İçeriğe geç
Tüm yayınlar
CSRD / Yazı5 dk okuma

CSRD Güvencesi Uygulamada: Denetçiler Neye Bakıyor?

CSRD kapsamında sınırlı güvence denetiminde denetçilerin beklentilerini, veri izlenebilirliği gereksinimlerini ve iç kontrol yapılarını inceliyoruz.

CSRD Güvencesi Uygulamada: Denetçiler Neye Bakıyor?

Kurumsal Sürdürülebilirlik Raporlama Direktifi (CSRD), sürdürülebilirlik beyanını bağımsız güvence kapsamına aldı. İlk dalga şirketler 1 Ocak 2024'te başlayan mali yılları için ilk Avrupa Sürdürülebilirlik Raporlama Standartları (ESRS) beyanlarını 2025'te yayımladı; 2026 raporlama döngüsü ise denetçilerin uygulamadaki ilk bulgularının şirket süreçlerine yansıdığı dönem oldu (European Commission, Corporate Sustainability Reporting, 2026). Bu nedenle ekiplerin yanıtlaması gereken soru artık yalnızca hangi veri noktalarının açıklanacağı değil, her açıklamanın nasıl kanıtlanacağıdır.

Sınırlı Güvence Bugün Ne Anlama Geliyor?

CSRD rejiminde uygulanan güvence düzeyi sınırlı güvencedir. Denetçi, makul güvence denetimine kıyasla daha dar kapsamlı prosedürler uygular ve sürdürülebilirlik beyanında önemli bir yanlışlık bulunduğuna inanmasına yol açan bir hususun dikkatini çekip çekmediğini bildirir. Ancak “sınırlı” ifadesi kanıtsız veya kontrolsüz raporlama anlamına gelmez: denetçi önemlilik sürecini, açıklamaların ESRS'ye uygunluğunu, raporlama kapsamını ve seçilmiş veri noktalarının dayanaklarını inceler (CEAOB, Limited Assurance Guidelines, 2024).

2026'daki Omnibus I değişikliği bu konuda önemli bir belirsizliği giderdi. Directive (EU) 2026/470, gelecekte makul güvence standardına geçiş yönündeki yetkiyi kaldırdı ve Komisyonun sınırlı güvence standartlarını 1 Temmuz 2027'ye kadar kabul etmesini öngördü. Dolayısıyla şirketlerin planlarını “2028'de zorunlu makul güvence gelecek” varsayımına dayandırması doğru değildir. Yine de daha güçlü kontroller kurmak değerlidir; çünkü sınırlı güvence de yeterli ve uygun kanıt, tutarlı yöntem ve belgeli mesleki yargı gerektirir (Directive (EU) 2026/470, 2026).

Uluslararası Güvence İşleri Standartları Kurulu (IAASB), ISSA 5000'i 2024'te nihai standart olarak yayımladı. Standart, erken uygulamaya izin vermekle birlikte 15 Aralık 2026'da veya sonrasında başlayan dönemlere ilişkin güvence işleri için yürürlüğe girer. Bu tarihe kadar AB uygulamasında ulusal standartlar, ISAE 3000 (Revised) ve Avrupa Denetim Gözetim Organları Komitesi'nin (CEAOB) bağlayıcı olmayan rehberi birlikte rol oynamaya devam eder (IAASB, ISSA 5000, 2024; CEAOB, 2024).

Önemlilik Süreci de Denetim Konusudur

Denetçiler yalnızca raporun sonundaki emisyon toplamını yeniden hesaplamaz. Çift önemlilik değerlendirmesinin (double materiality assessment) nasıl yürütüldüğünü; etkilerin, risklerin ve fırsatların nasıl belirlendiğini; hangi paydaş ve veri kaynaklarının kullanıldığını; açıklama kararlarının nasıl onaylandığını da değerlendirir. Bir konunun “önemli değil” denilerek dışarıda bırakılması, konunun raporlanması kadar açık bir karar izi gerektirir.

Sağlam bir dosya; kullanılan eşikleri, değerlendirme kriterlerini, görüşülen paydaş gruplarını, puanlama değişikliklerini ve yönetim onaylarını bir arada tutar. EFRAG'ın IG 1 Önemlilik Değerlendirmesi rehberi, değerlendirmeyi kuruluşa özgü ve kanıta dayalı bir süreç olarak ele alır; tek tip bir puanlama şablonu dayatmaz (EFRAG, IG 1 Materiality Assessment, 2024). Denetçi açısından önemli olan, yöntemin tutarlı uygulanması ve ulaşılan sonucun eldeki kanıtla açıklanabilmesidir.

Veri İzlenebilirliği: Beyandan Kaynağa Geri Dönüş

Önemli kabul edilen her açıklama için raporlanan değerden kaynak belgeye ve kaynaktan rapora iki yönlü iz kurulmalıdır. Bir sera gazı verisi için bu iz tipik olarak şunları içerir:

  • Fatura, sayaç okuması, seyahat kaydı veya tedarikçi beyanı gibi kaynak belge
  • Organizasyon ve faaliyet sınırının hangi kuralla belirlendiği
  • Kullanılan emisyon faktörünün adı, sürümü, coğrafyası ve geçerlilik yılı
  • Birim dönüşümleri, formüller, tahminler ve veri boşluğu yaklaşımları
  • Düzeltmeyi yapan kişi, tarih, gerekçe ve önceki değeri gösteren değişiklik günlüğü
  • Hazırlayan ve gözden geçiren onayları

Denetçi bu zincirin tamamını her veri noktası için test etmeyebilir; risk ve önemliliğe göre örnek seçer. Fakat ekip hangi örneğin seçileceğini önceden bilemez. Bu nedenle izlenebilirlik yalnızca öne çıkan göstergelerde değil, önemli kabul edilen bütün açıklamalarda standart süreç olmalıdır.

İç Kontroller ve Tahminler Nerede Zayıflıyor?

Sürdürülebilirlik verisi finansal kapanıştan farklı sistemlerde üretildiği için kontrol boşlukları sık görülür. Bir tesisin enerji verisi e-posta ile toplanıyor, başka bir tesis farklı birim kullanıyor veya geçen yılın faktörü sessizce yeniden kullanılıyorsa toplam doğru görünse bile süreç güvenilir değildir. Denetçiler özellikle görev ayrılığına, eksiksizlik kontrollerine, dönem sonu kesimine, grup içi işlemlerin konsolidasyon sırasında çıkarılmasına ve manuel düzeltmelere odaklanır.

Tahminler ayrıca özel dikkat ister. Kapsam 3 emisyonları veya değer zinciri çalışan verileri gibi alanlarda tahmin kullanılması tek başına hata değildir. Sorun; tahmin yönteminin açıklanmaması, girdilerin güncel olup olmadığının kontrol edilmemesi ya da metodoloji değişikliğinin önceki dönemle karşılaştırmayı bozduğunun belirtilmemesidir. ISSA 5000, hem nicel hem nitel sürdürülebilirlik bilgileri için mesleki yargı, önemlilik ve yeterli kanıt ilkelerini bütüncül biçimde düzenler (IAASB, ISSA 5000, 2024).

2026 ESRS Değişikliği Denetim Dosyasını Nasıl Etkiliyor?

Komisyon, Omnibus I sonrasında sadeleştirilen ESRS'yi 3 Temmuz 2026'da kabul etti. Kabul tarihinde düzenleme henüz Avrupa Birliği Resmî Gazetesi'nde yayımlanmadığı için yürürlükte değildi; ekipler kendi raporlama dönemlerinde hangi standartların geçerli olduğunu hukuk ve denetim danışmanlarıyla teyit etmelidir (European Commission, Revised ESRS, 2026). Veri noktalarının azaltılması, kalan açıklamaların kanıt standardını düşürmez. Aksine önemlilik kararının ve raporlanan bilgi üzerindeki kontrolün açık biçimde belgelenmesini daha görünür hâle getirir.

Ekibiniz İçin Güvence Hazırlık Planı

Kurumsal ekipler, dönem sonunu beklemeden aşağıdaki çalışma düzenini kurabilir:

  1. Açıklama listesini netleştirin. Önemli kabul edilen her ESRS açıklamasını veri sahibi, kaynak sistem, yöntem, kontrol ve onaylayan kişiyle eşleştirin.
  2. Kanıt standardını tanımlayın. Dosya adlandırma, sürüm, saklama süresi ve değişiklik kaydı kurallarını bütün tesislerde aynı uygulayın.
  3. Risk-kontrol matrisi hazırlayın. Eksiklik, yanlış dönem, yanlış faktör ve yetkisiz değişiklik gibi riskleri önleyici veya tespit edici kontrollerle bağlayın.
  4. Örneklerle deneme yapın. Denetim veya iç kontrol ekibinden seçilmiş açıklamaları rapordan kaynak belgeye kadar yeniden izlemesini isteyin.
  5. Bulgu takip kaydı tutun. Her bulgu için sorumlu, son tarih, kanıt ve yeniden test sonucunu kaydedin.

Önemli Çıkarım: Güvence hazırlığı, rapora sonradan eklenen bir kontrol katmanı değildir. Önemlilik kararından veri toplamaya ve yönetim onayına kadar bütün raporlama zincirinin kanıt üretecek şekilde tasarlanmasıdır.

Kaynaklar

  1. European Parliament and Council, “Directive (EU) 2022/2464 as regards corporate sustainability reporting,” Official Journal of the European Union, 2022.
  2. European Parliament and Council, “Directive (EU) 2026/470 as regards certain corporate sustainability reporting and due diligence requirements,” Official Journal of the European Union, 2026.
  3. Committee of European Auditing Oversight Bodies (CEAOB), “Guidelines on Limited Assurance on Sustainability Reporting,” 2024.
  4. IAASB, “International Standard on Sustainability Assurance 5000 — General Requirements for Sustainability Assurance Engagements,” final standard, 2024.
  5. EFRAG, “IG 1 Materiality Assessment,” 2024.
  6. European Commission, “Revised European Sustainability Reporting Standards,” adopted 3 July 2026.
Raporlamaya hazır bir veri temeli oluşturun.Ekibimizle görüşün