ISO Standartları
ISO 31000 Nedir? Kurumsal Risk Yönetimi Standardı
Enis Hemedoğlu ·
Risk yönetimi araçlarını (5×5 matris, Fine-Kinney) bilmek önemlidir; ama bunları bir arada tutan bir çerçeveye de ihtiyaç vardır. ISO 31000, kurumsal risk yönetimi için uluslararası kabul gören rehber standarttır. Bu rehberde ISO 31000’i anlatıyoruz.
ISO 31000 nedir?
ISO 31000, her tür ve büyüklükteki kuruluş için risk yönetimi ilkelerini, çerçevesini ve sürecini tanımlayan bir rehber standarttır. Belirli bir sektöre veya risk türüne özgü değildir; stratejik, operasyonel, finansal, İSG, çevresel — her tür riske uygulanabilir.
Önemli fark: ISO 31000 bir belgelendirme standardı değildir (ISO 9001 gibi belge alınmaz); bir rehberdir. Kuruluşlar onu kendi risk yönetim yaklaşımlarını olgunlaştırmak için kullanır.
Üç bileşen: ilkeler, çerçeve, süreç
ISO 31000 üç ana bileşenden oluşur:
1. İlkeler: Etkili risk yönetiminin nitelikleri — değer yaratması, entegre olması, yapılandırılmış, kapsayıcı ve sürekli iyileşen olması.
2. Çerçeve: Risk yönetimini kuruluşun yönetişimine ve kültürüne entegre etmek — liderlik, tasarım, uygulama, değerlendirme ve iyileştirme.
3. Süreç: Riskleri fiilen yönetme adımları (aşağıda).
Risk yönetimi süreci
ISO 31000’in risk yönetimi süreci şu adımları içerir:
- Kapsam ve bağlam. Neyin riskini yönetiyoruz? İç/dış bağlam nedir?
- Risk belirleme. Hangi riskler var? (Riskleri tespit etme.)
- Risk analizi. Riskin olasılığı ve etkisi nedir?
- Risk değerlendirme. Risk kabul edilebilir mi, işlem gerekli mi?
- Risk işleme. Riski azaltma, kabul, transfer veya kaçınma.
- İzleme ve gözden geçirme. Riskler değişir; sürekli izlenir.
- İletişim ve danışma. Tüm süreç boyunca ilgili taraflarla iletişim.
Risk işleme seçenekleri
Bir riski işlemenin dört temel yolu vardır:
- Azaltma: Önlemlerle olasılığı/etkiyi düşürmek (en yaygın).
- Kabul: Riski bilinçli olarak kabullenmek (düşük riskler).
- Transfer: Sigorta, sözleşme ile riski paylaşmak/devretmek.
- Kaçınma: Riske yol açan faaliyetten vazgeçmek.
İpucu: ISO 31000’in en değerli katkısı, risk yönetimini bir “yıllık tablo doldurma” faaliyeti olmaktan çıkarıp karar alma süreçlerine entegre etmesidir. Risk yönetimi, ayrı bir doküman değil; her önemli kararın doğal bir parçası olmalıdır.
ISO 31000 ile ISO 9001 ilişkisi
ISO 9001:2015, “risk temelli düşünmeyi” zorunlu kıldı ama belirli bir yöntem dayatmadı. ISO 31000, bu risk temelli düşünceyi sistematik biçimde uygulamak için ideal çerçeveyi sunar. İkisi mükemmel biçimde tamamlanır.
Sık yapılan hatalar
- Risk yönetimini ayrı bir faaliyet olarak yürütüp kararlardan koparmak.
- Yalnızca olumsuz riskleri görüp fırsatları atlamak.
- Riskleri bir kez değerlendirip güncellememek.
- Risk işlemeyi hep “azaltma” olarak düşünüp diğer seçenekleri unutmak.
Risk yönetimini sistemle yürütmek
ISO 31000’in süreci; risklerin belirlenmesi, analizi, işlenmesi ve izlenmesini gerektirir. Bir Risk & Fırsat modülü; riskleri 5×5 matrisle değerlendirir, doğal ve artık riski ayrı hesaplar, işleme aksiyonlarını izler ve gözden geçirmeyi hatırlatır — ISO 31000 sürecini operasyonel kılar.
Sonuç
ISO 31000, risk yönetimini dağınık araçlardan bütünsel bir çerçeveye taşır. Riskleri kararlarına entegre eden, sistematik değerlendiren ve sürekli izleyen bir kuruluş; belirsizliği bir tehdit olmaktan çıkarıp yönetilen bir faktöre dönüştürür.
Kalite yönetimini tek platformda yönetin
QoreSoft QMS ile doküman, DÖF, tetkik, risk ve daha fazlası — birbirine bağlı, onay akışlı ve denetime hazır.
Ücretsiz demo iste