"Risk yönetimi yapıyoruz" diyen kuruluşların büyük bölümünde risk yönetimi aslında risk kaydı tutmak anlamına geliyor: Riskler listeleniyor, olasılık-etki matrisi dolduruluyor, düzenli güncelleniyor. Bu faaliyetin operasyonel değeri tartışmalı. Risk kaydı ile stratejik karar arasındaki bağlantı kurulmamışsa, yönetim kurulu risk komitesi toplantısı gerçek risk tartışması yapmıyor — bir belge gözden geçirme seansı yürütüyor.

COSO'nun 2017'de güncellenen Kurumsal Risk Yönetimi (ERM) Çerçevesi, riski strateji ve performansla entegre eden yaklaşımıyla bu boşluğu doğrudan hedef alıyor. Temel önerme: Risk yönetimi ayrı bir fonksiyon değil, stratejik planlama ve operasyonel yönetimin içine entegre edilmiş bir düşünce biçimidir.
COSO ERM 2017: Stratejik Entegrasyonun Mimarisi
Güncellenmiş COSO ERM çerçevesi beş bileşen ve yirmi ilkeden oluşuyor:
1. Yönetişim ve kültür: Risk yönetiminin yönetim kurulu ve üst yönetim düzeyindeki gözetimi; risk farkındalıklı kültürün oluşturulması.
2. Strateji ve hedef belirleme: Risk iştahının tanımlanması; stratejinin risk bağlamında değerlendirilmesi. Bu bileşen, 2017 güncellemesinin en kritik yeniliği — risk, stratejik plan hazırlanırken dikkate alınmalı, strateji belirlendikten sonra yönetilmemeli.
3. Performans: Risklerin belirlenmesi, değerlendirilmesi ve önceliklendirilmesi; risk yanıtlarının seçilmesi.
4. İnceleme ve revizyon: ERM'nin etkinliğinin sürekli izlenmesi ve değişen koşullara uyum.
5. Bilgi, iletişim ve raporlama: İç ve dış paydaşlara risk iletişimi; karar desteği için kaliteli risk bilgisi.
Risk İştahı: En Az Anlaşılan Kavram

Risk iştahı (risk appetite), kurumun hedeflerine ulaşmak için almaya hazır olduğu risk miktarını ifade eder. Hem alt sınırı (too little risk = fırsatı kaçırma) hem üst sınırı (too much risk = sürdürülemez tehdit) tanımlar.
Risk iştahını somutlaştırmanın üç düzeyi:
— Nitel ifade: "Marka itibarı konusunda düşük risk iştahımız var; operasyonel büyüme konusunda orta düzey risk alabiliyoruz."
— Nicel sınır: "Bir yıllık net kârın %X'ini aşan potansiyel kayba yol açabilecek riskleri kabul etmiyoruz."
— Kategori bazlı eşik: Finansal, operasyonel, itibar, uyum gibi kategoriler için ayrı iştah tanımları.
Risk iştahı yönetim kurulu onayıyla belirlenmeli ve stratejik planlama döngüsüne entegre edilmeli. "Hangi riskleri alıyoruz, hangileri alınamaz?" sorusu yanıtsız kaldığı sürece risk yönetimi gerçek anlam taşımıyor.
Ortaya Çıkan (Emerging) Riskler: Risk Kaydının Ötesi
Geleneksel risk yönetimi bilinen riskleri yönetmekte iyidir. Asıl zorluk, henüz tam olarak şekillenmemiş ancak 3-5 yıl içinde kurumsal değeri tehdit edebilecek ortaya çıkan riskleri erkenden tanımlayabilmektir.
Ortaya çıkan risk kategorileri:
— Yapay zeka ve otomasyon riskleri (iş modeli dönüşümü, düzenleyici belirsizlik)
— İklim geçiş riskleri (varlık değer kaybı, düzenleyici maliyet)
— Jeopolitik parçalanma riskleri (tedarik zinciri, pazar erişimi)
— Sosyal kutuplaşma ve itibar riskleri
Bu risklerin erken tespiti için trend izleme, sektörel istihbarat ve senaryo planlama mekanizmalarının risk yönetimi sürecine entegrasyonu gerekiyor.
Risk Yönetim Sisteminin Sağlık Göstergeleri
ERM sisteminin gerçekten işlediğinin ölçütleri:
— Risk kaydının yıllık değil, önemli değişikliklerle tetiklenerek güncellenmesi
— Üst yönetim kararlarında risk değerlendirmesine atıf yapılması
— Risk komitesinin gündeminin gerçek tartışmayı yansıtması
— Risk iştahının performans hedeflerinin yanında değerlendirilmesi
— Ortaya çıkan risklerin karar döngüsüne girmesi
COSO ERM çerçevesi kurulumu, risk iştahı tasarımı ve kurumsal risk yönetimi olgunluk değerlendirmesi için danışmanlık hizmetlerimizden yararlanabilirsiniz.