Tüm içerikler
Risk Değerlendirme Aracı

İç Denetim Risk Kaydında Neleri Takip Etmelisiniz?

İç denetim için açık ve tutarlı bir risk kaydı hazırlayın. Risk açıklamalarından puanlamaya, sahiplikten risk azaltma eylemlerine kadar takip etmeniz gereken alanları öğrenin.

Son güncelleme:
İç Denetim Risk Kaydında Neleri Takip Etmelisiniz?

Bir risk kaydı, her kayıt eksiksiz ve tutarlı bir anlatım sunduğunda iç denetim sırasında daha kullanışlı olur. Denetçi riski anlayabilmeli, nasıl değerlendirdiğinizi görebilmeli, risk sahibini belirleyebilmeli ve riske karşı neler yaptığınızı inceleyebilmelidir.

İhtiyacınız olan alanlar kuruluşunuza ve denetimin kapsamına göre değişir. Aşağıdaki yapı, uyumluluk ekiplerine yönetim incelemeleri ve denetim belgeleri için yeterince açık kayıtlar oluşturabilecekleri pratik bir başlangıç noktası sunar.

Tutarlı bir risk kaydıyla başlayın

Tutarlılık, uzun açıklamalardan daha önemlidir. Bir ekip nedenleri ve kontrolleri ayrıntılı biçimde kaydederken başka bir ekip yalnızca kısa bir başlık girerse riskleri karşılaştırmak zorlaşır.

Her kayıt için asgari bir standart belirleyin. En temel hâliyle her risk şu dört soruyu yanıtlamalıdır:

  • Ne olabilir?
  • Neden olabilir?
  • Sonuçları ne olur?
  • Bu konuda ne yapılıyor?

Kayıt genelinde aynı olasılık ve etki ölçeklerini kullanın. Risk azaltma eylemleri için ortak durum etiketleri belirleyin; kategorilerin ve sahiplerin nasıl kaydedileceği konusunda anlaşın. Böylece kayıt daha kolay incelenir ve denetim sırasında gereken ek açıklamalar azalır.

1. Adım: Riskleri ve destekleyici bilgileri ekleyin

Önce her riski açık ve belirli ifadelerle tanımlayın. “Uyumluluk sorunu” veya “sistem problemi” gibi belirsiz kayıtlardan kaçının. Kullanışlı bir risk ifadesi, belirsiz bir olayı ve bu olayın olası etkisini açıklar.

Örneğin “tedarikçi riski” yazmak yerine şu ifadeyi kullanabilirsiniz: “Kritik bir tedarikçi gerekli belgeleri sağlayamayabilir ve bu durum uyumluluk incelemesinde gecikmeye yol açabilir.”

Her risk için aşağıdaki alanları kaydetmeyi değerlendirin.

Risk başlığı

Kısa ve kolay tanınan bir ad kullanın. Başlık, inceleme yapan kişilerin listelerde, raporlarda ve Risk matrisi üzerinde riski diğerlerinden ayırt etmesine yardımcı olmalıdır. Ayrıntılı açıklamayı açıklama alanında tutun.

Risk açıklaması

Ne olabileceğini ve bunun neden önemli olduğunu açıklayın. Metni, ilgili süreçle her gün çalışmayan birinin de anlayabileceği şekilde yazın. Tanımlamadığınız kurum içi kısaltmaları kullanmayın.

Kategori

İlgili risklerin birlikte incelenebilmesi için her riske bir kategori atayın. Risk Register; operasyonel, finansal, stratejik, uyumluluk ve özel kategorileri destekler. Sabit bir kategori yapısı, risklerin belirli bir alanda yoğunlaşıp yoğunlaşmadığını görmenize yardımcı olur.

Risk sahibi

Riski izlemekten ve yönetmekten sorumlu kişiyi belirtin. Risk sahibi, maruziyetteki değişiklikleri anlayacak ve eylemleri takip edecek kadar sürece yakın olmalıdır.

Risk sahibi olmak, kişinin bütün risk azaltma görevlerini kendisinin yapacağı anlamına gelmez. Bu kişi, kaydın güncel tutulmasından sorumludur.

Nedenler

Riske yol açabilecek koşulları veya olayları kaydedin. Nedenler, denetçinin risk azaltma çalışmalarınızın yalnızca sonuçları değil, maruziyetin kaynağını da ele alıp almadığını anlamasına yardımcı olur.

Sonuçlar

Risk gerçekleşirse neler olabileceğini açıklayın. Sonuçlar; operasyonları, mali durumu, stratejiyi veya uyumluluk yükümlülüklerini etkileyebilir. İfadeleri somut tutun ve belirtilen riskle doğrudan ilişkilendirin.

Mevcut kontroller

Hâlihazırda uygulanan kontrolleri kaydedin. Yalnızca bir politika veya prosedürün adını girmek yerine kontrolün ne yaptığını açıklayın. Bu bilgi, risk puanına bağlam kazandırır ve inceleme yapan kişilerin mevcut yaklaşımı anlamasını sağlar.

2. Adım: Olasılık ve etkiyi değerlendirin

Kayıt açık hâle geldikten sonra riski tutarlı bir puanlama sistemiyle değerlendirin. Risk Register ile olasılık ve etkiyi derecelendirebilir, ardından bileşik risk puanını ve öncelik seviyesini otomatik hesaplayabilirsiniz.

Olasılık derecelendirmesi

Olasılık, riskin gerçekleşme ihtimalini belirtir. Tüm kayıtlarda aynı ölçek tanımlarını kullanın. Benzer risklerin karşılaştırılabilir biçimde değerlendirilmesi için ekibiniz her derecenin ne anlama geldiği konusunda anlaşmalıdır.

Mümkün olduğunda derecelendirmeyi mevcut kanıtlara dayandırın. Önceki olaylar, kontrollerin performansı, süreç değişiklikleri veya mevcut çalışma koşulları bu değerlendirmeye katkı sağlayabilir. Denetim sürecinizin gerektirdiği destekleyici belgeleri ihtiyaca göre risk kaydının dışında veya yanında saklayın.

Etki derecelendirmesi

Etki, risk gerçekleştiğinde ortaya çıkacak sonuçların ciddiyetini belirtir. Mali kayıp, operasyonel kesinti, stratejik etkiler veya uyumluluk ihlalleri gibi kuruluşunuz açısından önemli alanları değerlendirin.

Bir riskin gerçekleşme ihtimali düşük diye etki derecesini azaltmayın. Olasılık ve etki ayrı boyutlardır. Bu nedenle gerçekleşme ihtimali düşük ancak sonuçları ağır bir olay yine de dikkat gerektirebilir.

Bileşik risk puanı ve öncelik

Araç, risk puanını hesaplamak için olasılık ile etkiyi çarpar. Böylece kayıtları tutarlı bir yöntemle karşılaştırabilir ve önce hangi risklerin ele alınması gerektiğini belirleyebilirsiniz.

Puan, karar vermeyi destekler ancak değerlendirmenin yerini almaz. Bir uyumluluk gerekliliği, yönetimin kaygısı veya koşullardaki değişiklik, en yüksek sayısal puana sahip olmasa bile bir riskin ele alınmasını gerektirebilir.

Risk matrisi konumu

Risk Register, riskleri olasılık ve etki derecelerine göre renk kodlu bir Risk matrisi üzerinde gösterir. Matris; yüksek, orta ve düşük öncelikli alanları vurgular, risk kümelerinin görülmesini kolaylaştırır.

Denetim hazırlığı sırasında matrisin mevcut risk maruziyeti hakkındaki değerlendirmenizle uyuşup uyuşmadığını kontrol edin. Beklenmedik konumlar; güncelliğini yitirmiş bir derecelendirmeye, açık olmayan bir ölçeğe veya ekipler arasındaki tutarsız değerlendirmelere işaret edebilir.

3. Adım: Risk azaltmayı izleyin ve raporları hazırlayın

Bir risk kaydı, değerlendirmeden sonra ne olduğunu da göstermelidir. Risk Register ile her risk için risk azaltma eylemleri tanımlayabilir ve bunların durumlarını zaman içinde takip edebilirsiniz.

Risk azaltma eylemi

Olasılığı azaltmak, etkiyi sınırlamak veya mevcut bir kontrolü iyileştirmek için yapılacak işi açıkça tanımlayın. “Yakından izle” gibi genel eylemlerden kaçının. İnceleme yapan kişi, eylem tamamlandığında neyin değişeceğini anlayabilmelidir.

Bir risk için birden fazla risk azaltma eylemi bulunabilir. Özellikle farklı ekipler sürece katılıyorsa eylemleri ayrı ayrı kaydetmek, sahipliği ve durumu takip etmeyi kolaylaştırır.

Eylem durumu

Durum bilgisini güncel tutun. Güncelliğini yitirmiş bir durum, diğer alanları ayrıntılı olan bir kaydı bile güvenilmez hâle getirebilir. Denetimden önce açık eylemleri inceleyin ve kaydedilen durumun fiilî çalışmayla uyuştuğunu doğrulayın.

Bir eylem gecikmişse veya artık uygun değilse ilk planı olduğu gibi bırakmak yerine kaydı güncelleyin. Risk kaydı, riske verilen mevcut yanıtı göstermelidir.

Düzenli inceleme

Risk değerlendirmesi tek seferlik bir çalışma değildir. Kontroller değiştiğinde, yeni bilgiler ortaya çıktığında veya risk azaltma çalışmaları maruziyeti etkilediğinde kayıtları gözden geçirin. İlk puanın dayanağı değişmişse olasılık ve etkiyi yeniden değerlendirin.

Risk Register içindeki Panel raporları; özet istatistikleri, risk dağılımını ve eğilim analizini tek bir yerde gösterir. Bu görünümler, yönetim ve uyumluluk ekiplerinin kayıtları tek tek değil, bir bütün olarak incelemesine yardımcı olur.

Raporlar ve dışa aktarma

Yönetim incelemeleri için özet raporlar oluşturun. Risk kaydını paydaş sunumları veya uyumluluk belgeleri için dışa aktarın. Dışa aktarmadan önce açıklamaların, sahiplerin, puanların ve eylem durumlarının eksiksiz ve tutarlı olduğunu kontrol edin.

Denetim öncesi yararlı bir inceleme şunları kapsar:

  • Boş veya anlaşılması güç açıklamaları kontrol etmek
  • Her risk için bir risk sahibi bulunduğunu doğrulamak
  • Olağan dışı derecede yüksek veya düşük puanları incelemek
  • Risk azaltma eylemlerinin durumunu kontrol etmek
  • Yinelenen veya birbiriyle örtüşen riskleri belirlemek
  • Kategorilerin tutarlı kullanıldığını doğrulamak
  • Kalıpları veya kümeleri görmek için Risk matrisi üzerinde inceleme yapmak

Kayıt kalitesiyle ilgili yaygın sorunlar

Birçok denetim sorusu, risk kararının kendisinden değil eksik kayıtlardan kaynaklanır. Açık bir risk kaydı, önlenebilir ek soruları azaltır.

Birbiriyle ilgisiz birkaç riski tek kayıtta birleştiren girişlere dikkat edin. Her olayın olasılığı, etkisi, sahibi veya risk azaltma planı farklı olabileceğinden bu kayıtları puanlamak zordur. Ayrı değerlendirme yaklaşımı daha açık hâle getirecekse riskleri bölün.

Ayrıca mevcut kontrollerin, yapılacak ek çalışma açıklanmadan risk azaltma eylemi olarak yazılıp yazılmadığını kontrol edin. Mevcut kontroller bugünkü ortamı, risk azaltma eylemleri ise değiştirmeyi veya tamamlamayı planladığınız işleri açıklar.

Son olarak destekleyici açıklamayı incelemeden puanları değiştirmeyin. Riskin gerçekleşme olasılığı artmış veya azalmışsa kayıt; olayı, nedenleri, sonuçları, kontrolleri ve yaklaşımı yeni değerlendirmeyi destekleyecek şekilde açıklamaya devam etmelidir.

Sık sorulan sorular

Risk Register içinde riskler nasıl puanlanır?

Her riski olasılık ve etkiye göre derecelendirirsiniz. Araç, bileşik risk puanını ve öncelik seviyesini hesaplamak için bu dereceleri çarpar.

Uyumluluk ekipleri özel risk kategorileri kullanabilir mi?

Evet. Operasyonel, finansal, stratejik veya uyumluluk kategorilerinin yanında özel kategoriler oluşturabilir ve yönetebilirsiniz.

Denetim incelemesi için hangi çıktıları hazırlayabilirim?

Uyumluluk belgeleri veya paydaş sunumları için özet raporlar oluşturabilir ve risk kaydını dışa aktarabilirsiniz. Panel raporları ayrıca özet istatistikleri, risk dağılımını ve eğilim analizini gösterir.

Düzenli tutulan bir risk kaydı, inceleme yapan kişilere riskin belirlenmesinden değerlendirilmesine ve alınan aksiyonlara kadar açık bir iz sunar. Riskleri kaydetmek, puanları hesaplamak, Risk matrisi üzerinde incelemek ve rapor hazırlamak için Risk Register aracını kullanabilirsiniz.

Risk Değerlendirme Aracı

Ücretsiz başla — kayıt gerekmez.

Uygulamayı aç