Kurumsal Uyum

ISO 37001 Nedir? Rüşvetle Mücadele Yönetim Sistemi Standardı

ISO 37001, kuruluşların rüşvet risklerini önlemek ve yönetmek için kurduğu uluslararası standarttır. Türkiye'deki karşılığını, TS ISO 37001'i ve kurumsal uygulamasını bu yazıda inceliyoruz.

ŞE
Şeyma İnal
Avukat
Yayın Tarihi31 Ağustos 2026
Okuma Süresi5 dk okuma

Kısa cevap

ISO 37001, kuruluşların rüşvet risklerini önlemek, tespit etmek ve ele almak için kurduğu yönetim sistemine ilişkin uluslararası bir standarttır. 2016'da yayımlanan standart Şubat 2025'te ISO 37001:2025 olarak revize edilmiştir. Türkiye'de TSE tarafından TS ISO 37001 olarak benimsenmiştir; sertifikasyon yasal bir zorunluluk değil, gönüllü bir uyum aracıdır.

Standart, kurumların rüşvet riskini yönetmek için kurması beklenen unsurları tanımlar: risk değerlendirmesi, üst yönetim taahhüdü, iş ortağı durum tespiti (due diligence), hediye ve ağırlama kontrolü, ihbar mekanizması ve iç denetim. Sertifikasyon Türk hukukunda zorunlu tutulmasa da, kamu ihaleleri, yabancı ortaklı şirketler ve uluslararası tedarik zincirlerinde giderek daha sık talep edilen bir gösterge haline gelmiştir.

ISO 37001 nedir?

ISO 37001, Uluslararası Standardizasyon Örgütü (ISO) tarafından yayımlanan Rüşvetle Mücadele Yönetim Sistemi standardıdır. Standart, bir kuruluşun kendi faaliyetleri, personeli ve iş ortakları aracılığıyla karşılaşabileceği rüşvet risklerini önlemek, tespit etmek ve bu risklere makul ölçüde karşılık vermek için kurması gereken politika, süreç ve kontrolleri tanımlar. İlk kez 2016'da yayımlanan standart Şubat 2025'te kapsamlı biçimde revize edilerek ISO 37001:2025 (2. baskı) olarak yürürlüğe girmiştir; 2016 baskısı resmen yürürlükten kaldırılmıştır.

Standardın kapsamı ve yapısı

ISO 37001, ISO'nun tüm yönetim sistemi standartlarında kullandığı ortak üst yapıyı izler ve planla-uygula-kontrol et-önlem al döngüsüne dayanır. Kapsamına risk değerlendirmesi, mali ve mali olmayan kontroller, hediye-ağırlama-bağış sınırları, iş ortağı durum tespiti, eğitim ve ihbar mekanizması girer. Kontroller kuruluşun büyüklüğüne ve maruz kaldığı riske göre orantılanır; standart tek tip bir uygulama değil, risk temelli bir çerçeve sunar.

Türkiye'deki karşılığı ve yasal durumu

Standart Türkiye'de Türk Standardları Enstitüsü tarafından TS ISO 37001 olarak benimsenmiştir. Ancak Türk hukukunda ISO 37001 sertifikasını zorunlu kılan bir kanun veya düzenleyici tebliğ hükmü bulunmuyor. Sermaye Piyasası Kurulu'nun Kurumsal Yönetim Tebliği (II-17.1) madde 3.5.2'si halka açık şirketlerin rüşvet dahil her türlü yolsuzlukla mücadele etmesini ilke olarak koyar, ancak belirli bir standart veya sertifikasyon adı geçirmez. Bu nedenle ISO 37001 belgelendirmesi, yasal bir yükümlülükten çok, kurumun rüşvetle mücadele sistemini bağımsız bir üçüncü tarafa doğruladığı gönüllü bir uyum aracıdır.

ISO 37001 ne zaman gündeme gelir?

İhracat yapan bir üretim şirketinin yeni iş ortağı olacak yabancı bir distribütör, sözleşme öncesi durum tespiti sürecinde şirketten rüşvetle mücadele yönetim sistemine ilişkin bir belge veya en azından yazılı bir politika sunmasını ister. Şirketin böyle bir sistemi yoksa, talep karşısında hızla bir politika hazırlamak zorunda kalır; bu da riskleri gerçek bir değerlendirmeden geçirmeden, sadece talebi karşılamak için yazılmış, uygulamada karşılığı olmayan bir belgeye yol açabilir.

Kurumunuzda ISO 37001 nasıl uygulanır?

Standardın 8.9 maddesi, çalışanların ve iş ortaklarının şüpheli durumları misilleme korkusu olmadan bildirebileceği bir kanal kurulmasını gerektirir; bu maddeyi ve etik ihbar hattıyla ilişkisini ayrı bir rehberde ele aldık. 8.7 maddesi ise hediye, ağırlama ve bağışların önceden tanımlanmış eşiklere göre kayıt altına alınmasını ister; bu kontrolü de ayrı bir yazıda inceledik. Her iki gereksinim de ortak bir ihtiyaca dayanır: bildirimlerin ve kayıtların izlenebilir, denetlenebilir bir sistemde tutulması. EthicAll bu ihtiyacı, ihbarların ve hediye kayıtlarının aynı takip kodu üzerinden yönetilebildiği bir vaka yönetimi altyapısı olarak karşılar.

ISO 37001, ISO 37002 ve ISO 37301'den nasıl ayrılır?

Üç standart da yönetim sistemi mantığıyla çalışır ama kapsamları farklıdır. ISO 37001 özellikle rüşvet riskine odaklanır. ISO 37002, rüşvetle sınırlı olmayan her türlü usulsüzlüğün bildirilmesi için whistleblowing yönetim sistemi kurmayı ele alır; bu standardı ayrı bir rehberde inceledik. ISO 37301 ise rüşvetin de içinde yer aldığı, şirketin tüm mevzuat ve etik yükümlülüklerini kapsayan genel bir uyum yönetim sistemi standardıdır. Bir kurum üçünü birbirini tamamlayacak şekilde birlikte kurabilir.

Sıkça sorulan sorular

ISO 37001 sertifikası almak Türkiye'de zorunlu mu?

Hayır. Türk hukukunda ISO 37001 sertifikasını zorunlu kılan bir kanun veya SPK tebliği hükmü bulunmuyor. Sertifikasyon gönüllüdür; ancak kamu ihaleleri, yabancı ortaklı şirketler ve bazı uluslararası tedarik zincirlerinde iş ortakları tarafından fiilen talep edilebilir.

ISO 37001 belgesi ne kadar süreyle geçerlidir?

ISO 37001 süresiz bir belge değildir. Belgelendirme kuruluşları, akreditasyon kurallarına bağlı olarak periyodik gözetim denetimleri ve belirli aralıklarla yeniden belgelendirme denetimi uygular. Kesin denetim takvimi, seçilen belgelendirme kuruluşuna ve akreditasyon şemasına göre değişir.

ISO 37001 belgesi, rüşvet suçundan sorumluluğu ortadan kaldırır mı?

Hayır. ISO 37001 belgesi, kurumun rüşvet risklerini yönetmek için makul kontroller kurduğunu gösterir; ancak bireysel bir çalışanın işlediği rüşvet suçunu engellemez ve o kişinin cezai sorumluluğunu ortadan kaldırmaz. Kurumun sorumluluğu açısından ise etkin bir uyum sisteminin varlığı, soruşturma ve yaptırım süreçlerinde lehe bir unsur olarak değerlendirilebilir.

Hangi şirketler ISO 37001 belgelendirmesi almalı?

Standart her ölçekten kuruluşa açıktır, ancak yurt dışı iş ortağı olan, kamu ihalesine giren, halka açık olan veya tedarik zincirinde uluslararası markalarla çalışan şirketler için daha sık gündeme gelir. Küçük ölçekli, sadece yurt içinde faaliyet gösteren şirketlerde çoğunlukla belgelendirmeden önce yazılı bir rüşvetle mücadele politikası yeterli görülür.

ISO 37001 ile etik ihbar hattı arasındaki ilişki nedir?

Etik ihbar hattı, ISO 37001'in 8.9 maddesinde tanımlanan ihbar mekanizması gereksinimini karşılamak için kullanılan araçlardan biridir. Standart belirli bir teknoloji öngörmez; kurumun kendi ölçeğine uygun, gizliliği koruyan ve misilleme riskini azaltan bir kanal kurmasını ister.

ISO 37001 belgelendirmesi KVKK veya SPK denetimlerinin yerine geçer mi?

Hayır. ISO 37001, yalnızca rüşvetle mücadele yönetim sistemine odaklanır; KVKK kapsamındaki veri koruma yükümlülüklerini veya SPK'nın kurumsal yönetim denetimlerini karşılamaz. Bu alanlar ayrı mevzuat çerçeveleri ve ayrı uyum süreçleri gerektirir; ISO 37001 bunlarla birlikte, onların yerine değil, tamamlayıcı olarak yürütülür.

Sonuç

ISO 37001, rüşvet riskini rastgele önlemlerle değil, sistematik bir yönetim yaklaşımıyla ele almak isteyen kurumlar için uluslararası bir referans çerçevesi sunar. Türk hukuku sertifikasyonu zorunlu tutmasa da, standardın öngördüğü risk değerlendirmesi, durum tespiti ve ihbar mekanizması unsurları, SPK'nın genel yolsuzlukla mücadele ilkesiyle ve TCK 252'deki rüşvet suçunun kurumsal düzeyde önlenmesiyle doğrudan örtüşür. Belgelendirmeye başlamadan önce ilk adım, mevcut kontrollerin standardın hangi maddelerini zaten karşıladığını, hangilerinin eksik olduğunu belirlemektir.

Bu içerik hakkında

Yazar: Şeyma İnal, Avukat

Son güncelleme: 31 Ağustos 2026

Kaynaklar: ISO 37001:2025 – Anti-bribery management systems (iso.org), TS ISO 37001 (tse.org.tr), SPK Kurumsal Yönetim Tebliği (II-17.1) madde 3.5.2 (spk.gov.tr).

Bu içerik genel bilgilendirme amaçlıdır ve hukuki tavsiye niteliği taşımaz. Somut olaylar için hukuk müşavirinize danışınız.

Bu makale bilgilendirme amaçlı hazırlanmıştır. Hukuki tavsiye niteliği taşımaz.