Risk Yönetimi Süreci ve Standartlar

Bir önceki derste risk yönetiminin neden bir kurumsal öncelik olduğunu ve temel kavramları (risk, tehdit, fırsat, risk iştahı) ele almıştık. Şimdi sırada bu kavramları uygulamaya döken asıl mekanizma var: risk yönetimi süreci. Bu derste, dünya genelinde en çok referans alınan çerçevelerden biri olan ISO 31000 standardının sunduğu adımları inceleyeceğiz.

ISO 31000 Nedir?

ISO 31000, kuruluşlara risk yönetimini nasıl kurumsallaştıracakları konusunda kılavuzluk eden uluslararası bir standarttır. Belirli bir sektöre özgü değildir; bir üretim şirketinden bir kamu kurumuna kadar her organizasyona uyarlanabilir. Standardın getirdiği en önemli katkı, risk yönetimini tek seferlik bir proje değil, sürekli ve döngüsel bir süreç olarak tanımlamasıdır.

Risk Yönetimi Sürecinin Adımları

ISO 31000 çerçevesinde risk yönetimi süreci, birbirini besleyen şu ana aşamalardan oluşur:

  • Kapsam, Bağlam ve Kriterlerin Belirlenmesi: Risk değerlendirmesinin hangi alanı kapsayacağı, iç ve dış bağlamın ne olduğu ve kabul edilebilir risk seviyelerinin (kriterlerin) netleştirildiği başlangıç aşamasıdır.
  • Risk Değerlendirmesi (Risk Assessment): Bu aşama kendi içinde üçe ayrılır — risklerin tanımlanması (identification), olasılık ve etki açısından analiz edilmesi (analysis) ve önceliklendirme için derecelendirilmesi (evaluation).
  • Risk Ele Alma (Risk Treatment): Belirlenen risklere karşı hangi aksiyonun alınacağına karar verilir: riskten kaçınma, riski azaltma, riski paylaşma/transfer etme veya riski kabul etme.
  • İzleme ve Gözden Geçirme: Alınan önlemlerin etkinliği düzenli olarak kontrol edilir; yeni ortaya çıkan riskler sürece dahil edilir.
  • Kayıt Altına Alma ve Raporlama: Tüm süreç adımları belgelenir ve ilgili paydaşlara raporlanır; bu şeffaflık ve hesap verebilirlik sağlar.

Bu adımlara paralel olarak süreç boyunca sürekli işleyen iki unsur daha vardır: iletişim ve danışma (ilgili tarafların sürece dahil edilmesi) ile yukarıda saydığımız tüm aşamaları çevreleyen bir izleme-gözden geçirme döngüsü.

Neden Döngüsel Bir Yapı?

Risk ortamı sabit değildir; pazar koşulları, teknoloji, mevzuat ve organizasyonun kendisi sürekli değişir. Bu nedenle ISO 31000, süreci bir kez uygulanıp kapatılan bir proje değil, düzenli aralıklarla tekrarlanan bir döngü olarak tasarlar. Planlama, uygulama, kontrol etme ve iyileştirme mantığı (PUKÖ/PDCA döngüsüne benzer şekilde), risk yönetiminin kurum kültürüne yerleşmesini sağlar.

AşamaTemel Soru
Bağlamın BelirlenmesiHangi alanı değerlendiriyoruz?
Risk DeğerlendirmesiRiskler neler, ne kadar ciddi?
Risk Ele AlmaBu risklere nasıl karşılık veriyoruz?
İzleme ve Gözden GeçirmeAldığımız önlemler işe yarıyor mu?

Sonraki derste, bu sürecin kalbi sayılan risk değerlendirmesi aşamasına daha yakından bakacak; risklerin nasıl tanımlandığını ve analiz edildiğini somut yöntemlerle inceleyeceğiz.

Bu dersi kayıt olmadan izleyebilirsin. İlerlemeni kaydetmek, sertifika almak ve puan tablosuna girmek için ücretsiz üye ol: Kayıt Ol