BFS Kurumsal İletişim
Risk Yönetimi • COSO ERM • Strateji • İç Kontrol

Risk Yönetimi Nedir? Kurumsal Risk Yönetimi Nasıl Kurulur?

Kurumsal risk yönetimi, işletmenin hedeflerine ulaşmasını etkileyebilecek belirsizlikleri sistematik biçimde belirleme, değerlendirme, önceliklendirme, yanıtlama ve izleme sürecidir.

BFS Kurumsal • 12 Ağustos 2026 • Risk Yönetimi Rehberi

Risk yönetimi, yalnızca olumsuz olaylardan kaçınmak değildir. Kurumun stratejik ve operasyonel kararlarını risk bilgisiyle destekleyerek değer yaratma ve değeri koruma kapasitesini geliştirmeyi amaçlar.

COSO ERM yaklaşımı

COSO'nun 2017 tarihli Enterprise Risk Management—Integrating with Strategy and Performance çerçevesi, risk yönetiminin strateji belirleme ve performansla bütünleştirilmesinin önemini vurgular. Bu nedenle kurumsal risk yönetimi yalnızca ayrı bir risk listesi hazırlamak olarak görülmemelidir.

Risk yönetimi neden önemlidir?

Şirketler finansal, operasyonel, stratejik, teknolojik, hukuki ve itibari birçok belirsizlikle karşılaşır. Risk yönetimi bu belirsizliklerin karar süreçlerine sistematik biçimde dahil edilmesini sağlar.

  • Kritik risklerin erken belirlenmesine,
  • Yönetim kaynaklarının öncelikli alanlara yönlendirilmesine,
  • Karar kalitesinin geliştirilmesine,
  • Kontrol eksikliklerinin görünür hale gelmesine,
  • İş sürekliliğinin desteklenmesine,
  • Yönetim ve gözetim organlarına daha düzenli risk bilgisi sunulmasına yardımcı olabilir.

Şirketlerde hangi risk türleri bulunur?

Risk kategorisiÖrnekler
Stratejik RiskYanlış yatırım, pazar değişimi, rekabet, büyüme kararları
Finansal RiskLikidite, tahsilat, kur, faiz, finansman ve nakit akışı
Operasyonel RiskSüreç hataları, üretim kesintisi, tedarik ve insan kaynağı sorunları
Uyum RiskiMevzuat, sözleşme, politika ve düzenleyici gerekliliklere uyumsuzluk
Teknoloji RiskiSiber güvenlik, sistem kesintisi, erişim yetkileri, veri kaybı
Hile RiskiYetkisiz işlemler, çıkar çatışması, varlıkların kötüye kullanılması
İtibar RiskiMüşteri güveni, kamuoyu algısı ve marka değerini etkileyen olaylar

Kurumsal risk yönetimi nasıl kurulur?

  1. Hedefler belirlenir.
    Riskler, şirketin stratejik ve operasyonel hedefleriyle bağlantılı olarak ele alınır.
  2. Riskler belirlenir.
    Süreç sahipleri ve yönetimle birlikte hedefleri etkileyebilecek olay ve belirsizlikler tespit edilir.
  3. Riskler değerlendirilir.
    Olasılık ve etki gibi kriterler kullanılarak risklerin önemi analiz edilir.
  4. Mevcut kontroller değerlendirilir.
    Riskleri azaltan mevcut politika, prosedür, sistem ve kontrol mekanizmaları incelenir.
  5. Riskler önceliklendirilir.
    Yönetimin dikkatini gerektiren kritik riskler belirlenir.
  6. Risk yanıtı ve aksiyonlar oluşturulur.
    Riski azaltma, kabul etme, kaçınma veya paylaşma/transfer etme gibi yaklaşımlar değerlendirilir.
  7. Risk sahipleri atanır.
    Her önemli riskin izlenmesi ve aksiyonlarının yürütülmesi için sorumluluk belirlenir.
  8. Riskler düzenli izlenir.
    Risk seviyesi, kontroller ve aksiyonların durumu periyodik olarak güncellenir.

Risk matrisi nedir?

Risk matrisi, risklerin genellikle olasılık ve etki boyutları üzerinden karşılaştırılmasına yardımcı olan bir değerlendirme aracıdır.

Örneğin gerçekleşme olasılığı yüksek ve finansal/operasyonel etkisi çok yüksek bir risk, yönetimin öncelikli olarak ele alacağı risklerden biri olabilir. Ancak yalnızca matematiksel skor kullanmak yeterli değildir; riskin niteliği, hızı, birbirleriyle bağlantısı ve şirket hedeflerine etkisi de dikkate alınmalıdır.

Risk envanteri hangi bilgileri içermeli?

AlanAçıklama
RiskHedefi etkileyebilecek olay veya belirsizlik
NedenRiskin ortaya çıkmasına yol açabilecek kaynak
EtkiRisk gerçekleştiğinde oluşabilecek sonuç
Mevcut KontrollerRiski yönetmek için hâlihazırda uygulanan mekanizmalar
Risk SeviyesiBelirlenen değerlendirme metodolojisine göre öncelik
Risk SahibiRiski yönetmek ve izlemekle sorumlu kişi/birim
AksiyonRisk seviyesini yönetmek için planlanan çalışma
Hedef TarihAksiyonun tamamlanması planlanan tarih

Risk iştahı nedir?

Risk iştahı, bir kurumun stratejisini ve hedeflerini izlerken kabul etmeye hazır olduğu riskin genel düzeyini ifade eden yönetim yaklaşımıdır. Her risk için sıfır tolerans gerçekçi veya ekonomik olmayabilir.

Risk iştahının belirlenmesi; hangi risklerin yönetim seviyesinde kabul edilebileceğini, hangilerinin azaltılması gerektiğini ve hangi durumların üst yönetime taşınacağını daha açık hale getirir.

Doğal risk ve artık risk nedir?

Doğal risk, kontroller dikkate alınmadan önceki risk seviyesidir. Artık risk ise mevcut kontroller uygulandıktan sonra kalan risk seviyesidir.

Örnek

Yüksek tutarlı ödemelerde yetkisiz işlem riski doğal olarak yüksek olabilir. Çift onay, banka yetki limitleri, görev ayrılığı ve günlük ödeme kontrolleri uygulandıktan sonra kalan risk, artık risk olarak değerlendirilir.

Anahtar risk göstergeleri (KRI) nedir?

Anahtar risk göstergeleri, risk seviyesindeki değişimi izlemeye yardımcı olan ölçümlerdir. Örneğin gecikmiş alacak oranı, kritik personel devir oranı, sistem kesinti süresi, stok farkı veya tedarikçi bağımlılığı belirli riskler için gösterge olarak kullanılabilir.

İyi tasarlanmış göstergeler yönetimin yalnızca gerçekleşmiş sorunları değil, yükselen riskleri de daha erken görmesine yardımcı olur.

Risk yönetimi ile iç denetim arasındaki ilişki nedir?

Risklerin sahibi yönetimdir. İç denetimin rolü riskleri yönetmek veya yönetim adına risk kararı vermek değildir. İç denetim; risk yönetimi, yönetişim ve kontrol süreçlerinin etkinliğini bağımsız ve objektif biçimde değerlendirebilir.

IIA'nın risk bazlı iç denetim yaklaşımında denetim planının kurumun önemli riskleriyle bağlantılı olması esastır. Böylece sınırlı denetim kaynakları en kritik alanlara yönlendirilebilir.

Risk yönetiminde sık yapılan hatalar

  • Risk yönetimini yalnızca yılda bir kez güncellenen Excel listesi olarak görmek,
  • Riskleri şirket hedefleriyle ilişkilendirmemek,
  • Risk sahibi belirlememek,
  • Kontroller ile riskleri birbirinden kopuk değerlendirmek,
  • Her riski aynı önemde görmek,
  • Aksiyonların gerçekleşmesini takip etmemek,
  • Yeni ve değişen riskleri periyodik olarak değerlendirmemek,
  • Risk raporlarını karar süreçlerinde kullanmamak.

BFS Kurumsal hangi alanlarda destek sağlar?

BFS Kurumsal; şirketlerin risk yönetimi ve iç kontrol yapılarının değerlendirilmesi, risk envanteri ve risk-kontrol matrislerinin oluşturulması, süreç risklerinin belirlenmesi ve risk bazlı iç denetim yaklaşımının geliştirilmesi alanlarında danışmanlık hizmetleri sunmaktadır.

Şirketinizin risk haritasını oluşturalım

Önemli süreçlerinizi, risklerinizi, mevcut kontrollerinizi ve iyileştirme alanlarınızı birlikte değerlendirebiliriz.

İç Kontrol ve Risk Yönetimi Danışmanlığı →
İç Denetim Hizmetleri →
İç Kontrol Sistemi Nasıl Kurulur? →
İç Denetim Nedir? →

Sonuç

Kurumsal risk yönetimi, riskleri ortadan kaldırmaya çalışan statik bir kontrol listesi değil; strateji, performans ve karar alma süreçleriyle birlikte çalışan dinamik bir yönetim sistemidir.

Risklerin düzenli belirlenmesi, sorumlularının atanması, mevcut kontrollerin değerlendirilmesi ve aksiyonların izlenmesi; yönetimin belirsizlikler karşısında daha sistematik karar almasını destekler.

Bilgilendirme notu: Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. Risk yönetimi sistemi her kurumun faaliyet modeli, büyüklüğü, stratejisi ve risk profiline göre ayrıca tasarlanmalıdır.