Kurumsal risk yönetimi, bir kurumun amaç ve hedeflerine ulaşmasını etkileyebilecek belirsizlikleri, birimler ve süreçler bazında değil kurumun bütününde, ortak bir dil ve yöntemle belirleme, ölçme, önceliklendirme, kontrol etme ve izleme yaklaşımıdır.
Uluslararası çerçeveleri COSO Kurumsal Risk Yönetimi Çerçevesi ve ISO 31000 Risk Yönetimi Standardı'dır; kamu idareleri için ulusal çerçeve 5018 sayılı Kanun'un iç kontrol hükümleri, Kamu İç Kontrol Standartları Tebliği'nin risk değerlendirmesi bileşeni ve Kamu İç Kontrol Rehberi'nin risk yönetimi bölümüdür.
Kurumsal olmasının anlamı, riskin birim sınırlarını aşmasıdır: bir birimin kabul ettiği risk başka bir birimin hedefini tehdit edebilir, aynı risk farklı birimlerde farklı puanlanabilir ve kurum düzeyinde önceliklendirme yapılmadan kaynak doğru yere gitmez.
Risk farkındalığı, bu sistemin insan tarafıdır: çalışanların kendi işlerindeki riski tanıması, riski bildirmenin suçlama değil katkı olduğunu bilmesi ve yöneticilerin risk temelli karar vermesi. Farkındalık olmadan kurulan sistem, formların doldurulup rafa kaldırıldığı bir kâğıt sistemine dönüşür ve Sayıştay ile iç denetim raporlarında risk yönetiminin fiilen işlemediği bulgusuyla karşılaşır.
Bu programın amacı, idarenin iç kontrol sisteminin oluşturulmasına destek olmak üzere risk envanterini çıkarmak, risklere yönelik kontrol faaliyetlerini tanımlamak, risk iyileştirme eylem planı hazırlamak, risk izleme ve değerlendirme sistemini kurmak ve kurumsal risk yönetimi konusunda farkındalık oluşturmaktır. Kamu İç Kontrol Rehberi'ndeki süreç, roller ve risk strateji belgesi için kamu idarelerinde risk yönetimi rehberi, iç kontrol sisteminin bütünü için iç kontrol mevzuatı ve eylem planı rehberi ayrıca hazırlanmıştır.
Risk belirleme, farkındalığın ilk sınavıdır; çoğu birim ilk çalışmada ya hiç risk bulamaz (her şey yolunda) ya da her sorunu risk sayar (her şey risk). Doğru yöntem, riski hedefe bağlamaktır: her stratejik hedef, performans hedefi ve kritik süreç için "bu hedefe ulaşmayı ne engelleyebilir ya da bu süreçte ne yanlış gidebilir" sorusu sorulur.
Risk tanımlama kuralı, sebep-olay-sonuç yapısıdır: kritik görevin tek kişiye bağlı olması nedeniyle (sebep) personelin ayrılması hâlinde (olay) hizmetin durması (sonuç); yalnızca sonuç ya da yalnızca sebep yazılan risk ölçülemez ve kontrol edilemez. Her riske tekil bir kod, kategori (stratejik, operasyonel, mali, uyum, itibar, bilgi teknolojileri, insan kaynakları, dış çevre), ilişkili hedef ve süreç, risk sahibi ve mevcut kontroller yazılır.
Farkındalık açısından kritik nokta, çalışanların riski bildirmesinin teşvik edilmesidir: risk bildirimi kanalı (form, sistem, toplantı), bildirimin değerlendirilip geri bildirim verilmesi ve bildirenin suçlanmaması, risk kültürünün ilk göstergeleridir.
Risk ölçümü, belirlenen her riskin iki boyutta puanlanmasıdır: gerçekleşme olasılığı (belirli dönemde riskin gerçekleşme ihtimali) ve etki (gerçekleştiğinde hedef üzerindeki zarar; mali kayıp, hizmet kesintisi, mevzuat ihlali, itibar kaybı, can ve mal güvenliği).
Ölçek tasarımı ölçümün kalitesini belirler: beş dereceli ölçek yaygındır ve her derece için tanım yazılır (olasılık 1: beş yılda birden az; 3: yılda bir; 5: yılda birden fazla ya da sürekli; etki 1: önemsiz, günlük işleyişle giderilir; 3: hedefte gecikme ya da orta düzey mali kayıp; 5: hedefe ulaşılamaz, kamu zararı, can güvenliği ya da ağır itibar kaybı). Risk puanı, olasılık ile etkinin çarpımıdır (bir ile yirmi beş arasında) ve puan aralıklarına göre risk düzeyi (düşük, orta, yüksek, çok yüksek) belirlenir.
Kalitatif ölçüm çoğu kamu idaresi için yeterlidir; mali ve bilgi teknolojileri risklerinde kantitatif yöntemler (beklenen kayıp, senaryo bazlı tutar hesabı) eklenebilir.
Risk değerlendirme (durum değerlendirme ve analizi), ölçüm sonuçlarının yorumlanmasıdır: puanların birimler arasında tutarlılığı (kalibrasyon toplantısı), aynı riskin farklı birimlerdeki puanlarının karşılaştırılması, risk iştahıyla karşılaştırma, risklerin birbirine bağımlılığı ve kök neden analizi (aynı sebepten doğan risklerin gruplanması; tek kontrol çok riski azaltabilir).
Sık ölçüm hataları: tanımsız ölçek, herkesin orta puan vermesi, olasılık ile etkinin karıştırılması, riskin gerçekleşmiş hâlinin (olay) ölçülmesi ve puanlamanın tek kişi tarafından masa başında yapılması; ölçüm, riski bilen kişilerin katılımıyla ve gerekçesi yazılarak yapılır.
Risk haritası nasıl oluşturulur: risk haritası (ısı haritası), risklerin olasılık ve etki eksenlerinden oluşan bir matris üzerinde konumlandırılmasıdır; yatay eksen olasılık, dikey eksen etki, hücreler risk düzeyine göre renklendirilir (yeşil düşük, sarı orta, turuncu yüksek, kırmızı çok yüksek).
Harita, birim düzeyinde (birim risk haritası) ve kurum düzeyinde (konsolide risk haritası) çizilir; kurum haritası, birimlerin en yüksek risklerini ve kurum genelini ilgilendiren ortak riskleri gösterir ve üst yönetimin risk tartışmasının görsel zeminidir.
Haritanın iki sürümü vardır ve fark yönetimin özüdür: doğal risk ve artık risk. Yapısal ya da doğal risk, mevcut kontroller hiç yokmuş gibi ölçülen risktir; kalan ya da artık risk, mevcut kontrollerin etkisi dikkate alınarak ölçülen risktir. Doğal risk ile artık risk arasındaki fark, kontrol sisteminin değerini gösterir (fark küçükse kontroller zayıf ya da yanlış tasarlanmıştır).
İki haritanın karşılaştırılması, farkındalık için güçlü bir araçtır: yöneticiler kontrollerin neden var olduğunu, kontrol kaldırıldığında riskin nereye çıkacağını ve hangi kontrolün gerçekten işe yaradığını görür. Hesaplama, risk kayıt formunda her risk için doğal puan, kontroller, artık puan ve gerekçe alanlarıyla belgelenir.
Kontrol faaliyeti, riskin olasılığını ya da etkisini azaltmak için tasarlanmış politika, prosedür ve uygulamalardır ve Kamu İç Kontrol Standartları'nın kontrol faaliyetleri bileşeninin konusudur.
Kontrol tanımlama kuralı, her kontrolün bir riske bağlanması ve her önemli riskin en az bir kontrolle karşılanmasıdır; riske bağlı olmayan kontrol bürokrasidir, kontrolsüz risk açık kapıdır. Kontrol tasarımında fayda-maliyet gözetilir (kontrolün maliyeti riskin etkisini aşmamalı), kontrol sıklığı ve sorumlusu belirlenir, kontrolün kanıtı (imza, kayıt, rapor) tanımlanır ve kontrol test edilebilir olmalıdır.
Risk kontrol matrisi, süreç, risk ve kontrol ilişkisini tek tabloda gösteren temel belgedir: sütunlarda süreç ve süreç adımı, risk kodu ve tanımı, risk kategorisi, doğal risk puanı, kontrol kodu ve tanımı, kontrol türü, kontrol sıklığı, kontrol sorumlusu, kontrol kanıtı, kontrolün etkinlik değerlendirmesi, artık risk puanı ve varsa iyileştirme eylemi yer alır; matris, iç denetimin kontrol testlerinin ve iç kontrol izleme çalışmalarının da referansıdır.
Risk kontrol faaliyetlerinin oluşturulması ve iyileştirilmesi, matris üzerinden yapılır: etkinliği düşük kontroller yeniden tasarlanır, eksik kontroller eklenir, gereksiz ya da mükerrer kontroller kaldırılır ve değişiklikler iç kontrol eylem planına bağlanır. Kontrol faaliyetlerinin izleme ve test yöntemleri için iç denetim eğitimi rehberi tamamlayıcıdır.
Risk iyileştirme eylem planı, artık riski risk iştahının içine çekmek için yapılacak eylemlerin planıdır ve risk yönetiminin somut çıktısıdır. Her yüksek ve çok yüksek artık risk için risk cevap stratejisi seçilir (kabul etmek, kontrol etmek, devretmek, kaçınmak) ve kontrol etme stratejisinde iyileştirme eylemleri tanımlanır: yeni kontrol kurulması, mevcut kontrolün güçlendirilmesi, süreç değişikliği, sistem geliştirme, eğitim, kaynak tahsisi, mevzuat ya da yönerge değişikliği, iş sürekliliği planı.
Plan formatı: risk kodu, artık risk puanı, hedef risk puanı, eylem tanımı, eylem sorumlusu (kişi ve birim), başlangıç ve bitiş tarihi, gerekli kaynak, ilerleme göstergesi ve durum; plan, birim risk koordinatörü tarafından hazırlanır, idare risk koordinatörünce konsolide edilir, İç Kontrol İzleme ve Yönlendirme Kurulu ve üst yönetici tarafından onaylanır ve iç kontrol eylem planıyla ilişkilendirilir.
İzleme: eylemlerin ilerlemesi belirli aralıklarla (üç ayda bir yaygındır) raporlanır, tamamlanan eylemlerin riski gerçekten azaltıp azaltmadığı artık riskin yeniden ölçülmesiyle doğrulanır, geciken eylemler için gerekçe ve yeni termin belirlenir ve gerçekleşen riskler kaydedilip planla ilişkilendirilir.
Risklerin yönetilmesi ve giderilmesi bir döngüdür: belirleme, ölçme, haritalama, kontrol, iyileştirme ve izleme adımları en az yılda bir tam tur tamamlanır, önemli değişikliklerde (mevzuat, organizasyon, bütçe, afet, sistem değişikliği) döngü kısmen tekrarlanır.
Eylem planı olmayan risk yönetimi, tespit edip bekleyen bir sistemdir; planı olup izlenmeyen sistem ise tespit edip unutan bir sistemdir.
Risk envanteri, kurumun tüm birim ve süreçlerinde belirlenmiş risklerin, ölçümlerinin, kontrollerinin, sahiplerinin ve eylemlerinin tek bir yapıda toplanmış hâlidir; birim risk kayıt formlarının konsolidasyonuyla oluşur ve kurumun risk profilini gösterir.
Risk izleme ve değerlendirme sistemi: anahtar risk göstergeleri (her önemli risk için erken uyarı göstergesi; personel devir hızı, sistem kesinti süresi, tahsilat oranı, denetim bulgusu sayısı, şikâyet sayısı gibi) ve eşik değerleri, göstergelerin veri kaynağı ve izleme sıklığı, olay kayıt sistemi, periyodik gözden geçirme (birimlerde üç aylık, kurumda altı aylık ve yıllık), raporlama ve dış denetimin (Sayıştay) bulgularının sisteme geri beslenmesi.
Sistemin başarı ölçütleri: envanterin güncelliği, eylem planlarının tamamlanma oranı, gerçekleşen risklerin ne kadarının envanterde önceden yer aldığı (öngörü oranı), göstergelerin eşik aşımlarında karar üretilmesi ve çalışanların risk bildirimi sayısı.
Teknik araçlar kurulduktan sonra sistemin yaşaması, risk kültürüne bağlıdır.
Risk kültürünün unsurları: üst yönetimin tutumu (risk toplantılarına katılması, risk raporlarını okuyup karar vermesi ve risk bildirimini teşvik etmesi), risk sahipliği (her riskin adı yazılı bir sahibi olması), açık iletişim (kötü haberin cezalandırılmaması), ortak dil (risk, kontrol, olasılık, etki, iştah terimlerinin kurum genelinde aynı anlamda kullanılması), eğitim ve oryantasyon, görünürlük (risk haritasının ve eylem planının kurum içinde paylaşılması) ve performansla bağ (risk yönetimi eylemlerinin birim ve yönetici performans hedeflerine girmesi).
Farkındalık araçları: risk çalıştayları (belirleme kadar farkındalık aracıdır), kısa vaka temelli eğitimler (kurumda yaşanmış olaylar üzerinden), risk bültenleri ve intranet duyuruları, birim toplantılarında risk gündemi, olay sonrası öğrenme toplantıları (suçlama yerine neden ve ders), simülasyon ve tatbikatlar (bilgi sistemi kesintisi, afet, kritik personel kaybı) ve risk koordinatörleri ağının kurum içi iletişim kanalı olarak çalışması.
Farkındalığın ölçülmesi: risk kültürü anketleri (çalışanların risk bildirimine ilişkin algısı, kontrolleri anlama düzeyi, yönetimin tutumuna güven), risk bildirimi sayısı ve kalitesi, çalıştaylara katılım, eğitim tamamlanma oranı ve iç denetim değerlendirmeleri.
Kurumsal risk yönetimi konusunda farkındalık, bir eğitimle başlar ama yönetimin sürekliliğiyle yerleşir; bu program, başlangıç eğitimi ve sistem kurulum desteğidir, kültür ise kurumun her günkü uygulamasıyla oluşur.
Risk farkındalığını artırmaya yönelik risk eğitimi aşağıdaki gruplar için uygundur:
Program, tüm personele yönelik yarım günlük farkındalık modülü ile risk koordinatörleri ve yöneticilere yönelik iki günlük uygulamalı sistem kurulum modülü olarak iki düzeyde tasarlanır; uygulamalı bölümde katılımcılar kendi birimleri için risk çalıştayı yapar, riskleri sebep-olay-sonuç yapısında tanımlar, ölçer, doğal ve artık risk hesaplar, risk haritası çizer, risk kontrol matrisi ve iyileştirme eylem planı hazırlar ve kurum risk envanteri ile izleme sisteminin taslağını oluşturur. Risk farkındalığı eğitimi, kamuda risk yönetimi eğitimi ve risk yönetimi eğitimi programlarıyla birlikte iç kontrol eğitimi dizisinin risk ayağını oluşturur; iç denetim, süreç yönetimi ve hassas görev programları tamamlayıcıdır. Kurumsal uygulamada idarenin stratejik planı, mevcut risk kayıtları ve denetim bulguları eğitim öncesinde incelenir, sistem taslağı eğitim sırasında kurulur; kurulumun uçtan uca tamamlanması ve envanterin oluşturulması için eğitimi izleyen risk danışmanlığı hizmeti sunulur ve katılımcılara e-Devlet üzerinden doğrulanabilen katılım belgesi verilir.