|
ÖZET: Bilişim sistemleri yönetişim kontrollerinin yetersizliği, 2021 yılı Sayıştay denetim raporlarında önemli bir bulgu olarak öne çıkmaktadır. Üniversite ve döner sermaye işletmesi arasında, bilişim sistemlerinin yönetimi ve stratejik planlaması konularında yeterli gözetim ve denetim mekanizmalarının bulunmadığı tespit edilmiştir. 5018 sayılı Kamu Mali Yönetimi ve Kontrol Kanunu’na göre iç kontrol, idarenin hedeflerine uygun, etkili ve verimli bir şekilde faaliyet yürütmesini sağlamak amacıyla oluşturulan organizasyon ve süreçleri kapsamaktadır. Ancak, günümüzde bilişim sistemleri desteğiyle yürütülen faaliyetlerin artması, bu alandaki iç kontrollerin de güçlendirilmesini zorunlu kılmaktadır.
Maliye Bakanlığı tarafından belirlenen Kamu İç Kontrol Standartları Tebliği, bilgi sistemleri kontrollerinin sürekli ve güvenilir olmasını sağlamak için gerekli mekanizmaların geliştirilmesi gerektiğini vurgulamaktadır. Ancak, denetim sürecinde, bilişim sistemleri yönetişim kontrollerinin yetersiz olduğu, üst yönetimin bilişim stratejileri oluşturma ve izleme konusundaki katılımının sınırlı kaldığı gözlemlenmiştir. Kurumun bilişim sistemleri ile ilgili hedef ve yatırımlarının müstakil bir strateji ile yönetilmemesi, üst yönetimin bu süreçleri izlemekte zorlanmasına neden olmaktadır. Sonuç olarak, etkin bir bilişim sistemleri yönetişim yapısının oluşturulması, kurumun stratejik hedeflerine ulaşmasını ve bilgi güvenliği gerekliliklerine uygun çalışmasını destekleyecektir. Bu bağlamda, üst yönetimin bilişim sistemleri ile ilgili karar alma süreçlerine daha aktif katılımını sağlayacak mekanizmaların geliştirilmesi gerekmektedir. |
BULGU: Bilişim Sistemleri Yönetişim Kontrollerinin Yetersiz Olması
2021 Yılı Sayıştay Denetim Raporları – Üniversite ve Üniversite Döner Sermayesi
Kurum üst yönetimiyle bilişim sistemlerini yöneten birim arasındaki ilişkinin, orta ve uzun vadeli stratejiler ve planlar çerçevesinde yürütülmesinde, gözetim ve denetiminin yapılmasında yetersizlik olduğu gözlemlenmiştir
5018 sayılı Kamu Mali Yönetimi ve Kontrol Kanunu’nun, 55’inci maddesinde iç kontrol şu şekilde tanımlanmıştır:
“İç kontrol; idarenin amaçlarına, belirlenmiş politikalara ve mevzuata uygun olarak faaliyetlerin etkili, ekonomik ve verimli bir şekilde yürütülmesini, varlık ve kaynakların korunmasını, muhasebe kayıtlarının doğru ve tam olarak tutulmasını, malî bilgi ve yönetim bilgisinin zamanında ve güvenilir olarak üretilmesini sağlamak üzere idare tarafından oluşturulan organizasyon, yöntem ve süreçle iç denetimi kapsayan malî ve diğer kontroller bütünüdür…”
İç kontrol özetle, idarenin sağlıklı çalışmasını etkileme ihtimali olan risklerin tanımlanması ve bu riskleri ortadan kaldıracak eylem ve süreçlerin oluşturulmasıdır. Kurumların faaliyetlerinin büyük ölçüde bilişim sistemleri desteğiyle yürütülmesi sebebiyle günümüzde iç kontrollerin önemli bir kısmının bilişim ortamında oluşturulması gerekmektedir. Nitekim Maliye Bakanlığı tarafından 5018 sayılı Kanuna dayanılarak 2007 yılında yayınlanan Kamu İç Kontrol Standartları Tebliği’nde bu husus standarda bağlanmıştır. Tebliğde yer alan 12 numaralı “Bilgi sistemleri kontrolleri” standardında, idarelerin, bilgi sistemlerinin sürekliliğini ve güvenilirliğini sağlamak için gerekli kontrol mekanizmalarını geliştirmeleri gerektiği vurgulanmış ve “İdareler bilişim yönetişimini sağlayacak mekanizmalar geliştirmelidir” denilmiştir.
Bilişim sistemleri kontrolleri arasında yer alan yönetişim kontrollerinin amacı, güvenli ve yeterli bir bilişim ortamının sağlanması için kurumsal strateji ve amaçlara uygun yönetim, karar alma, yönlendirme ve izleme mekanizmalarının oluşturulmasını sağlamaktır. Bu kontroller kuruma, alt düzeydeki ayrıntılı kontrollerin varlığı ve etkinliği konusunda makul bir güvence sağlar.
Etkin bir bilişim sistemleri yönetişim yapısının kurulması; kurumun stratejik hedeflerine ulaşmasını, paydaş ihtiyaçlarına uygun ürünler ortaya çıkarmasını, bilişim sistemleri ile ilgili riskleri yönetmesini, kaynakları daha etkin kullanmasını, bilgi güvenliği gereklerine ve yasal mevzuata uygun çalışmasını destekler.
Yürütülen denetim çerçevesinde iç kontrollerin etkinliği değerlendirilirken bilişim sistemleri kontrolleri incelenmiş, Kurumda bilişim sistemlerinin geliştirilmesi ve güvenliğe kavuşturulması amacıyla kapsamlı ve yetkin çalışmalar yürütüldüğü, ancak yönetişim alanında kurulan kontrollerin yetersiz olduğu görülmüştür.
a. Kurumda Yazılı ve Müstakil Bir Bilişim Sistemleri Stratejisinin Oluşturulmaması
Kurum bilişim sistemlerine ilişkin çalışmaların üst yönetim tarafından planlanmasını, yönlendirilmesini ve izlemesini öngören kontrollerin zayıf olduğu görülmüştür.
e-Devlet Hizmetlerinin Yürütülmesine İlişkin Usul ve Esaslar Hakkında Yönetmelik’in “Kamu kurum ve kuruluşlarının görev ve sorumlulukları” başlıklı 7’nci maddesinde, kamu kurum ve kuruluşlarının bilişim stratejileri hazırlaması gerektiği şu şekilde ifade edilmiştir:
“b) Kamu kurum ve kuruluşları, ulusal stratejiler ve planlar ile mevcut kurumsal stratejik planlarıyla uyumlu, kurumun e-Devlet hizmetleri sunumu amacıyla yapacakları yatırım, teknoloji tercihleri, kurumsal kapasite, tasarruf planları, fayda-maliyet, iş planı gibi unsurları kapsayacak bilişim stratejilerini hazırlar.”
Kurumun bilişim sistemleri ile ilgili hedefler, yatırımlar ve eylemler müstakil bir plan ile yönetilmediğinden, bunların kurumun ana stratejisi ve amaçları ile ne derecede uyumlu olduğunun Kurum üst yönetimi tarafından izlenmesinin oldukça güç olduğu gözlenmiştir.
Kurumun, üst yönetimin ve ilgili paydaş birimlerin katılımıyla yazılı ve müstakil bir bilişim sistemleri stratejisi oluşturması gerekmektedir.
b. Bilişim Sistemlerine İlişkin Planlama, Koordinasyon ve İzlemenin Sağlanmasına Yönelik Kurumsal Bir Mekanizmanın Bulunmaması
Kurum üst yönetiminin, bilişim sistemlerine ilişkin planlama, koordinasyon ve izleme faaliyetlerine etkin olarak katılmasını sağlayacak kurumsal süreç ve yapıların oluşturulmadığı görülmüştür.
Bilişim faaliyetlerinin geleceğinin planlanması, bu faaliyetlerin başarısı için gerekli kurum içi koordinasyonun temin edilmesi ve faaliyet sonuçlarının izlenmesi faaliyetleri büyük ölçüde Bilgi İşlem Daire Başkanlığına bırakılmış durumdadır. Ancak bilgi işlem biriminin organizasyon yapısı içindeki yeri, birime devredilmiş olan yetkiler, birim bütçesi ve personel sayısı söz konusu faaliyetlerin yerine getirilmesi için yeterli bulunmamaktadır.
Kurum bilişim sistemlerinin yönetişimini sağlamak üst yönetimin sorumluluğundadır. Bazı kurumlarda üst yönetim, söz konusu yönetişimi sağlamak amacıyla müstakil yönlendirme kurulları veya eşdeğer yapılar oluşturmaktadır.
Ancak, yapılan incelemede Kurum üst yönetiminin bilişim sistemleri ile ilgili kararlara katılımının; görevlendirmelerin yapılması, bütçelerin ve satın alma süreçlerinin onaylanması ve genel çalışma çerçevesini belirleyen iç düzenlemelerin yapılması gibi faaliyetlerle sınırlı kaldığı görülmüştür. Bilişim ile ilgili kararlarda üst yönetimi, bilişim sistemleri yöneticilerini ve bilişim sistemlerinden doğrudan etkilenen önemli birimlerin yöneticilerini (paydaşları) bir araya getiren organ, kurul ve mekanizmalar ihdas edilmemiştir. Bu sebeple esasen, Kurum üst yönetimi, bilişim sistemlerinin yönetimiyle ilgili temel nitelikli kararların mahiyetini ve etkilerini kavrama ve bu kararları yönetme imkânına sahip bulunmamaktadır.
Kamu İdaresi tarafından gönderilen cevapta, Enstitü bilişim sistemlerinin temini, geliştirilmesi ve güvenliğe kavuşturulması için Bilgi İşlem Daire Başkanlığı tarafından her yılın başında kurum genelinde ihtiyaçların birimlerden toplanarak konsolide edildiği, ortaya çıkan taleplerin üst yönetiminin değerlendirmesine sunulduğu ve öncelik sırasının belirlendiği ifade edilmiştir. Kurumda yazılı ve müstakil bir bilişim sistemleri stratejisinin oluşturulmamasına ilişkin olarak, bilişim sistemleri yatırım ve eylemlerinin Stratejik Plan çerçevesinde belirlendiği belirtilmiştir. Bilişim sistemlerine ilişkin planlama, koordinasyon ve izlemenin sağlanmasına yönelik kurumsal bir mekanizmanın bulunmaması hakkında, Enstitü bünyesinde bilgisayar donanım ve yazılım taleplerinin her yıl başında birimlerden toplanan bilgilerin üst yönetime sunulduğu belirtilmiştir.
Ancak bulguda eksikliği tenkit edilen husus, Bilgi İşlem Daire Başkanlığı tarafından yerine getirilen faaliyetlerin üst yönetim tarafından onaylanmasından ibaret bulunmamaktadır. Bu eksikliğin giderilebilmesi için, kurum üst yönetiminin, bilişim sistemleriyle ilgili temel kararların alınması sürecine katılmasını, alınan kararların yürütülmesi sürecinde koordinasyonu sağlamasını ve sonuçları izlemesini temin edecek kurumsal mekanizma ve süreçlerin oluşturması gerekmektedir.
Sonuç olarak, bilişim sistemlerinin Kurum amaçlarına uygun çalışmasını ve işlevlerini doğru bir şekilde yerine getirmesini sağlayacak etkin bir bilişim sistemleri yönetişim yapısının oluşturması, bu amaçla bilişim sistemlerine ilişkin planlama süreçlerinin ve yönetişim mekanizmalarının ihdas edilmesi gerekmektedir.
Tel: 0 312 295 30 00; Faks: 0 312 295 48 00
e-posta: sayistay@sayistay.gov.tr
https://www.sayistay.gov.tr
İZMİR YÜKSEK TEKNOLOJİ
ENSTİTÜSÜ DÖNER SERMAYE
İŞLETMESİ
2021 YILI DÜZENLİLİK DENETİM RAPORU
İÇİNDEKİLER
KAMU İDARESİ HAKKINDA BİLGİ 37
KAMU İDARESİNİN SORUMLULUĞU 39
SAYIŞTAYIN SORUMLULUĞU 39
DENETİMİN DAYANAĞI, AMACI, YÖNTEMİ VE KAPSAMI 39
DENETİM GÖRÜŞÜ 40
DENETİM BULGULARI 40
EKLER 48
T.C. Sayıştay Başkanlığı
KISALTMALAR
DMİS: Döner Sermaye Muhasebe İşletme Sistemi
T.C. Sayıştay Başkanlığı
BULGU LİSTESİ
A. Denetim Görüşünün Dayanağı Bulgular
Herhangi bir denetim bulgusu tespit edilmemiştir.
B. Diğer Bulgular
Üniversite Özel Bütçesinden Ödenmesi Gereken Giderlerin Döner Sermaye İşletmesi
Tarafından Ödenmesi
Geriye Dönük Kayıt Yapılması ve Boş Yevmiye Kayıtlarının Bulunması
Doğrudan Temin Yoluyla Yapılan Alımlarda Yasaklılık Kontrolünün Yapılmaması
KAMU İDARESİ HAKKINDA BİLGİ
Mevzuat ve Görevler
İzmir Yüksek Teknoloji Enstitüsü Döner Sermaye İşletmesi, 2547 sayılı Yükseköğretim Kanunu’nun 58’inci maddesinin 2’nci fıkrasının (a) bendi uyarınca, 11.08.2001 tarih ve 24490 sayılı Resmi Gazete’de yayımlanan “İzmir Yüksek Teknoloji Enstitüsü Döner Sermaye İşletmesi Yönetmeliği” kapsamında kurulmuştur.
Söz konusu Yönetmelik’in “Faaliyet alanı” başlıklı 2’nci maddesiyle, İşletme faaliyet alanına giren iş ve hizmetler şu şekilde sayılmıştır:
“a) Yükseköğretim kurumları dışındaki kuruluşlar ile gerçek ve tüzel kişilerce talep edilecek konularda bilimsel görüş vermek, proje hazırlamak, araştırma ve benzeri hizmetleri yapmak, seminer, konferans, sempozyumlar düzenlemek, kurslar açmak,
b) Danışmanlık, uygulama, deney ve analiz yapmak,
c) Mevcut fiziki kapasiteyi değerlendirerek, faaliyet alanları ile sınırlı olarak iş ve hizmet üretmek, elde edilen ürünleri önceden Rektörün onayı alınmak şartıyla pazarlanması ve satılması için satış ve teşhir yerleri açmak.”
Teşkilat Yapısı ve İnsan Kaynakları
Rektörlüğe bağlı bir birim olarak yapılanan Döner Sermaye İşletmesi, İşletme Müdürlüğü ve Saymanlık Müdürlüğü olarak teşkilatlandırılmıştır. İşletme Müdürlüğü bünyesinde Rektörlük tarafından görevlendirilen 1 işletme müdürü (vekâleten), 1 şef, 2 bilgisayar işletmeni ve 1 sürekli işçi hizmet vermekte olup, idari memurların ve sürekli işçinin kadroları özel bütçededir. İşletmenin Saymanlık Müdürlüğünde, T.C. Hazine ve Maliye Bakanlığı personeli 1 saymanlık müdürü ve 1 memur bulunmaktadır.
Mali Yapı
Genel yönetim kapsamındaki kamu idarelerine bağlı olarak kurulmuş olan döner sermayeli işletmelerin iş ve işlemleri ile bütçelerinin hazırlanması, uygulanması, sonuçlandırılması, muhasebesi, kontrol ve denetimi ile muhasebe yetkililerinin niteliklerine ilişkin usul ve esaslar, Döner Sermayeli İşletmeler Bütçe ve Muhasebe Yönetmeliği ile belirlenmiştir. Dolayısıyla, 5018 sayılı Kanun’un bütçe ile ilgili hükümlerine tabi olmayan İşletme bütçesi, adı geçen Yönetmelik’in 4’üncü maddesine göre hazırlanmakta olup; Kamu İdaresinin üst yöneticisi olan Rektör tarafından onaylanarak yürürlüğe girmektedir.
Döner Sermaye İşletme Müdürlüğü, elde ettiği gelirlerle giderlerini finanse etmekte olup, 2021 yılında özel bütçe kaynaklarından herhangi bir kaynak kullanmamıştır.
Başlangıç bütçesi 2.637.000,00 TL olarak tahmin edilen İşletmenin 2021 bütçe gideri 1.277.593,19 TL, bütçe geliri ise 3.920.551,34 TL olarak gerçekleşmiştir.
2021 yılı bilançosuna göre İşletmenin sermayesi 1.000,00 TL olup, toplam aktif büyüklüğü ise 1.624.122,80 TL’dir.
2021 Yılı Gelir Tablosuna göre brüt satış geliri 2.516.213,24 TL olan İşletme, faaliyet gideri olarak 1.271.093,19 TL gerçekleştirmek suretiyle dönemi 1.238.240,19 TL net karla tamamlamıştır.
Muhasebe ve Raporlama Sistemi
İzmir Yüksek Teknoloji Enstitüsü Döner Sermaye İşletmesi muhasebe ve raporlama işlemlerini, Döner Sermayeli İşletmeler Bütçe ve Muhasebe Yönetmeliği’nde yer alan hükümlere göre T.C. Hazine ve Maliye Bakanlığı tarafından kurulan ve yönetilen Döner Sermayeli İşletmeler Muhasebe Sistemi üzerinden yürütmektedir. İşletme, Yönetmelik’te hüküm bulunmayan hâllerde 5018 sayılı Kanun ve bu Kanun’a dayanılarak hazırlanan diğer yönetmelikler ile Merkezi Yönetim Muhasebe Yönetmeliği’nin genel esaslarını, kıyasen uygulamakta olup; T.C. Hazine ve Maliye Bakanlığı tarafından yayımlanan diğer düzenlemelere de tabidir.
Kamu İdaresi Hesaplarının Sayıştaya Verilmesi ve Muhasebe Birimleri ile Muhasebe Yetkililerinin Bildirilmesi Hakkında Usul ve Esaslar’ın 5’inci maddesi gereğince hesap dönemisonunda Sayıştaya gönderilmesi gereken defter, tablo ve belgelerden denetime sunulanlar aşağıda yer almakta olup denetim, bunlar ile Usul ve Esaslar’ın 8’inci maddesinde yer alan diğer belgeler dikkate alınarak yürütülüp sonuçlandırılmıştır:
Birleştirilmiş veriler defteri,
Geçici ve kesin mizan,
Bilanço,
Gelir tablosu,
Envanter defteri.
Denetim görüşü, kamu idaresinin tabi olduğu geçerli finansal raporlama çerçevesi kapsamındaki temel mali tablolarından bilanço ve gelir tablosuna verilmiştir.
KAMU İDARESİNİN SORUMLULUĞU
Denetlenen kamu idaresinin yönetimi, tabi olduğu muhasebe standart ve ilkelerine uygun olarak hazırlanmış olan mali rapor ve tabloların doğru ve güvenilir bilgi içerecek şekilde zamanında Sayıştaya sunulmasından, bir bütün olarak sunulan bu mali tabloların kamu idaresinin faaliyet ve işlemlerinin sonucunu tüm önemli yönleriyle doğru ve güvenilir olarak yansıtmasından ve ister hata isterse yolsuzluktan kaynaklansın bu mali rapor ve tabloların önemli hata veya yanlış beyanlar içermemesinden; kamu idaresinin gelir, gider ve malları ile bunlara ilişkin hesap ve işlemlerinin kanunlara ve diğer hukuki düzenlemelere uygunluğundan; mali yönetim ve iç kontrol sistemlerinin amacına uygun olarak oluşturulmasından, etkin olarak işletilmesinden ve izlenmesinden, mali tabloların dayanağını oluşturan bilgi ve belgelerin denetime hazır hale getirilmesinden ve sunulmasından sorumludur.
SAYIŞTAYIN SORUMLULUĞU
Sayıştay, denetimlerinin sonucunda hazırladığı raporlarla denetlenen kamu idarelerinin mali yönetim ve iç kontrol sistemlerini değerlendirmek, mali rapor ve tablolarının güvenilirliğine ve doğruluğuna ilişkin görüş bildirmek, gelir, gider ve malları ile bunlara ilişkin hesap ve işlemlerinin kanunlara ve diğer hukuki düzenlemelere uygunluğunu tespit etmekle sorumludur.
DENETİMİN DAYANAĞI, AMACI, YÖNTEMİ VE KAPSAMI
Denetimlerin dayanağı; 6085 sayılı Sayıştay Kanunu, uluslararası denetim standartları, Sayıştay ikincil mevzuatı ve denetim rehberleridir.
Denetimler, kamu idaresinin hesap ve işlemlerinin kanunlara ve diğer hukuki düzenlemelere uygunluğunu tespit etmek ve mali rapor ve tablolarının kamu idaresinin tüm faaliyet ve işlemlerinin sonucunu doğru ve güvenilir olarak yansıttığına ilişkin makul güvence elde etmek ve mali yönetim ve iç kontrol sistemlerini değerlendirmek amacıyla yürütülmüştür.
Kamu idaresinin mali tabloları ile bunları oluşturan hesap ve işlemlerinin doğruluğu, güvenilirliği ve uygunluğuna ilişkin denetim kanıtı elde etmek üzere yürütülen denetimler; uygun denetim prosedürleri ve tekniklerinin uygulanması ile risk değerlendirmesi yöntemiyle gerçekleştirilmiştir. Risk değerlendirmesi sırasında, uygulanacak denetim prosedürünün belirlenmesine esas olmak üzere, mali tabloların üretildiği mali yönetim ve iç kontrol sistemleri de değerlendirilmiştir.
Denetimin kapsamını, kamu idaresinin mali rapor ve tabloları ile gelir, gider ve mallarına ilişkin tüm mali faaliyet, karar ve işlemleri ve bunlara ilişkin kayıt, defter, bilgi, belge ve verileri (elektronik olanlar dâhil) ile mali yönetim ve iç kontrol sistemleri oluşturmaktadır.
Bu hususlarla ilgili denetim sonucunda denetim görüşü oluşturmak üzere yeterli ve uygun denetim kanıtı elde edilmiştir.
DENETİM GÖRÜŞÜ
İzmir Yüksek Teknoloji Enstitüsü Döner Sermaye İşletmesi 2021 yılına ilişkin yukarıda belirtilen ve kamu idaresi tarafından sunulan, geçerli finansal raporlama çerçevesi kapsamındaki mali rapor ve tablolarının tüm önemli yönleriyle doğru ve güvenilir bilgi içerdiği kanaatine varılmıştır.
DENETİM BULGULARI
Raporda yer alan bulgular, denetimler sonucunda tespit edilen hususlara kamu idaresi tarafından verilen cevapların değerlendirilmesi suretiyle düzenlenmiştir.