Madde 12 — İç sistemler ve bilgi sistemleri
MADDE 12 –(1) Şirketler, maruz kaldıkları risklerin izlenmesi, kontrolünün sağlanması, tasarruf finansman faaliyetlerinin kapsamı ve yapısıyla uyumlu ve değişen koşullara uygun ve yönetim kuruluna bağlı olarak görev yapacak yeterli ve etkin bir risk yönetimi, iç kontrol ve iç denetim sistemi kurmak ve işletmekle yükümlüdürler.
(2) Risk yönetimi, iç kontrol ve iç denetim sistemlerinin bu Yönetmeliğe uygun olarak tesis edilmesi, işlerliğinin, uygunluğunun, etkinliğinin ve yeterliliğinin sağlanması, bu sistemler ile muhasebe ve raporlama sistemlerinin Kanun ve ilgili düzenlemeler çerçevesinde işleyişini ve üretilen bilgilerin doğruluğunun ve bütünlüğünün güvence altına alınması ve şirket içindeki yetki ve sorumlulukların belirlenmesi münhasıran yönetim kurulunun sorumluluğundadır.
(3) Şirketler, tasarruf finansman faaliyetini etkin ve güvenli bir şekilde sürdürebilmek amacıyla uygun bir risk yönetimi sistemi tesis etmek ve bu kapsamda risk politikalarını oluşturmak, uygulamak ve raporlamak zorundadır. Risk yönetimi faaliyetleri yönetim kuruluna bağlı olarak çalışacak risk yönetimi birimi ve personeli tarafından yürütülür.
(4) Risk yönetimi sistemi ve risk politikaları, tasarruf finansman faaliyetinden kaynaklanan risklerin analizine ilişkin yöntem ve modellerin geliştirilmesini ve bu risklerin sürekli olarak ölçüm ve yönetimini kapsar. (Ek cümle:RG-29/12/2023-32414) Söz konusu risklerin yönetimine yönelik faaliyetler Kurul tarafından belirlenecek usul ve esaslar çerçevesinde yürütülür.
(5) Şirket yönetim kurulunca, yönetim kurulunun risk politikalarının tasarruf finansman faaliyetinden kaynaklanan risklere uygun şekilde belirlenmesi ve etkin bir risk yönetimi sistemi tesis edilmesine ilişkin görevlerine yardımcı olmak üzere, en az iki yönetim kurulu üyesi ve risk yönetim birimi yöneticisi olmak üzere en az üç üyeden oluşan risk yönetimi komitesi oluşturulur. Risk yönetim komitesi ayda en az bir kez toplanır.
(6) Risk yönetim birimi yöneticisinin bankacılık, finans, finansal matematik, istatistik, ekonometri, mühendislik veya eşdeğeri alanlarda lisans veya lisansüstü düzeyde eğitim almış olması, bu alanlarda en az beş yıllık mesleki deneyime sahip olması ve tasarruf finansman faaliyetinin risk yönetim süreçlerini yürütebilecek gerekli teknik bilgiye haiz olması şarttır. Risk yönetim birimi yöneticisi icrai nitelikte bir görev alamaz. (Ek cümle:RG-29/12/2023-32414) Risk yönetimi birimi yöneticisi tarafından belirlenen risk yönetimi birimi personelinde aranacak öğrenim düzeyi, deneyim, piyasa ve ürün bilgisi de dâhil olmak üzere bilgi ve beceri seviyeleri ile diğer nitelikler, yönetim kurulunun onayına sunulur.
(7) Şirketler, faaliyetlerinin mevzuata, iç düzenlemelerine ve tasarruf finansman faaliyetinin mahiyetine uygun olarak yürütülmesini, muhasebe ve raporlama sisteminin bütünlüğünü, güvenilirliğini ve bilgilerin zamanında elde edilebilirliğini her seviyedeki personeli tarafından uyulacak ve uygulanacak sürekli kontrol faaliyetleri ile sağlamak üzere iç kontrol sistemi tesis etmek zorundadır. İç kontrol faaliyetleri yönetim kuruluna bağlı olarak çalışacak, şirketin faaliyet yapısı ve kapsamıyla uyumlu sayıda olmak üzere asgari bir kişiden oluşan ve münhasıran iç kontrol faaliyetleri ile iştigal eden iç kontrol personeli vasıtasıyla gerçekleştirilir. İç kontrol personeli tarafından, gerçekleştirilen iç kontrol faaliyetlerine ilişkin olarak Haziran ve Aralık sonu itibarıyla yılda iki kez yönetim kuruluna veya yönetim kurulunun belirleyeceği genel müdür dışındaki bir yönetim kurulu üyesine raporlama yapılır.
(8) Şirketler, faaliyetlerinin mevzuata, ana sözleşmeye, iç düzenlemelere ve tasarruf finansman faaliyetinin mahiyetine uygunluğunun denetlemesi amacıyla, bütün birim ve şubelerini kapsayan bir iç denetim sistemi kurmak zorundadır. İç denetim faaliyetleri tarafsız ve bağımsız bir şekilde ve gerekli meslekî özen gösterilmek üzere, münhasıran iç denetim faaliyetleri ile iştigal eden ve yönetim kuruluna bağlı olarak çalışacak yeteri sayıda iç denetçi tarafından yürütülür. İç denetim faaliyetleri kapsamında, şirket faaliyetlerinin mevzuata, ana sözleşmeye, iç düzenlemelere ve tasarruf finansman faaliyetinin mahiyetine uygunluğuna dair yılda en az bir kez yönetim kuruluna raporlama yapılır.
(9) Şirket nezdinde oluşturulacak bilgi sistemleri, şirketin ölçeği, faaliyetlerinin ve sunulan ürünlerin niteliği ve karmaşıklığı ile uyumlu olarak yapılandırılır. Bilgi sistemleri, şirketle ilgili tüm bilgilerin elektronik ortamda güvenli bir şekilde saklanmasına ve kullanılmasına imkân verecek yapıda oluşturulur. Bilgi sistemlerinin güvenilirliğinin sağlanması ve düzenli olarak güncellenerek gerekli değişikliklerin yapılması zorunludur.
Bağımsız denetim