(1) Denetçi, denetlenenin tabi olduğu mevzuat çerçevesinde yürüttüğü faaliyetlere ilişkin iş süreçlerini ve bu süreçler üzerindeki iç kontrollerini, önemlilik kriterini esas alarak belirlediği kapsam dâhilinde etkinlik, yeterlilik ve uyumluluk açısından incelemeye tâbi tutar.
(2) Bankalarda iş süreçlerinin bağımsız denetimi kapsamında bankacılık faaliyetlerine ilişkin aşağıda yer alan süreçler ve gerekli görülen diğer süreçler ile ilgili hususlar önemlilik kriteri çerçevesinde dikkate alınarak değerlendirilir:
a) Mevduat süreci: Mevduat/katılma hesaplarına ilişkin işlemler, çek/senet, fon transferi ve tahsilat işlemleri, mevduatın sınıflandırılması, tasarruf mevduatı kapsamının belirlenmesi ve tasarruf mevduatı sigorta primlerinin hesaplanması gibi hesaplama kontrolleri, katılma hesaplarına ödenecek kar payı tutarlarının günlük birim değer hesap tablosu üzerinden hesaplanmasına ilişkin kontroller, şüpheli işlem tespiti ve suç gelirlerinin aklanması ve terörün finansmanına ilişkin kontroller, işlemlerin muhasebeleştirilmesi ve süreçteki diğer kontroller.
b) Bireysel/Kurumsal kredi süreçleri: Kredi başvurularının alınması, değerlendirilmesi, kredi tahsisi, kullandırım işlemleri ve onayları, teminatlandırma, kredi limitleri ile kredi geri ödeme tabloları ve hesaplamalarına ilişkin kontroller, takip hesaplarına aktarım süreci ve karşılık hesaplamaları, kredilerin sınıflandırılması, yaşlandırma raporlarının hazırlanması ve yeniden yapılandırma işlemleri, kredi risklerinin ölçülmesi, izlenmesi, kontrolünün sağlanması, raporlanması ve riskleri karşılayacak yeterli sermayenin ayrılması, kredilere getirilen vade, faiz/kar payı, komisyon ve benzeri sınırlarının takibi, kredi işlemlerinin muhasebeleştirilmesi ve diğer süreç kontrolleri.
c) Muhasebe süreci: Faiz, gelir/gider tahakkuku ve reeskont hesaplamaları, işlem bazında tek düzen hesap planına uygunluk, amortisman hesaplamaları, muhasebe fişi kesilmesine ilişkin yetkilendirme süreci, mizanın oluşumu, geriye dönük muhasebe fişi kesilmesi işlemleriyle ilgili yetkilendirmelerin varlığı ve ilgili kayıtların bütünlüğü ve izlenebilirliği, işlem numaralarının ardışıklığının sağlanması, işlem limitlerinin ve yetkilerinin kontrolü, şube ve genel müdürlük kayıtları arasındaki mutabakatlar, hesap planı düzenleme ve değişikliklerine ilişkin kontroller, defteri kebir hesapları ile yardımcı, alt ve geçici hesapların mutabakatı, yasal ve yardımcı defterler arası mutabakatlar, muhasebe kayıtlarının arada başka bir muhasebe sistemini referans almaksızın tek düzen hesap planına ve Türkiye Muhasebe Standartlarına uygun olarak doğrudan oluşturulması, işlemlerin muhasebeleştirilmesi ve diğer süreç kontrolleri.
ç) Banka ve kredi kartları süreci: Banka ve kredi kartı başvuru değerlendirme, limit tahsisi, kart basım ve dağıtım işlemleri, kart iptali, üye işyeri ve üye işyeri anlaşma yapan kuruluşların yükümlülüklerinin kontrolleri, kart ve POS teknik altyapısına ilişkin kontroller, kartların kullanımı ve hediye puanı gibi uygulamalara ilişkin kontroller, kayıp/çalıntı kartlara ilişkin kontroller, şüpheli işlemlerin takibi ve tespiti, sahtecilik ve dolandırıcılık olaylarının önlenmesine yönelik kontroller, takip hesaplarına aktarım süreci ve karşılık hesaplamaları, yaşlandırma raporlarının hazırlanması ve yeniden yapılandırma işlemleri, banka ile kart merkezi mutabakatları gibi mutabakat kontrolleri, kart kullanım gecikme cezası/faiz artışlarının müşteriye bildirimi ve faiz hesaplamaları, ücretlendirme, işlemlerin muhasebeleştirilmesi ve diğer süreç kontrolleri.
d) Finansal raporlama süreci: Banka kayıtlarının ve bilgi kaynaklarının finansal raporlamalarda kullanım sürecinin kontrolü, düzenleyici ve denetleyici otoritelere, sistemler aracılığıyla yapılan raporlamaların performans ve süreçlerinin kontrolü, düzenleyici ve denetleyici otoritelere, periyodik olarak gerçekleştirilen veri aktarımı ve süreçlerinin kontrolü, solo ve konsolide finansal raporların hazırlanması ve diğer süreç kontrolleri.
e) Ödeme sistemleri süreci: EFT, EMKT, Takasbank, SWIFT işlemleri ve bunlarla ilgili güvenlik kayıtları gibi ödeme sistemi kontrolleri, işlemlerin muhasebeleştirilmesi ve diğer süreç kontrolleri.
f) Hazine/Menkul kıymetler ve fon yönetimi süreci: Menkul kıymet ve fon yönetimi iş süreçlerinin kontrolü, limit tanımlamaları ve limitlerin takibi, nostro, vostro ve loro bakiyelere ilişkin mutabakatlar ve muhabir kayıtlarının kontrolü, işlemlerin muhasebeleştirilmesi ve diğer süreç kontrolleri.
(3) Kurum denetlenenlerde BSD kapsamında denetlenecek iş süreçlerini belirlemeye yetkilidir.
(4) İş süreçleri üzerindeki kontrollerin etkinliği, ilgili bilgi sistemleri genel kontrollerinin etkin ve yeterli olmasına bağlıdır. Bu nedenle denetçi, iş süreçleri üzerindeki kontrollerin etkinlik, yeterlilik ve uyumluluğuna ilişkin incelemelerde bulunurken, gerekli gördüğü bilgi sistemleri genel kontrollerinin etkinlik ve yeterlilik durumunu dikkate alır. Denetçi söz konusu genel kontrolleri, denetim kapsamına dâhil eder, etkinlik ve yeterlilikleri ile iş süreçleri üzerindeki kontrollere olan etkilerini değerlendirir.
(5) Denetçi ikinci fıkrada ifade edilen ve önemlilik değerlendirmesi sonucunda denetim kapsamına dâhil ettiği süreçler için asgari olarak aşağıdaki kontrolleri test eder:
a) Yönetimce kontrollerin etkin olarak çalışmasının engellenmesini önleyecek ya da tespit edecek kontroller.
b) Denetlenenin bilgi sistemleri genel kontrolleri ve iş süreçlerindeki kontrollere ilişkin risk değerlendirme süreci.
c) Süreç ve işlemlerin sonuçlarının gözetimine ilişkin gözden geçirme, raporlama, sorgulama ve mutabakat gibi kontroller.
ç) Kontrollerin gözetimine yönelik kontroller.
d) Bankalarda dönem sonuna ilişkin muhasebe ve finansal raporlama süreci üzerindeki kontroller.
e) Bankalarda mükerrer bilgi sistemleri ve çift kayıt sistemi gibi sahtecilik ve usulsüzlüklerin önlenmesine ve tespit edilmesine ilişkin kontroller.
f) Bankalarda faiz, masraf, komisyon, stopaj vs. oran ve miktarları, vade ve valör bilgileri ile diğer önem arz eden bankacılık bilgilerine ilişkin veri, işlem ve kayıtların bütünlüğü ve güvenilirliğine ilişkin kontroller.
g) Görevler ayrılığı prensibinin uygulanmasına ilişkin kontroller.
ğ) Yetkilendirme ve erişim kontrolleri ile bu kontrollerin gözden geçirilmesine ilişkin kontroller.
h) Risk arz eden işlemlerin gerçekleştirilmesinde yer alan/alması gereken onay mekanizmaları.
ı) Veri, işlem ve kayıtların gizliliğine ilişkin kontroller.
i) Denetim izlerinin tutulması, güvenliğinin sağlanması ve düzenli olarak gözden geçirilmesi ve değerlendirilmesine ilişkin kontroller.