Pan Innovation House Pan Innovation House
ÖZEL YAZILIM · YÖNETİŞİM, RİSK VE UYUM

Yönetişim, Risk ve Uyum: Tek Çatı, Tek Kayıt

Riskleri sahibine bağlar, her riskin karşısına bir kontrol ve o kontrolün kanıtını koyarız. Politikalar sürümlü yürür, denetim bulguları terminli takip edilir, mevzuat değişikliği ilgili kişiye düşer. Kişisel veri, iş güvenliği ve çevre tarafındaki çalışmalar aynı çatı altında tek panodan okunur.

Bir işletmenin uyum yükü tek bir yerde durmaz. Kişisel veri tarafı bir klasörde, iş sağlığı ve güvenliği kayıtları başka bir dosyada, çevre izinleri ve atık beyanları bir başkasında, müşteri denetimlerinden çıkan aksiyonlar ise çoğu zaman bir Excel dosyasında ve birkaç e-posta zincirinde birikir. Her biri ayrı yürütüldüğü sürece işler bir süre yürür. Sorun denetim geldiğinde başlar: aynı belge birkaç kişiden ayrı ayrı istenir, hangi aksiyonun kapandığı hatırlanamaz, geçen yıl verilen sözün üzerinden ne yapıldığı ancak toplantıda anlaşılır. Aynı sorular her denetimde yeniden sorulur, aynı belgeler her seferinde yeniden aranır. Kaybedilen şey aslında uyum değildir; uyum için harcanmış emeğin izidir.

Risk tarafı ise çoğu firmada yılda bir kez yapılan bir toplantıdan ve o toplantıdan çıkan bir listeden ibarettir. Liste hazırlanır, dosyalanır ve bir sonraki yıl neredeyse aynı başlıklarla yeniden yazılır. Oysa bir riskin yönetilmesi için üç şey gerekir: sahibi olmalı, karşısına konan bir tedbir bulunmalı ve o tedbirin gerçekten çalıştığı belirli aralıklarla sınanmalıdır. Bu tedbire kontrol denir. Kontrol tanımlanmadığında risk yalnızca bir endişedir; kontrol tanımlanıp test edilmediğinde ise kâğıt üzerinde kalır. Denetimlerde en sık karşılaşılan bulgu da genellikle budur: prosedür vardır, uygulandığına dair kanıt yoktur. Kanıtın sonradan toplanması hem zaman alır hem çoğu zaman eksik kalır.

Yönetişim, risk ve uyum (GRC) yaklaşımı bu üç alanı tek çatı altında toplar. Yönetişim tarafı kimin neye karar verdiğini, hangi politikanın yürürlükte olduğunu ve yetkilerin nerede başlayıp nerede bittiğini düzenler. Risk tarafı riskleri envantere alır, ortak bir ölçekle puanlar, sahibine bağlar ve bir gözden geçirme dönemine oturtur. Uyum tarafı ise sizi bağlayan yükümlülükleri, yani mevzuatı, standardı, müşteri şartını ve sözleşme maddesini listeler; her birinin karşısına bir kontrol ve o kontrolün kanıtını koyar. Böylece kişisel veri, iş güvenliği, çevre ve tedarikçi denetimi gibi ayrı yürüyen çalışmalar kendi alanlarında kalır ama aynı risk, kontrol ve aksiyon dilini konuşur.

Bu işin dürüst tarafını baştan söylemek gerekir: yazılım uyumu sağlamaz. Uyumu insanlar sağlar; sistem yalnızca yapılan işi görünür, takip edilebilir ve kanıtlanabilir kılar. Risk puanları da nesnel ölçümler değil, uzlaşılmış tahminlerdir; değerini kesinliğinden değil, herkesin aynı yöntemle konuşmasından alır. Hukuki görüş vermiyoruz; mevzuat değişikliği izleme dediğimiz şey, sizi bağlayan kaynaklardaki değişikliğin ilgili sorumluya bildirilmesi ve etkisinin sorulmasıdır, yorum sizin hukuk danışmanınıza aittir. Bir de kapsam uyarısı: uyum olgunluğu düşük bir kurumda sistemi bütün alanlara aynı anda açmak ekibi daha ilk ayda yorar. Tek bir alanla başlamak her zaman daha sağlıklıdır.

Kimler için?

Yönetişim, Risk ve Uyum (GRC) kimler için uygun?

Müşteri denetimine giren üreticiler

Zincir markalara, büyük sanayi alıcılarına veya ihracat pazarlarına üretim yapan firmalar. Bu işletmelerde denetim takvimi kendi kararınız değildir; alıcı gelir, belge ister ve bir önceki denetimin aksiyonlarını sorar. Bulguların kapanış kanıtıyla birlikte tutulması, ikinci denetimi baştan kolaylaştırır. Aynı belgenin her denetimde yeniden toplanması bu firmalarda en görünür zaman kaybıdır.

Birden çok standardı birlikte yürüten kurumlar

ISO 9001, ISO 14001 ve ISO 45001 gibi birden fazla yönetim sistemini aynı anda taşıyan işletmeler. Bu kurumlarda aynı kontrol farklı standartlar için ayrı ayrı kanıtlanmaya çalışılır ve emek tekrarlanır. Ortak bir kontrol kütüphanesi, bu tekrarı azaltmanın en pratik yoludur.

Farklı mevzuata aynı anda tabi işletmeler

Kişisel veri, iş sağlığı ve güvenliği, çevre ve dış ticaret yükümlülüklerini birlikte taşıyan firmalar. Her alan kendi uzmanıyla yürür; eksik olan, yönetimin hepsine tek bir yerden bakabilmesidir. Açık aksiyonların ve yaklaşan tarihlerin ortak listesi burada ilk somut faydadır; kaçırılan bir bildirim tarihi çoğu zaman en pahalı hataya dönüşür.

Uyum işi tek kişide toplanan şirketler

Kalite, iş güvenliği ve uyum sorumluluğunun tek bir kişide birleştiği orta ölçekli işletmeler. Bu yapıda bilgi kişide birikir ve o kişi izne çıktığında süreç durur. Sistemin ilk katkısı takibin kişisel hafızadan çıkıp kurumun kaydına geçmesi, yerine bakan kişinin aynı listeden devam edebilmesidir.

Ne geliştiriyoruz?

Yönetişim, Risk ve Uyum (GRC) kapsamında neler yapıyoruz

Modülün yetenekleri ve karşılığı
YetenekNe sağlar
Risk envanteri ve puanlamaRiskler tek listede toplanır; her riskin sahibi, kategorisi, olasılık ve etki puanı, mevcut kontrolleri ve gözden geçirme dönemi bulunur. Puanlama ölçeği sizin yapınıza göre kurulur ve tüm birimlerde aynı şekilde uygulanır. Böylece farklı departmanların riskleri ilk kez karşılaştırılabilir hale gelir; risk ısı haritası da bu ortak ölçekten üretilir.
Kontrol tanımı, test planı ve kanıtHer riskin karşısına onu azaltan kontroller tanımlanır; kontrolün kim tarafından, hangi sıklıkla yürütüldüğü ve nasıl kanıtlanacağı yazılır. Test planı takvime bağlanır, sorumluya düşer ve sonucu kanıt dosyasıyla birlikte kaydedilir. Test edilmemiş kontroller raporda ayrıca görünür; çünkü denetimde asıl sorulan, prosedürün varlığı değil çalıştığının kanıtıdır. Kanıtı olmayan bir kontrol, denetimde çoğu zaman hiç yok sayılır.
Politika ve prosedür yönetimiPolitikalar sürümlü tutulur: kim hazırladı, kim onayladı, hangi tarihten itibaren yürürlükte ve bir sonraki gözden geçirme ne zaman. Yayınlanan politika ilgili çalışanlara atanır ve okundu bilgisi kaydedilir; zorunlu eğitim gerektiren politikalarda eğitim kaydıyla bağ kurulabilir. Eski sürümler silinmez, arşivde kalır. Geçmiş tarihli bir uygulama sorulduğunda gereken tam olarak budur.
Yükümlülük kütüğü ve mevzuat değişikliği izlemeSizi bağlayan mevzuat maddeleri, standart şartları, müşteri talepleri ve sözleşme yükümlülükleri tek kütükte listelenir; her biri bir sorumluya ve bir kontrole bağlanır. Takip edilen kaynaklarda değişiklik olduğunda ilgili sorumluya bildirim gider ve bir etki değerlendirmesi kaydı açılır. Değerlendirmenin sonucu ya bir aksiyona ya da gerekçesi yazılı bir etkilenmeme kaydına bağlanır.
İç denetim ve bulgu takibiDenetim planı, kontrol listeleri ve denetim kayıtları sistemde tutulur. Çıkan bulgular önem derecesine göre sınıflanır, sorumluya ve termine bağlanır; düzeltici faaliyet adımları ile kapanış kanıtı aynı kayda eklenir. Geciken bulgular yaşlandırma raporunda görünür. Müşteri ve belgelendirme denetimlerinden gelen bulgular da aynı akışta yürütülebilir; böylece iç denetim ile dış denetim bulguları tek listede izlenir.
Kanıt arşivi ve denetime hazırlıkKontrol testleri, eğitim kayıtları, ölçüm raporları, izin belgeleri ve tutanaklar ilgili kontrolün altında saklanır. Bir denetim öncesinde istenen kapsam seçilerek kanıt paketi tek seferde derlenir. Belge arayarak geçen hazırlık günleri çoğu kurumda asıl kayıp kalemidir; kayıt düzeni oturduğunda bu süre büyük ölçüde ortadan kalkar. Denetçiye hangi belgenin verildiği de kayıt altına alınır.
Yönetim panosu ve dönemsel raporlamaAçık riskler, test edilmemiş kontroller, geciken bulgular, yaklaşan gözden geçirme ve yenileme tarihleri tek panoda toplanır. Yönetime giden dönemsel rapor bu veriden üretilir. Rapor, alanların ayrı ayrı hazırladığı sunumların birleştirilmesiyle değil, aynı kayıttan okunarak oluşur; böylece toplantı öncesi derleme işi ortadan kalkar. Panodaki her rakamın altındaki kayıt listesine tek adımda inilir.
Teknolojiler

Kullandığımız teknolojiler

  • Risk envanteri veri modeli
  • Kontrol ve test kütüphanesi
  • Politika sürüm yönetimi
  • Onay ve iş akışı motoru
  • Doküman ve kanıt arşivi
  • Bildirim ve hatırlatma servisi
  • Rol ve yetki yönetimi
  • Denetim kaydı (audit log)
  • ISO 9001 / 14001 / 45001 kayıt yapısı
  • Rapor ve pano üretimi
  • PostgreSQL
Süreç

Keşiften canlıya nasıl ilerliyoruz

  1. 01

    1. Uyum haritası ve kapsam belirleme

    Sizi fiilen bağlayan mevzuat, standart, müşteri şartı ve sözleşme yükümlülüklerini birlikte listeleriz; hangi alanların ilk aşamada gireceği kararlaştırılır. Uygulamada tek bir alanla, çoğunlukla en sık denetlenen alanla başlamak sistemin benimsenmesini belirgin biçimde kolaylaştırır. Kapsam kararı bu işin en belirleyici adımıdır.

  2. 02

    2. Risk envanteri ve sahiplik

    Mevcut risk listeleri, denetim geçmişi ve saha görüşmeleriyle risk envanteri çıkarılır. Ortak puanlama ölçeği belirlenir ve her risk bir sahibe bağlanır. Sahibi olmayan risk yönetilmez; bu adım yazılımdan çok yönetim kararıyla ilgilidir ve bu yüzden sizin ekibinizle birlikte yürütülür. Her riskin gözden geçirme dönemi de burada belirlenir.

  3. 03

    3. Kontrol kütüphanesi ve kanıt tanımı

    Risklerin karşısına kontroller yazılır; birden fazla standardı aynı anda karşılayan kontroller tek kayıtta birleştirilir. Her kontrol için kanıtın ne olacağı ve nereden geleceği belirlenir. Kanıtı tanımlanmamış bir kontrol, denetim gününde yeniden üretilmeye çalışılan bir yük olarak geri döner. Ortak kontroller birleştikçe kanıt üretme yükü belirgin biçimde azalır.

  4. 04

    4. Pilot alanda devreye alma

    Seçilen alanda politika, denetim, bulgu ve aksiyon akışları açılır; gerçek bir denetim döngüsü baştan sona sistemde yürütülür. Genellikle 4-8 hafta süren bu dönemde alan sorumlularıyla birlikte formlar, terminler ve bildirim sıklığı sadeleştirilir. Aynı anda çok alan açmak, en sık görülen benimseme sorunudur.

  5. 05

    5. Yaygınlaştırma, pano ve devir

    Kalan uyum alanları aynı yapıya bağlanır; yönetim panosu ve dönemsel rapor devreye alınır. Kimin neyi ne zaman güncelleyeceği ve gözden geçirme takviminin nasıl işleyeceği yazılı bırakılır. Yeni bir standardın veya müşteri şartının aynı yapıya nasıl ekleneceği gösterilir. Devreye alma sonrasında değişen mevzuat ve yeni müşteri şartları için destek sürdürülür.

Sıkça sorulan sorular

Yönetişim, Risk ve Uyum (GRC) hakkında merak edilenler

Bu sistemi kurunca mevzuata uyumlu olur muyuz?

Hayır. Yazılım uyumu sağlamaz; uyum çalışmasının yapılıp yapılmadığını görünür kılar. Sistem size hangi yükümlülüğün kimde olduğunu, hangi kontrolün ne zaman test edildiğini ve hangi bulgunun açık kaldığını söyler. Bu bilgi olmadan uyum yönetilemez; ama bu bilgiyle de kendiliğinden sağlanmaz. Kontrollerin fiilen uygulanması ve eksiklerin giderilmesi kurumun işidir. Bunun aksini söyleyen bir teklife temkinli yaklaşmanızı öneririz.

KVKK, İSG ve çevre için ayrı sayfalarınız var; GRC onlarla çakışıyor mu?

Çakışmıyor, onların üstünde duruyor. O sayfalarda anlatılan sistemler kendi alanlarının işini yapar: veri envanteri ve aydınlatma, iş güvenliği kayıtları ve eğitimler, atık ve emisyon beyanları. GRC ise bu alanların ortak dilidir; risk, kontrol, kanıt, bulgu ve aksiyon aynı yapıda tutulur ve yönetime tek panodan raporlanır. Uygulamada çoğu kurum bir alanla başlar, çatıyı sonra kurar. İkisi de mümkündür; hangisinin sizin için uygun olduğunu keşifte konuşuruz.

Risk puanları objektif mi?

Tamamen objektif değildir ve öyle olduğunu iddia etmek yanıltıcı olur. Olasılık ve etki değerleri, konuyu bilen kişilerin uzlaştığı tahminlerdir. Değerini iki şeyden alır: herkesin aynı ölçeği kullanması ve puanın gerekçesinin kayıtlı olması. Zamanla gerçekleşen olaylar sisteme girdikçe puanlar geçmiş veriyle karşılaştırılabilir hale gelir. Yine de risk puanı bir ölçüm değil, önceliklendirme aracıdır; kararı onun verdiği bir kurgu doğru olmaz.

Mevzuat değişikliklerini siz mi takip edeceksiniz?

Hayır; hukuki takip ve yorum bizim işimiz değil, bu sayfanın kapsamı dışındadır. Kurduğumuz şey bir izleme düzenidir: sizi bağlayan kaynaklar tanımlanır, bir değişiklik geldiğinde ilgili sorumluya bildirim düşer, etki değerlendirmesi kaydı açılır ve sonucu ya bir aksiyona ya da gerekçeli bir kayda bağlanır. Kaynakların hangi kanaldan izleneceği ve değerlendirmeyi kimin yapacağı sizin hukuk, kalite veya iş güvenliği tarafınızda kalır.

Küçük bir ekibiz, sistem bize ağır gelmez mi?

Kapsamı yanlış seçerseniz gelir. Bu yüzden bütün alanları aynı anda açmayı önermiyoruz. Tek bir alanla, sınırlı sayıda riskle ve gerçekten test edilecek kontrollerle başlanır; pilot dönem genellikle 4-8 hafta sürer. Formların uzunluğu ve bildirim sıklığı bu dönemde sadeleştirilir. Ekibin doldurmadığı bir alan çoğu zaman ekibin değil tasarımın sorunudur; oturmuş küçük bir çekirdek, geniş ama boş bir yapıdan çok daha değerlidir.

Sonunda elimize ne geçer?

Sahibi belli ve puanlanmış bir risk envanteri; risklere bağlı kontrol kütüphanesi ile test planı ve kanıtları; sürümlü politikalar ve okundu kayıtları; yükümlülük kütüğü ile değişiklik bildirimleri; denetim planı, bulgu ve aksiyon takibi; denetime hazır kanıt arşivi ve yönetim panosu. Sistemin nasıl güncelleneceğini anlatan kullanım notları da devirle birlikte bırakılır. Kaynak kod, veri ve dokümantasyon size aittir.

İletişim

Yönetişim, Risk ve Uyum (GRC) projenizi konuşalım

30 dakikalık keşif görüşmesinde ihtiyacınızı dinler, özele mi yoksa hazır çözüme mi ihtiyacınız olduğunu dürüstçe söyleriz.

İlgili

İlgili sayfalar ve rehberler

Proje ve Portföy Yönetimi (PPM / PMS)

Projeleri iş kırılımına ayırır, kaynakları ve kapasiteyi görünür kılar, bütçe ile gerçekleşeni yan yana koyarız. Kilometre taşları, riskler ve kararlar aynı kayıtta durur; yönetim tüm portföyü tek panodan okur ve hangi işin öncelikli olduğunu veriye bakarak konuşur.

Detay

Web Uygulamaları & SaaS

Tarayıcıda çalışan, kullanıcı girişiyle korunan, rol ve yetkiye göre içerik gösteren dahili sistemler ve abonelik tabanlı SaaS ürünleri tasarlıyor ve geliştiriyoruz. İşinizin gerçek akışına göre kurguluyor, kaynak kodu sizinle paylaşıyoruz.

Detay

Mobil Uygulamalar

Sahada, satışta ve müşteriyle temasta işinizi tek bir uygulamaya taşıyoruz. İhtiyacınıza göre tasarlanmış iOS ve Android uygulamalarını, çevrimdışı çalışma ve push bildirim altyapısıyla geliştirip App Store ve Google Play'de yayına alıyoruz.

Detay

Masaüstü Yazılım

İnternet kesilse bile duraksamayan, barkoda ve yerel donanıma doğrudan bağlanan, üretim sahasında ve ofiste hızlı çalışan masaüstü uygulamalar. Windows ve macOS için, kaynak kodu size ait.

Detay

PWA & Web Performansı

Kurulabilir, çevrimdışı çalışan ve Core Web Vitals eşiklerini karşılayan web uygulamaları. Ölçülen hız, sağlam teknik SEO temeli ve markanıza özel geliştirilmiş bir deneyim.

Detay

API & Entegrasyon

ERP, CRM, pazaryeri, e-fatura ve üretim sistemlerinizi birbiriyle konuşturan; çift yönlü, güvenli ve izlenebilir veri akışı kuran özel API ve entegrasyon geliştirme hizmeti.

Detay
Ara Ücretsiz keşif görüşmesi