Yapay Zeka Destekli e-Denetim Çözümü
Yapay zeka destekli e-denetim; belge, işlem ve log verisini tam kapsamda tarayarak anomali, mükerrer kayıt ve mevzuata uyumsuzlukları risk skoruna göre önceliklendirir ve her bulguyu açıklanabilir (XAI) gerekçesiyle denetçiye sunar.
İç denetim, teftiş ve uyum birimleri her dönem milyonlarca satır fatura, ödeme, sözleşme ve log kaydını değerlendirmek zorundadır; ancak klasik denetim çoğunlukla yalnızca %2-10 örneklem üzerinde çalışır ve düşük hacimli ama yüksek etkili suistimaller görülmeden kalabilir. Bu sayfa; bir e-denetim analitiği yatırımı planlayan denetim, teftiş ve bilgi işlem ekipleri için çözümün kapsamını, dayandığı standartları ve teknik şartnamede aranması gereken maddeleri veriyle özetler.
Çözüm neyi kapsar?
Uçtan uca bir e-denetim analitiği katmanı; ham veriyi toplayıp normalize etmekten, riskli kayıtları gerekçesiyle denetçinin önüne getirmeye kadar tek akışta çalışır:
- Veri toplama ve normalizasyon: ERP/muhasebe (SAP, Logo, Netsis), e-Fatura, e-Defter, banka ekstresi, log ve belge (OCR) kaynaklarının tek modele indirgenmesi.
- Anomali tespiti: denetlenmemiş (unsupervised) modellerle olağandışı tutar, zaman, sıklık ve ilişki örüntülerinin işaretlenmesi.
- Mükerrer ve hayalet kayıt: bulanık eşleştirme (fuzzy matching) ile çift ödeme, aynı IBAN/vergi no, tekrar eden fatura tespiti.
- Uyum kuralları: limit aşımı, yetki/görevler ayrılığı (SoD) ihlali, kara liste ve mevzuat eşiklerini denetleyen kural motoru.
- Risk skorlama ve açıklanabilirlik (XAI): her kaydın 0-100 arası skoru ve skoru oluşturan etkenlerin (SHAP/LIME) gösterilmesi.
- Sürekli izleme ve dosya yönetimi: dönemsel değil sürekli denetim (continuous auditing) ve bulgudan aksiyona iş akışı.
Klasik örneklem denetimi ile karşılaştırma
Yapay zeka destekli yaklaşımın farkı, kapsam ve zamanlamadadır. Aşağıdaki tablo temel boyutları karşılaştırır:
| Boyut | Klasik örneklem denetimi | AI destekli e-denetim |
|---|---|---|
| Kapsam | %2-10 örneklem | %100 popülasyon (full population) |
| Zamanlama | Dönemsel (yıllık/çeyrek) | Sürekli (continuous auditing) |
| Tespit yöntemi | Kural + manuel inceleme | Kural + anomali + makine öğrenmesi |
| Bulguya varış süresi | Haftalar-aylar | Saat-gün |
| Önceliklendirme | Denetçi sezgisi | Sayısal risk skoru |
| İzlenebilirlik | Çalışma kâğıdı | Değişmez denetim izi + XAI gerekçe |
Hangi bulguyu, hangi teknikle yakalar?
E-denetimde tek bir algoritma yeterli değildir; bulgu tipine göre farklı yöntemler birlikte çalışır:
| Bulgu tipi | Teknik | Örnek senaryo |
|---|---|---|
| Aykırı değer | Isolation Forest · Autoencoder | Olağandışı yüksek/bölünmüş ödeme |
| Mükerrer kayıt | Bulanık eşleştirme · dedup | Aynı faturanın iki kez ödenmesi |
| Rakam manipülasyonu | Benford yasası | Eşik altında tutulmuş uydurma tutarlar |
| Mevzuat uyumsuzluğu | Kural motoru | Yetki/limit aşımı, görevler ayrılığı ihlali |
| İlişki riski | Graf analitiği | İlişkili taraf, çıkar çatışması, halka |
| Metin/belge riski | NLP · RAG | Sözleşme maddesi sapması, eksik onay |
Benford yasası, gerçek finansal verilerde ilk basamak dağılımının öngörülebilir olmasına dayanır: bir rakamın (d) baş basamak olma beklenen olasılığı P(d) = log10(1 + 1/d) ile hesaplanır; yani 1 rakamı yaklaşık %30,1, 9 rakamı ise yalnızca %4,6 sıklıkta beklenir. Gerçek dağılımın bu beklentiden anlamlı sapması (ki-kare testiyle ölçülür) manipülasyon şüphesi için erken bir sinyaldir.
Risk skorlama ve açıklanabilirlik (XAI)
Denetimde bir bulgunun değeri, savunulabilirliği kadardır. Bu yüzden her kayda ağırlıklı bir risk skoru atanır; ilkesel olarak Risk Skoru = 100 × Σ(wᵢ · sᵢ) — burada sᵢ her sinyalin (anomali yoğunluğu, mükerrerlik, uyum ihlali, ilişki riski) 0-1 arası normalize değeri, wᵢ ise denetim politikanıza göre ayarlanan ağırlıktır. SHAP ve LIME gibi açıklanabilirlik yöntemleri, skoru oluşturan etkenleri kayıt bazında gösterir; böylece denetçi "neden riskli?" sorusunu somut gerekçeyle yanıtlar. Kara kutu bir skor, itiraz karşısında savunulamaz — XAI bir lüks değil, denetim kalitesinin şartıdır.
Standart ve mevzuat çerçevesi
Sağlam bir e-denetim programı tanınmış çerçevelere yaslanır: ISA 240 (hile/suistimal sorumluluğu) ve ISA 520 (analitik prosedürler) denetim standartlarını; COSOiç kontrol çerçevesini; IIA iç denetim ilkelerini tanımlar. Türkiye tarafında Sayıştay ve KGK düzenlemeleri, veri güvenliğinde ise ISO/IEC 27001, KVKK ve log saklamada 5651 devreye girer. Şartnamede "ürün adı" yerine bu standartlarla uyum ve yetenek talep etmek, hem rekabeti hem denetlenebilirliği artırır.
Teknik şartnamede dikkat edilecekler
- Yetenek + standart: ISA 520 tam popülasyon testi, Benford analizi, SoD kontrolü ve XAI çıktısı zorunlu madde olmalı.
- Entegrasyon: ERP, e-Fatura/e-Defter, banka ve log kaynaklarına API/konnektör erişimi; salt-okunur bağlantı ile üretim ortamına dokunmama.
- Veri sahipliği ve dışa aktarım: verinin kuruma ait olması, tam dışa aktarım (CSV/Parquet + model çıktıları) ve sözleşme sonunda geri/imha — vendor lock-in önlemi.
- Veri yeri ve mahremiyet: on-premise/yurt içi bulut seçeneği, KVKK uyumu, 5651 kapsamında log saklama, uçtan uca şifreleme ve rol bazlı erişim.
- SLA ve performans: tarama sıklığı, MTTD (anomali tespit süresi), MTTR (bulgudan aksiyona), kabul edilebilir yanlış pozitif oranı ve model doğrulama yöntemi.
- Denetim izi: değişmez (immutable) log, kim-ne-zaman kaydı ve modelin karar gerekçesinin saklanması.
Seçim kriterleri
- Açıklanabilirlik: her bulguya kayıt düzeyinde gerekçe verebiliyor mu? (SHAP/LIME veya eşdeğeri)
- Kapsam ve ölçek: milyonlarca satırı makul sürede işleyebiliyor, artan veriye ölçeklenebiliyor mu?
- Uyarlanabilirlik: kurumun kural ve eşiklerini kod yazmadan tanımlama, geri bildirimle kalibrasyon.
- Güven ve gizlilik: veri kurum sınırında kalabiliyor mu; erişimler ayrıştırılmış mı?
- Bağımsız doğrulama: model performansı (precision/recall) şeffaf mı, referans veriyle test edilebiliyor mu?
Not: Bu sayfadaki oran ve eşik değerleri sektörde sık görülen yaklaşık büyüklüklerdir; gerçek kazanım, verinizin kalitesine, kural olgunluğuna ve model kalibrasyonuna bağlı olarak değişir. Suistimal tespitinin yöntemsel arka planını AI ile dolandırıcılık tespiti rehberimizde veriyle ele alıyoruz.
Denetim veri kaynaklarınızı ve önceliklerinizi birlikte değerlendirip, pilotu mümkün bir e-denetim yol haritası ve şartname taslağı çıkaralım. Aşağıdaki formdan ihtiyacınızı iletmeniz yeterli.
Merak edilenler
Yapay zeka destekli denetim, insan denetçinin yerini alır mı?
Hayır. Amaç, denetçiyi tekrarlı ve hacimli veri taramasından kurtarıp yargı gerektiren işe odaklamaktır. Yazılım popülasyonun tamamını tarayıp riskli kayıtları önceliklendirir; nihai değerlendirme, gerekçelendirme ve raporlama denetçide kalır. Bu nedenle her bulgunun açıklanabilir (XAI) olması, denetçinin bulguyu savunabilmesi için şarttır.
Örneklem yerine %100 popülasyon taramak pratikte ne kazandırır?
Klasik denetim genelde %2-10 örneklem üzerinde çalışır; bu da düşük hacimli ama yüksek etkili suistimallerin gözden kaçması riskini taşır. Tam popülasyon taraması (full population testing), ISA 520 analitik prosedürleriyle uyumlu şekilde tüm işlemleri değerlendirir ve tespit riskini (detection risk) belirgin biçimde düşürür.
Yanlış pozitif (false positive) sayısı yönetilemez hale gelmez mi?
İyi kurgulanmış bir çözümde her uyarı bir risk skoruyla gelir; denetçi en yüksek skordan başlar. Geri bildirim döngüsü (denetçinin doğru/yanlış işaretlemesi) modeli zamanla kalibre eder. Şartnamede kabul edilebilir yanlış pozitif oranı, eşik ayarı (tuning) ve model doğrulama (validation) yönteminin talep edilmesi bu riski yönetir.
Verilerimiz nerede işlenir; KVKK ve veri sahipliği nasıl korunur?
Denetim verisi çoğunlukla kişisel ve ticari sır niteliğindedir. On-premise veya yurt içi bulut kurulumla veri kurum sınırında tutulabilir. Şartnamede verinin kuruma ait olduğu, tam dışa aktarım (CSV/Parquet + model çıktıları) hakkı ve sözleşme sonunda geri/imha koşulu netleştirilmeli; bu, vendor lock-in için temel önlemdir.
Kurumunuza özel çözümü konuşalım.
İhtiyacınızı yazın; yapay zeka, veri analitiği ve siber güvenlik çözümlerini değerlendirip 1 iş günü içinde dönelim. Aradığınız yoksa talep üzerine geliştiririz.
Talep Oluştur