Kurumsal Olgunluk ve Performans

Kurumsal Risk Yönetimi: COSO ERM ile Riski Stratejik Karara Bağlamak

"Risk yönetimi yapıyoruz" diyen kuruluşların büyük bölümünde risk yönetimi aslında risk kaydı tutmak anlamına geliyor: Riskler listeleniyor, olasılık-etki matrisi dolduruluyor, düzenli güncelleniyor. Bu faaliyetin operasyonel değeri tartışmalı. Risk kaydı ile stratejik karar arasındaki bağlantı kurulmamışsa, yönetim kurulu risk komitesi toplantısı gerçek risk tartışması yapmıyor — bir belge gözden geçirme seansı yürütüyor.

COSO ERM Kurumsal Risk Yönetimi

COSO'nun 2017'de güncellenen Kurumsal Risk Yönetimi (ERM) Çerçevesi, riski strateji ve performansla entegre eden yaklaşımıyla bu boşluğu doğrudan hedef alıyor. Temel önerme: Risk yönetimi ayrı bir fonksiyon değil, stratejik planlama ve operasyonel yönetimin içine entegre edilmiş bir düşünce biçimidir.

COSO ERM 2017: Stratejik Entegrasyonun Mimarisi

Güncellenmiş COSO ERM çerçevesi beş bileşen ve yirmi ilkeden oluşuyor:

1. Yönetişim ve kültür: Risk yönetiminin yönetim kurulu ve üst yönetim düzeyindeki gözetimi; risk farkındalıklı kültürün oluşturulması.

2. Strateji ve hedef belirleme: Risk iştahının tanımlanması; stratejinin risk bağlamında değerlendirilmesi. Bu bileşen, 2017 güncellemesinin en kritik yeniliği — risk, stratejik plan hazırlanırken dikkate alınmalı, strateji belirlendikten sonra yönetilmemeli.

3. Performans: Risklerin belirlenmesi, değerlendirilmesi ve önceliklendirilmesi; risk yanıtlarının seçilmesi.

4. İnceleme ve revizyon: ERM'nin etkinliğinin sürekli izlenmesi ve değişen koşullara uyum.

5. Bilgi, iletişim ve raporlama: İç ve dış paydaşlara risk iletişimi; karar desteği için kaliteli risk bilgisi.

Risk İştahı: En Az Anlaşılan Kavram

Risk İştahı Yönetimi

Risk iştahı (risk appetite), kurumun hedeflerine ulaşmak için almaya hazır olduğu risk miktarını ifade eder. Hem alt sınırı (too little risk = fırsatı kaçırma) hem üst sınırı (too much risk = sürdürülemez tehdit) tanımlar.

Risk iştahını somutlaştırmanın üç düzeyi:

Nitel ifade: "Marka itibarı konusunda düşük risk iştahımız var; operasyonel büyüme konusunda orta düzey risk alabiliyoruz."
Nicel sınır: "Bir yıllık net kârın %X'ini aşan potansiyel kayba yol açabilecek riskleri kabul etmiyoruz."
Kategori bazlı eşik: Finansal, operasyonel, itibar, uyum gibi kategoriler için ayrı iştah tanımları.

Risk iştahı yönetim kurulu onayıyla belirlenmeli ve stratejik planlama döngüsüne entegre edilmeli. "Hangi riskleri alıyoruz, hangileri alınamaz?" sorusu yanıtsız kaldığı sürece risk yönetimi gerçek anlam taşımıyor.

Ortaya Çıkan (Emerging) Riskler: Risk Kaydının Ötesi

Geleneksel risk yönetimi bilinen riskleri yönetmekte iyidir. Asıl zorluk, henüz tam olarak şekillenmemiş ancak 3-5 yıl içinde kurumsal değeri tehdit edebilecek ortaya çıkan riskleri erkenden tanımlayabilmektir.

Ortaya çıkan risk kategorileri:
— Yapay zeka ve otomasyon riskleri (iş modeli dönüşümü, düzenleyici belirsizlik)
— İklim geçiş riskleri (varlık değer kaybı, düzenleyici maliyet)
— Jeopolitik parçalanma riskleri (tedarik zinciri, pazar erişimi)
— Sosyal kutuplaşma ve itibar riskleri

Bu risklerin erken tespiti için trend izleme, sektörel istihbarat ve senaryo planlama mekanizmalarının risk yönetimi sürecine entegrasyonu gerekiyor.

Risk Yönetim Sisteminin Sağlık Göstergeleri

ERM sisteminin gerçekten işlediğinin ölçütleri:

— Risk kaydının yıllık değil, önemli değişikliklerle tetiklenerek güncellenmesi
— Üst yönetim kararlarında risk değerlendirmesine atıf yapılması
— Risk komitesinin gündeminin gerçek tartışmayı yansıtması
— Risk iştahının performans hedeflerinin yanında değerlendirilmesi
— Ortaya çıkan risklerin karar döngüsüne girmesi

COSO ERM çerçevesi kurulumu, risk iştahı tasarımı ve kurumsal risk yönetimi olgunluk değerlendirmesi için danışmanlık hizmetlerimizden yararlanabilirsiniz.

Paylaş   

İlginizi Çekebilir
  • ISO 9001 : 2015 ve ISO 14001 : 2015 Standartları yayınlandı !

    Bir süredir revizyon çalışmaları devam eden ISO 9001 : 2015 Kalite Yönetim Sistemi ve ISO 14001 : 2015 Çevre Yönetim Sistemi standartları Eylül 2015 içerisinde yayınlandı. Yeni standartların detaylı incelemesi, eski standartlarla farklılıklar ve geçiş süreci ile ilgili bilgileri yakında web sitem... Devamı

  • ISO 55001 Varlık Yönetimi: Fiziksel Varlıklarınızdan En Yüksek Değeri Almak

    Bir fabrikada üretim hattındaki kritik bir ekipman arıza yapıyor. Bakım ekibi müdahale ediyor, saatler geçiyor, üretim durmuş bekliyor. Sonunda anlaşılıyor ki arıza öngörülebilirdi — bakım kayıtlarına bakılsaydı, varlık kullanım verileri incelenseydi, bu durum en az üç ay önce tespit edilebilirdi. ... Devamı

  • OKR ile KPI Arasında Kalmak: Strateji ile Operasyonu Gerçekten Bağlamak

    Yönetim kurulu toplantısı bitiyor. Stratejik hedefler netleşti, sunum etkileyiciydi. Bir ay sonra operasyon müdürleri günlük işlerin akışına gömüldü. Üç ay sonra strateji belgesi bir ortak sürücüde arşivlendi. Bu döngü, çoğu kurumda yılda iki kez tekrarlanıyor. Sorun strateji kalitesiyle değil, stra... Devamı

  • CPM - Customer Project Management Yazılımı hakkında

    Bilindiği üzere yönetim sistemlerinin geliştirilmesi projeleri; kuruluşlarda birçok kişi ve bölümün etkin bir işbölümü yapması ve senkronize çalışmasını gerektirir. KUM olarak uzun yıllardır müşterilerimize sunduğumuz tüm hizmetlerimizde proje yönetimi ilkeleri zaten etkin bir şekilde uygulanmaktayd... Devamı

  • 6 Adımda Yönetim Sistemi Kurulumu ve Belgelendirmesi

    En çok merak edilen ve sorulan sorulardan birisi, yönetim sistemi nasıl kurulur ve nasıl belgelendirilir sorusu. Özellikle ilk defa bir yönetim sistemi kuracak olan firmalarda bu amaçla yapılan faaliyetlerin plansız ve bilinçsiz bir şekilde yapılması, hem sistem kurulumunda hatalara yol aç... Devamı

  • Kategoriler
    İhtiyaçlarınız için en doğru adrestesiniz. Tüm sorularınızın yanıtları ve en uygun çözümler bir mesaj uzağınızda !