Risk ve Fırsat Yönetimi Prosedürü
Risk prosedürünüzü uyarlama kartı: sabit puan bantları, doğal/artık risk ayrımı, kabul kriteri ve İSG riskinden ayrışma.
Bu sayfada
Uyarlama zorluğu: Orta-Yüksek — en sert çelişki risk puanı bantlarındadır; sistemin eşikleri sabittir ve prosedür buna uydurulmalıdır (§4.1). Dikkat: Kurumsal risk yönetimi ile İSG risk değerlendirmesi ayrı süreçlerdir ve ayrı modüllerde yaşar. Bu prosedürü yazmadan önce §4.2’yi okuyun.
1. Hangi şartı karşılar
| Standart | Madde | Şart | Kayıt zorunlu mu |
|---|---|---|---|
| ISO 9001 | 6.1.1 / 6.1.2 | Risk ve fırsatların belirlenmesi, ele alınması, etkinliğinin değerlendirilmesi | Hayır — dokümante bilgi şartı yok (yine de herkes tutar, tetkikçi bekler) |
| ISO 9001:2026 | 6.1.2 / 6.1.3 | Risk ve fırsat ayrı ayrı ele alınır | Hayır |
| ISO 14001 | 6.1.1–6.1.4 | Riskler ve fırsatlar + çevre boyutları + uyum yükümlülükleri | Evet |
| ISO 45001 | 6.1.1–6.1.4 | Tehlike tanımlama ve İSG risk değerlendirmesi | Evet |
| ISO 27001 | 6.1.2 / 6.1.3 | Bilgi güvenliği risk değerlendirme ve işleme süreci + SoA | Evet |
| ISO 22000 | 6.1 | Riskler ve fırsatlar (tehlike analiziyle karıştırılmamalı) | Kısmen |
Kavram köprüsü: ISO 9001:2015’te kaldırılan “önleyici faaliyet” kavramının yeni adresi burasıdır. Eski DÖF prosedürünüzdeki önleyici faaliyet bölümü bu prosedüre taşınır ve sistemde önleyici tipli aksiyon olarak yürütülür.
2. QMS’te nerede yaşıyor
| Ne | Nerede | Üretilen kayıt |
|---|---|---|
| Risk / fırsat kaydı | Risk & Fırsat Yönetimi modülü | Kayıt kartı: kod, tanım, kategori, kaynak, kaynaklandığı süreç, sahibi, sorumlusu |
| Risk / fırsat ayrımı | Aynı kayıt tipi, tür süzgeci | Ayrı liste tutulmaz; kayıt “risk” veya “fırsat” olarak işaretlenir |
| Doğal (mevcut) değerlendirme | Değerlendirme kartı | Olasılık (1–5) × Etki (1–5) → skor ve seviye |
| Mevcut kontroller | Değerlendirme kartı | Uygulanmakta olan kontrollerin tanımı |
| Artık risk | Artık risk kartı | Kontrol/aksiyon sonrası olasılık × etki → artık skor ve seviye |
| Görsel konum | Kayıt detayında 5×5 ısı haritası | Doğal ve artık konumun matris üzerinde işaretlenmesi |
| Azaltıcı faaliyetler | Bağlı Aksiyon kayıtları | Riskte önleyici, fırsatta iyileştirme tipli aksiyonlar |
| Gerçekleşen risk | Risk → DÖF Oluştur | Risk gerçekleşip uygunsuzluğa dönüştüğünde açılan DÖF ve bağı |
| Süreç izi | Risk Geçmişi | Her aşama geçişi: kim, ne zaman, açıklama |
Yaşam döngüsü: Tanımlandı → Değerlendirildi → Onaylandı → İşleme Alındı → Kapandı. Onaylandı aşamasından doğrudan kapatma = riski kabul etmek (aksiyon almadan); İşleme Alındı’dan kapatma = riski azaltmak. Bu iki kapanış yolu bilinçlidir ve prosedürde karşılığı olmalıdır.
Nereden risk doğar: bağlam analizi hususları (§4.1 → §6.1 köprüsü), tekrarlayan uygunsuzluklar, tetkik bulguları, ilgili taraf beklentileri, yasal şartlar.
3. Değişecek tipik cümleler
| Mevcut prosedürünüzde muhtemelen şöyle yazıyor | Yeni gerçek |
|---|---|
| “Riskler Risk Değerlendirme Tablosu’na (Excel) işlenir.” | Kayıtlar sistemde tutulur; Excel tablosu yürürlükten kaldırılır. Gerekirse liste dışa aktarılır. |
| “Risk puanı 1–8 düşük, 9–15 orta, 16–25 yüksek kabul edilir.” | Bantlar sabittir ve değiştirilemez: 1–5 düşük · 6–10 orta · 11–15 yüksek · 16–25 kritik. Prosedürünüzü bu bantlara göre yeniden yazın (§4.1). |
| “Risk değerlendirmesi 3×3 matris ile yapılır.” | Matris 5×5’tir. Üç kademeli ölçek kullanamazsınız. |
| “Önleyici faaliyetler DÖF Prosedürü’ne göre yürütülür.” | Önleyici faaliyet artık burada yaşar: riskten doğan önleyici tipli aksiyon olarak açılır. |
| “Fırsatlar ayrı bir Fırsat Takip Listesi’nde izlenir.” | Fırsatlar aynı kayıt yapısında tutulur, tür süzgeciyle ayrılır. Ayrı liste gerekmez. |
| “Risk sahibi üst yönetim tarafından atanır.” | Kayıtta sahip (kaydı açan/hesap veren) ve sorumlu (işi yürüten) ayrı alanlardır; prosedürdeki rolleri bu ikisine eşleyin. |
| “Kontrol önlemleri alındıktan sonra risk yeniden puanlanır.” | Bu, artık risk alanıdır ve ayrı puanlanır; doğal puan bozulmaz, ikisi bir arada görünür. |
| “Riskler yılda bir gözden geçirilir.” | Gözden geçirme hatırlatması sistemden otomatik gider; periyodu prosedürde tanımlayın. |
| “Kabul edilemez riskler için aksiyon planı hazırlanır.” | Hangi seviyeden itibaren aksiyonun zorunlu olduğunu sistem belirlemez — bu kuralı prosedürde siz tanımlarsınız (§4.4). |
| “İSG riskleri de bu prosedüre göre değerlendirilir.” | Hayır — İSG risk değerlendirmesi ayrı bir süreç ve ayrı bir modüldür (§4.2). Cümleyi çıkarın veya ayrı prosedüre atıf yapın. |
4. Çelişki noktaları — yazmadan önce karar verin
- Risk seviyesi bantları sabittir. 1–5 düşük · 6–10 orta · 11–15 yüksek · 16–25 kritik. Bu eşikler kuruluş tarafından değiştirilemez. Prosedürünüzde farklı bantlar varsa prosedür değişir, sistem değil. Bunu erken kabullenmek, sonradan her raporda açıklama yapmaktan iyidir.
- Kurumsal risk ≠ İSG risk değerlendirmesi. İSG tarafı ayrı bir modülde, Fine-Kinney veya 5×5 L-tipi yöntemiyle, tehlike satırları hâlinde ve çalışma bazlı yürür (İSG paketi). Tek bir “Risk Yönetimi Prosedürü” ile ikisini birden yönetmeye çalışmayın; prosedürü ikiye ayırın veya bu prosedürde İSG’yi kapsam dışı bırakıp atıf yapın.
- Değerlendirme sonrası bir onay adımı vardır. Değerlendirilen risk, işleme alınmadan önce onaylanır. Prosedürünüzde “risk sahibi değerlendirir ve aksiyonu başlatır” yazıyorsa çelişir; onay adımını (kim onaylıyor?) prosedüre ekleyin — bu genellikle kalite yöneticisi veya risk komitesidir.
- “Kabul edilebilir risk” kriteri sistemde tanımlı değildir. Hangi seviyenin kabul edilebilir olduğu, hangi seviyeden itibaren aksiyonun zorunlu olduğu prosedürün işidir. Örnek kural: “Yüksek ve kritik seviyedeki riskler için azaltıcı faaliyet açılması zorunludur; düşük ve orta seviyedeki riskler gerekçelendirilerek kabul edilebilir.”
- İki farklı kapatma yolu vardır — riski kabul etmek (aksiyonsuz) ve azaltmak. Prosedür ikisini de tanımlamalı; özellikle kabul kararının kim tarafından verildiği yazılmalı.
- Artık risk boşken kapatma engellenmez — sistem yalnızca uyarır. “Artık risk değerlendirilmeden risk kapatılamaz” kuralını koyacaksanız, bunun disiplinle sağlandığını bilin.
- Fırsatlar aynı matrisle puanlanır. Fırsatta “etki” = elde edilecek faydanın büyüklüğü, “olasılık” = gerçekleşme ihtimali olarak okunur. Prosedürde bu okuma biçimini açıkça yazın — fırsat puanları ancak bu okumayla anlam kazanır.
- Risk kaydı ISO 9001’de zorunlu değildir, ama 14001/45001/27001’de zorunludur. Çok standartlı bir sistem kuruyorsanız prosedürü en katı şarta göre yazın.
5. Ön koşul yapılandırma (prosedürü yazmadan önce)
- Referans Listeler → Risk Kategorisi: stratejik, operasyonel, finansal, uyum, itibar… kuruluşunuzun sınıflandırması tanımlı mı?
- Referans Listeler → Risk Kaynağı: bağlam analizi, iç tetkik, uygunsuzluk, ilgili taraf, yasal şart… prosedürdeki liste ile birebir mi?
- Kod Önekleri: risk kod öneki ve basamak sayısı prosedürdeki şema ile aynı mı?
- İzinler: kim risk açar, kim değerlendirir, kim onaylar, kim kapatır?
- Gözden geçirme periyodu: risklerin hangi sıklıkla gözden geçirileceği kararlaştırıldı mı? (hatırlatma otomatik gider)
- Davranış Ayarları → Aksiyon Doğrulama Adımı: açıksa riskten doğan aksiyonlar tamamlandıktan sonra ayrıca doğrulanır; prosedürdeki akış bunu yansıtmalı.
- Bağlam analizi bağlantısı: bağlam hususlarından risk üretme akışını kullanacak mısınız? Kullanacaksanız prosedürde §4.1 → §6.1 köprüsünü yazın.
6. EK-1 satırları
| Kayıt | Nerede tutulur | Sorumlu | Saklama |
|---|---|---|---|
| Risk ve fırsat kaydı | Risk & Fırsat Yönetimi modülü | Kalite Yöneticisi | Süresiz |
| Değerlendirme (olasılık/etki, mevcut kontroller) | Risk kartı → Değerlendirme | Risk sorumlusu | Süresiz |
| Artık risk değerlendirmesi | Risk kartı → Artık Risk | Risk sorumlusu | Süresiz |
| Azaltıcı / iyileştirici faaliyetler | Aksiyon Yönetimi modülü (riske bağlı) | Faaliyet sorumlusu | Süresiz |
| Onay ve kapatma kararları | Risk Geçmişi | Sistem (otomatik) | Süresiz |
| Gerçekleşen riskten doğan uygunsuzluk | Düzeltici Faaliyetler modülü (bağ ile) | Kalite Yöneticisi | Süresiz |
7. Kopyalanabilir paragraf blokları
Kapsam
Bu prosedür, yönetim sistemimizin amaçlarına ulaşmasını etkileyebilecek risklerin ve yararlanılabilecek fırsatların belirlenmesini, değerlendirilmesini, ele alınmasını ve gözden geçirilmesini kapsar. İş sağlığı ve güvenliği tehlikelerine yönelik risk değerlendirmesi bu prosedürün kapsamı dışındadır ve ilgili prosedüre göre yürütülür.
Kayıt ortamı
Riskler ve fırsatlar, EK-1’de tanımlanan elektronik sistemde kaydedilir ve izlenir. Ayrıca elektronik tablo veya basılı risk listesi tutulmaz. Her kayda sistem tarafından benzersiz bir numara verilir.
Belirleme
Riskler ve fırsatlar; kuruluş bağlamının analizi, ilgili tarafların beklentileri, yasal şartlar, süreç performansı, iç tetkik bulguları ve tekrarlayan uygunsuzluklar dikkate alınarak belirlenir. Her kayıt, kaynaklandığı süreç ile ilişkilendirilir.
Değerlendirme
Belirlenen her risk; gerçekleşme olasılığı ve etkisi 1’den 5’e kadar derecelendirilerek puanlanır. Risk puanı olasılık ile etkinin çarpımıdır ve aşağıdaki seviyelere karşılık gelir: 1–5 düşük, 6–10 orta, 11–15 yüksek, 16–25 kritik. Fırsatlar aynı ölçekle değerlendirilir; bu durumda etki, elde edilmesi beklenen faydanın büyüklüğünü ifade eder. Değerlendirme sırasında hâlihazırda uygulanan kontroller kayda işlenir.
Kabul kriteri (kuruluşa göre uyarlanır)
Yüksek ve kritik seviyedeki riskler için azaltıcı faaliyet planlanması zorunludur. Düşük ve orta seviyedeki riskler, gerekçesi kayda işlenmek kaydıyla kabul edilebilir. Riskin kabul edilmesine ilişkin karar [yetkili rol] tarafından verilir.
Ele alma
Azaltılmasına karar verilen riskler için, kayda bağlı faaliyetler açılır; her faaliyetin sorumlusu ve termini tanımlanır. Fırsatlardan yararlanmaya yönelik faaliyetler de aynı şekilde yürütülür. Faaliyetler tamamlandığında, alınan önlemlerin etkisi dikkate alınarak risk yeniden değerlendirilir ve artık risk seviyesi kayda işlenir.
Gözden geçirme
Riskler ve fırsatlar en az [periyot] bir gözden geçirilir; ayrıca kuruluş bağlamında, yasal şartlarda veya süreçlerde önemli bir değişiklik olduğunda ilgili kayıtlar güncellenir. Gözden geçirme sonuçları yönetimin gözden geçirmesine girdi oluşturur.
Gerçekleşen riskler
Gerçekleşerek uygunsuzluğa dönüşen riskler için uygunsuzluk kaydı açılır ve ilgili risk kaydı ile ilişkilendirilir; risk değerlendirmesi bu bilgi ışığında yeniden gözden geçirilir.
8. Tetkikte ne sorulur — kanıt nereden gösterilir
| Tetkikçi sorusu | Nereden gösterilir |
|---|---|
| “Risklerinizi nasıl belirlediniz?” | Risk kayıtlarının kaynak alanı; bağlam analizinden üretilen risklerin bağı |
| “Bu riskin puanı neden bu?” | Değerlendirme kartı: olasılık, etki, mevcut kontroller; ısı haritasındaki konum |
| “Yüksek riskler için ne yaptınız?” | Seviye filtresi + bağlı aksiyonlar ve tamamlanma durumu |
| “Aldığınız önlemler işe yaradı mı?” | Artık risk değerlendirmesi — doğal ve artık seviyenin karşılaştırması |
| “Kabul ettiğiniz riskler var mı, kim karar verdi?” | Onaylandı aşamasından kapatılan kayıtlar + Risk Geçmişi’ndeki aktör |
| “Fırsatları da değerlendiriyor musunuz?” | Tür süzgeci ile fırsat kayıtları ve bunlardan doğan iyileştirme faaliyetleri |
| “Riskler ne zaman gözden geçirildi?” | Gözden geçirme tarihleri ve hatırlatma bildirimleri |
| “Gerçekleşen bir riskiniz oldu mu?” | Riskten üretilmiş uygunsuzluk kayıtları ve izlenebilirlik bağı |
Uyarlama sonrası yürürlükten kaldırılacak formlar
- Risk Değerlendirme Formu / Risk Analiz Tablosu (Excel)
- Fırsat Takip Listesi
- Önleyici Faaliyet Formu (kavram kalktı; yerine riske bağlı önleyici aksiyon)
- Risk Aksiyon Planı Formu
Son güncelleme: