Kurumsal risk yönetimi, bir şirketin hedeflerine ulaşmasını engelleyebilecek olayları sistemli biçimde tespit etmesi, ölçmesi, önceliklendirmesi ve bunlara karşı önlem alması sürecidir. Finansal, operasyonel, hukuki ve teknolojik riskleri tek bir çatı altında toplayarak yönetim kuruluna tutarlı bir görünüm sunar. Kısacası: dağınık "acaba başımıza gelir mi" endişelerini, sahibi ve takvimi belli kararlara çevirme disiplinidir.
Kurumsal Risk Yönetimi Neden Ayrı Bir Disiplin?
Çoğu şirkette riskler zaten biliniyor. Mali işler tahsilat riskini, IT sunucu arızasını, İK anahtar personel kaybını görüyor. Sorun, bu bilgilerin birbirinden habersiz departman dosyalarında kalması.
Sahada sık gördüğümüz tablo şu: tek bir tedarikçiye bağımlılık hem satın almanın hem üretimin hem de bilgi güvenliğinin sorunu. Ama kimse toplam etkiyi hesaplamıyor. Kurumsal risk yönetimi tam olarak bu boşluğu kapatır; riski departmanın değil, şirketin gündemi haline getirir.
Bir diğer fayda da kaynak dağıtımıdır. Bütçe sınırlıysa hangi önlemin önce alınacağına sezgiyle değil, puanla karar verirsiniz.
Risk Türleri: Haritanın Ana Başlıkları
Risk haritasını çıkarırken boş bir sayfayla başlamak yorucudur. Kategorilerle ilerlemek hem hızlandırır hem de kör noktaları azaltır.
| Risk kategorisi | Tipik örnekler | Genellikle kim sahiplenir |
|---|---|---|
| Finansal | Tahsilat gecikmesi, kur dalgalanması, nakit akışı darboğazı | Mali işler |
| Operasyonel | Tedarik kesintisi, makine duruşu, kritik personel kaybı | Operasyon / İK |
| Teknolojik | Fidye yazılımı, veri kaybı, sunucu arızası, lisans uyumsuzluğu | IT / Bilgi güvenliği |
| Hukuki ve uyum | KVKK ihlali, sözleşme yükümlülükleri, denetim bulguları | Hukuk / Uyum |
| İtibar | Müşteri verisi sızıntısı, hizmet kesintisinin kamuya yansıması | Üst yönetim |
| Stratejik | Yanlış yatırım, pazar değişimi, bağımlılık yaratan iş modeli | Yönetim kurulu |
Kategorilerin sayısı önemli değil; şirketin kendi dilini kullanması önemli. Üretim yapan bir firmada "hat duruşu", hizmet veren bir firmada "SLA ihlali" daha anlamlı bir başlıktır.
Kendi Risk Haritanızı Çıkarmanın 7 Adımı
Pratik bir risk analizi çalışması, iyi yönetilirse birkaç haftada tamamlanır. İzlediğimiz akış şu şekilde:
- Kapsamı belirleyin. Tüm şirket mi, yoksa önce bir iş birimi mi? İlk turda dar kapsam, sonuç alma ihtimalini artırır.
- Varlık ve süreç envanteri çıkarın. Hangi süreçler durursa para kaybedersiniz? Hangi veriler, sunucular, sözleşmeler kritik? Envanteri olmayan şirket riskini de ölçemez.
- Riskleri toplayın. Departman bazlı kısa atölyeler yapın. Geçmiş arıza kayıtları, denetim bulguları ve müşteri şikâyetleri en verimli kaynaklardır.
- Olasılık ve etkiyi puanlayın. 1–5 arası basit bir ölçek yeterli. Etki tarafında yalnızca parayı değil; süreyi, yasal yaptırımı ve itibarı da değerlendirin.
- Risk skorunu hesaplayıp sıralayın. Olasılık × etki formülü sade ama işlevseldir. Çıkan listeyi ısı haritasına yerleştirin.
- Yanıt stratejisi seçin. Her risk için kaçınma, azaltma, devretme veya kabul etme kararlarından birini verin.
- Sahip ve tarih atayın. Sahibi olmayan risk, yönetilen risk değildir. Her maddeye bir isim ve bir gözden geçirme tarihi yazın.
Bu çalışmanın çıktısı tek bir dosyadır: risk kaydı. İçinde risk tanımı, kategori, skor, mevcut kontrol, planlanan aksiyon, sahip ve tarih bulunur.
Risk Analizi: Puanlamayı Nasıl Yapmalı?
Risk analizi aşamasında en sık yapılan hata, herkesin kendi riskini "yüksek" işaretlemesidir. Bunu engellemenin yolu, ölçeği önceden tanımlamaktır.
| Puan | Olasılık tanımı | Etki tanımı (örnek kriter) |
|---|---|---|
| 1 | Beş yılda bir bile beklenmiyor | Günlük işleyiş aksamıyor, maliyet ihmal edilebilir |
| 2 | Birkaç yılda bir olabilir | Tek departman kısa süre etkilenir |
| 3 | Yılda bir civarı beklenir | Birden fazla süreç yarım gün durur |
| 4 | Yılda birkaç kez olabilir | Operasyon bir günden fazla durur, müşteri etkilenir |
| 5 | Aylık düzeyde karşılaşılıyor | Yasal yaptırım, ciddi gelir kaybı veya itibar zararı |
Skoru 15 ve üzeri çıkan riskler için mutlaka bir aksiyon planı olmalı. 8–14 aralığı izlemeye alınır, düşük skorlular kabul edilebilir. Bu eşikleri şirketin risk iştahına göre siz belirlersiniz; önemli olan herkes için aynı olması.
Nitel puanlamayı zamanla nicel verilerle desteklemek işi güçlendirir. Arıza kayıtları, kesinti süreleri ve tahsilat gecikmeleri ölçülebilir veri sağlar. Bu noktada raporlama ve dashboard çözümleri gibi araçlar risk göstergelerini yönetim masasına taşır.
Risk Azaltma Stratejileri: Dört Temel Yanıt
Her riskin çözümü yatırım yapmak değildir. Risk azaltma stratejileri dört ana başlıkta toplanır ve doğru olanı seçmek bütçeyi korur.
| Strateji | Ne zaman tercih edilir | Somut örnek |
|---|---|---|
| Kaçınma | Risk, getirisinden büyükse | Yüksek riskli pazardan veya iş modelinden çekilmek |
| Azaltma | Risk kaçınılmaz ama kontrol edilebilirse | Yedekleme, erişim yetkilendirmesi, çift tedarikçi, personel yedeklemesi |
| Devretme | Etki büyük, olasılık düşükse | Sigorta, dış kaynak kullanımı, sözleşmeye sorumluluk maddesi |
| Kabul etme | Skor düşük, önlem maliyeti riski aşıyorsa | Küçük ölçekli, telafi edilebilir kayıpları bütçeye yazmak |
Teknolojik risklerde azaltma genellikle en verimli seçenektir. Fidye yazılımı senaryosunda düzenli veri yedekleme çözümleri ve test edilmiş bir geri dönüş planı, tek başına skoru belirgin biçimde düşürür. Aynı şekilde zafiyet taramaları ve sızma testleri, teorik riski ölçülebilir bulgulara çevirir.
Uyum ve Standart Boyutu
Kurumsal risk yönetimi için uluslararası referans çerçeve ISO 31000'dir; bilgi güvenliği tarafında ise ISO/IEC 27001 doğrudan risk temelli bir yönetim sistemi kurmayı şart koşar. Standart metinlerine ISO'nun resmî sitesinden ulaşabilirsiniz.
Hukuki tarafta 6698 sayılı Kanun, kişisel veri işleyen her şirket için ayrı bir risk kalemi yaratır. Veri envanteri, saklama süreleri ve ihlal bildirimi yükümlülükleri risk kaydınıza girmelidir; ayrıntılar için KVKK'nın resmî sitesi iyi bir başlangıçtır. Belgelendirme hedefiniz varsa ISO 27001 bilgi güvenliği danışmanlığı süreci, risk analizi metodolojinizi de standartla uyumlu hale getirir.
Risk Kaydını Yaşatmak: Yönetişim
En iyi hazırlanmış risk haritası bile güncellenmezse altı ayda değerini yitirir. Kalıcı hale getirmek için üç şey gerekir:
- Ritim: Üç aylık gözden geçirme toplantısı, yıllık kapsamlı yenileme.
- Tetikleyici olaylar: Yeni ürün, yeni tedarikçi, yeni lokasyon veya ciddi bir olay sonrası ara güncelleme.
- Raporlama: Yönetime giden tek sayfalık özet; ilk on risk, skor değişimi ve gecikmiş aksiyonlar.
Olay kayıtlarını risk kaydıyla ilişkilendirmek de çok kıymetlidir. Gerçekleşen her kesinti, bir riskin olasılık puanının yanlış olduğunu gösterir.
Karar Öncesi Özet
| Sorun | Öncelikli adım | İlgili çözüm alanı |
|---|---|---|
| Risk listesi var ama sahibi yok | Risk kaydına sahip ve tarih ekleyin | Yönetişim / danışmanlık |
| Veri kaybı endişesi yüksek | Yedekleme ve geri dönüş testi kurgulayın | İş sürekliliği çözümleri |
| Siber tehdit skoru belirsiz | Zafiyet analizi ve sızma testi yaptırın | Siber güvenlik danışmanlığı |
| Yasal uyum boşluğu | KVKK ve ISO 27001 boşluk analizi | KVKK danışmanlığı |
| Finansal görünürlük zayıf | Bütçe ve nakit akışı senaryoları kurun | Finansal ve stratejik danışmanlık |
Risk haritanızı çıkarma sürecinde dışarıdan bir bakış açısına ihtiyaç duyarsanız bizimle iletişime geçebilirsiniz.




