ERM nedir — ve kısaltmanın arkasındaki iki çerçeve
Her departman kendi risklerini yönetir — finans hedgeleri, BT yamaları, hukuki incelemeler. Kurumsal risk yönetimi, organizasyonları öldüren risklerin bu silo yapılarına saygı göstermediği için vardır: bunlar etkileşime girer, yoğunlaşır ve en üst kademeye ulaşır. ERM, risk portföyünü bütün olarak görme disiplinidir, hedeflere bağlıdır: karar verdiğimiz şeyleri başarmamızı engelleyebilecek neler var — ve bununla ilgili olarak, kasıtlı olarak ne yapıyoruz?
İki referans çerçevesi alanı temellendirir. COSO'nun ERM çerçevesi (2004; 2017'de önemli ölçüde revize edildi Kurumsal Risk Yönetimi — Strateji ve Performans ile Entegre Etme) — revizyon önemlidir, çünkü ERM'yi bir iç kontrol uygulamasından bir strateji disiplini haline getirmiştir: risk, hedefleri korumakla kalmayıp, belirlerken dikkate alınır. ISO 31000 (2009, 2018'de revize edildi) temiz bir süreç iskeleti sunar: bağlamı belirle, tanımla, analiz et, değerlendir, tedavi et, izle, iletişim kur — yineleyici olarak, yıllık değil.
Çalışma kelime dağarcığı: bir risk iştahı beyanı (hangi riskler, ne kadar, neyin peşinde); bir risk kaydı (her riskin bir sahibi, dürüst bir olasılık ve etki değerlendirmesi, tedaviler ve erken göstergeler); ve dört klasik tedavi — kaçınma, azaltma, transfer (sigorta, sözleşmeler), kabul. Sonuncusu rehabilitasyonu hak ediyor: bir riski, açıkça, kayıtlara nedenleriyle kabul etmek bir karardır — genellikle doğru olanı. Asla doğru olan, kimsenin bakmadığı için varsayılan olarak kabul etmektir. Bir kapsam notu: AI'ya özgü yönetişim ve uyum, kendi düzenleyici yığınına sahip kendi disipliniyle ilgilidir — bu, kardeş ürünümüz AIAgentree'nin alanıdır; bu sayfa ERM'yi genel bir karar çerçevesi olarak tutar. Bağlam: karar verme modelleri ve karar denetim izi.
Ne zaman kullanılacağı — ve ne zaman kullanılmayacağı
ERM, şu durumlarda kazancını elde eder:
- ✓Hedefler belirlenir ve maruziyetler takip eder. Strateji taahhütleri risk yaratır; ERM, almayı kasıtlı hale getirir — 2017 COSO çerçevesi.
- ✓Riskler silo içinde yoğunlaşır. Hem operasyon, hem finans hem de itibar olayı olan bir tedarikçi başarısızlığı, departman risk listelerine görünmezken, portföy görünümünde belirgindir.
- ✓Paydaşlar risk farkındalığına dayalı kararlar talep ediyor — yönetim kurulları, düzenleyiciler, sigortacılar, kurumsal müşteriler. İşleyen bir ERM uygulaması, güvence yerine kanıtla yanıt verir.
Ve başarısızlık modları:
- ✗Uyum dosyası. Denetim için tutulan ve karar verme anında kimse tarafından danışılmayan bir kayıt. Kayıt, kararlar alındığında görünmüyorsa, uygulama bir taksonomi ile tiyatrodur.
- ✗Puanlar veriler gibi giydirilmiş. Olasılık 3 × etki 4 = 12 — kimsenin tartışmadığı yargılar üzerinde kesin görünen aritmetik. Yargılar iyi; bunların temelini gizlemek değil.
- ✗Hiçbir şeyi engellemeyen iştah beyanları. "Büyüme peşinde ılımlı riski kabul ediyoruz" hiçbir kararı engellemez ve herkese izin verir. İştah, gerçek bir teklifin onu başarısız kılabileceği zaman adını kazanır.
- ✗Kararlardan bağımsız risk incelemeleri. Dönemin gerçek seçimleriyle bağlantısı olmayan üç aylık bir risk toplantısı kaydı yönetir, riski değil.
Adım adım, bir örnekle birlikte
Açıklayıcı senaryo: 300 kişilik hayali bir SaaS şirketinin işleyen (törensel olmayan) bir ERM uygulaması kurması. Prosedür:
- 1Bağlamı ve iştahı belirleyin. Hedefler: kurumsal segment büyümesi, platform güvenilirliği, düzenleyici duruş. İştah, kapıdan geçmek için yazılmıştır: belirli bir gelir payının üzerindeki tek tedarikçi bağımlılıkları yönetim kurulu onayı gerektirir; müşteri verisi bütünlüğünü tehdit eden risklerin kabulü yoktur; ürün denemesi riski tanımlanmış bir bütçe içinde karşılanır.
- 2Silolar arasında tanımlayın. Her fonksiyon için atölye çalışmaları artı kesişen bir geçiş. Portföy görünümü hemen bir yoğunluğu ortaya çıkarır: bir bulut sağlayıcısı güvenilirlik hedefini, en büyük müşteri sözleşmesini ve felaket kurtarma hikayesini desteklemektedir — üç departman riski bir kurumsal risktir.
- 3Samimi bir şekilde analiz edin. Her kayıt girişi, belirtilen bir temele dayanan argümanlı yargılar olarak olasılık ve etki taşır — kesinti geçmişi, sözleşme şartları, karşılaştırılabilir olaylar — sadece çıplak puanlar değil. Bir değerlendirme hakkında anlaşmazlıklar kaydedilir, ortalamaya alınmaz.
- 4İştah karşısında değerlendirin. Bulut yoğunluğu tek tedarikçi sınırını aşıyor → tedavi zorunlu. Küçük bir araç bağımlılığı iştah içinde yer alıyor → kabul edildi, gerekçeleri ve bir sahibi ile kaydedildi.
- 5Sahipler ve tarihlerle tedavi edin. Azalt: kritik yol için çok bölgeli mimari (12 aylık program). Aktar: iş kesintisi şartları yeniden müzakere edildi. Tedavi sonrası kalan risk yeniden değerlendiriliyor — tedavi sayıyı değiştiriyor ve kayıt bunu belirtiyor.
- 6Kararları besleyen göstergelerle izleyin. Sağlayıcı olay oranları, sözleşme yoğunluk payı, DR-test sonuçları — her biri bir sahibi ve bir karar gözden geçirmesini tetikleyen bir eşiğe sahip. Kayıt, her büyük taahhütte danışılır: bu karar herhangi bir girişi hareket ettiriyor mu?
ERM bir argüman ağacı olarak
karar kalitesi terimleriyle, ERM bilgi (neyin yanlış gidebileceğine dair kanıtlarla birlikte sürdürülen bir envanter) ve çerçeve (hangi risklerin kapsamda olduğunu tanımlayan hedefler ve iştah) sağlar. Sürekli başarısızlığı — kimsenin açmadığı dosya — yapısal bir sorundur: kayıt, maruziyetleri yaratan kararların dışında yaşamaktadır. Bir argüman ağacı'nda, bu ayrım kapanır:
Riskler → gerçek kararlar üzerindeki saldırgan argümanlar
Bulut yoğunluk riski, onu derinleştiren kurumsal anlaşma kararında bir dezavantaj olarak ilişkilidir — karar verme zamanında, ait olduğu yerde, paralel bir dosyada değil.
Hafifletmeler → yanıt düğümleri
Çok bölgeli program, yoğunlaşma saldırısına yanıt verir; yanıtın yeterli olup olmadığı ise tartışmalıdır, DR-test kanıtı eklenmiştir.
Kabul → kaydedilmiş akıl yürütme
"İştah içinde, kabul edildi, çünkü..." bir sahibi ve tarihi olan bir düğümdür — denetlenebilir bir kasıt, bu da ERM'nin vaat ettiği ve klasörlerin kanıtlayamadığı şeydir.
Göstergeler → kanıt boru hatları
Sağlayıcının olay oranı eşiğini aştığında, kanıt her risk saldırısı karar düğümüne ulaşır — ve etkilenen vakalar görünür şekilde zayıflar, bu da incelemenin yapılmasını sağlar, oysa not bu incelemeyi asla yapmamıştı.
ERM, bilgiyi ve çerçeveyi sağlar; argüman ağacı, her riski onu alan kararlarla bağlayan sağlam akıl yürütme sağlar — bir dosyada oturmak yerine tartışan bir kayıt. Bakınız karar kalitesi.
ERM ve alternatifleri
| Eğer sorunuz… | Ulaşmak için | Neden ERM olmasın? |
|---|---|---|
| Hangi bütün gelecekler stratejinin hayatta kalması gerekir? | Senaryo planlaması | ERM, sayılan riskleri yönetir; senaryolar, sayılmayan dünyaları zorlar. |
| Bu riskli bahse değer mi? | Karar ağaçları analizi | ERM portföyü yönetir; ağaç bir kararı fiyatlandırır. |
| Kaydı besleyen makro güçler nelerdir? | PESTLE analizi | PESTLE bir tanımlama girdisidir, bir yönetim sistemi değildir. |
| Yapay zeka özel yönetişim ve uyum | AIAgentree — AI yönetimi için kardeş ürünümüz | Kendine ait bir düzenleyici disiplin; ERM burada karar odaklı kalır. |