Kurumsal Olgunluk ve Performans

Kurumsal Risk Yönetimi: COSO ERM ile Riski Stratejik Karara Bağlamak

"Risk yönetimi yapıyoruz" diyen kuruluşların büyük bölümünde risk yönetimi aslında risk kaydı tutmak anlamına geliyor: Riskler listeleniyor, olasılık-etki matrisi dolduruluyor, düzenli güncelleniyor. Bu faaliyetin operasyonel değeri tartışmalı. Risk kaydı ile stratejik karar arasındaki bağlantı kurulmamışsa, yönetim kurulu risk komitesi toplantısı gerçek risk tartışması yapmıyor — bir belge gözden geçirme seansı yürütüyor.

COSO ERM Kurumsal Risk Yönetimi

COSO'nun 2017'de güncellenen Kurumsal Risk Yönetimi (ERM) Çerçevesi, riski strateji ve performansla entegre eden yaklaşımıyla bu boşluğu doğrudan hedef alıyor. Temel önerme: Risk yönetimi ayrı bir fonksiyon değil, stratejik planlama ve operasyonel yönetimin içine entegre edilmiş bir düşünce biçimidir.

COSO ERM 2017: Stratejik Entegrasyonun Mimarisi

Güncellenmiş COSO ERM çerçevesi beş bileşen ve yirmi ilkeden oluşuyor:

1. Yönetişim ve kültür: Risk yönetiminin yönetim kurulu ve üst yönetim düzeyindeki gözetimi; risk farkındalıklı kültürün oluşturulması.

2. Strateji ve hedef belirleme: Risk iştahının tanımlanması; stratejinin risk bağlamında değerlendirilmesi. Bu bileşen, 2017 güncellemesinin en kritik yeniliği — risk, stratejik plan hazırlanırken dikkate alınmalı, strateji belirlendikten sonra yönetilmemeli.

3. Performans: Risklerin belirlenmesi, değerlendirilmesi ve önceliklendirilmesi; risk yanıtlarının seçilmesi.

4. İnceleme ve revizyon: ERM'nin etkinliğinin sürekli izlenmesi ve değişen koşullara uyum.

5. Bilgi, iletişim ve raporlama: İç ve dış paydaşlara risk iletişimi; karar desteği için kaliteli risk bilgisi.

Risk İştahı: En Az Anlaşılan Kavram

Risk İştahı Yönetimi

Risk iştahı (risk appetite), kurumun hedeflerine ulaşmak için almaya hazır olduğu risk miktarını ifade eder. Hem alt sınırı (too little risk = fırsatı kaçırma) hem üst sınırı (too much risk = sürdürülemez tehdit) tanımlar.

Risk iştahını somutlaştırmanın üç düzeyi:

Nitel ifade: "Marka itibarı konusunda düşük risk iştahımız var; operasyonel büyüme konusunda orta düzey risk alabiliyoruz."
Nicel sınır: "Bir yıllık net kârın %X'ini aşan potansiyel kayba yol açabilecek riskleri kabul etmiyoruz."
Kategori bazlı eşik: Finansal, operasyonel, itibar, uyum gibi kategoriler için ayrı iştah tanımları.

Risk iştahı yönetim kurulu onayıyla belirlenmeli ve stratejik planlama döngüsüne entegre edilmeli. "Hangi riskleri alıyoruz, hangileri alınamaz?" sorusu yanıtsız kaldığı sürece risk yönetimi gerçek anlam taşımıyor.

Ortaya Çıkan (Emerging) Riskler: Risk Kaydının Ötesi

Geleneksel risk yönetimi bilinen riskleri yönetmekte iyidir. Asıl zorluk, henüz tam olarak şekillenmemiş ancak 3-5 yıl içinde kurumsal değeri tehdit edebilecek ortaya çıkan riskleri erkenden tanımlayabilmektir.

Ortaya çıkan risk kategorileri:
— Yapay zeka ve otomasyon riskleri (iş modeli dönüşümü, düzenleyici belirsizlik)
— İklim geçiş riskleri (varlık değer kaybı, düzenleyici maliyet)
— Jeopolitik parçalanma riskleri (tedarik zinciri, pazar erişimi)
— Sosyal kutuplaşma ve itibar riskleri

Bu risklerin erken tespiti için trend izleme, sektörel istihbarat ve senaryo planlama mekanizmalarının risk yönetimi sürecine entegrasyonu gerekiyor.

Risk Yönetim Sisteminin Sağlık Göstergeleri

ERM sisteminin gerçekten işlediğinin ölçütleri:

— Risk kaydının yıllık değil, önemli değişikliklerle tetiklenerek güncellenmesi
— Üst yönetim kararlarında risk değerlendirmesine atıf yapılması
— Risk komitesinin gündeminin gerçek tartışmayı yansıtması
— Risk iştahının performans hedeflerinin yanında değerlendirilmesi
— Ortaya çıkan risklerin karar döngüsüne girmesi

COSO ERM çerçevesi kurulumu, risk iştahı tasarımı ve kurumsal risk yönetimi olgunluk değerlendirmesi için danışmanlık hizmetlerimizden yararlanabilirsiniz.

Paylaş   

İlginizi Çekebilir
  • ISO belgesi veren firmalar kimlerdir?

    Tüm ISO standartlarına yönelik belgelendirme veya başka bir deyişle sertifikalandırma işlemleri, akreditasyon kuruluşları tarafından bu belgeleri düzenleme yetkisi verilmiş, yani akredite edilmiş belgelendirme firmaları tarafından yapılmaktadır. Ülkemizde TÜRKAK olmak üzere, hemen her ülkenin ken... Devamı

  • 6 Adımda Yönetim Sistemi Kurulumu ve Belgelendirmesi

    En çok merak edilen ve sorulan sorulardan birisi, yönetim sistemi nasıl kurulur ve nasıl belgelendirilir sorusu. Özellikle ilk defa bir yönetim sistemi kuracak olan firmalarda bu amaçla yapılan faaliyetlerin plansız ve bilinçsiz bir şekilde yapılması, hem sistem kurulumunda hatalara yol aç... Devamı

  • Balanced Scorecard'ı ESG Metrikleriyle Entegre Etmek: Stratejiyi Sürdürülebilirliğe Bağlamak

    Robert Kaplan ve David Norton'ın 1992'de Harvard Business Review'da yayımladığı ve kurumsal performans yönetimini köklü biçimde dönüştüren Balanced Scorecard metodolojisi; finansal, müşteri, iç süreçler ve öğrenme-büyüme perspektiflerini birbirine bağlayan bir strateji uygulama ve performans yönetim... Devamı

  • OKR ile KPI Arasında Kalmak: Strateji ile Operasyonu Gerçekten Bağlamak

    Yönetim kurulu toplantısı bitiyor. Stratejik hedefler netleşti, sunum etkileyiciydi. Bir ay sonra operasyon müdürleri günlük işlerin akışına gömüldü. Üç ay sonra strateji belgesi bir ortak sürücüde arşivlendi. Bu döngü, çoğu kurumda yılda iki kez tekrarlanıyor. Sorun strateji kalitesiyle değil, stra... Devamı

  • Bir Denetçinin Günlüğü

    Yönetim sistemleri konusunda ülkemizin önde gelen isimlerinden olan Atilla Üsküplü, 30 yıllık meslek yaşamında denetçi olarak yaşadığı deneyimleri ve anılarını "Bir Denetçinin Günlüğü" kitabında topladı. Kitapyurdu Yayıncılık ve İletişim A.Ş.tarafından yayınlanan kitap kitapyurdu.com sitesinden t... Devamı

  • Kategoriler
    İhtiyaçlarınız için en doğru adrestesiniz. Tüm sorularınızın yanıtları ve en uygun çözümler bir mesaj uzağınızda !