Risk nedir: gelecekte ortaya çıkabilecek olayların sonuçlarının belirsizliğidir; idare açısından, amaçların ve bunlara ulaşmak için belirlenen hedeflerin iç ya da dış etkenlerden olumsuz (tehdit) ya da olumlu (fırsat) etkilenebilme ihtimalidir. Risk yönetimi, bu belirsizliği yok etmeyi değil yönetmeyi hedefler: hangi olayların hedefi tehdit ettiğini bilmek, hangilerinin daha olası ve daha etkili olduğunu ölçmek ve kaynakları en önemli risklere yöneltmek.
Kamuda risk yönetimi, 5018 sayılı Kanun'un iç kontrol tanımından (md. 55: idarenin amaçlarına, belirlenmiş politikalara ve mevzuata uygun olarak faaliyetlerin etkili, ekonomik ve verimli bir şekilde yürütülmesini, varlık ve kaynakların korunmasını sağlamak amacıyla oluşturulan organizasyon, yöntem ve süreç ile iç denetimi kapsayan mali ve diğer kontroller bütünü) ve Kamu İç Kontrol Standartları Tebliği'nin risk değerlendirmesi bileşeninden doğar.
Amacı, hizmetlerin sürekliliği ve kalitesinin korunması, risk ile kontrol arasında fayda-maliyet dengesinin kurulması, olası kayıpların etkisinin kontrol altında tutulması, kaynak tahsisinde etkinlik ve hesap verebilirliğin güçlendirilmesidir. Risk yönetimi olmayan idare, kaynağını en gürültülü soruna değil en önemli riske yöneltmeyi bilemez.
Kamu İç Kontrol Standartları Tebliği'nin risk değerlendirmesi bileşeni iki standarttan oluşur.
Planlama ve programlama standardı (KOS 5): idareler faaliyetlerini, amaç, hedef ve göstergelerini ve bunları gerçekleştirmek için ihtiyaç duydukları kaynakları içeren plan ve programlarını oluşturmalı ve duyurmalı; faaliyetlerini bu plan ve programlara uygun olarak yürütmelidir. Risklerin belirlenmesi ve değerlendirilmesi standardı (KOS 6): idareler, sistemli bir şekilde analizler yaparak amaç ve hedeflerinin gerçekleşmesini engelleyebilecek iç ve dış riskleri tanımlayarak değerlendirmeli ve alınacak önlemleri belirlemelidir.
Hazine ve Maliye Bakanlığı'nın yayımladığı Kamu İç Kontrol Rehberi, bu standartların nasıl uygulanacağını risk yönetimi bölümüyle somutlaştırır: roller, risk strateji belgesi, risk tespiti, analizi, cevap verme ve raporlama adımları ile risk kayıt formu ve konsolide risk raporu şablonları. İç kontrol eylem planlarında risk yönetimi eylemleri bu standartlara bağlanır; ayrıntı için iç kontrol mevzuatı ve eylem planı rehberi hazırlanmıştır.
Rehber, risk yönetimini kişiye değil rollere bağlar.
Çalışanlar, görev alanlarındaki riskleri tespit edip bildirmekle, iç denetim ise risk yönetimi sürecinin etkinliğini değerlendirmekle görevlidir; iç denetim riski yönetmez, yönetimin nasıl yönettiğini denetler. Roller belirlenmeden başlatılan risk çalışması, strateji geliştirme biriminin tek başına doldurduğu formlara dönüşür ve harcama birimleri sahiplenmez.
Risk yönetiminin ilk ürünü risk strateji belgesidir: idarenin risk yönetimine yaklaşımını, amaçlarını, rollerini ve sorumluluklarını, risk yönetimi sürecini (tespit, analiz, cevap, izleme, raporlama), kullanılacak ölçek ve araçları, raporlama sıklığını ve risk iştahını tanımlar.
Risk iştahı, idarenin amaçlarına ulaşmak için kabul etmeye hazır olduğu risk düzeyidir; hedef ya da faaliyet türüne göre farklılaşabilir (mali işlemlerde düşük, yenilikçi projelerde daha yüksek iştah) ve risk analizinde hangi risklerin kabul edilip hangilerine cevap verileceğini belirleyen eşiktir. Risk iştahı belirlenmeden yapılan analiz, her riski eşit aciliyette gösterir ve önceliklendirme yapılamaz.
Belge, İKİYK'nin önerisiyle üst yönetici tarafından onaylanır, idare genelinde duyurulur ve stratejik plan dönemiyle uyumlu olarak gözden geçirilir. Mahalli idarelerde belge belediye başkanınca onaylanır ve meclisin bilgisine sunulması iyi uygulamadır.
Risk tespiti, stratejik plandaki amaç ve hedeflerden başlar: her hedef için "bu hedefe ulaşmayı ne engelleyebilir" sorusu sorulur (hedef bazlı yaklaşım); iş süreçleri için her adımda "ne yanlış gidebilir" sorusu sorulur (süreç bazlı yaklaşım).
Risk kaynakları: iç (personel yetersizliği, bilgi sistemi arızası, süreç hataları, yetki karmaşası, mevzuat bilgisizliği, yolsuzluk ve usulsüzlük) ve dış (mevzuat değişikliği, bütçe kesintisi, doğal afet, salgın, teknolojik değişim, paydaş beklentileri, siyasi ve ekonomik gelişmeler); kategoriler stratejik, operasyonel, mali, uyum, itibar ve bilgi teknolojileri riskleri biçiminde de kurulabilir.
Tespit yöntemleri: beyin fırtınası ve çalıştaylar, anket ve görüşmeler, süreç akış şemaları üzerinden analiz, geçmiş olay ve denetim bulguları (Sayıştay ve iç denetim raporları en zengin risk kaynağıdır), kıyaslama, senaryo analizi ve SWOT.
Risk, sebep-olay-sonuç yapısında yazılır (personel devri nedeniyle kritik görevin sahipsiz kalması sonucu hizmetin aksaması); yalnızca sonuç yazılan risk (hizmet aksaması) yönetilemez, çünkü neye müdahale edileceği belli değildir. Tespit edilen riskler risk kayıt formuna işlenir ve her riske sahip atanır.
Risk analizi nasıl yapılır: her risk için gerçekleşme olasılığı ve gerçekleştiğinde hedef üzerindeki etkisi puanlanır (Rehber'de genellikle 1-10 ya da 1-5 ölçeği); risk puanı olasılık ile etkinin çarpımıdır.
Puanlama önce mevcut kontroller yokmuş gibi (doğal risk), sonra mevcut kontroller dikkate alınarak (artık risk) yapılır; ikisi arasındaki fark mevcut kontrollerin değerini, artık riskin risk iştahını aşıp aşmadığı ise cevap gerekip gerekmediğini gösterir.
Risk değerlendirme matrisi (risk haritası), riskleri olasılık ve etki eksenlerinde görselleştirir: sağ üst köşe (yüksek olasılık, yüksek etki) öncelikli müdahale alanı, sol alt köşe kabul edilebilir alandır. Ölçeklerin tanımı yazılmalıdır (olasılık 5: yılda birden fazla kez gerçekleşmesi beklenir; etki 5: hedefe ulaşılamaz, kamu zararı ya da can güvenliği riski); tanımsız ölçekle yapılan puanlama birimler arasında karşılaştırılamaz.
Risk analizi eğitimi bölümünde katılımcılar gerçek hedefler üzerinden puanlama yapar ve puanlamadaki sık hataları görür: her riski orta puanlamak, olasılığı etkiden ayırt edememek, mevcut kontrolü hiç dikkate almamak ya da abartmak ve fırsatları hiç puanlamamak. Risk kayıt formunda her risk için doğal risk puanı, mevcut kontroller, artık risk puanı ve önceliklendirme yazılır; bu form KOS 6.2'nin kanıtıdır.
Risk iştahını aşan her risk için dört cevap seçeneğinden biri seçilir.
Seçilen cevap, risk kayıt formunda eylem, sorumlu, başlangıç ve bitiş tarihi ve göstergeyle yazılır ve iç kontrol eylem planıyla ilişkilendirilir; fayda-maliyet dengesi gözetilir, çünkü her riski sıfıra indirmeye çalışan idare bürokrasiyi büyütür ve hizmeti yavaşlatır. Kontrol faaliyetlerinin tasarımında kontrol maliyeti ile riskin etkisi karşılaştırılır; risk yönetimi, kontrolün kendisini de bir risk olarak görmeyi gerektirir.
Risk yönetimi bir kez yapılan çalışma değil döngüdür.
Risk kayıt formu, birim düzeyinde tutulan ve her risk için referans numarası, hedef, risk tanımı (sebep-olay-sonuç), risk kategorisi, doğal risk puanı, mevcut kontroller, artık risk puanı, risk sahibi, cevap türü, eylemler, sorumlu, tarih ve izleme durumu alanlarını içeren temel kayıttır; birim risk koordinatörü tarafından güncel tutulur. Konsolide risk raporu, idare risk koordinatörünün birim formlarından derlediği, idare düzeyinde öncelikli riskleri, birimler arası ortak riskleri, risk iştahını aşan riskleri ve eylemlerin durumunu içeren ve İKİYK ile üst yöneticiye sunulan rapordur; iç kontrol sistemi değerlendirme raporunun ve faaliyet raporunun risk bölümünün kaynağıdır.
Gözden geçirme: riskler ve puanları yılda en az bir kez, önemli değişikliklerde (mevzuat, organizasyon, bütçe, afet) derhal gözden geçirilir; gerçekleşen riskler olay kaydına alınır ve analiz güncellenir; iç denetim, risk yönetimi sürecini denetim evreni ve risk esaslı denetim planı için kullanır.
Sayıştay, iç kontrol ve risk yönetimi eksikliklerini düzenlilik denetimi raporlarında bulgu olarak yazmaktadır; risk kayıt formu ve konsolide raporun varlığı ve güncelliği bu bulgunun cevabıdır.
Kamu idarelerinde risk yönetimi eğitimi aşağıdaki gruplar için uygundur:
Program, mevzuat çerçevesi, roller, risk strateji belgesi ve risk iştahı, tespit, analiz, cevap, izleme ve raporlama bölümlerinden oluşur; uygulamalı bölümde katılımcılar kendi hedefleri için risk kayıt formu doldurur ve risk haritası çıkarır. Kamuda risk yönetimi eğitimi, iç kontrol eğitimi dizisinin risk değerlendirmesi bileşenini derinleştiren programıdır; risk farkındalığı eğitimi çalışan düzeyinde kültürü, iç denetim eğitimi ise risk esaslı denetimi tamamlar. Kurumsal uygulamada program, kurumun stratejik planı ve mevcut iç kontrol eylem planı üzerinden çalışılır; risk strateji belgesi taslağı ve konsolide risk raporu şablonu eğitim sırasında kurulur. Kurumun sürecini uçtan uca kurmak isteyen idareler için eğitimi tamamlayan risk danışmanlığı hizmeti de sunulur ve katılımcılara e-Devlet üzerinden doğrulanabilen katılım belgesi verilir.