Kurumsal Risk Yönetimi: Kararların Olumsuz Yönleriyle Yüzleşmek

Kurumsal risk yönetimi (ERM), hedeflere etki eden riskleri tanımlama, değerlendirme, tedavi etme ve izleme disiplinidir — bir portföy olarak, departman silolarında değil, organizasyon genelinde. İki temel referans çerçevesi COSO'nun Kurumsal Risk Yönetimi çerçevesi (2004, 2017'de 'Strateji ve Performans ile Entegre' olarak önemli ölçüde revize edilmiştir, bu da ERM'yi bir kontrol küpünden bir strateji disiplini olarak yeniden çerçevelemiştir) ve ISO 31000'dır (ilk olarak 2009'da yayımlanmış, 2018'de revize edilmiştir), bu da ilkeleri ve bir süreci tanımlar: bağlamı belirleme, tanımlama, analiz etme, değerlendirme, tedavi etme, izleme ve iletişim kurma. Çalışma parçaları: bir risk iştahı beyanı (organizasyonun hedeflerine ulaşma çabasında hangi risklerin ne kadarını kabul edeceği), bir risk kaydı (her riskin sahibi, olasılığı, etkisi, tedavileri ve göstergeleri ile birlikte), dört klasik tedavi (kaçınma, azaltma, transfer etme, kabul etme — sonuncusu meşru bir karar olup bir başarısızlık değildir) ve kararları besleyen, arşivlemeyen izleme. Bu sayfa ERM'yi karar verme ile sınırlı tutar; AI'ya özgü yönetişim ve uyum çerçeveleri kendi disiplini olup, kardeş ürünümüz AIAgentree tarafından ele alınmaktadır. Bilinen başarısızlık modları: karar anında kimsenin danışmadığı uyum dosyası kaydı, veriler olarak sunulan olasılık-çarpı-etki puanları, hiçbir şeyi kapatacak kadar belirsiz risk iştahı beyanları ve maruziyetleri yaratan kararlarla bağlantısı kopuk risk incelemeleri. Bir argüman ağacında, riskler onları açığa çıkaran kararlarla ilişkilendirilmiş saldırgan argümanlar haline gelir: her önemli risk, kanıtla birlikte bir dezavantajdır, her hafifletme bir yanıt düğümüdür, kabul kararları gerekçeleriyle kaydedilir ve gösterge hareketleri durumu günceller — yaşayan bir kayıt. Karar kalitesi açısından, ERM bilgi ve çerçeve unsurlarını besler; argüman ağacı, riskleri onları alan seçimlerle bağlayan sağlam bir akıl yürütme sağlar.

Tüm karar çerçeveleri
Çerçeve kılavuzu · risk ve belirsizlik

Kurumsal Risk Yönetimi

Her organizasyon, almaya karar verdiği riskler üzerinde çalışır. Kurumsal Risk Yönetimi (ERM), bunları kasıtlı olarak seçme disiplinidir — ve bu sayfa, bunu bir uyum dosyası değil, bir karar aracı olarak tutar.

Kısa Özet

ERM, riskleri bir portföy olarak tanımlar, değerlendirir, tedavi eder ve izler; bu süreç hedeflere dayanmaktadır. Referans çerçeveleri COSO ERM (2004/2017) ve ISO 31000 (2009/2018)'dir:

  • Öncelikle risk iştahı: hedeflere ulaşma yolunda hangi risklerden ne kadarını kabul edeceğiniz — gerçek kararları engelleyecek kadar spesifik.
  • Yaşayan bir kayıt: sahip, olasılık, etki, tedavi, risk başına gösterge — karar anında, denetim anında değil danışılan
  • Dört tedavi: kaçınma, azaltma, aktarma, kabul etme — ve 'kabul etme, kayda geçirme, gerekçelerle' meşru bir sonuçtur
  • Bir argüman ağacında, riskler onları alan kararları tehdit eder — hafifletmeler yanıt verir, kabul edilenler kaydedilir, göstergeler durumu günceller

ERM nedir — ve kısaltmanın arkasındaki iki çerçeve

Her departman kendi risklerini yönetir — finans hedgeleri, BT yamaları, hukuki incelemeler. Kurumsal risk yönetimi, organizasyonları öldüren risklerin bu silo yapılarına saygı göstermediği için vardır: bunlar etkileşime girer, yoğunlaşır ve en üst kademeye ulaşır. ERM, risk portföyünü bütün olarak görme disiplinidir, hedeflere bağlıdır: karar verdiğimiz şeyleri başarmamızı engelleyebilecek neler var — ve bununla ilgili olarak, kasıtlı olarak ne yapıyoruz?

İki referans çerçevesi alanı temellendirir. COSO'nun ERM çerçevesi (2004; 2017'de önemli ölçüde revize edildi Kurumsal Risk Yönetimi — Strateji ve Performans ile Entegre Etme) — revizyon önemlidir, çünkü ERM'yi bir iç kontrol uygulamasından bir strateji disiplini haline getirmiştir: risk, hedefleri korumakla kalmayıp, belirlerken dikkate alınır. ISO 31000 (2009, 2018'de revize edildi) temiz bir süreç iskeleti sunar: bağlamı belirle, tanımla, analiz et, değerlendir, tedavi et, izle, iletişim kur — yineleyici olarak, yıllık değil.

Çalışma kelime dağarcığı: bir risk iştahı beyanı (hangi riskler, ne kadar, neyin peşinde); bir risk kaydı (her riskin bir sahibi, dürüst bir olasılık ve etki değerlendirmesi, tedaviler ve erken göstergeler); ve dört klasik tedavi — kaçınma, azaltma, transfer (sigorta, sözleşmeler), kabul. Sonuncusu rehabilitasyonu hak ediyor: bir riski, açıkça, kayıtlara nedenleriyle kabul etmek bir karardır — genellikle doğru olanı. Asla doğru olan, kimsenin bakmadığı için varsayılan olarak kabul etmektir. Bir kapsam notu: AI'ya özgü yönetişim ve uyum, kendi düzenleyici yığınına sahip kendi disipliniyle ilgilidir — bu, kardeş ürünümüz AIAgentree'nin alanıdır; bu sayfa ERM'yi genel bir karar çerçevesi olarak tutar. Bağlam: karar verme modelleri ve karar denetim izi.

Ne zaman kullanılacağı — ve ne zaman kullanılmayacağı

ERM, şu durumlarda kazancını elde eder:

  • Hedefler belirlenir ve maruziyetler takip eder. Strateji taahhütleri risk yaratır; ERM, almayı kasıtlı hale getirir — 2017 COSO çerçevesi.
  • Riskler silo içinde yoğunlaşır. Hem operasyon, hem finans hem de itibar olayı olan bir tedarikçi başarısızlığı, departman risk listelerine görünmezken, portföy görünümünde belirgindir.
  • Paydaşlar risk farkındalığına dayalı kararlar talep ediyor — yönetim kurulları, düzenleyiciler, sigortacılar, kurumsal müşteriler. İşleyen bir ERM uygulaması, güvence yerine kanıtla yanıt verir.

Ve başarısızlık modları:

  • Uyum dosyası. Denetim için tutulan ve karar verme anında kimse tarafından danışılmayan bir kayıt. Kayıt, kararlar alındığında görünmüyorsa, uygulama bir taksonomi ile tiyatrodur.
  • Puanlar veriler gibi giydirilmiş. Olasılık 3 × etki 4 = 12 — kimsenin tartışmadığı yargılar üzerinde kesin görünen aritmetik. Yargılar iyi; bunların temelini gizlemek değil.
  • Hiçbir şeyi engellemeyen iştah beyanları. "Büyüme peşinde ılımlı riski kabul ediyoruz" hiçbir kararı engellemez ve herkese izin verir. İştah, gerçek bir teklifin onu başarısız kılabileceği zaman adını kazanır.
  • Kararlardan bağımsız risk incelemeleri. Dönemin gerçek seçimleriyle bağlantısı olmayan üç aylık bir risk toplantısı kaydı yönetir, riski değil.

Adım adım, bir örnekle birlikte

Açıklayıcı senaryo: 300 kişilik hayali bir SaaS şirketinin işleyen (törensel olmayan) bir ERM uygulaması kurması. Prosedür:

  1. 1Bağlamı ve iştahı belirleyin. Hedefler: kurumsal segment büyümesi, platform güvenilirliği, düzenleyici duruş. İştah, kapıdan geçmek için yazılmıştır: belirli bir gelir payının üzerindeki tek tedarikçi bağımlılıkları yönetim kurulu onayı gerektirir; müşteri verisi bütünlüğünü tehdit eden risklerin kabulü yoktur; ürün denemesi riski tanımlanmış bir bütçe içinde karşılanır.
  2. 2Silolar arasında tanımlayın. Her fonksiyon için atölye çalışmaları artı kesişen bir geçiş. Portföy görünümü hemen bir yoğunluğu ortaya çıkarır: bir bulut sağlayıcısı güvenilirlik hedefini, en büyük müşteri sözleşmesini ve felaket kurtarma hikayesini desteklemektedir — üç departman riski bir kurumsal risktir.
  3. 3Samimi bir şekilde analiz edin. Her kayıt girişi, belirtilen bir temele dayanan argümanlı yargılar olarak olasılık ve etki taşır — kesinti geçmişi, sözleşme şartları, karşılaştırılabilir olaylar — sadece çıplak puanlar değil. Bir değerlendirme hakkında anlaşmazlıklar kaydedilir, ortalamaya alınmaz.
  4. 4İştah karşısında değerlendirin. Bulut yoğunluğu tek tedarikçi sınırını aşıyor → tedavi zorunlu. Küçük bir araç bağımlılığı iştah içinde yer alıyor → kabul edildi, gerekçeleri ve bir sahibi ile kaydedildi.
  5. 5Sahipler ve tarihlerle tedavi edin. Azalt: kritik yol için çok bölgeli mimari (12 aylık program). Aktar: iş kesintisi şartları yeniden müzakere edildi. Tedavi sonrası kalan risk yeniden değerlendiriliyor — tedavi sayıyı değiştiriyor ve kayıt bunu belirtiyor.
  6. 6Kararları besleyen göstergelerle izleyin. Sağlayıcı olay oranları, sözleşme yoğunluk payı, DR-test sonuçları — her biri bir sahibi ve bir karar gözden geçirmesini tetikleyen bir eşiğe sahip. Kayıt, her büyük taahhütte danışılır: bu karar herhangi bir girişi hareket ettiriyor mu?

ERM bir argüman ağacı olarak

karar kalitesi terimleriyle, ERM bilgi (neyin yanlış gidebileceğine dair kanıtlarla birlikte sürdürülen bir envanter) ve çerçeve (hangi risklerin kapsamda olduğunu tanımlayan hedefler ve iştah) sağlar. Sürekli başarısızlığı — kimsenin açmadığı dosya — yapısal bir sorundur: kayıt, maruziyetleri yaratan kararların dışında yaşamaktadır. Bir argüman ağacı'nda, bu ayrım kapanır:

Riskler → gerçek kararlar üzerindeki saldırgan argümanlar

Bulut yoğunluk riski, onu derinleştiren kurumsal anlaşma kararında bir dezavantaj olarak ilişkilidir — karar verme zamanında, ait olduğu yerde, paralel bir dosyada değil.

Hafifletmeler → yanıt düğümleri

Çok bölgeli program, yoğunlaşma saldırısına yanıt verir; yanıtın yeterli olup olmadığı ise tartışmalıdır, DR-test kanıtı eklenmiştir.

Kabul → kaydedilmiş akıl yürütme

"İştah içinde, kabul edildi, çünkü..." bir sahibi ve tarihi olan bir düğümdür — denetlenebilir bir kasıt, bu da ERM'nin vaat ettiği ve klasörlerin kanıtlayamadığı şeydir.

Göstergeler → kanıt boru hatları

Sağlayıcının olay oranı eşiğini aştığında, kanıt her risk saldırısı karar düğümüne ulaşır — ve etkilenen vakalar görünür şekilde zayıflar, bu da incelemenin yapılmasını sağlar, oysa not bu incelemeyi asla yapmamıştı.

Tek cümlelik versiyon

ERM, bilgiyi ve çerçeveyi sağlar; argüman ağacı, her riski onu alan kararlarla bağlayan sağlam akıl yürütme sağlar — bir dosyada oturmak yerine tartışan bir kayıt. Bakınız karar kalitesi.

ERM ve alternatifleri

Eğer sorunuz…Ulaşmak içinNeden ERM olmasın?
Hangi bütün gelecekler stratejinin hayatta kalması gerekir?Senaryo planlamasıERM, sayılan riskleri yönetir; senaryolar, sayılmayan dünyaları zorlar.
Bu riskli bahse değer mi?Karar ağaçları analiziERM portföyü yönetir; ağaç bir kararı fiyatlandırır.
Kaydı besleyen makro güçler nelerdir?PESTLE analiziPESTLE bir tanımlama girdisidir, bir yönetim sistemi değildir.
Yapay zeka özel yönetişim ve uyumAIAgentree — AI yönetimi için kardeş ürünümüzKendine ait bir düzenleyici disiplin; ERM burada karar odaklı kalır.

Sıkça Sorulan Sorular

Kurumsal risk yönetimi nedir?

Hedeflere etki eden risklerin tanımlanması, değerlendirilmesi, tedavi edilmesi ve izlenmesi konusunda organizasyon genelinde disiplin — departman silolarında değil, evin en üstünde tek bir portföy olarak yönetilir. Çalışan parçaları: organizasyonun hedeflerine ulaşma çabasında hangi risklerin ne kadarını kabul ettiğini tanımlayan bir risk iştahı beyanı; her risk için bir sahibi, olasılık/etki değerlendirmesi, tedavi ve göstergeler içeren bir risk kaydı; ve gerçek kararları besleyen bir izleme döngüsü. Önemli olan kasıtlılıktır: organizasyonlar her durumda riskle çalışır — ERM, riski almayı bir tercih haline getirir.

COSO ERM ile ISO 31000 arasındaki fark nedir?

Tamamlayıcı referans çerçeveleridir, rakip değil. COSO'nun ERM çerçevesi (2004, 2017'de 'Strateji ve Performans ile Entegre' olarak revize edildi) yönetişim odaklıdır; 2017 revizyonu, ERM'yi bir iç kontrol uygulamasından, riskin hedef belirlemeyi bilgilendirdiği bir strateji disiplini haline getiren önemli bir okumadır. ISO 31000 (2009, 2018'de revize edildi) daha yalın bir süreç standardıdır: ilkeler artı yinelemeli bir döngü — bağlamı belirle, tanımla, analiz et, değerlendir, tedavi et, izle, iletişim kur. Birçok kuruluş, ISO 31000'un süreç iskeletini COSO tarzı yönetişim içinde kullanmaktadır.

Dört risk tedavi seçeneği nelerdir?

Kaçın — maruziyeti yaratan eylemi gerçekleştirme; Azalt — olasılığı veya etkiyi azalt (yedeklilik, kontroller, testler); Aktar — finansal sonucu sigorta veya sözleşme şartları aracılığıyla taşı; ve Kabul et — riski bilerek al. Kabul, rehabilitasyonu hak eder: belirtilen bir iştah içinde, bir riski açıkça kabul etmek, nedenlerle ve kayıtta bir sahibi ile, meşru ve genellikle doğru bir karardır. Asla meşru olmayan şey, varsayılan kabul — kimsenin incelemediği bir riski üstlenmektir. Herhangi bir tedaviden sonra, kalıntı risk yeniden değerlendirilir; tedavi yargıyı değiştirir.

Risk kayıtları neden başarısız olur?

Çünkü kararların dışında yaşıyorlar. Klasik başarısızlık, denetim döngüsü için tutulan ve maruziyetleri yaratan seçimler yapıldığında kimsenin başvurmadığı bir kayıt olan uyum dosyasıdır. Destekleyici başarısızlıklar: tartışılmamış yargılar olarak sunulan olasılık-çarpan-etki puanları; gerçek bir teklifi asla geçemeyecek kadar belirsiz iştah beyanları; ve çeyrek dönem kararlarıyla hiçbir bağlantısı olmayan üç aylık risk incelemeleri. Yapısal çözüm, riskleri bağlı oldukları kararlara iliştirmektir — böylece kayıt, karar anında yapı gereği karşılaşılır.

ERM, bir argüman ağacında nasıl çalışır?

Riskler, onları alan kararlar üzerindeki saldırgan argümanlar haline gelir: tedarikçi yoğunlaşma riski, onu derinleştiren anlaşmanın kendisine bir dezavantaj olarak eklenir, kanıtları ve tartışılan olasılığı ile birlikte. Azaltmalar, yeterliliği kendisi tartışmalı olan yanıt düğümleri haline gelir; kabul edilenler, nedenler, sahipler ve tarihler ile kaydedilmiş kararlar haline gelir — denetlenebilir bir kasıt; ve izleme göstergeleri, riskin saldırdığı her düğüme kanıt aktarır, böylece bir eşik ihlali, etkilenen durumları görünür şekilde zayıflatır ve gözden geçirmeyi tetikler. Kayıt, paralel bir belge olmayı bırakır ve her kararın gerekçesinin bir parçası haline gelir.

İlgili çerçeveler

Her kararı olumsuz yönleriyle yüzleştir.

Kanıtlarla saldırılar olarak riskler, yanıtlar olarak hafifletmeler, kayıtlara geçen kabul işlemleri — kararların alındığı yerde yaşayan bir kayıt.

Ücretsiz Başlayın — Kredi Kartı Gerekmez

Bireyler için sonsuza dek ücretsiz