Mega-Cert
Güncel standart • ISO 37001:2025

ISO 37001:2025 Belgesi: Rüşvetle Mücadele Yönetim Sistemi

Kuruluşunuzun doğrudan ve dolaylı rüşvet risklerini önleme, tespit etme ve olaylara müdahale kapasitesini; risk temelli, belgelenebilir ve denetlenebilir bir yönetim sistemiyle güçlendirin.

Yayın: Şubat 2025 Yeni belgelendirme eşiği: 31 Ağustos 2026 Geçiş sonu: 28 Şubat 2027
ISO 37001:2025 rüşvetle mücadele yönetim sistemi, geçiş takvimi ve belgelendirme rehberi
Hızlı ve doğru cevap

ISO 37001:2025 nedir?

ISO 37001:2025, bir kuruluşun rüşvetle mücadele yönetim sistemi kurması, uygulaması, sürdürmesi, gözden geçirmesi ve iyileştirmesi için şartlar ve uygulama rehberliği sunan uluslararası standarttır.

ISO 37001’in ana odağı genel anlamdaki bütün yolsuzluk türleri değil, rüşvettir. Standart; kamu, özel sektör ve kâr amacı gütmeyen kuruluşlarda doğrudan veya dolaylı rüşvetin önlenmesi, tespit edilmesi ve olaylara uygun müdahale için makul ve orantılı kontroller kurulmasına yardımcı olur. Sertifika, hiçbir rüşvet olayının yaşanmayacağını garanti etmez ve yürürlükteki mevzuatın yerine geçmez.

Önleme

Politika, risk değerlendirmesi, due diligence, eğitim ve finansal/finansal olmayan kontrollerle rüşvet risklerini azaltır.

Tespit

Bildirim kanalları, izleme, iç tetkik, kontrol testleri ve kayıt incelemeleriyle şüpheli durumların fark edilmesini destekler.

Müdahale

İhbarların değerlendirilmesi, soruşturma, düzeltici faaliyet, disiplin ve kontrol iyileştirmeleri için sistematik yaklaşım kurar.

Güncel sürüm ve kritik tarihler

ISO 37001:2016’dan ISO 37001:2025’e geçiş takvimi

ISO 37001:2025, Şubat 2025’te ikinci baskı olarak yayımlandı ve ISO 37001:2016’nın yerini aldı. IAF MD 30:2025, akredite belgelendirme faaliyetleri için uygulanacak geçiş tarihlerini belirler.

Yeni sürüm yayımlandı

ISO 37001:2025 yayımlandı; ISO 37001:2016 önceki sürüm haline geldi.

Yeni ve yeniden belgelendirme eşiği

Akredite kuruluşların ilk belgelendirme ve yeniden belgelendirmeyi yalnızca 2025 sürümüne göre yürütmeye başlaması gereken son tarih.

Geçişin tamamlanması

Mevcut sertifikalı müşterilerin geçişinin tamamlanması gerekir; önceki sürüme ait akredite sertifikalar bu tarihten sonra geçerli değildir.

Mevcut ISO 37001:2016 belgeniz varsa

Geçişi son tarihe bırakmayın. Değişiklik analizi, çıkar çatışması kontrolleri, uyum kültürü, rüşvetle mücadele fonksiyonunun rolü ve güncel harmonize yapı bakımından sisteminizi değerlendirin. Geçiş denetiminin gözetim, yeniden belgelendirme veya ayrı bir denetimle yapılıp yapılmayacağını belgelendirme kuruluşunuzla yazılı olarak netleştirin.

2025 sürümündeki öne çıkan değişiklikler

  • Uyum kültürünün öneminin güçlendirilmesi
  • Çıkar çatışmalarının açık biçimde ele alınması
  • Rüşvetle mücadele fonksiyonu kavramının netleştirilmesi
  • İklim değişikliğinin kuruluş bağlamındaki etkisine ilişkin alt maddeler
  • Güncel harmonize yönetim sistemi yapısının kullanılması

Geçiş analizinde kontrol edilmesi gerekenler

  • Politika ve prosedürlerin yeni sürüme göre güncellenmesi
  • Risk değerlendirmesinin yeni konuları kapsaması
  • Yetki, bağımsızlık ve raporlama hatlarının doğrulanması
  • İlgili çalışanların güncel sürüm konusunda eğitilmesi
  • İç tetkik ve yönetimin gözden geçirmesinde geçişin değerlendirilmesi
Hukuki ve sözleşmesel durum

ISO 37001 belgesi almak zorunlu mudur?

ISO 37001 sertifikası, Türkiye’de bütün kamu ve özel sektör kuruluşları için genel bir yasal zorunluluk değildir. Ancak bu durum, kuruluşun yürürlükteki rüşvetle mücadele mevzuatından veya sözleşmesel yükümlülüklerinden muaf olduğu anlamına gelmez.

Yasal yükümlülük

Kuruluşlar faaliyet gösterdikleri ülkelerdeki rüşvet, kamu görevlileriyle ilişkiler, muhasebe kayıtları ve suç gelirleriyle ilgili uygulanabilir mevzuata uymalıdır.

Sözleşmesel şart

Sertifika; müşteri, kamu ihalesi, ana yüklenici, yatırımcı, finansman kuruluşu veya grup şirketi tarafından ticari şart olarak talep edilebilir.

Gönüllü yönetim aracı

Kuruluş, mevzuata uyumu ve rüşvet risklerine yönelik makul kontrollerini sistematik biçimde yönetmek için standardı gönüllü olarak uygulayabilir.

Uygulanabilirlik

ISO 37001 kimler için uygundur ve neyi kapsar?

Standart kuruluşun büyüklüğünden, mülkiyet yapısından ve sektöründen bağımsız olarak uygulanabilir. Sistemin ayrıntı seviyesi, kuruluşun rüşvet riskleriyle orantılı olmalıdır.

Kamu kuruluşları

Merkezi ve yerel idareler, kamu işletmeleri ve kamu hizmeti sunan kuruluşlar.

Özel sektör

Üretim, hizmet, finans, enerji, inşaat, sağlık, teknoloji ve ticaret kuruluşları.

STK ve vakıflar

Bağış, fon, proje, satın alma ve saha faaliyetlerinde şeffaf kontrol ihtiyacı bulunan yapılar.

Uluslararası gruplar

Birden fazla ülkede faaliyet gösteren, yoğun iş ortağı ağı veya kamu teması bulunan kuruluşlar.

Değerlendirilen rüşvet ilişkileri

  • Kuruluş tarafından yapılan rüşvet
  • Kuruluş adına veya yararına hareket eden kişiler
  • Çalışanlar ve iş ortakları üzerinden dolaylı rüşvet
  • Kuruluşa, çalışanlarına veya iş ortaklarına teklif edilen rüşvet
  • Kamu ve özel sektör taraflarıyla ilişkiler

Standardın tek başına kapsamadıkları

  • Bütün yolsuzluk ve etik ihlal türleri
  • Dolandırıcılığın tüm biçimleri
  • Kara para aklamanın tüm teknik gereklilikleri
  • Rekabet, veri koruma veya yaptırım uyumunun tamamı
  • Her ülkenin hukuki savunma ve sorumluluk kuralları
Sistem bileşenleri

ISO 37001:2025’in temel şartları nelerdir?

Sistem yalnızca bir politika yayımlamak veya uyum görevlisi atamak değildir. Kuruluşun bağlamı, liderliği, riskleri, operasyonel kontrolleri, performans değerlendirmesi ve iyileştirme mekanizmaları birlikte çalışmalıdır.

Kuruluşun bağlamı

Ülkeler, sektör, işlem türleri, kamu teması, ortaklıklar ve ilgili tarafların beklentileri değerlendirilir.

Liderlik ve yönetişim

Yönetim organı ve üst yönetim taahhüdü, politika, roller ve hesap verebilirlik açıkça tanımlanır.

Rüşvet risk değerlendirmesi

Riskler düzenli aralıklarla ve önemli değişikliklerden sonra belirlenir, analiz edilir ve önceliklendirilir.

Rüşvetle mücadele fonksiyonu

Yetki, yeterlilik, bağımsızlık, kaynak ve yönetim organına erişim şartları güvence altına alınır.

Due diligence

İş ortakları, projeler, işlemler ve çalışanlar risk seviyesine göre ön incelemeye tabi tutulur.

Finansal kontroller

Ödeme onayları, görevler ayrılığı, banka işlemleri, kayıt doğruluğu ve harcama kanıtları kontrol edilir.

Finansal olmayan kontroller

Satın alma, ihale, satış, sözleşme, insan kaynakları ve operasyonel onay süreçleri yapılandırılır.

Hediye ve menfaatler

Hediye, ağırlama, bağış, sponsorluk ve benzeri faydalar için limit, onay ve kayıt kuralları oluşturulur.

Bildirim ve soruşturma

İyi niyetli bildirim kanalları, misillemeye karşı koruma, değerlendirme ve soruşturma süreçleri kurulur.

Eğitim ve iletişim

Riskli görevler ve iş ortakları için rol bazlı eğitim, farkındalık ve politika iletişimi yürütülür.

İzleme ve iç tetkik

Kontrollerin etkinliği, performans göstergeleri, iç tetkikler ve yönetim değerlendirmeleriyle izlenir.

İyileştirme

Uygunsuzluklar, olaylar, soruşturma sonuçları ve kontrol zayıflıkları için düzeltici faaliyet uygulanır.

Risk temelli uygulama

Rüşvet risk değerlendirmesi ve due diligence nasıl ele alınır?

ISO 37001’in uygulama gücü, kontrollerin genel ve şekli olmasından değil; kuruluşun gerçek risk profiline göre tasarlanmasından gelir.

Örnek risk faktörleri ve uygulanabilecek kontrol yaklaşımı
Risk alanı İncelenecek göstergeler Örnek kontrol
Ülke ve pazarYolsuzluk algısı, yaptırım ortamı, kamu temasının yoğunluğuGüçlendirilmiş due diligence, hukuk/uyum onayı ve periyodik izleme
İş ortaklarıAracılar, danışmanlar, distribütörler, ortak girişimler ve alt yüklenicilerKimlik ve faydalanıcı kontrolü, itibar araştırması, sözleşmesel taahhüt ve ödeme doğrulaması
İşlemNakit ödeme, yüksek komisyon, belirsiz hizmet, hızlandırma talebiÇift onay, sözleşme-hizmet kanıtı, piyasa koşulu kontrolü ve muhasebe incelemesi
Kamu görevlileriRuhsat, izin, denetim, ihale, gümrük ve kamu alımlarıTemas kaydı, hediye/ağırlama sınırı, ön onay ve eğitim
Çıkar çatışmasıAkrabalık, ortaklık, yan iş, kişisel menfaat veya gizli ilişkiPeriyodik beyan, olay bazlı açıklama, bağımsız inceleme ve görevden çekilme

Orantılılık ilkesi

Her iş ortağına aynı yoğunlukta inceleme uygulanması gerekmez. Due diligence seviyesi; riskin niteliği, olasılığı, potansiyel etkisi ve kuruluşun ilişki üzerinde sahip olduğu kontrol gücüyle orantılı olmalıdır. İncelemenin kapsamı ve sonucu kayıt altına alınmalıdır.

Kanıt ve kayıt altyapısı

ISO 37001 için gerekli dokümanlar nelerdir?

Doküman seti kuruluşun kapsamına göre değişir. Aşağıdaki liste, denetim hazırlığında yaygın olarak ihtiyaç duyulan temel politika, prosedür ve kayıt gruplarını gösterir.

Yönetişim dokümanları

  • Rüşvetle mücadele politikası
  • Kapsam ve kuruluş bağlamı
  • Görev, yetki ve sorumluluklar
  • Rüşvetle mücadele hedefleri
  • Yönetim organı ve üst yönetim değerlendirme kayıtları

Risk ve operasyon kontrolleri

  • Rüşvet risk değerlendirmesi
  • Due diligence prosedürü ve kayıtları
  • Finansal ve finansal olmayan kontrol prosedürleri
  • Hediye, ağırlama, bağış ve sponsorluk kayıtları
  • Çıkar çatışması beyanları

İzleme ve iyileştirme

  • Eğitim ve yeterlilik kayıtları
  • Bildirim ve soruşturma prosedürü
  • İç tetkik planı ve raporları
  • Uygunsuzluk ve düzeltici faaliyet kayıtları
  • Performans ölçümü ve kontrol testleri
Uygulama ve sertifikasyon

ISO 37001:2025 belgesi nasıl alınır?

Başarılı belgelendirme; yalnızca doküman hazırlamaya değil, risk esaslı kontrollerin kuruluşun günlük karar ve işlem süreçlerine yerleştirilmesine bağlıdır.

Kapsam ve bağlamın belirlenmesi

Şirketler, lokasyonlar, faaliyetler, ülkeler, iş ortakları, kamu temasları ve sertifika kapsamına girecek süreçler tanımlanır.

Boşluk ve geçiş analizi

Mevcut politikalar ve kontroller ISO 37001:2025’e göre değerlendirilir; 2016 belgeli kuruluşlarda sürüm değişiklikleri ayrıca analiz edilir.

Rüşvet risk değerlendirmesi

Ülke, sektör, işlem, proje, görev ve iş ortağı riskleri belirlenir; risk sahipleri ve tedavi planları atanır.

Sistem ve kontrollerin kurulması

Politika, due diligence, çıkar çatışması, hediye/ağırlama, finansal kontroller, bildirim ve soruşturma süreçleri uygulanır.

Eğitim ve uygulama kanıtları

Yönetim, riskli roller ve ilgili iş ortakları için rol bazlı eğitim verilir; uygulama kayıtları ve etkinlik kanıtları oluşturulur.

İç tetkik ve yönetimin gözden geçirmesi

Sistemin uygunluğu ve etkinliği bağımsızlık gözetilerek incelenir; üst yönetim ve yönetim organı değerlendirmeleri tamamlanır.

Belgelendirme denetimi

Yetkili belgelendirme kuruluşu dokümantasyon, uygulama, riskler ve kontrol kanıtlarını değerlendirir; uygunsuzluklar kayıt altına alınır.

Uygunsuzlukların kapatılması ve karar

Kök neden, düzeltme ve düzeltici faaliyet kanıtları sunulur. Sertifikasyon kararı, danışmanlıktan bağımsız belgelendirme kuruluşunca verilir.

Rol ayrımı: MEGACERT kapsam analizi, dokümantasyon, eğitim, uygulama ve denetim hazırlığı süreçlerinde destek sunar. Akredite belgelendirme denetimi ile sertifikasyon kararı, yetkili ve bağımsız belgelendirme kuruluşu tarafından yürütülmelidir.
Süre, denetim ve maliyet

Belgelendirme süresini ve fiyatını hangi faktörler etkiler?

Her kuruluş için geçerli tek bir süre veya fiyat vermek doğru değildir. Denetim programı ve hazırlık takvimi aşağıdaki değişkenlere göre oluşturulur.

Kuruluş yapısı

Çalışan sayısı, şirket ve lokasyon sayısı, vardiyalar, merkezî veya yerel kontrol modeli.

Risk profili

Faaliyet ülkeleri, kamu teması, ihale yoğunluğu, aracı ve iş ortağı ağı, işlem hacmi.

Mevcut sistem

ISO 37301, ISO 9001 veya diğer yönetim sistemleri; mevcut politikalar ve iç kontrol olgunluğu.

Belgelendirme kapsamı

Kapsama giren tüzel kişiler, faaliyetler, süreçler, şubeler ve hariç tutma gerekçeleri.

Uygunsuzluklar

İlk denetimde oluşan bulguların niteliği, kök neden analizi ve düzeltici faaliyet süresi.

Geçiş ihtiyacı

2016 sürümünden geçişin gözetim, yeniden belgelendirme veya ayrı denetimle yürütülmesi.

Standart seçimi

ISO 37001 ile ilgili yönetim standartlarının farkı

Rüşvet, genel uyum, ihbar, dolandırıcılık ve risk yönetimi birbirine temas etse de aynı kapsam değildir.

ISO 37001 ve tamamlayıcı yönetim sistemi yaklaşımları
Standart / yaklaşım Ana odak ISO 37001 ile ilişki
ISO 37001Rüşvetin önlenmesi, tespiti ve müdahaleBu sayfanın ana konusu; rüşvet risklerine özgü şartları içerir.
ISO 37301Kuruluşun bütün uyum yükümlülüklerinin yönetimiRüşvet dışındaki mevzuat ve gönüllü taahhütleri daha geniş çerçevede ele alır.
ISO 37002İhbar ve bildirim yönetimiRüşvet bildirim kanallarının güven, tarafsızlık ve koruma ilkeleriyle yönetimini destekleyebilir.
ISO 31000Kurumsal risk yönetimi rehberliğiRüşvet risk değerlendirmesinin kurumsal risk sistemiyle entegrasyonunu kolaylaştırabilir.
ISO 9001Kalite yönetimi ve müşteri şartlarıOrtak yönetim sistemi maddeleri sayesinde entegre dokümantasyon ve tetkik yapısı kurulabilir.

ISO 45001 bağlantısı

Misilleme, psikososyal risk ve güvenli bildirim kültürü gibi çalışan odaklı konularda yönetim sistemleri birlikte çalışabilir.

ISO 45001 belgesi sayfasını inceleyin

Denetim hazırlığı

ISO 37001 denetiminde sık görülen uygunsuzluklar

Denetimde yalnızca dokümanın bulunması değil, kontrolün riske uygunluğu ve günlük uygulamada çalıştığına ilişkin kanıt aranır.

Risk değerlendirmesinin genel kalması

Ülke, proje, kamu teması, iş ortağı ve işlem riskleri ayrıştırılmadan tek bir genel risk listesi hazırlanması.

Due diligence’in kanıtsız yürütülmesi

İnceleme kriterleri, risk seviyesi, onay kararı ve periyodik yenileme kayıtlarının bulunmaması.

Çıkar çatışmalarının yönetilmemesi

Yalnızca yıllık beyan alınması; olay bazlı bildirim, bağımsız inceleme ve tedbir süreçlerinin kurulmaması.

Hediye ve ağırlama kontrollerinin şekli kalması

Limit, ülke, kamu görevlisi, zamanlama, amaç ve karşılıklılık riskleri değerlendirilmeden otomatik onay verilmesi.

Fonksiyonun bağımsızlığının zayıf olması

Rüşvetle mücadele fonksiyonunun kendi kontrol ettiği süreçlerden sorumlu olması veya yönetim organına erişememesi.

İhbar ve soruşturma rollerinin belirsizliği

Bildirim alan, inceleyen, karar veren ve disiplin uygulayan roller arasında yetki ve çıkar çatışması kontrolünün olmaması.

Sık sorulan sorular

ISO 37001:2025 hakkında merak edilenler

Sertifikasyon, geçiş ve uygulama konusunda en sık yöneltilen soruların ölçülü ve doğrulanabilir cevapları.

ISO 37001:2025 belgesi yasal olarak zorunlu mudur?

ISO 37001 sertifikası Türkiye’de bütün kuruluşlar için genel bir yasal zorunluluk değildir. Bununla birlikte müşteri, ihale, finansman, ana yüklenici veya grup politikası kapsamında sözleşmesel şart olarak istenebilir. Kuruluş, sertifikadan bağımsız olarak faaliyet gösterdiği ülkelerdeki yürürlükteki rüşvetle mücadele mevzuatına uymakla yükümlüdür.

ISO 37001:2016 belgeleri ne zamana kadar geçerlidir?

IAF MD 30:2025 geçiş planına göre, önceki sürüme ait akredite sertifikalar 28 Şubat 2027 tarihinden sonra geçerli değildir. Kuruluşun geçiş denetimini bu tarihten önce tamamlaması gerekir; kesin denetim programı kendi belgelendirme kuruluşuyla doğrulanmalıdır.

Yeni belgelendirmeler hangi sürüme göre yapılmalıdır?

IAF takvimine göre akredite belgelendirme kuruluşlarının ilk belgelendirme ve yeniden belgelendirme faaliyetlerini yalnızca ISO 37001:2025’e göre yürütmeye en geç 31 Ağustos 2026 tarihinde başlaması gerekir. Başvuru öncesinde belgelendirme kuruluşunun geçiş durumunu ve akreditasyon kapsamını kontrol edin.

ISO 37001 rüşvet olaylarının hiç yaşanmayacağını garanti eder mi?

Hayır. ISO 37001, rüşvet risklerinin önlenmesi, tespit edilmesi ve olaylara müdahale edilmesi için makul ve orantılı kontroller kurulmasına yardımcı olur. Sertifika, bir kuruluşta hiçbir rüşvet olayının gerçekleşmediğini veya gelecekte gerçekleşmeyeceğini garanti etmez.

ISO 37001:2025 her ölçekteki kuruluşa uygulanabilir mi?

Evet. Kamu, özel sektör ve kâr amacı gütmeyen kuruluşlar standardı uygulayabilir. Kontrollerin kapsamı; kuruluşun büyüklüğü, faaliyetleri, ülkeleri, iş ortakları, işlem türleri ve rüşvet risk seviyesine göre orantılı biçimde tasarlanmalıdır.

Rüşvetle mücadele fonksiyonu mutlaka tek bir kişi olmak zorunda mı?

Hayır. Kuruluşun yapısına göre tek bir yetkili, bir ekip veya kurul görevlendirilebilir. Esas olan fonksiyonun gerekli yetki, yeterlilik, bağımsızlık ve üst yönetim organına doğrudan erişim imkânına sahip olmasıdır.

ISO 37001 ile ISO 37301 arasındaki fark nedir?

ISO 37001 özellikle rüşvet risklerine odaklanır. ISO 37301 ise kuruluşun bütün uyum yükümlülüklerini yöneten daha geniş bir uyum yönetim sistemi çerçevesidir. İki standart ortak yönetim sistemi yapıları sayesinde birlikte uygulanabilir.

ISO 37001 belgelendirme süresi ne kadardır?

Süre; kuruluşun büyüklüğü, lokasyonları, çalışan sayısı, faaliyet ülkeleri, iş ortağı ağı, risk seviyesi, mevcut dokümantasyon ve tespit edilen uygunsuzluklara göre değişir. Güvenilir bir takvim ancak kapsam ve boşluk analizi tamamlandıktan sonra oluşturulabilir.

E-E-A-T ve doğrulama

Resmî kaynaklar ve içerik sorumluluğu

Standart ve geçiş bilgileri, yayımlayan ve geçiş kurallarını belirleyen resmî kuruluşların güncel kaynaklarıyla doğrulanmıştır.

  1. ISO — ISO 37001:2025 resmî standart sayfası
  2. IAF MD 30:2025 — ISO 37001:2025 geçiş gereklilikleri
  3. OECD — Rüşvetle Mücadele Sözleşmesi (Anti-Bribery Convention)
  4. Transparency International — Yolsuzluk Algı Endeksi

İçerik bilgisi

Hazırlayan: MEGACERT Uyum ve Yönetim Sistemleri Ekibi. İçerik bilgilendirme amaçlıdır; hukuki görüş veya belirli bir kuruluş için sertifikasyon garantisi oluşturmaz.

İlk yayın:
Son güncelleme:
Teknik dayanak: ISO 37001:2025 ve IAF MD 30:2025
Ön değerlendirme

ISO 37001:2025 sisteminizi doğru kapsamla kuralım

Mevcut sisteminizin 2025 sürümüne uygunluğunu, geçiş ihtiyacını, rüşvet risk profilini ve belgelendirme hazırlık seviyesini birlikte değerlendirelim. Kuruluşunuza özgü uygulanabilir bir yol haritası oluşturalım.

© 2026 MEGACERT. Tüm hakları saklıdır. ISO standart adları ilgili standart kuruluşlarının tanımlayıcı işaretleridir.