Vizyonder Logo
Vizyonder Eğitim ve Danışmanlık Hizmetleri - Tel:0242 338 2016

Risk Yönetimi Eğitimi: Kamu İdarelerinde Risk Yönetimi Süreci, Risk Analizi Nasıl Yapılır, Risk İştahı ve Risk Kayıt Formu

Risk Yönetimi Eğitimi: Kamu İdarelerinde Risk Yönetimi Süreci, Risk Analizi Nasıl Yapılır, Risk İştahı ve Risk Kayıt Formu
Risk, gelecekte ortaya çıkabilecek olayların sonuçlarının belirsizliğidir; olumsuz ise tehdit, olumlu ise fırsattır. Kamu idareleri için risk yönetimi, amaç ve hedeflere ulaşmayı engelleyebilecek olayların önceden belirlenmesi, etki ve olasılığıyla analiz edilmesi ve fayda-maliyet dengesi içinde kontrol altına alınmasıdır; 5018 sayılı Kanun ve Kamu İç Kontrol Standartları bunu her idare için yıllık bir yükümlülük hâline getirir. Bu rehber, Kamu İç Kontrol Rehberi'ndeki risk yönetimi modelini adım adım ve uygulanabilir biçimde anlatır.

Risk Nedir? Kamu İdareleri İçin Risk Yönetiminin Anlamı

Risk nedir: gelecekte ortaya çıkabilecek olayların sonuçlarının belirsizliğidir; idare açısından, amaçların ve bunlara ulaşmak için belirlenen hedeflerin iç ya da dış etkenlerden olumsuz (tehdit) ya da olumlu (fırsat) etkilenebilme ihtimalidir. Risk yönetimi, bu belirsizliği yok etmeyi değil yönetmeyi hedefler: hangi olayların hedefi tehdit ettiğini bilmek, hangilerinin daha olası ve daha etkili olduğunu ölçmek ve kaynakları en önemli risklere yöneltmek.

Kamuda risk yönetimi, 5018 sayılı Kanun'un iç kontrol tanımından (md. 55: idarenin amaçlarına, belirlenmiş politikalara ve mevzuata uygun olarak faaliyetlerin etkili, ekonomik ve verimli bir şekilde yürütülmesini, varlık ve kaynakların korunmasını sağlamak amacıyla oluşturulan organizasyon, yöntem ve süreç ile iç denetimi kapsayan mali ve diğer kontroller bütünü) ve Kamu İç Kontrol Standartları Tebliği'nin risk değerlendirmesi bileşeninden doğar.

Amacı, hizmetlerin sürekliliği ve kalitesinin korunması, risk ile kontrol arasında fayda-maliyet dengesinin kurulması, olası kayıpların etkisinin kontrol altında tutulması, kaynak tahsisinde etkinlik ve hesap verebilirliğin güçlendirilmesidir. Risk yönetimi olmayan idare, kaynağını en gürültülü soruna değil en önemli riske yöneltmeyi bilemez.

Mevzuat Çerçevesi: 5018, Kamu İç Kontrol Standartları ve Kamu İç Kontrol Rehberi

Kamu İç Kontrol Standartları Tebliği'nin risk değerlendirmesi bileşeni iki standarttan oluşur.

Planlama ve programlama standardı (KOS 5): idareler faaliyetlerini, amaç, hedef ve göstergelerini ve bunları gerçekleştirmek için ihtiyaç duydukları kaynakları içeren plan ve programlarını oluşturmalı ve duyurmalı; faaliyetlerini bu plan ve programlara uygun olarak yürütmelidir. Risklerin belirlenmesi ve değerlendirilmesi standardı (KOS 6): idareler, sistemli bir şekilde analizler yaparak amaç ve hedeflerinin gerçekleşmesini engelleyebilecek iç ve dış riskleri tanımlayarak değerlendirmeli ve alınacak önlemleri belirlemelidir.

  • Risklerin yılda en az bir kez belirlenmesi (6.1).
  • Risklerin gerçekleşme olasılığı ve muhtemel etkilerinin yılda en az bir kez analiz edilmesi (6.2).
  • Risklere karşı alınacak önlemlerin belirlenerek eylem planlarının oluşturulması (6.3).

Hazine ve Maliye Bakanlığı'nın yayımladığı Kamu İç Kontrol Rehberi, bu standartların nasıl uygulanacağını risk yönetimi bölümüyle somutlaştırır: roller, risk strateji belgesi, risk tespiti, analizi, cevap verme ve raporlama adımları ile risk kayıt formu ve konsolide risk raporu şablonları. İç kontrol eylem planlarında risk yönetimi eylemleri bu standartlara bağlanır; ayrıntı için iç kontrol mevzuatı ve eylem planı rehberi hazırlanmıştır.

Risk Yönetiminde Roller: İKİYK, İdare Risk Koordinatörü, Birim Risk Koordinatörü

Rehber, risk yönetimini kişiye değil rollere bağlar.

  • Üst yönetici — risk yönetimi stratejisinin belirlenmesi, risk yönetimi kültürünün oluşturulması ve önemli risklerin gözetiminden sorumludur.
  • İç Kontrol İzleme ve Yönlendirme Kurulu (İKİYK) — risk yönetimi stratejisini ve risk iştahını üst yöneticiye önerir, birimlerden gelen riskleri konsolide ederek idare düzeyinde önceliklendirir ve risklere verilen cevapları izler.
  • İdare risk koordinatörü (İRK) — genellikle strateji geliştirme birimi yöneticisi ya da üst yönetici yardımcısıdır; risk yönetimi sürecinin idare genelinde koordinasyonundan, birimlere rehberlikten, konsolide risk raporunun hazırlanmasından ve İKİYK'ye sunulmasından sorumludur.
  • Birim risk koordinatörü (BRK) — harcama birimi yöneticisidir; biriminin risklerinin tespit, analiz ve cevaplarından, birim risk kayıt formundan ve alt birimlerin koordinasyonundan sorumludur.
  • Alt birim risk koordinatörü — alt birim düzeyinde aynı görevi yürütür.

Çalışanlar, görev alanlarındaki riskleri tespit edip bildirmekle, iç denetim ise risk yönetimi sürecinin etkinliğini değerlendirmekle görevlidir; iç denetim riski yönetmez, yönetimin nasıl yönettiğini denetler. Roller belirlenmeden başlatılan risk çalışması, strateji geliştirme biriminin tek başına doldurduğu formlara dönüşür ve harcama birimleri sahiplenmez.

Risk Strateji Belgesi ve Risk İştahı

Risk yönetiminin ilk ürünü risk strateji belgesidir: idarenin risk yönetimine yaklaşımını, amaçlarını, rollerini ve sorumluluklarını, risk yönetimi sürecini (tespit, analiz, cevap, izleme, raporlama), kullanılacak ölçek ve araçları, raporlama sıklığını ve risk iştahını tanımlar.

Risk iştahı, idarenin amaçlarına ulaşmak için kabul etmeye hazır olduğu risk düzeyidir; hedef ya da faaliyet türüne göre farklılaşabilir (mali işlemlerde düşük, yenilikçi projelerde daha yüksek iştah) ve risk analizinde hangi risklerin kabul edilip hangilerine cevap verileceğini belirleyen eşiktir. Risk iştahı belirlenmeden yapılan analiz, her riski eşit aciliyette gösterir ve önceliklendirme yapılamaz.

Belge, İKİYK'nin önerisiyle üst yönetici tarafından onaylanır, idare genelinde duyurulur ve stratejik plan dönemiyle uyumlu olarak gözden geçirilir. Mahalli idarelerde belge belediye başkanınca onaylanır ve meclisin bilgisine sunulması iyi uygulamadır.

Risklerin Tespit Edilmesi: Hedef ve Süreç Bazlı Yaklaşım

Risk tespiti, stratejik plandaki amaç ve hedeflerden başlar: her hedef için "bu hedefe ulaşmayı ne engelleyebilir" sorusu sorulur (hedef bazlı yaklaşım); iş süreçleri için her adımda "ne yanlış gidebilir" sorusu sorulur (süreç bazlı yaklaşım).

Risk kaynakları: iç (personel yetersizliği, bilgi sistemi arızası, süreç hataları, yetki karmaşası, mevzuat bilgisizliği, yolsuzluk ve usulsüzlük) ve dış (mevzuat değişikliği, bütçe kesintisi, doğal afet, salgın, teknolojik değişim, paydaş beklentileri, siyasi ve ekonomik gelişmeler); kategoriler stratejik, operasyonel, mali, uyum, itibar ve bilgi teknolojileri riskleri biçiminde de kurulabilir.

Tespit yöntemleri: beyin fırtınası ve çalıştaylar, anket ve görüşmeler, süreç akış şemaları üzerinden analiz, geçmiş olay ve denetim bulguları (Sayıştay ve iç denetim raporları en zengin risk kaynağıdır), kıyaslama, senaryo analizi ve SWOT.

Risk, sebep-olay-sonuç yapısında yazılır (personel devri nedeniyle kritik görevin sahipsiz kalması sonucu hizmetin aksaması); yalnızca sonuç yazılan risk (hizmet aksaması) yönetilemez, çünkü neye müdahale edileceği belli değildir. Tespit edilen riskler risk kayıt formuna işlenir ve her riske sahip atanır.

Risk Analizi Eğitimi: Risk Analizi Nasıl Yapılır? Etki, Olasılık, Doğal ve Artık Risk, Risk Değerlendirme Matrisi

Risk analizi nasıl yapılır: her risk için gerçekleşme olasılığı ve gerçekleştiğinde hedef üzerindeki etkisi puanlanır (Rehber'de genellikle 1-10 ya da 1-5 ölçeği); risk puanı olasılık ile etkinin çarpımıdır.

Puanlama önce mevcut kontroller yokmuş gibi (doğal risk), sonra mevcut kontroller dikkate alınarak (artık risk) yapılır; ikisi arasındaki fark mevcut kontrollerin değerini, artık riskin risk iştahını aşıp aşmadığı ise cevap gerekip gerekmediğini gösterir.

Risk değerlendirme matrisi (risk haritası), riskleri olasılık ve etki eksenlerinde görselleştirir: sağ üst köşe (yüksek olasılık, yüksek etki) öncelikli müdahale alanı, sol alt köşe kabul edilebilir alandır. Ölçeklerin tanımı yazılmalıdır (olasılık 5: yılda birden fazla kez gerçekleşmesi beklenir; etki 5: hedefe ulaşılamaz, kamu zararı ya da can güvenliği riski); tanımsız ölçekle yapılan puanlama birimler arasında karşılaştırılamaz.

Risk analizi eğitimi bölümünde katılımcılar gerçek hedefler üzerinden puanlama yapar ve puanlamadaki sık hataları görür: her riski orta puanlamak, olasılığı etkiden ayırt edememek, mevcut kontrolü hiç dikkate almamak ya da abartmak ve fırsatları hiç puanlamamak. Risk kayıt formunda her risk için doğal risk puanı, mevcut kontroller, artık risk puanı ve önceliklendirme yazılır; bu form KOS 6.2'nin kanıtıdır.

Risklere Cevap Verme: Kabul, Kontrol, Devir ve Kaçınma

Risk iştahını aşan her risk için dört cevap seçeneğinden biri seçilir.

  • Kabul etmek — risk iştahı içindeyse ya da kontrol maliyeti riskin etkisinden yüksekse ek önlem alınmaz, izlenir.
  • Kontrol etmek — en yaygın cevap; olasılığı azaltan önleyici kontroller (yetki ayrılığı, onay mekanizması, eğitim, sistem kısıtları), gerçekleştiğinde tespit eden kontroller (mutabakat, sayım, izleme raporları), etkiyi azaltan düzeltici kontroller (yedekleme, acil durum planı) ve yönlendirici kontroller (prosedür, talimat).
  • Devretmek — riskin etkisinin sigorta, dış kaynak kullanımı ya da sözleşme hükümleriyle üçüncü tarafa aktarılması; sorumluluk devredilemez, yalnızca etki paylaşılır.
  • Kaçınmak — riski doğuran faaliyetten vazgeçmek ya da hedefi değiştirmek; kamuda mevzuatla verilen görevden kaçınılamayacağı için nadiren uygulanır.

Seçilen cevap, risk kayıt formunda eylem, sorumlu, başlangıç ve bitiş tarihi ve göstergeyle yazılır ve iç kontrol eylem planıyla ilişkilendirilir; fayda-maliyet dengesi gözetilir, çünkü her riski sıfıra indirmeye çalışan idare bürokrasiyi büyütür ve hizmeti yavaşlatır. Kontrol faaliyetlerinin tasarımında kontrol maliyeti ile riskin etkisi karşılaştırılır; risk yönetimi, kontrolün kendisini de bir risk olarak görmeyi gerektirir.

İzleme, Gözden Geçirme, Risk Kayıt Formu ve Konsolide Risk Raporu

Risk yönetimi bir kez yapılan çalışma değil döngüdür.

Risk kayıt formu, birim düzeyinde tutulan ve her risk için referans numarası, hedef, risk tanımı (sebep-olay-sonuç), risk kategorisi, doğal risk puanı, mevcut kontroller, artık risk puanı, risk sahibi, cevap türü, eylemler, sorumlu, tarih ve izleme durumu alanlarını içeren temel kayıttır; birim risk koordinatörü tarafından güncel tutulur. Konsolide risk raporu, idare risk koordinatörünün birim formlarından derlediği, idare düzeyinde öncelikli riskleri, birimler arası ortak riskleri, risk iştahını aşan riskleri ve eylemlerin durumunu içeren ve İKİYK ile üst yöneticiye sunulan rapordur; iç kontrol sistemi değerlendirme raporunun ve faaliyet raporunun risk bölümünün kaynağıdır.

Gözden geçirme: riskler ve puanları yılda en az bir kez, önemli değişikliklerde (mevzuat, organizasyon, bütçe, afet) derhal gözden geçirilir; gerçekleşen riskler olay kaydına alınır ve analiz güncellenir; iç denetim, risk yönetimi sürecini denetim evreni ve risk esaslı denetim planı için kullanır.

Sayıştay, iç kontrol ve risk yönetimi eksikliklerini düzenlilik denetimi raporlarında bulgu olarak yazmaktadır; risk kayıt formu ve konsolide raporun varlığı ve güncelliği bu bulgunun cevabıdır.

Sık Yapılan Hatalar

  • Risk yönetimini strateji geliştirme biriminin form doldurma işi sanmak; harcama birimlerinin sahiplenmemesi
  • Risk iştahı belirlemeden analiz yapmak; her riski eşit aciliyette görmek
  • Riski sebep-olay-sonuç yapısında değil yalnızca sonuç olarak yazmak
  • Ölçek tanımlarını yazmamak; her riski orta puanlamak
  • Doğal risk ile artık riski ayırt etmemek; mevcut kontrolleri hiç dikkate almamak
  • Sayıştay ve iç denetim bulgularını risk kaynağı olarak kullanmamak
  • Cevap eylemlerine sorumlu, tarih ve gösterge yazmamak
  • Yıllık gözden geçirmeyi yapmamak; formu bir kez doldurup unutmak

Kamu İdarelerinde Risk Yönetimi Eğitimi Kimler İçin? Kamuda Risk Yönetimi Eğitimi, İç Kontrol Eğitimi ve Risk Danışmanlığı ile İlişkisi

Kamu idarelerinde risk yönetimi eğitimi aşağıdaki gruplar için uygundur:

  • Üst yönetici yardımcıları ve İç Kontrol İzleme ve Yönlendirme Kurulu üyeleri, idare risk koordinatörleri ve strateji geliştirme birimleri.
  • Birim risk koordinatörü olan harcama birimi yöneticileri ve alt birim yöneticileri, iç kontrol çalışma grubu üyeleri, iç denetçiler.
  • Mali hizmetler ve ön mali kontrol görevlileri, bilgi işlem ve insan kaynakları birimleri (operasyonel ve bilgi teknolojileri riskleri için).
  • Belediye ve il özel idarelerinin strateji ve mali hizmetler müdürlükleri, üniversitelerin strateji geliştirme daire başkanlıkları ile kalite ve akreditasyon birimleri.

Program, mevzuat çerçevesi, roller, risk strateji belgesi ve risk iştahı, tespit, analiz, cevap, izleme ve raporlama bölümlerinden oluşur; uygulamalı bölümde katılımcılar kendi hedefleri için risk kayıt formu doldurur ve risk haritası çıkarır. Kamuda risk yönetimi eğitimi, iç kontrol eğitimi dizisinin risk değerlendirmesi bileşenini derinleştiren programıdır; risk farkındalığı eğitimi çalışan düzeyinde kültürü, iç denetim eğitimi ise risk esaslı denetimi tamamlar. Kurumsal uygulamada program, kurumun stratejik planı ve mevcut iç kontrol eylem planı üzerinden çalışılır; risk strateji belgesi taslağı ve konsolide risk raporu şablonu eğitim sırasında kurulur. Kurumun sürecini uçtan uca kurmak isteyen idareler için eğitimi tamamlayan risk danışmanlığı hizmeti de sunulur ve katılımcılara e-Devlet üzerinden doğrulanabilen katılım belgesi verilir.

Sıkça Sorulan Sorular

Risk nedir?

Gelecekte ortaya çıkabilecek olayların sonuçlarının belirsizliğidir; idare açısından amaç ve hedeflerin iç ya da dış etkenlerden olumsuz (tehdit) ya da olumlu (fırsat) etkilenebilme ihtimalidir. Risk yönetimi belirsizliği yok etmeyi değil, en önemli risklere kaynak yöneltmeyi hedefler.

Kamuda risk yönetimi hangi mevzuata dayanır?

5018 sayılı Kanun'un iç kontrol hükümlerine (md. 55-57), Kamu İç Kontrol Standartları Tebliği'nin risk değerlendirmesi bileşenine (KOS 5 planlama ve programlama, KOS 6 risklerin belirlenmesi ve değerlendirilmesi: yılda en az bir kez tespit, olasılık ve etki analizi, önlem ve eylem planı) ve Kamu İç Kontrol Rehberi'nin risk yönetimi bölümüne dayanır.

Risk yönetiminde roller nelerdir?

Üst yönetici (strateji ve gözetim), İç Kontrol İzleme ve Yönlendirme Kurulu (risk iştahı önerisi, konsolidasyon ve önceliklendirme), idare risk koordinatörü (idare genelinde koordinasyon ve konsolide risk raporu), birim risk koordinatörü (birim risklerinin tespit, analiz ve cevabı, birim risk kayıt formu), alt birim risk koordinatörü, çalışanlar (risk bildirimi) ve iç denetim (sürecin etkinliğini değerlendirme).

Risk iştahı nedir?

İdarenin amaçlarına ulaşmak için kabul etmeye hazır olduğu risk düzeyidir; risk strateji belgesinde tanımlanır, hedef ya da faaliyet türüne göre farklılaşabilir ve analizde hangi risklerin kabul edilip hangilerine cevap verileceğini belirleyen eşiktir. Risk iştahı belirlenmeden her risk eşit aciliyette görünür ve önceliklendirme yapılamaz.

Risk analizi nasıl yapılır?

Her risk için gerçekleşme olasılığı ve hedef üzerindeki etkisi tanımlı bir ölçekle puanlanır, risk puanı olasılık ile etkinin çarpımıdır. Puanlama önce mevcut kontroller yokmuş gibi (doğal risk), sonra kontroller dikkate alınarak (artık risk) yapılır; artık risk risk iştahını aşıyorsa cevap gerekir. Riskler olasılık-etki matrisinde (risk haritası) görselleştirilip önceliklendirilir.

Risklere nasıl cevap verilir?

Dört seçenekle: kabul etmek (iştah içindeyse ya da kontrol maliyeti yüksekse izlemek), kontrol etmek (önleyici, tespit edici, düzeltici ve yönlendirici kontroller), devretmek (sigorta, dış kaynak, sözleşme hükümleriyle etkiyi paylaşmak; sorumluluk devredilemez) ve kaçınmak (faaliyetten vazgeçmek; kamuda nadir). Seçilen cevap eylem, sorumlu, tarih ve göstergeyle risk kayıt formuna yazılır.

Risk kayıt formu ve konsolide risk raporu nedir?

Risk kayıt formu, birim düzeyinde her risk için hedef, sebep-olay-sonuç tanımı, kategori, doğal ve artık risk puanı, mevcut kontroller, risk sahibi, cevap, eylem, sorumlu, tarih ve izleme durumunu içeren temel kayıttır. Konsolide risk raporu, idare risk koordinatörünün birim formlarından derlediği ve İKİYK ile üst yöneticiye sunduğu idare düzeyindeki öncelikli riskler ve eylem durumu raporudur.

Kamu idarelerinde risk yönetimi eğitimi kimler için uygundur?

Üst yönetici yardımcıları ve İKİYK üyeleri, idare ve birim risk koordinatörleri, strateji geliştirme birimleri, harcama birimi yöneticileri, iç kontrol çalışma grubu üyeleri, iç denetçiler, mali hizmetler ve ön mali kontrol görevlileri, bilgi işlem ve insan kaynakları birimleri, mahalli idarelerin strateji ve mali hizmetler müdürlükleri ile üniversitelerin strateji geliştirme ve kalite birimleri için uygundur.
Bu konuda uygulamalı eğitim almak ister misiniz?
Kamu İdarelerinde Risk Yönetimi Eğitimi programımız hakkında detaylı bilgi alın, teklif isteyin.
Kamu İdarelerinde Risk Yönetimi Eğitimi Sayfasına Git
Kamu İhale Danışmanlık Hizmetlerimiz

Danışmanlık Alanlarımız PDF

Kamu İhale Danışmanlık Merkezi

Kurumsal Eğitim Kataloğu

Vizyonder Eğitim Kurumsal Eğitim Kataloğu

Kamu İhalelerinde Danışmanlık Merkezi Yayında!

Kamu İhale Danışmanlık Merkezi

Belediyelerde Gelir Artırıcı Çalışmalar

Belediyelerde Gelir Artırıcı Çalışmalar Danışmanlığı

Stratejik Yönetim ve Stratejik Plan Hazırlama Eğitim ve Danışmanlığı

Vizyonder - Stratejik Yönetim ve Stratejik Plan Hazırlama Eğitim ve Danışmanlığı

Evsel Katı Atık Tarife Raporu Hazırlama Danışmanlığı

Evsel Katı Atık Tarife Raporu Hazırlama Danışmanlığı

Vizyonder Psikoloji Akademi Eğitimleri ve Danışmanlık Hizmetleri Başladı!

Vizyonder Psikoloji Akademi

Elektronik İhale Eğitimi

Elektronik İhale Eğitim Semineri - e-ihale eğitimi - vizyonder

Eğitim Seminerlerimize Kayıt Olun!

Vizyonder Eğitim Seminerlerine Kayıt Olun!

Sürdürülebilirlik Raporu Hazırlama
Tüm Sorularınız İçin
0(212) 232 2016
Eğitimlerimizden özellikle yeni çalışanların yararlanabilmesi için
"Uygulamalı Eğitim" verilmektedir. Bu eğitimde katılımcılar, baştan sona canlandırmalı olarak yaşayarak öğrenmektedirler.
Bu Sayfayı Paylaş