2026

ISO 37001 Rüşvet Karşıtı Yönetim Sistemi Nedir? Belge Süreci ve Uygulama Rehberi 2026

ISO 37001, bir kuruluşun rüşvet ve yolsuzluk risklerini önlemek, tespit etmek ve bunlara müdahale etmek için kurduğu Rüşvet Karşıtı Yönetim Sistemi (Anti-Bribery Management System) standardıdır. İhracat yapan, kamu ihalesine giren, çok uluslu bir markanın tedarikçisi olan ya da yurt dışı acente/danışman ağıyla çalışan her Türk şirketi için artık "iyi olsa güzel olur" değil, sözleşmesel bir ön koşula dönüşüyor. Bu rehberde ISO 37001'in ne olduğunu, hangi kontrolleri zorunlu kıldığını, ISO 37301 ve ISO 27001 ile farkını, belgelendirme sürecinin adımlarını ve Türkiye'deki hukuki karşılığını uygulamacı gözüyle anlatıyoruz.

ISO 37001 Nedir? Kısaca Tanım

ISO 37001, ilk kez 2016 yılında yayımlanan ve rüşvetle mücadeleyi bir yönetim sistemi disiplinine oturtan uluslararası standarttır. Diğer ISO yönetim sistemleri gibi Annex SL (Harmonize Yapı) üzerine kuruludur; bu sayede ISO 9001, ISO 14001, ISO 45001 veya ISO 27001 kurmuş bir şirkette büyük ölçüde mevcut altyapıya eklenerek kurulur. Standardın revize sürümü de yayım hayatına girmiştir; başvuru öncesinde belgelendirme kuruluşunuzla hangi sürüm üzerinden denetleneceğinizi mutlaka teyit edin.

Standardın kapsadığı davranışlar yalnızca "zarf verme" ile sınırlı değildir. ISO 37001 dört yönlü bir rüşvet tanımıyla çalışır:

  • Kuruluş tarafından verilen rüşvet (satış, gümrük, ruhsat süreçleri)
  • Kuruluş personeli tarafından kuruluş adına verilen rüşvet
  • İş ortakları tarafından kuruluş adına verilen rüşvet (acente, komisyoncu, danışman, taşeron, gümrük müşaviri)
  • Kuruluşa veya personeline teklif edilen rüşvet (satın alma departmanına verilen "hediye", kickback)

Kritik nokta şudur: ISO 37001 belgesi, "bu şirkette hiç rüşvet olmaz" garantisi vermez. Verdiği şey, makul ve orantılı kontrollerin kurulduğunun bağımsız bir denetçi tarafından doğrulanmasıdır. Hukuki savunmada da tam olarak bu değerlidir.

Neden Şimdi? Türkiye'deki Hukuki ve Ticari Baskı

ISO 37001 talebini son yıllarda büyüten üç ayrı baskı hattı var:

  1. Ceza hukuku riski: Türk Ceza Kanunu rüşveti (TCK m.252) ağır yaptırıma bağlar; ayrıca Kabahatler Kanunu m.43/A uyarınca, rüşvet ve benzeri suçlardan tüzel kişiler hakkında yüksek tutarlı idari para cezası uygulanabilir. Yani suç bireyde kalmaz, şirketin bilançosuna yansır.
  2. Sınır ötesi mevzuat: ABD'li bir müşteriye satıyorsanız FCPA, İngiltere bağlantınız varsa UK Bribery Act sizi de kapsar. UK Bribery Act'te şirketin savunması, "yeterli prosedürlerin (adequate procedures) mevcut olduğunu" gösterebilmesidir; ISO 37001 tam olarak bu dosyayı üretir.
  3. Tedarik zinciri denetimleri: SMETA, EcoVadis ve müşteri kaynaklı etik ticaret denetimlerinde "Business Ethics" başlığı ayrı puanlanır. Rüşvet karşıtı politikası ve eğitimi olmayan tedarikçi burada doğrudan puan kaybeder. Bu konuda SMETA 4-Pillar denetim rehberimizi ve tedarikçi denetimine hazırlık yazımızı inceleyebilirsiniz.

ISO 37001 vs ISO 37301 vs ISO 27001 vs ISO 9001: Hangisi Neyi Çözer?

Uyum (compliance) tarafındaki standartlar sık karıştırılır. Aşağıdaki tablo hangi kutuya ne koyduğunuzu netleştirir:

Standart Odak Belgelendirilebilir mi? Tipik Tetikleyici
ISO 37001 Sadece rüşvet ve yolsuzluk riski Evet (akredite belgelendirme) Kamu ihalesi, ihracat, ana sanayi tedarikçiliği
ISO 37301 Tüm uyum yükümlülükleri (mevzuat, sözleşme, etik) Evet Regülasyonu yoğun sektörler (finans, ilaç, enerji)
ISO 27001 Bilgi güvenliği ve veri gizliliği Evet KVKK/GDPR, müşteri veri güvenliği şartı
ISO 9001 Kalite ve süreç yönetimi Evet Genel müşteri ve ihale şartı

Pratik kural: Rüşvet riski somut ve dar bir hedefse ISO 37001, uyum yükümlülüğü haritanız geniş ve dağınıksa ISO 37301 daha doğru adrestir. İkisi birlikte de kurulabilir; ISO 37001 çoğu zaman ISO 37301'in bir alt kümesi gibi çalışır. Bilgi güvenliği tarafını ayrıştırmak için ISO 27001 belgelendirme sayfamıza, kişisel veri boyutu için de ISO 27701 (PIMS) rehberimize bakabilirsiniz.

ISO 37001'in Zorunlu Kıldığı 8 Temel Kontrol

Denetçinin kanıt aradığı ana kontroller şunlardır. Bu listeyi bir öz-değerlendirme kontrol listesi gibi kullanabilirsiniz:

  1. Rüşvet risk değerlendirmesi: Ülke, sektör, işlem tipi, kamu teması ve iş ortağı bazında yapılmış, tarihli ve güncellenen bir risk analizi.
  2. Rüşvet karşıtı politika: Üst yönetim imzalı, tüm personele ve iş ortaklarına duyurulmuş, "sıfır tolerans" ilkesini net yazan politika.
  3. Uyum görevlisi (compliance function): Yeterli yetki, bütçe ve üst yönetime doğrudan erişim sahibi atanmış kişi/ekip.
  4. Personel kontrolleri: Riskli pozisyonlarda işe alım taraması, performans priminin rüşveti teşvik etmeyecek şekilde tasarlanması, taahhütname.
  5. Hediye, ağırlama, bağış ve sponsorluk politikası: Limitli, onay mekanizmalı, kayda geçen bir sistem. Denetimde en çok delil istenen başlıklardan biridir.
  6. İş ortağı durum tespiti (due diligence): Acente, danışman, komisyoncu, gümrük müşaviri ve bayilere risk seviyesine göre kademeli inceleme ve sözleşmeye rüşvet karşıtı madde eklenmesi.
  7. Bildirim (whistleblowing) kanalı: İsimsiz bildirime imkân veren, misillemeyi yasaklayan ve bildirimlerin nasıl soruşturulduğunu gösteren kayıtlı bir hat.
  8. Finansal ve ticari kontroller: Çift imza, ödeme ayrıştırması, nakit kısıtı, üçüncü ülke hesabına ödeme yasağı, muhasebe kayıtlarının doğruluğu.

Adım Adım Kurulum ve Belgelendirme Süreci

Tipik bir KOBİ'de süreç 3-6 ay arasında tamamlanır. Kurumsal ve çok lokasyonlu yapılarda bu süre uzayabilir.

  1. Kapsam kararı: Belge hangi tüzel kişiyi, hangi lokasyonları ve hangi faaliyetleri kapsayacak? Kapsamı daraltmak süreci hızlandırır ama ihale şartnamesiyle uyumsuz kapsam işe yaramaz — önce şartnameyi okuyun.
  2. Boşluk analizi (gap analysis): Mevcut etik kuralları, satın alma prosedürleri ve sözleşme şablonlarınız standardın maddeleriyle karşılaştırılır.
  3. Rüşvet risk değerlendirmesi: Süreç bazlı risk matrisi çıkarılır; her risk için kontrol ve sorumlu atanır.
  4. Dokümantasyon: Politika, prosedürler, hediye/ağırlama formları, due diligence formu, bildirim prosedürü ve taahhütnameler hazırlanır.
  5. Eğitim: Tüm personele farkındalık, riskli pozisyonlara (satış, satın alma, ihracat, ruhsat/izin) derinlemesine senaryo eğitimi verilir ve katılım kayıtları saklanır.
  6. Uygulama dönemi: Sistemin kâğıt üzerinde değil sahada işlediğini gösteren en az birkaç aylık kayıt üretilir (onaylanmış hediye formu, taranmış tedarikçi, gelen bildirim kaydı vb.).
  7. İç tetkik: Bağımsız bir iç denetçi tarafından tüm maddeler denetlenir; bulgular DÖF ile kapatılır.
  8. Yönetimin gözden geçirmesi (YGG): Üst yönetim toplantısı, kararlar ve kaynak taahhütleri kayda geçer.
  9. Aşama 1 denetim: Belgelendirme kuruluşu dokümantasyon ve hazırlık olgunluğunu inceler.
  10. Aşama 2 denetim: Sahada uygulama kanıtları denetlenir; uygunsuzluklar kapatıldıktan sonra belge düzenlenir.
  11. Gözetim denetimleri: Belge genelde 3 yıllıktır; her yıl gözetim denetimi, 3. yılın sonunda yeniden belgelendirme yapılır. Bu döngünün mantığını ISO 9001 belge yenileme ve gözetim yazımızda ayrıntılı anlattık.

Sahada En Sık Görülen 6 Hata

  • Politikanın İngilizce şablondan çevrilip rafa kaldırılması. Denetçi politikayı değil, politikanın izini arar: eğitim kaydı, imzalı taahhüt, reddedilmiş bir hediye örneği.
  • İş ortaklarının kapsam dışı bırakılması. Rüşvet vakalarının büyük kısmı acente ve danışman üzerinden gerçekleşir; due diligence yoksa sistem boştur.
  • Bildirim hattının İK'ya bağlanması. Çalışan, amirinin arkadaşına şikâyet etmez. Kanal bağımsız ve isimsiz olmalıdır.
  • Kolaylaştırma ödemelerinin (facilitation payments) "küçük" sayılması. Standart bunları da rüşvet kabul eder; istisna tanımı yapılamaz.
  • Risk değerlendirmesinin tek seferlik yapılması. Yeni ülke, yeni ihale tipi veya yeni bayi kanalı açıldığında güncellenmelidir.
  • Prim sisteminin riski beslemesi. Salt ciro üzerine kurulu, tavansız satış primi denetimde ciddi bir risk bulgusudur.

Bu Belgeye Kimler Öncelikli İhtiyaç Duyar?

ISO 37001, mevzuatla herkese zorunlu kılınmış bir belge değildir; ihtiyacı maruz kalınan risk belirler. Öncelik sırası tipik olarak şöyledir: kamu ihalesine giren inşaat, taahhüt ve altyapı firmaları; savunma ve havacılık tedarikçileri; ilaç, tıbbi cihaz ve sağlık sektörü; enerji, maden ve lojistik; yurt dışı acente/distribütör ağıyla çalışan ihracatçılar; çok uluslu markaların onaylı tedarikçi listesine girmek isteyen üreticiler. Şirketiniz için doğru standart setini seçerken "Hangi ISO belgesi gerekli?" karar rehberimiz ve ücretsiz akıllı araçlarımız hızlı bir ön eleme sağlar.

Sıkça Sorulan Sorular

ISO 37001 belgesi zorunlu mu?

Genel bir yasal zorunluluk değildir. Ancak kamu ihalesi şartnamelerinde, çok uluslu müşterilerin tedarikçi onay kriterlerinde ve etik ticaret denetimlerinde giderek daha sık talep edilmektedir. Yani pratikte "ticari zorunluluk" hâline gelmiştir.

ISO 37001 belgesi kaç yıl geçerlidir?

Akredite bir belgelendirme kuruluşundan alınan belge genellikle 3 yıl geçerlidir. Bu süre boyunca her yıl gözetim denetimi yapılır, 3. yılın sonunda yeniden belgelendirme denetimiyle yenilenir.

ISO 9001'imiz var, ISO 37001 kurmak ne kadar ek yük getirir?

Her iki standart da Annex SL yapısını kullandığı için bağlam, liderlik, iç tetkik, YGG, düzeltici faaliyet ve doküman kontrolü gibi ortak omurgayı yeniden kurmanız gerekmez. Ek yük ağırlıklı olarak rüşvet risk değerlendirmesi, due diligence, hediye/ağırlama kontrolü ve bildirim kanalında yoğunlaşır.

ISO 37001 belgesi rüşvet suçundan muafiyet sağlar mı?

Hayır. Belge, olay yaşanmayacağını garanti etmez ve cezai sorumluluğu ortadan kaldırmaz. Ancak kuruluşun makul ve orantılı önlemleri aldığını gösteren belgelenmiş bir kanıt seti üretir; bu, hem hukuki savunmada hem itibar yönetiminde belirleyici olur.

Küçük bir şirket ISO 37001 kurabilir mi?

Evet. Standart "orantılılık" ilkesiyle yazılmıştır: 15 kişilik bir ihracatçıda uyum görevlisi tam zamanlı bir departman değil, yetkilendirilmiş bir yönetici olabilir. Belirleyici olan şirketin büyüklüğü değil, maruz kaldığı rüşvet riskinin seviyesidir.

Nereden Başlamalı?

Doğru başlangıç, doküman yazmak değil risk haritası çıkarmaktır: hangi süreçte, hangi personel, hangi kamu görevlisi veya iş ortağıyla, hangi para akışıyla temas ediyor? Bu harita çıktığında hangi kontrolün gerçekten gerekli olduğu kendiliğinden görünür.

Focus Academy ile ISO 37001 yolculuğunuza başlayın. Rüşvet risk değerlendirmesi, dokümantasyon kurulumu, personel ve yönetici eğitimleri ile akredite belgelendirmeye hazırlık süreçlerinde yanınızdayız. Hizmetlerimizi inceleyin veya sertifikalı eğitim programlarımıza göz atın.

📞 0531 847 86 88  ·  ✉️ info@focusacademy.com.tr  ·  İletişim formu