Risk Yönetimi
Risk Değerlendirmesi Neden Sürekli Olmalı?
Sinem Yörük · Risk · 6 dk okuma
Birçok kurum risk değerlendirmesini "yılda bir yapılan zorunlu bir ritüel" olarak görür. Oysa risk, durağan değil; sürekli hareket eden bir hedeftir.
Risk Neden "Donmuş" Kalamaz?
Risk profili, kurumun iç ve dış değişkenlerine bağlıdır. Şunlardan herhangi biri değiştiğinde risk tablonuz da değişir:
- Yeni bir uygulama veya bulut hizmeti devreye alındığında
- Üçüncü taraf (tedarikçi) değiştiğinde
- Uzaktan çalışma modeli benimsendiğinde
- Yeni bir mevzuat (KVKK değişiklikleri, sektörel regülasyonlar) yürürlüğe girdiğinde
- Önemli bir güvenlik olayı yaşandığında
Yaşayan Risk Yönetimi Döngüsü
ISO 27005 çerçevesinde risk yönetimi şu döngüsel adımlardan oluşur:
- Bağlam: Kurumun risk iştahı ve kriterleri tanımlanır.
- Değerlendirme: Varlıklar, tehditler ve zafiyetler eşleştirilir; olasılık ve etki puanlanır.
- İşleme: Riskler kabul edilir, azaltılır, transfer edilir veya kaçınılır.
- İzleme: Kontrollerin etkinliği ölçülür, göstergeler (KPI) takip edilir.
- Gözden Geçirme: Değişiklikler ışığında döngü yeniden başlar.
Ölçemediğiniz Riski Yönetemezsiniz
Sürekliliğin sırrı ölçümdedir. "Açık risk sayısı", "kapatılan bulgu oranı", "ortalama düzeltme süresi" gibi göstergeleri düzenli izleyin. Bu metrikler, yönetime riskin azaldığını veya arttığını somut olarak gösterir.
Pratik Öneri
Yıllık değerlendirmeyi koruyun ama üzerine olay tetikli mini değerlendirmeler ekleyin: her önemli değişiklikte 15 dakikalık bir risk güncellemesi, yıllık çalışmanızı her zaman güncel tutar.
← Tüm yazılar