ISO 31000 NEDİR?
ISO 31000:2018, kuruluşların riskleri sistematik, yapılandırılmış ve kurumun kendi yapısına uyarlanabilir bir şekilde yönetmesine yardımcı olan uluslararası bir risk yönetimi rehberidir.
Standart; risklerin tanımlanması, analiz edilmesi, değerlendirilmesi, ele alınması, izlenmesi ve ilgili taraflarla iletişimin yönetilmesi için ortak bir yaklaşım sunar. ISO 31000, sektör veya kuruluş büyüklüğü fark etmeksizin farklı organizasyonlar tarafından uygulanabilir.
ISO 31000 riskleri yalnızca tehditler olarak ele almaz. Belirsizliklerin kuruluş hedefleri üzerindeki etkisini değerlendirerek hem tehditlerin hem de fırsatların daha bilinçli şekilde yönetilmesine yardımcı olur.
ISO 31000:2018 GÜNCEL Mİ?
ISO 31000 standardının güncel yayımlanmış sürümü ISO 31000:2018'dir. Bu sürüm ISO tarafından 2023 yılında yeniden gözden geçirilmiş ve geçerliliği onaylanmıştır.
ISO 31000 için yeni bir revizyon çalışması yürütülmektedir; ancak yeni sürüm henüz yayımlanmış bir uluslararası standart değildir. Bu nedenle mevcut uygulamalarda ISO 31000:2018 esas alınmaktadır.
ISO 31000 SERTİFİKASI ALINABİLİR Mİ?
Hayır. ISO 31000 sertifikasyon amacıyla hazırlanmış bir yönetim sistemi standardı değildir. Kuruluşlara risk yönetimi konusunda ilkeler, çerçeve ve süreç yaklaşımı sunan bir rehberdir.
ISO 31000, kuruluşların mevcut risk yönetimi uygulamalarını geliştirmesi ve uluslararası kabul gören bir yaklaşımla karşılaştırması için kullanılabilir.
ISO 31000'İN TEMEL İLKELERİ NELERDİR?
ISO 31000'de etkili risk yönetiminin kuruluşun faaliyetlerine entegre edilmesi ve değer yaratma ile korumaya katkı sağlaması esas alınır.
Risk yönetimi yaklaşımında öne çıkan temel ilkeler şunlardır:
- Entegre olmalıdır: Risk yönetimi kuruluşun faaliyetlerinden ayrı değil, karar alma süreçlerinin bir parçası olmalıdır.
- Yapılandırılmış ve kapsamlı olmalıdır: Tutarlı ve karşılaştırılabilir sonuçlar için sistematik bir yaklaşım kullanılmalıdır.
- Kuruluşa özel olmalıdır: Risk yönetimi kuruluşun iç ve dış bağlamına uygun şekilde uyarlanmalıdır.
- Kapsayıcı olmalıdır: İlgili paydaşların bilgi ve görüşlerinden yararlanılmalıdır.
- Dinamik olmalıdır: Yeni, değişen veya ortadan kalkan risklere zamanında cevap verebilmelidir.
- Mevcut en iyi bilgiye dayanmalıdır: Kararlar güvenilir ve güncel bilgilerle desteklenmelidir.
- İnsan ve kültürel faktörleri dikkate almalıdır: İnsan davranışları ve kurum kültürü risk yönetimini etkiler.
- Sürekli iyileştirilmelidir: Risk yönetimi yaklaşımı deneyim ve öğrenme doğrultusunda geliştirilmelidir.
ISO 31000 RİSK YÖNETİMİ ÇERÇEVESİ NEDİR?
ISO 31000, risk yönetiminin kuruluşun yönetişim ve yönetim yapısına entegre edilmesini destekleyen bir çerçeve yaklaşımı sunar.
Bu yaklaşım kapsamında kuruluşlar;
- Liderlik ve üst yönetim desteğini sağlamalı,
- Risk yönetimini kurumsal süreçlere entegre etmeli,
- Gerekli kaynak ve sorumlulukları belirlemeli,
- Uygulamaları değerlendirmeli,
- Risk yönetimi sistemini sürekli geliştirmelidir.
ISO 31000 RİSK YÖNETİMİ SÜRECİ NASIL İŞLER?
Risk yönetimi süreci, risklerin sistematik şekilde ele alınmasını sağlayan birbirine bağlı aşamalardan oluşur.
1. İletişim ve İstişare
Risk yönetimi sürecine ilgili paydaşların katılımı sağlanır. Riskler, beklentiler ve kararlar hakkında uygun iletişim kanalları oluşturulur.
2. Kapsam, Bağlam ve Kriterlerin Belirlenmesi
Risk yönetiminin kapsamı, kuruluşun iç ve dış koşulları ve riskleri değerlendirmede kullanılacak kriterler belirlenir.
3. Risklerin Tanımlanması
Kuruluşun hedeflerine ulaşmasını etkileyebilecek olaylar, durumlar, tehditler ve fırsatlar belirlenir.
4. Risklerin Analiz Edilmesi
Tanımlanan risklerin nedenleri, sonuçları, gerçekleşme ihtimali ve olası etkileri değerlendirilir.
5. Risklerin Değerlendirilmesi
Analiz sonuçları belirlenen risk kriterleriyle karşılaştırılır ve hangi risklerin öncelikli olarak ele alınacağına karar verilir.
6. Risklerin Ele Alınması
Riskleri azaltmak, paylaşmak, ortadan kaldırmak, kabul etmek veya fırsatlardan yararlanmak için uygun yöntemler belirlenir ve uygulanır.
7. İzleme ve Gözden Geçirme
Riskler ve alınan önlemler düzenli olarak izlenir. Değişen koşullar doğrultusunda risk yönetimi yaklaşımı yeniden değerlendirilir.
8. Kayıt ve Raporlama
Risk yönetimi faaliyetlerinin ve sonuçlarının kayıt altına alınması, kurumsal hafızanın oluşturulmasına ve karar alma süreçlerinin desteklenmesine yardımcı olur.
ISO 31000'İN FAYDALARI NELERDİR?
ISO 31000 yaklaşımının uygulanması kuruluşlara aşağıdaki alanlarda katkı sağlayabilir:
- Risklerin daha sistematik şekilde belirlenmesi,
- Karar alma süreçlerinin güçlendirilmesi,
- Kaynakların risk önceliklerine göre daha etkili kullanılması,
- Beklenmeyen olaylara karşı kurumsal dayanıklılığın artırılması,
- Fırsatların daha erken fark edilmesi,
- Paydaş beklentilerinin daha iyi yönetilmesi,
- Risk yönetimi kültürünün kuruluş geneline yayılması,
- Sürekli iyileştirme yaklaşımının desteklenmesi.
ISO 31000 HANGİ KURULUŞLAR İÇİN UYGUNDUR?
ISO 31000 herhangi bir sektöre özel değildir. Kamu kurumları, özel sektör kuruluşları, üretim şirketleri, hizmet işletmeleri, proje organizasyonları ve farklı büyüklükteki kuruluşlar risk yönetimi yaklaşımından yararlanabilir.
Standart kuruluşun büyüklüğüne, faaliyet alanına, hedeflerine ve risk profiline göre uyarlanabilir.
ISO 31000 İLE ISO 9001, ISO 14001 VE ISO 45001 ARASINDAKİ İLİŞKİ
ISO 31000 doğrudan bir yönetim sistemi sertifikasyon standardı değildir; ancak risk yönetimi yaklaşımı diğer yönetim sistemlerinin uygulanmasında destekleyici bir çerçeve olarak kullanılabilir.
ISO 9001 kalite yönetimi, ISO 14001 çevre yönetimi ve ISO 45001 iş sağlığı ve güvenliği gibi yönetim sistemlerinde risklerin ve fırsatların değerlendirilmesi önem taşır. ISO 31000 bu değerlendirmelerin daha sistematik yürütülmesine yardımcı olabilir.
SIK SORULAN SORULAR
ISO 31000 ne işe yarar?
ISO 31000, kuruluşların riskleri tanımlaması, analiz etmesi, değerlendirmesi, ele alması ve izlemesi için sistematik bir yaklaşım sunar.
ISO 31000 sertifikası alınabilir mi?
Hayır. ISO 31000 sertifikasyon amacıyla kullanılmaz; risk yönetimi konusunda rehberlik sağlayan uluslararası bir standarttır.
ISO 31000'in güncel sürümü hangisidir?
Güncel yayımlanmış sürüm ISO 31000:2018'dir.
ISO 31000 her sektörde uygulanabilir mi?
Evet. ISO 31000 sektör veya kuruluş büyüklüğüne bağlı değildir ve farklı organizasyonların ihtiyaçlarına göre uyarlanabilir.
ISO 31000 risk yönetimi sürecinin temel aşamaları nelerdir?
Risklerin tanımlanması, analiz edilmesi, değerlendirilmesi, ele alınması, izlenmesi, iletişim ve kayıt süreçleri temel aşamalar arasındadır.
ISO 31000 ile ISO 9001 aynı şey midir?
Hayır. ISO 31000 risk yönetimi için rehberlik sağlar; ISO 9001 ise kalite yönetim sistemi gerekliliklerini tanımlayan ve sertifikasyon amacıyla kullanılabilen ayrı bir standarttır.
KAYNAKLAR
- ISO – ISO 31000:2018 Risk management — Guidelines
- ISO/TC 262 – Risk Management