoloji bölümündeki formüller uygulamanın skorlama motoruyla birebir aynıdır. Mevzuat atıfları yön göstericidir; yürürlükteki metinle doğrulanmalıdır. Araç tespit, önceliklendirme ve aksiyon takibi üretir; bağımsız denetim yerine geçmez.