Denetim · Genel Yönetim Pratikleri

Risk Yönetimi Denetimi — Bağımsız Olgunluk Değerlendirmesi

Risk Yönetimi denetimi, kurumun riskleri anlama ve etkin biçimde ele alma kapasitesinin; yönetişim kararlarından risk kaydının içeriğine ve kontrollerin fiilen çalışıp çalışmadığına kadar kanıt üzerinden bağımsız olarak ölçülmesidir. Denetim, kurumun kendi beyanını değil, ürettiği kayıtları esas alır. Sonuç, kabul görmüş hizmet yönetimi pratiklerindeki başarı unsurları ile kurumun mevcut uygulaması arasındaki mesafeyi seviyelendirilmiş bir olgunluk profili olarak ortaya koyar.

DENETİM / 01
HEDEFRİSKRİSK KÜLTÜRÜANALİZ VERİSK İŞLEME
Risk Yönetimi · mevcut seviye ve hedef

6

değerlendirme boyutu

44

gereklilik maddesi

5

olgunluk seviyesi

Kanıta dayalı

kayıt, veri ve görüşme

Amaç

Risk Yönetimi denetimi neyi sağlar?

Bu denetimin amacı, riskin kurumda gerçekten yönetiliyor mu yoksa yalnızca belgelenmiş mi olduğunu ayırt etmektir. Kurul düzeyinde tanımlanmış risk iştahı ile sahadaki karar pratiği arasındaki boşluk, kontrol yatırımlarının nereye gittiğini ve hangi risklerin görünmeden taşındığını belirler. Bağımsız ölçüm, yönetim organına önceliklendirilmiş ve kanıta bağlı bir tablo sunar; iyileştirme kararı ve kaynak tahsisi kurumun kendisinde kalır.

Değerlendirme boyutları

Denetimde neye bakıyoruz?

  1. 01

    Risk yönetişimi ve iştah çerçevesi

    Risk kapasitesinin ve risk iştahının yönetim organı tarafından yazılı olarak tanımlanıp tanımlanmadığı, risk yönetimi politikasının onaylanma ve gözden geçirilme düzeni incelenir. Politikaya karşılık gelen bir bütçenin ayrılıp ayrılmadığı ve stratejik risklerin kurul gündeminde yer alma sıklığı ölçülür.

  2. 02

    Risk kültürü ve tanımlama kanalları

    Risklerin yalnızca uzman birimlerden mi geldiği, yoksa hizmet sahipleri ve saha personeli tarafından da bildirilip bildirilmediği araştırılır. Hata ve risk bildiriminin güvenle yapılabildiği algısı, anket ve görüşme bulguları ile kayıt sistemindeki bildirim kaynaklarının dağılımı üzerinden değerlendirilir.

  3. 03

    Analiz ve değerlendirme yöntemi

    Olasılık ve etki ölçeklerinin tanımlı, tutarlı ve birimler arasında karşılaştırılabilir olup olmadığı sınanır. Nitel analizin hangi eşikten sonra nicel analize (olay başına beklenen kayıp, yıllık gerçekleşme oranı, yıllıklandırılmış kayıp beklentisi) taşındığı ve bu eşiğin politikada yazılı olup olmadığı incelenir.

  4. 04

    Risk işleme kararları ve kontrol tasarımı

    Her risk için kaçınma, azaltma, paylaşma veya kabul kararının bilinçli biçimde verilip belgelendiği doğrulanır. Kabul edilen risklerin paydaşlara iletilmesi, kontrollerin dört boyutu (insan, bilgi ve teknoloji, tedarikçi, akış) kapsayıp kapsamadığı ve işleme sonrası artık riskin yeniden hesaplanması aranır.

  5. 05

    İzleme, kontrol etkinliği ve gözden geçirme

    Kontrollerin tam ve doğru uygulandığının kanıtla test edilip edilmediği ile kontrolün hâlâ amaca uygun olup olmadığının ayrı ayrı sorgulandığı incelenir. Risklerin ve kontrollerin gözden geçirme takvimi, gecikmiş aksiyonların oranı ve iç denetim çıktılarının yönetim organına dönüş yolu değerlendirilir.

  6. 06

    Diğer pratiklerle ve tedarikçilerle bütünleşme

    Proje, bilgi güvenliği, problem, hizmet sürekliliği ve hizmet seviyesi yönetiminde üretilen risklerin tek bir çerçevede birleşip birleşmediği, varoluşsal risklerin yükseltilip yükseltilmediği kontrol edilir. Tedarikçi tarafında oluşan risklerin sözleşmeye bağlanması, bildirim kanallarının tanımlanması ve düzenli olarak sınanması ayrıca ele alınır.

Kanıt kaynakları

Bulgular görüşe değil, kanıta dayanır.

Değerlendirme sırasında aşağıdaki kaynakları birlikte inceler, her bulguyu izlenebilir bir kanıta bağlarız.

  • Risk kaydı veya kayıtlarının tam dökümü; her kayıtta kimlik, kategori, tanım, olasılık, etki, puan, sahip, işleme kararı, artık risk ve sonraki aksiyon tarihi alanlarının doluluk analizi
  • Onaylı risk yönetimi politikası, risk kapasitesi ve risk iştahı beyanları; onay ve revizyon tarihleri, uygulanan standart referansları
  • Yönetim kurulu ve risk komitesi toplantı gündemleri, tutanakları, karar kayıtları ve risk yönetimi için ayrılmış bütçe kalemleri
  • Kontrol envanteri ile kontrol test ve gözden geçirme kayıtları; iç denetim raporları ve bunlara verilen yönetim yanıtları
  • Proje risk kayıtları, proje kapanış raporları ve proje risklerinin kurumsal kayda taşınma izleri
  • Bilgi güvenliği risk kaydı, tehdit ve zafiyet değerlendirme raporları, üçüncü taraf test çıktıları
  • Risk yönetimi kayıt sisteminin ham verisi: oluşturma ve güncelleme zaman damgaları, gözden geçirme aralıkları, gecikmiş aksiyon listeleri, bildirim kaynağı dağılımı
  • Hizmet seviyesi raporları, problem ve olay kayıtları; müşteriye iletilmiş risk bildirimleriyle çapraz eşleştirme
  • Risk sahipleri, hizmet ve ürün sahipleri, komite üyeleri ve operasyon personeliyle yapılandırılmış görüşmeler; anonim risk kültürü anketi sonuçları

Olgunluk ölçeği

Risk Yönetimi olgunluğu nasıl ölçülür?

Her boyut beş seviyeli ortak bir ölçekle puanlanır; seviye tarifleri bu pratiğe özgüdür, böylece sonuç karşılaştırılabilir ve tekrarlanabilir olur.

  1. Seviye 1

    Tanımsız

    Risk yalnızca bir olay gerçekleştikten sonra konuşulur. Yazılı risk iştahı, risk kapasitesi ve politika bulunmaz; risk kaydı yoktur ya da sunum dosyalarına ve kişisel notlara dağılmıştır. Risklerin atanmış sahibi yoktur, alınan kararların izi sürülemez.

  2. Seviye 2

    Parçalı

    Bilgi güvenliği veya projeler gibi belirli alanlarda risk kaydı tutulur, ancak kayıtlar birbirinden kopuktur ve ortak bir ölçek kullanılmaz. Olasılık ile etki kişisel takdirle belirlenir; kabul edilen riskler belgelenmez ve paydaşlara iletilmez. Kontroller vardır ama kontrol envanteri yoktur.

  3. Seviye 3

    Tanımlı

    Onaylı bir risk yönetimi politikası, ortak olasılık-etki ölçeği ve birleşik bir risk kaydı yürürlüktedir. Her riskin sahibi ve işleme kararı kayıtlıdır, kabul kararları belgelenir. Gözden geçirme takvimlidir; ancak kontrollerin etkinliği çoğunlukla sorumlu beyanına dayanır, bağımsız kanıtla test edilmez.

  4. Seviye 4

    Ölçülen

    Risk kapasitesi ve iştahı yönetim organında düzenli gözden geçirilir; politikada tanımlı eşiği aşan riskler için nicel analiz yapılır ve artık risk hesaplanır. Kontroller örneklem ve sistem verisiyle test edilir, amaca uygunluğu ayrıca değerlendirilir. Pratik göstergelerle izlenir ve raporlanır.

  5. Seviye 5

    Yerleşik

    Risk değerlendirmesi yatırım, portföy ve değişiklik kararlarının doğal parçasıdır; olumlu riskler de fırsat olarak yönetilir ve tek bir yerde izlenir. Risk çerçevesi tedarikçi ve müşteri tarafıyla hizalıdır, bildirim yolları düzenli sınanır. Denetim ve gözden geçirme bulguları politikayı ve iştah tanımını güncelleyen bir döngü kurar.

Tipik bulgular

Sahada en sık neyle karşılaşıyoruz?

Aşağıdaki sapmalar farklı sektörlerde tekrar eder. Denetim, bunların kurumunuzda geçerli olup olmadığını kanıtla ortaya koyar.

  • 01Risk iştahı ve risk kapasitesi yazılı olarak tanımlanmamış ya da uzun süredir gözden geçirilmemiş; hangi riskin kabul edilebilir olduğu kararı kişisel takdire bırakılmış.
  • 02Risk kaydı mevcut, ancak kritik alanlar boş: sahip atanmamış, işleme planı ve sonraki aksiyon tarihi girilmemiş, artık risk hiç hesaplanmamış.
  • 03Kabul edilen riskler kayıtta kapatılmış olarak görünüyor; belgelenmemiş, paydaşlara iletilmemiş ve düzenli gözden geçirme kapsamına alınmamış.
  • 04Kontrol listesi var, kontrol kanıtı yok: kontrollerin uygulandığı test edilmemiş; amacı ortadan kalkmış kontroller envanterde durmaya devam ediyor.
  • 05Nitel ölçek tanımsız; aynı derece farklı birimlerde farklı anlamda kullanıldığı için puanlar birleştirilemiyor ve önceliklendirme tutarsız kalıyor.
  • 06Riskler neredeyse tamamen risk veya güvenlik biriminden geliyor; hizmet sahipleri ve saha personelinden gelen bildirim sayısı ihmal edilebilir düzeyde.
  • 07Tedarikçi kaynaklı riskler sözleşmeye bağlanmamış; tedarikçi tarafındaki bir arızanın kurum içindeki karşılık akışı tanımsız ve hiç sınanmamış.

Çıktılar

Denetim sonunda ne teslim edilir?

Çıktı 01

Olgunluk profili ve puan kartı

Altı boyutun her biri için 1-5 arası seviye tespiti, seviyeyi hangi kanıtın taşıdığının açık referansı ve bir üst seviyeye geçmek için eksik olan asgari koşulların listesi.

Çıktı 02

Bulgu ve kanıt dosyası

Her bulgu için gözlem, dayandığı kanıt, kurum üzerindeki olası etkisi, altında yatan koşul ve derecelendirme. Örneklem büyüklüğü ve inceleme yöntemi bulgu bazında belirtilir.

Çıktı 03

Kontrol etkinliği ve artık risk özeti

İncelenen kontrollerin uygulanma ve amaca uygunluk durumu, test edilemeyen kontrollerin gerekçesi ve kayıtta beyan edilen artık risk ile denetim gözlemi arasındaki farkların dökümü.

Çıktı 04

Yönetim organı özeti

Kurul ve risk komitesi için hazırlanan kısa bölüm: risk iştahı ile fiili uygulama arasındaki sapma, yükseltilmemiş kritik riskler ve yönetişim düzeyinde karar bekleyen başlıklar.

Çıktı 05

İyileştirme yol haritası

Bulgulardan türetilmiş, önceliklendirilmiş ve sahiplendirilmiş eylem seti; kısa vade ve orta vade olarak ayrılır. Öneri niteliğindedir; uygulama sorumluluğu kurumda kalır.

Gereklilik dokümanı

Risk Yönetimi Denetim Gereklilikleri

Bu doküman, Risk Yönetimi pratiğinin kurumdaki uygulanma düzeyinin sahada değerlendirilmesinde kullanılan gereklilik setini içerir. Kapsam; risk kapasitesi ve risk iştahının yönetişim düzeyinde tanımlanmasından başlar, risklerin tanımlanması, analiz edilmesi, işlenmesi, kayıt altına alınması ve izlenmesini içerir, uygulanan kontrollerin fiilen çalışıp çalışmadığının doğrulanmasına kadar uzanır. Stratejik, program ve proje ile operasyonel seviyelerin tamamı kapsanır. Bilgi güvenliği, hizmet sürekliliği, problem ve proje yönetimi gibi diğer pratikler altında yürütülen tek tek risk azaltma faaliyetlerinin kendi içindeki teknik yeterliliği bu dokümanın konusu değildir; bu faaliyetler yalnızca risk kaydına, kontrol envanterine ve yükseltme kararlarına yansımaları üzerinden incelenir. Her madde, kurumun beyanı değil ürettiği kayıt esas alınarak değerlendirilir; kanıtın gösterilememesi maddenin karşılanmadığı biçiminde raporlanır.

8 bölüm · 44 denetlenebilir madde · yazdırılabilir

Dokümanı görüntüleyin
  1. 01

    Kapsam

    Değerlendirilecek alanlar ve başarı ölçütleri birlikte belirlenir.

  2. 02

    Kanıt

    Kayıt, sistem verisi ve görüşmeler tek bir kanıt setinde toplanır.

  3. 03

    Puanlama

    Her boyut ortak ölçekle puanlanır; sapmalar kanıta bağlanır.

  4. 04

    Bulgu

    Bulgular iş etkisi ve riske göre önceliklendirilir.

  5. 05

    Plan

    Sorumluluk ve etkiyle sıralanmış iyileştirme adımları teslim edilir.

Kapsamdan iyileştirme planına · 5 adım

Sık sorulanlar

Risk Yönetimi denetimi hakkında sık sorulanlar

Denetim ile danışmanlık arasındaki fark nedir?

Denetim ölçer ve raporlar; kontrol tasarlamaz, politika yazmaz, uygulamayı yürütmez. Bağımsızlığın korunması için iyileştirmenin uygulanması kurumda kalır. Yol haritası öneri niteliğindedir ve kurumun kendi kaynak kararına bırakılır.

Denetimin kapsamı nasıl belirlenir?

Kapsam, risk kaydının bulunduğu düzeylerle başlar: stratejik riskler, program ve proje riskleri, operasyonel riskler. Ardından hangi hizmetlerin, hangi kontrol kümesinin ve hangi dönemin inceleneceği kurumla birlikte yazılı olarak sabitlenir. Kapsam dışında bırakılan alanlar raporda açıkça belirtilir.

Denetim günlük işleyişi ne kadar meşgul eder?

Ağırlık kayıt ve sistem verisi incelemesindedir; görüşmeler sınırlı sayıda ve önceden planlanmış oturumlar olarak yürütülür. Risk sahipleri, hizmet sahipleri, komite üyeleri ve operasyon personelinden oluşan bir örneklemle çalışılır. Ek doküman üretmeniz istenmez; mevcut kayıtlar olduğu gibi incelenir.

Sonuçta bir sertifika verilir mi?

Hayır. Çıktı bir belgelendirme değil, kanıta dayalı olgunluk tespiti ve bulgu raporudur. Rapor kurumun kendi yönetim organına ve iç denetimine hitap eder; üçüncü taraflara karşı uygunluk beyanı yerine geçmez.

ServiceCore ekosistem ayrıcalığı

Olgunluk denetimi tamamen ücretsiz.

Bu ayrıcalık bireysel değerlendirme için değil; kurumun yönetim pratiklerindeki mevcut durumunu kanıtla ortaya koyan kurumsal denetim hizmeti içindir.

  • ServiceCore müşterileri
  • iş ortakları
  • bayiler
  • temsilciler
  • ambassadorlar
  • teknoloji ortakları
  • ServiceCore dostları

Bu denetimlerde hem ilgili pratiğin kurumdaki durumu hem de ServiceCore ile bu ihtiyacın nasıl giderildiği incelenmektedir. Bu hizmet ürün bağımlı ve ServiceCore ürün ve teknoloji ailesine bağlı olarak tasarlanmış bir hizmettir. Ücretli değildir ve sadece Premium Professional Services (PPS) anlaşmalı ServiceCore müşterilerine sunulmaktadır. PPS anlaşmalı müşteriler dışında bu hizmet için talep alınmamaktadır.

Bu denetimin ServiceCore’daki karşılığı: Değişiklik Yönetimi

Denetim kapsamı görüşmesi isteyin