Önleme
Politika, risk değerlendirmesi, due diligence, eğitim ve finansal/finansal olmayan kontrollerle rüşvet risklerini azaltır.
Kuruluşunuzun doğrudan ve dolaylı rüşvet risklerini önleme, tespit etme ve olaylara müdahale kapasitesini; risk temelli, belgelenebilir ve denetlenebilir bir yönetim sistemiyle güçlendirin.
ISO 37001:2025, bir kuruluşun rüşvetle mücadele yönetim sistemi kurması, uygulaması, sürdürmesi, gözden geçirmesi ve iyileştirmesi için şartlar ve uygulama rehberliği sunan uluslararası standarttır.
ISO 37001’in ana odağı genel anlamdaki bütün yolsuzluk türleri değil, rüşvettir. Standart; kamu, özel sektör ve kâr amacı gütmeyen kuruluşlarda doğrudan veya dolaylı rüşvetin önlenmesi, tespit edilmesi ve olaylara uygun müdahale için makul ve orantılı kontroller kurulmasına yardımcı olur. Sertifika, hiçbir rüşvet olayının yaşanmayacağını garanti etmez ve yürürlükteki mevzuatın yerine geçmez.
Politika, risk değerlendirmesi, due diligence, eğitim ve finansal/finansal olmayan kontrollerle rüşvet risklerini azaltır.
Bildirim kanalları, izleme, iç tetkik, kontrol testleri ve kayıt incelemeleriyle şüpheli durumların fark edilmesini destekler.
İhbarların değerlendirilmesi, soruşturma, düzeltici faaliyet, disiplin ve kontrol iyileştirmeleri için sistematik yaklaşım kurar.
ISO 37001:2025, Şubat 2025’te ikinci baskı olarak yayımlandı ve ISO 37001:2016’nın yerini aldı. IAF MD 30:2025, akredite belgelendirme faaliyetleri için uygulanacak geçiş tarihlerini belirler.
ISO 37001:2025 yayımlandı; ISO 37001:2016 önceki sürüm haline geldi.
Akredite kuruluşların ilk belgelendirme ve yeniden belgelendirmeyi yalnızca 2025 sürümüne göre yürütmeye başlaması gereken son tarih.
Mevcut sertifikalı müşterilerin geçişinin tamamlanması gerekir; önceki sürüme ait akredite sertifikalar bu tarihten sonra geçerli değildir.
Geçişi son tarihe bırakmayın. Değişiklik analizi, çıkar çatışması kontrolleri, uyum kültürü, rüşvetle mücadele fonksiyonunun rolü ve güncel harmonize yapı bakımından sisteminizi değerlendirin. Geçiş denetiminin gözetim, yeniden belgelendirme veya ayrı bir denetimle yapılıp yapılmayacağını belgelendirme kuruluşunuzla yazılı olarak netleştirin.
ISO 37001 sertifikası, Türkiye’de bütün kamu ve özel sektör kuruluşları için genel bir yasal zorunluluk değildir. Ancak bu durum, kuruluşun yürürlükteki rüşvetle mücadele mevzuatından veya sözleşmesel yükümlülüklerinden muaf olduğu anlamına gelmez.
Kuruluşlar faaliyet gösterdikleri ülkelerdeki rüşvet, kamu görevlileriyle ilişkiler, muhasebe kayıtları ve suç gelirleriyle ilgili uygulanabilir mevzuata uymalıdır.
Sertifika; müşteri, kamu ihalesi, ana yüklenici, yatırımcı, finansman kuruluşu veya grup şirketi tarafından ticari şart olarak talep edilebilir.
Kuruluş, mevzuata uyumu ve rüşvet risklerine yönelik makul kontrollerini sistematik biçimde yönetmek için standardı gönüllü olarak uygulayabilir.
Standart kuruluşun büyüklüğünden, mülkiyet yapısından ve sektöründen bağımsız olarak uygulanabilir. Sistemin ayrıntı seviyesi, kuruluşun rüşvet riskleriyle orantılı olmalıdır.
Merkezi ve yerel idareler, kamu işletmeleri ve kamu hizmeti sunan kuruluşlar.
Üretim, hizmet, finans, enerji, inşaat, sağlık, teknoloji ve ticaret kuruluşları.
Bağış, fon, proje, satın alma ve saha faaliyetlerinde şeffaf kontrol ihtiyacı bulunan yapılar.
Birden fazla ülkede faaliyet gösteren, yoğun iş ortağı ağı veya kamu teması bulunan kuruluşlar.
Sistem yalnızca bir politika yayımlamak veya uyum görevlisi atamak değildir. Kuruluşun bağlamı, liderliği, riskleri, operasyonel kontrolleri, performans değerlendirmesi ve iyileştirme mekanizmaları birlikte çalışmalıdır.
Ülkeler, sektör, işlem türleri, kamu teması, ortaklıklar ve ilgili tarafların beklentileri değerlendirilir.
Yönetim organı ve üst yönetim taahhüdü, politika, roller ve hesap verebilirlik açıkça tanımlanır.
Riskler düzenli aralıklarla ve önemli değişikliklerden sonra belirlenir, analiz edilir ve önceliklendirilir.
Yetki, yeterlilik, bağımsızlık, kaynak ve yönetim organına erişim şartları güvence altına alınır.
İş ortakları, projeler, işlemler ve çalışanlar risk seviyesine göre ön incelemeye tabi tutulur.
Ödeme onayları, görevler ayrılığı, banka işlemleri, kayıt doğruluğu ve harcama kanıtları kontrol edilir.
Satın alma, ihale, satış, sözleşme, insan kaynakları ve operasyonel onay süreçleri yapılandırılır.
Hediye, ağırlama, bağış, sponsorluk ve benzeri faydalar için limit, onay ve kayıt kuralları oluşturulur.
İyi niyetli bildirim kanalları, misillemeye karşı koruma, değerlendirme ve soruşturma süreçleri kurulur.
Riskli görevler ve iş ortakları için rol bazlı eğitim, farkındalık ve politika iletişimi yürütülür.
Kontrollerin etkinliği, performans göstergeleri, iç tetkikler ve yönetim değerlendirmeleriyle izlenir.
Uygunsuzluklar, olaylar, soruşturma sonuçları ve kontrol zayıflıkları için düzeltici faaliyet uygulanır.
ISO 37001’in uygulama gücü, kontrollerin genel ve şekli olmasından değil; kuruluşun gerçek risk profiline göre tasarlanmasından gelir.
| Risk alanı | İncelenecek göstergeler | Örnek kontrol |
|---|---|---|
| Ülke ve pazar | Yolsuzluk algısı, yaptırım ortamı, kamu temasının yoğunluğu | Güçlendirilmiş due diligence, hukuk/uyum onayı ve periyodik izleme |
| İş ortakları | Aracılar, danışmanlar, distribütörler, ortak girişimler ve alt yükleniciler | Kimlik ve faydalanıcı kontrolü, itibar araştırması, sözleşmesel taahhüt ve ödeme doğrulaması |
| İşlem | Nakit ödeme, yüksek komisyon, belirsiz hizmet, hızlandırma talebi | Çift onay, sözleşme-hizmet kanıtı, piyasa koşulu kontrolü ve muhasebe incelemesi |
| Kamu görevlileri | Ruhsat, izin, denetim, ihale, gümrük ve kamu alımları | Temas kaydı, hediye/ağırlama sınırı, ön onay ve eğitim |
| Çıkar çatışması | Akrabalık, ortaklık, yan iş, kişisel menfaat veya gizli ilişki | Periyodik beyan, olay bazlı açıklama, bağımsız inceleme ve görevden çekilme |
Her iş ortağına aynı yoğunlukta inceleme uygulanması gerekmez. Due diligence seviyesi; riskin niteliği, olasılığı, potansiyel etkisi ve kuruluşun ilişki üzerinde sahip olduğu kontrol gücüyle orantılı olmalıdır. İncelemenin kapsamı ve sonucu kayıt altına alınmalıdır.
Doküman seti kuruluşun kapsamına göre değişir. Aşağıdaki liste, denetim hazırlığında yaygın olarak ihtiyaç duyulan temel politika, prosedür ve kayıt gruplarını gösterir.
Başarılı belgelendirme; yalnızca doküman hazırlamaya değil, risk esaslı kontrollerin kuruluşun günlük karar ve işlem süreçlerine yerleştirilmesine bağlıdır.
Şirketler, lokasyonlar, faaliyetler, ülkeler, iş ortakları, kamu temasları ve sertifika kapsamına girecek süreçler tanımlanır.
Mevcut politikalar ve kontroller ISO 37001:2025’e göre değerlendirilir; 2016 belgeli kuruluşlarda sürüm değişiklikleri ayrıca analiz edilir.
Ülke, sektör, işlem, proje, görev ve iş ortağı riskleri belirlenir; risk sahipleri ve tedavi planları atanır.
Politika, due diligence, çıkar çatışması, hediye/ağırlama, finansal kontroller, bildirim ve soruşturma süreçleri uygulanır.
Yönetim, riskli roller ve ilgili iş ortakları için rol bazlı eğitim verilir; uygulama kayıtları ve etkinlik kanıtları oluşturulur.
Sistemin uygunluğu ve etkinliği bağımsızlık gözetilerek incelenir; üst yönetim ve yönetim organı değerlendirmeleri tamamlanır.
Yetkili belgelendirme kuruluşu dokümantasyon, uygulama, riskler ve kontrol kanıtlarını değerlendirir; uygunsuzluklar kayıt altına alınır.
Kök neden, düzeltme ve düzeltici faaliyet kanıtları sunulur. Sertifikasyon kararı, danışmanlıktan bağımsız belgelendirme kuruluşunca verilir.
Her kuruluş için geçerli tek bir süre veya fiyat vermek doğru değildir. Denetim programı ve hazırlık takvimi aşağıdaki değişkenlere göre oluşturulur.
Çalışan sayısı, şirket ve lokasyon sayısı, vardiyalar, merkezî veya yerel kontrol modeli.
Faaliyet ülkeleri, kamu teması, ihale yoğunluğu, aracı ve iş ortağı ağı, işlem hacmi.
ISO 37301, ISO 9001 veya diğer yönetim sistemleri; mevcut politikalar ve iç kontrol olgunluğu.
Kapsama giren tüzel kişiler, faaliyetler, süreçler, şubeler ve hariç tutma gerekçeleri.
İlk denetimde oluşan bulguların niteliği, kök neden analizi ve düzeltici faaliyet süresi.
2016 sürümünden geçişin gözetim, yeniden belgelendirme veya ayrı denetimle yürütülmesi.
Rüşvet, genel uyum, ihbar, dolandırıcılık ve risk yönetimi birbirine temas etse de aynı kapsam değildir.
| Standart / yaklaşım | Ana odak | ISO 37001 ile ilişki |
|---|---|---|
| ISO 37001 | Rüşvetin önlenmesi, tespiti ve müdahale | Bu sayfanın ana konusu; rüşvet risklerine özgü şartları içerir. |
| ISO 37301 | Kuruluşun bütün uyum yükümlülüklerinin yönetimi | Rüşvet dışındaki mevzuat ve gönüllü taahhütleri daha geniş çerçevede ele alır. |
| ISO 37002 | İhbar ve bildirim yönetimi | Rüşvet bildirim kanallarının güven, tarafsızlık ve koruma ilkeleriyle yönetimini destekleyebilir. |
| ISO 31000 | Kurumsal risk yönetimi rehberliği | Rüşvet risk değerlendirmesinin kurumsal risk sistemiyle entegrasyonunu kolaylaştırabilir. |
| ISO 9001 | Kalite yönetimi ve müşteri şartları | Ortak yönetim sistemi maddeleri sayesinde entegre dokümantasyon ve tetkik yapısı kurulabilir. |
Doküman kontrolü, iç tetkik, yönetimin gözden geçirmesi ve düzeltici faaliyetler ortak yapıda yönetilebilir.
İhbar kayıtları, soruşturma bilgileri ve kişisel verilerin erişim, saklama ve güvenlik kontrolleri desteklenebilir.
Misilleme, psikososyal risk ve güvenli bildirim kültürü gibi çalışan odaklı konularda yönetim sistemleri birlikte çalışabilir.
Denetimde yalnızca dokümanın bulunması değil, kontrolün riske uygunluğu ve günlük uygulamada çalıştığına ilişkin kanıt aranır.
Ülke, proje, kamu teması, iş ortağı ve işlem riskleri ayrıştırılmadan tek bir genel risk listesi hazırlanması.
İnceleme kriterleri, risk seviyesi, onay kararı ve periyodik yenileme kayıtlarının bulunmaması.
Yalnızca yıllık beyan alınması; olay bazlı bildirim, bağımsız inceleme ve tedbir süreçlerinin kurulmaması.
Limit, ülke, kamu görevlisi, zamanlama, amaç ve karşılıklılık riskleri değerlendirilmeden otomatik onay verilmesi.
Rüşvetle mücadele fonksiyonunun kendi kontrol ettiği süreçlerden sorumlu olması veya yönetim organına erişememesi.
Bildirim alan, inceleyen, karar veren ve disiplin uygulayan roller arasında yetki ve çıkar çatışması kontrolünün olmaması.
Sertifikasyon, geçiş ve uygulama konusunda en sık yöneltilen soruların ölçülü ve doğrulanabilir cevapları.
ISO 37001 sertifikası Türkiye’de bütün kuruluşlar için genel bir yasal zorunluluk değildir. Bununla birlikte müşteri, ihale, finansman, ana yüklenici veya grup politikası kapsamında sözleşmesel şart olarak istenebilir. Kuruluş, sertifikadan bağımsız olarak faaliyet gösterdiği ülkelerdeki yürürlükteki rüşvetle mücadele mevzuatına uymakla yükümlüdür.
IAF MD 30:2025 geçiş planına göre, önceki sürüme ait akredite sertifikalar 28 Şubat 2027 tarihinden sonra geçerli değildir. Kuruluşun geçiş denetimini bu tarihten önce tamamlaması gerekir; kesin denetim programı kendi belgelendirme kuruluşuyla doğrulanmalıdır.
IAF takvimine göre akredite belgelendirme kuruluşlarının ilk belgelendirme ve yeniden belgelendirme faaliyetlerini yalnızca ISO 37001:2025’e göre yürütmeye en geç 31 Ağustos 2026 tarihinde başlaması gerekir. Başvuru öncesinde belgelendirme kuruluşunun geçiş durumunu ve akreditasyon kapsamını kontrol edin.
Hayır. ISO 37001, rüşvet risklerinin önlenmesi, tespit edilmesi ve olaylara müdahale edilmesi için makul ve orantılı kontroller kurulmasına yardımcı olur. Sertifika, bir kuruluşta hiçbir rüşvet olayının gerçekleşmediğini veya gelecekte gerçekleşmeyeceğini garanti etmez.
Evet. Kamu, özel sektör ve kâr amacı gütmeyen kuruluşlar standardı uygulayabilir. Kontrollerin kapsamı; kuruluşun büyüklüğü, faaliyetleri, ülkeleri, iş ortakları, işlem türleri ve rüşvet risk seviyesine göre orantılı biçimde tasarlanmalıdır.
Hayır. Kuruluşun yapısına göre tek bir yetkili, bir ekip veya kurul görevlendirilebilir. Esas olan fonksiyonun gerekli yetki, yeterlilik, bağımsızlık ve üst yönetim organına doğrudan erişim imkânına sahip olmasıdır.
ISO 37001 özellikle rüşvet risklerine odaklanır. ISO 37301 ise kuruluşun bütün uyum yükümlülüklerini yöneten daha geniş bir uyum yönetim sistemi çerçevesidir. İki standart ortak yönetim sistemi yapıları sayesinde birlikte uygulanabilir.
Süre; kuruluşun büyüklüğü, lokasyonları, çalışan sayısı, faaliyet ülkeleri, iş ortağı ağı, risk seviyesi, mevcut dokümantasyon ve tespit edilen uygunsuzluklara göre değişir. Güvenilir bir takvim ancak kapsam ve boşluk analizi tamamlandıktan sonra oluşturulabilir.
Standart ve geçiş bilgileri, yayımlayan ve geçiş kurallarını belirleyen resmî kuruluşların güncel kaynaklarıyla doğrulanmıştır.
Mevcut sisteminizin 2025 sürümüne uygunluğunu, geçiş ihtiyacını, rüşvet risk profilini ve belgelendirme hazırlık seviyesini birlikte değerlendirelim. Kuruluşunuza özgü uygulanabilir bir yol haritası oluşturalım.