Educore · Denetim
DR-RİS-044
Risk Yönetimi Denetim Gereklilikleri
Kapsam
Bu doküman, Risk Yönetimi pratiğinin kurumdaki uygulanma düzeyinin sahada değerlendirilmesinde kullanılan gereklilik setini içerir. Kapsam; risk kapasitesi ve risk iştahının yönetişim düzeyinde tanımlanmasından başlar, risklerin tanımlanması, analiz edilmesi, işlenmesi, kayıt altına alınması ve izlenmesini içerir, uygulanan kontrollerin fiilen çalışıp çalışmadığının doğrulanmasına kadar uzanır. Stratejik, program ve proje ile operasyonel seviyelerin tamamı kapsanır. Bilgi güvenliği, hizmet sürekliliği, problem ve proje yönetimi gibi diğer pratikler altında yürütülen tek tek risk azaltma faaliyetlerinin kendi içindeki teknik yeterliliği bu dokümanın konusu değildir; bu faaliyetler yalnızca risk kaydına, kontrol envanterine ve yükseltme kararlarına yansımaları üzerinden incelenir. Her madde, kurumun beyanı değil ürettiği kayıt esas alınarak değerlendirilir; kanıtın gösterilememesi maddenin karşılanmadığı biçiminde raporlanır.
Değerlendirme yöntemi
Maddeler dört seçenekle değerlendirilir: karşılıyor, kısmen karşılıyor, karşılamıyor, kapsam dışı. "Karşılıyor" sonucu için maddeye karşılık gelen kaydın var olması yeterli değildir; kaydın güncel olması, kurumun kendi tanımladığı sıklığa uygun üretilmiş olması ve incelenen örneklemde tutarlı biçimde bulunması gerekir. "Kısmen karşılıyor", düzenin tanımlı olduğu ancak uygulamanın kapsam veya süreklilik bakımından eksik kaldığı durumları belirtir. "Kapsam dışı" yalnızca yazılı gerekçe ile kullanılır. Her madde için örneklem büyüklüğü, inceleme yöntemi (doküman incelemesi, sistem kaydı sorgusu, görüşme, kontrolün yeniden uygulanması) ve kanıt referansı bulgu dosyasına işlenir. Gözden geçirme aralıkları bu dokümanda sabitlenmemiştir; ölçüt, kurumun onaylı politikasında tanımladığı aralığa fiilen uyup uymadığıdır. Doküman bir belgelendirme aracı değildir; sonuçlar olgunluk profilindeki seviye tespitlerine dayanak oluşturur.
Durum işaretleriKarşılıyorKısmen karşılıyorKarşılamıyor
Dokümanı açın
Kurumsal e-postanızı bırakın, 44 maddenin tamamı açılsın
Doküman ücretsizdir. E-postanızı yalnızca dokümanı iletmek ve denetim konusundaki güncellemeleri paylaşmak için kullanırız.
Gönderdiğinizde KVKK Aydınlatma Metni'ni kabul etmiş olursunuz.
01Risk Yönetişimi ve İştah Çerçevesi
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 01.01 | Kurumun risk kapasitesi, yönetim organı tarafından yazılı olarak tanımlanmış ve onaylanmış olmalıdır. | Karar numarası, tarih ve onay bilgisi taşıyan risk kapasitesi tanımı ile ilgili kurul veya komite tutanağı. | |
| 01.02 | Risk iştahı, risk kapasitesinin altında kalacak şekilde tanımlanmış ve karar almada kullanılabilecek düzeyde somut eşiklere bağlanmış olmalıdır. | Onaylı risk iştahı beyanı, kategori bazlı eşik tablosu ve iştahın kapasiteyle ilişkisini gösteren doküman. | |
| 01.03 | Risk kapasitesi ve risk iştahı, politikada tanımlı aralıklarla gözden geçirilmeli ve gözden geçirme sonucu kayıt altına alınmalıdır. | Son iki gözden geçirmeye ait tutanak, revizyon geçmişi ve değişiklik yapılmadığı hâllerde teyit kaydı. | |
| 01.04 | Stratejik riskler yönetim organı gündeminde tanımlı sıklıkta ele alınmalı, alınan kararlar ve bunlardan doğan eylemler izlenebilir olmalıdır. | Gündem belgeleri, tutanaklar ve kararlardan türeyen eylemlerin durumunu gösteren takip listesi. | |
| 01.05 | Kurumun varlığını veya misyonunu tehdit edebilecek düzeydeki riskler için sahiplik yönetim organı seviyesinde atanmış olmalıdır. | Risk kaydında bu risklerin sahip alanı ve sahipliği tesis eden kurul kararı. | |
| 01.06 | Risk yönetimi faaliyetleri için, onaylı politikanın gerektirdiği çalışmaları karşılayacak bir bütçe tanımlanmış ve tahsis edilmiş olmalıdır. | Bütçe onay belgesi, ilgili bütçe kalemi ve dönem içi kullanım kaydı. |
02Risk Yönetimi Politikası ve Kapsamı
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 02.01 | Risk yönetimi politikası yazılı olmalı, yönetim organı tarafından onaylanmış olmalı ve yürürlük tarihi ile sürüm bilgisi taşımalıdır. | Onay sayfası, yürürlük tarihi ve sürüm numarası bulunan güncel politika metni. | |
| 02.02 | Politika; risk tanımlama, analiz, değerlendirme, işleme, izleme ve gözden geçirme adımlarının her biri için uygulanacak yöntemi belirtmelidir. | Politikanın ilgili bölümleri; her adım için yöntem, çıktı ve sorumluluk tanımı. | |
| 02.03 | Politikanın kapsamı; stratejik, program ve proje ile operasyonel seviyeleri, tedarikçi ve iş ortağı kaynaklı riskleri açıkça içermelidir. | Politikanın kapsam bölümü ve bu seviyelerin her birinden en az bir kaydın risk kaydında bulunması. | |
| 02.04 | Nitel ve nicel analizin hangi koşullarda uygulanacağını belirleyen eşik politikada tanımlanmış olmalıdır. | Politikadaki eşik tanımı ile eşiği aşan risklerde nicel analiz yapıldığını gösteren örnek kayıtlar. | |
| 02.05 | Risk kabul yetkisinin hangi risk seviyesinde hangi role ait olduğu ve yükseltme eşikleri politikada tanımlanmış olmalıdır. | Yetki ve yükseltme tablosu ile tabloya uygun biçimde onaylanmış kabul kararlarından oluşan örneklem. |
03Roller, Sahiplik ve Yetkinlik
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 03.01 | Her risk için, riskin anlaşılmasından ve uygun biçimde ele alınmasından hesap verebilir tek bir risk sahibi atanmış olmalıdır. | Risk kaydının sahip alanı; örneklemde sahibi boş veya birden çok kişiye paylaştırılmış kayıt bulunmaması. | |
| 03.02 | Risk sahibi, risk tanımlandığı anda atanmalı ve atama risk kaydına işlenmelidir. | Kayıt oluşturma tarihi ile sahip atama tarihinin karşılaştırılabildiği alan değişiklik geçmişi. | |
| 03.03 | Risk yönetimi çerçevesini geliştirmek ve gözetmekle görevli komite veya eşdeğer yapı resmî olarak kurulmuş; görev tanımı, yetkileri ve toplantı düzeni belirlenmiş olmalıdır. | Kuruluş kararı, görev tanımı belgesi ve son dönem toplantı tutanakları. | |
| 03.04 | Politika, risk iştahı ve yönetim seviyelerine düşen sorumluluklar ilgili yöneticilere duyurulmuş ve duyurunun ulaştığı doğrulanabilir olmalıdır. | Duyuru kayıtları, görev tanımlarındaki risk sorumluluğu ifadeleri ve görüşme notları. | |
| 03.05 | Risk analizini yürüten kişilerin yetkinlik gereklilikleri tanımlanmış ve karşılandığı kayıtla gösterilmiş olmalıdır. | Rol bazlı yetkinlik tanımı, eğitim veya deneyim kayıtları ve atama belgeleri. |
04Risk Tanımlama ve Bildirim Kültürü
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 04.01 | Risk tanımlama faaliyeti tanımlı bir takvime bağlanmalı; ayrıca yeni hizmet, yeni tedarikçi ilişkisi ve güvenlik olayı gibi tetikleyicilerde yürütülmelidir. | Takvim veya plan belgesi ile tetikleyici sonrası yürütülen tanımlama çalışmalarının kayıtları. | |
| 04.02 | Kullanılan risk tanımlama yöntemleri yazılı olarak tanımlanmalı ve uygulandıkları kanıtlanmalıdır; yöntem seti en az geçmiş kayıtların gözden geçirilmesi, hizmet modeli analizi, senaryo çalışması, paydaş görüşmeleri ile tehdit ve zafiyet değerlendirmelerini kapsamalıdır. | Yöntem tanımı ile her yöntemden üretilmiş en az bir çalışma çıktısı ve buna bağlı risk kaydı. | |
| 04.03 | Uzman risk rolleri dışındaki personelin risk bildirmesi için en az bir kanal tanımlanmış, çalışanlara duyurulmuş ve erişilebilir olmalıdır. | Kanal tanımı, duyuru kaydı ve kanal üzerinden gelen bildirimlerin dökümü. | |
| 04.04 | Gelen risk bildirimlerinin kayda alınıp alınmadığı izlenebilir olmalı; kayda alınmayan bildirimler için gerekçe tutulmalıdır. | Bildirim listesi ile risk kaydı arasındaki eşleştirme ve reddedilen bildirimlerin gerekçe notları. | |
| 04.05 | Hata ve risk bildiriminin yaptırım kaygısı olmadan yapılabildiği kurum tarafından düzenli olarak ölçülmeli ve sonuçlar kayıt altına alınmalıdır. | İsimsiz anketin soru seti ve sonuç raporu ile sonuçlara ilişkin yönetim değerlendirme notu. | |
| 04.06 | Hizmet seviyesi raporları, izleme ve uyarı sistemleri ile tedarikçi bildirimleri gibi operasyonel sinyaller risk tanımlama girdisi olarak kullanılmalıdır. | Rapor veya uyarı referansı taşıyan risk kayıtları; sinyal ile kayıt arasındaki izlenebilir bağ. |
05Risk Analizi ve Değerlendirme
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 05.01 | Her risk için olasılık ve etki, politikada tanımlı ölçek kullanılarak belirlenmiş ve risk kaydına işlenmiş olmalıdır. | Risk kaydında olasılık, etki ve genel seviye alanlarının dolu olduğunu gösteren örneklem dökümü. | |
| 05.02 | Nitel analizde kullanılan olasılık-etki matrisi ve genel seviyenin bu matristen türetilme kuralı yazılı olmalı, kurum genelinde aynı biçimde uygulanmalıdır. | Matris tanımı ile farklı birimlerden alınan kayıtların matrise uygunluk kontrolü. | |
| 05.03 | Nicel analiz uygulanan risklerde yıllık gerçekleşme sıklığı, tek olay kaybı ve bunlardan türetilen yıllıklandırılmış kayıp beklentisi ile kullanılan veri kaynağı ve varsayımlar kayıt altına alınmalıdır. | Hesaplama dosyası, varsayım notu ve veri kaynağı referansı; hesabın kontrol maliyetiyle karşılaştırıldığı karar kaydı. | |
| 05.04 | Her risk, risk iştahı ile karşılaştırılarak değerlendirilmeli; sonucunda öncelik ve ayrılacak kaynak düzeyi karara bağlanmalıdır. | Değerlendirme kaydı, öncelik alanı ve iştah eşiğini aşan risklere ilişkin karar örnekleri. | |
| 05.05 | Analiz ve değerlendirme sonuçları risk sahibi tarafından incelenmiş ve onaylanmış olmalıdır; delege edilen analizlerde inceleme kaydı bulunmalıdır. | Onay veya inceleme izi taşıyan analiz kayıtları; delegasyon ve geri bildirim yazışmaları. |
06Risk İşleme, Kontroller ve Artık Risk
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 06.01 | Her risk için işleme seçeneği (kaçınma, azaltma, paylaşma veya kabul) belirlenmiş, gerekçesi yazılmış ve risk kaydına işlenmiş olmalıdır. | Risk kaydının işleme alanı ile seçeneğin gerekçesini içeren karar notu. | |
| 06.02 | Kabul edilen riskler yetkili tarafından onaylanmalı, kayıt altına alınmalı ve ilgili paydaşlara bildirilmelidir. | Kabul kararının onay kaydı, yetki tablosuyla uyum kontrolü ve paydaş bildirim yazışması. | |
| 06.03 | Azaltma kararı verilen her risk için uygulanacak kontroller tanımlanmalı, sorumlusu atanmalı ve uygulama tarihi kayda geçirilmelidir; uygulamaya yönelik değişiklikler kurumun değişiklik ve proje kontrol düzeni içinde yürütülmelidir. | Kontrol envanteri kaydı, sorumlu ve tarih alanları ile ilgili değişiklik veya proje kaydı referansı. | |
| 06.04 | Kontrol seti yalnız teknolojiye dayanmamalı; insan, süreç ve tedarikçi boyutlarındaki kontrolleri de içerecek şekilde dengelenmiş olmalıdır. | Kontrol envanterinin boyut bazlı dağılımı; sözleşmelerdeki kontrol şartları ve farkındalık çalışmalarının kayıtları. | |
| 06.05 | Kontroller uygulandıktan sonra yeniden değerlendirme yapılmalı ve artık risk seviyesi risk kaydına işlenmelidir. | Kontrol öncesi ve sonrası seviyeleri gösteren kayıt alanları ile yeniden değerlendirme tarihi. | |
| 06.06 | Artık riskin kabul edilebilirliği risk iştahı ile karşılaştırılarak karara bağlanmalı, karar kayıt altına alınmalı ve ilgili paydaşlara bildirilmelidir. | Artık risk kararı, iştah eşiğiyle karşılaştırma notu ve bildirim kaydı. |
07Risk Kaydı, Bilgi Akışı ve Araç Desteği
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 07.01 | Risk kaydı; benzersiz kimlik, kategori, tanım, olasılık, etki, genel seviye, sahip, işleme yöntemi, artık risk seviyesi ve sonraki eylem tarihi alanlarını içermelidir. | Kayıt şablonu veya araç ekranı ile alanların dolu olduğunu gösteren dışa aktarılmış örneklem. | |
| 07.02 | Birden fazla risk kaydı tutuluyorsa kayıtlar arasındaki ilişki ve konsolidasyon düzeni tanımlanmış olmalı; kurumsal düzeyde önemli riskler ana kayıtta da görünmelidir. | Kayıt envanteri, konsolidasyon kuralı ve alt kayıttan ana kayda taşınmış risk örnekleri. | |
| 07.03 | Risk kaydındaki değişiklikler; değişikliği yapan, tarih ve önceki değer bilgisiyle izlenebilir olmalıdır. | Araç üzerindeki değişiklik geçmişi kayıtları veya sürümlenmiş kayıt kopyaları. | |
| 07.04 | Politika, rehberler, kontrol envanteri ve risk kaydı tek bir güncel kaynak üzerinden yönetilmeli; erişim yetkileri tanımlanmış ve yetkili paydaşların erişimi sağlanmış olmalıdır. | Erişim yetki matrisi, kaynak konumu ve mükerrer elle tutulan kopya bulunmadığına dair inceleme notu. | |
| 07.05 | Tedarikçi ve iş ortaklarıyla risk yönetimi çerçevelerinin karşılıklı hizalanması ve karşılıklı bildirim kanalları yazılı olarak kararlaştırılmalı, işlerliği tanımlı aralıklarla sınanmalıdır. | Sözleşme veya protokol maddeleri, iletişim kanalı tanımı ve yapılan sınama çalışmasının kaydı. |
08İzleme, Ölçüm, Bağımsız İnceleme ve İyileştirme
| Madde | Şart | Kanıt | Durum |
|---|---|---|---|
| 08.01 | Risk kaydındaki her risk, politikada tanımlı aralıkta gözden geçirilmeli ve gözden geçirme tarihi ile sonucu kayda işlenmelidir; kabul edilen riskler bu gözden geçirmenin dışında bırakılmamalıdır. | Son gözden geçirme tarihine göre sıralanmış kayıt dökümü ve gecikmiş kayıtların listesi. | |
| 08.02 | Kontrollerin fiilen ve eksiksiz uygulandığı, kontrol bazlı olarak belirlenen sıklıkta değerlendirilmeli ve sonuç kayıt altına alınmalıdır. | Kontrol tespit çalışmasının kaydı, örneklem büyüklüğü ve uygunsuzluk bulguları. | |
| 08.03 | Kontrollerin amaca uygunluğu, karşılık geldiği riskin hâlâ geçerli olup olmadığı üzerinden değerlendirilmeli; geçerliliğini yitiren kontroller güncellenmeli veya kapatılmalıdır. | Kontrol değerlendirme kaydı ve kapatılan veya güncellenen kontrollere ilişkin karar notları. | |
| 08.04 | Risk yönetimine ilişkin bağımsız inceleme tanımlı takvimde yapılmalı, inceleyen tarafın incelenen alandan bağımsızlığı belgelenmeli ve bulgular yönetim organına sunulmalıdır. | İnceleme planı, bağımsızlık beyanı, inceleme raporu ve raporun yönetim organı gündemine girdiğini gösteren kayıt. | |
| 08.05 | Pratiğin performansı tanımlı göstergelerle ölçülmeli; gösterge seti yönetişim, tanımlama, analiz ile işleme ve izleme başarı unsurlarının her birini kapsamalıdır. | Gösterge tanım seti, hesaplama yöntemi ve son iki döneme ait ölçüm sonuçları. | |
| 08.06 | Bağımsız inceleme ve ölçüm bulgularından türetilen iyileştirme eylemleri sahiplendirilmiş, tarihlendirilmiş olmalı ve kapanışları doğrulanmalıdır. | Eylem takip listesi, sahip ve hedef tarih alanları ile kapanış doğrulama kayıtları. |