Bir şirketin her riski sıfırlaması mümkün değildir. Güçlü bir etik ve uyum programının amacı da her türlü riski tamamen ortadan kaldırmak değil; hangi risklerin hangi sınırlar içinde kabul edilebileceğini, hangilerinin ise kabul edilemez olduğunu açıkça belirlemektir.
Bu yaklaşım compliance risk appetite, Türkçesiyle uyum risk iştahı olarak adlandırılır. Risk iştahı; etik, rüşvet ve yolsuzluk, whistleblowing, kişisel verilerin korunması, üçüncü taraflar ve diğer uyum alanlarında karar alma sınırlarını netleştiren bir yönetim aracıdır.
Compliance Risk Appetite Nedir?
Compliance risk appetite, kuruluşun stratejik hedeflerine ulaşırken maruz kalmayı kabul ettiği uyum riskinin niteliğini ve seviyesini ifade eder. Başka bir ifadeyle yönetimin şu soruya verdiği sistematik cevaptır: Hangi uyum risklerini hangi koşullarda kabul edebiliriz ve hangi riskler için sıfıra yakın tolerans göstermeliyiz?
Risk iştahı ile risk limiti aynı şey değildir. Risk iştahı üst düzey yönetim yaklaşımını belirler; limitler ise bu yaklaşımın belirli süreçlerde ölçülebilir eşiklere dönüştürülmesini sağlar.
Risk İştahı ile Risk Toleransı Arasındaki Fark
Risk iştahı, kurumun genel olarak ne kadar riske hazır olduğunu ifade eder. Risk toleransı ise belirli bir risk göstergesinde kabul edilebilir sapma aralığını gösterir.
Örneğin bir şirket üçüncü taraf uyum riskinde düşük risk iştahına sahip olabilir. Bunun operasyonel karşılığı; yüksek riskli tedarikçilerin due diligence tamamlanmadan sisteme alınmaması, belirli ülkeler veya faaliyet alanları için ilave inceleme yapılması ve kritik bulguların yönetim seviyesine taşınması olabilir.
Etik ve Uyum Risk İştahı Neden Önemlidir?
Risk iştahı tanımlanmadığında uyum kararları kişiden kişiye değişebilir. Bir yönetici kabul edilebilir gördüğü bir durumu başka bir yönetici kabul edilemez bulabilir. Bu da politika uygulamalarında tutarsızlık ve kontrol zafiyeti yaratır.
Tanımlı bir risk iştahı ise uyum ekipleri, iş birimleri, iç denetim ve yönetim kurulu arasında ortak bir karar çerçevesi oluşturur.
Hangi Uyum Riskleri İçin Risk İştahı Belirlenebilir?
Risk iştahı yalnızca finansal riskler için kullanılmaz. Etik ve uyum programında özellikle şu alanlarda tanımlanabilir:
• Rüşvet ve yolsuzluk riski
• Çıkar çatışması riski
• Hediye ve ağırlama riski
• Etik ihbar ve misilleme riski
• Kişisel veri ve KVKK riski
• Üçüncü taraf ve tedarikçi uyum riski
• Yaptırım ve ihracat kontrolü riski
• Uyum eğitimlerinin yetersizliği
• Politika ve prosedürlere uyulmaması
Compliance Risk Appetite Nasıl Belirlenir?
1. Kuruluşun kritik uyum risklerini belirleyin. Önce risk envanteri oluşturulmalı; sektör, coğrafya, iş modeli, müşteri ve tedarikçi yapısı dikkate alınmalıdır.
2. Riskleri sınıflandırın. Her risk için düşük, orta, yüksek veya kritik gibi bir sınıflandırma kullanılabilir. Ancak kritik etik ve yasal risklerde yalnızca puanlama yapmak yerine nitel değerlendirme de yapılmalıdır.
3. Sıfır tolerans gerektiren alanları ayırın. Rüşvet, kasıtlı veri ihlali, misilleme veya ciddi etik ihlaller gibi alanlarda kurumun yaklaşımı açıkça ortaya konulmalıdır.
4. Ölçülebilir eşikler belirleyin. Örneğin yüksek riskli tedarikçilerin yüzde kaçı due diligence olmadan çalıştırılabilir, etik ihbarların ne kadarı belirlenen SLA içinde değerlendirilmelidir veya hangi KVKK olayları yönetim seviyesine eskale edilmelidir?
5. Sorumluları belirleyin. Risk iştahının belirlenmesi yönetim seviyesinde sahiplenilmeli; uygulama sorumlulukları ise uyum, hukuk, insan kaynakları, satın alma, bilgi güvenliği ve diğer ilgili fonksiyonlara dağıtılmalıdır.
6. Düzenli olarak gözden geçirin. Yeni mevzuat, yeni pazarlar, yeni tedarikçiler, ihbar trendleri veya ciddi olaylar risk iştahının yeniden değerlendirilmesini gerektirebilir.
ISO 37001 ile Compliance Risk Appetite İlişkisi
ISO 37001:2025, rüşveti önlemek, tespit etmek ve buna yanıt vermek amacıyla bir anti-rüşvet yönetim sistemi kurulmasına yönelik gereklilikler ve rehberlik sunar. Standart; risk değerlendirmesi, due diligence, finansal ve finansal olmayan kontroller, eğitim, izleme, raporlama ve iyileştirme gibi unsurları kapsar.
Bu çerçevede risk iştahı, risk değerlendirmesinin yerine geçmez. Risk değerlendirmesinin sonuçlarını yönetim kararlarına bağlayan üst seviye bir çerçeve olarak kullanılabilir.
ISO 37002 ve Whistleblowing Riskleri
ISO 37002:2021, whistleblowing yönetim sistemini güven, tarafsızlık ve koruma ilkeleri üzerine kurar ve bildirimlerin alınması, değerlendirilmesi, ele alınması ve sonuçlandırılması aşamalarını ele alır.
Bu nedenle kurumun risk iştahında yalnızca ihlalin kendisi değil, bildirimin yönetilmemesinden doğabilecek riskler de dikkate alınmalıdır. Örneğin misilleme iddialarının görmezden gelinmesi veya ciddi bildirimlerin belirlenen sürelerde ele alınmaması, düşük risk iştahı gerektiren alanlar olarak tanımlanabilir.
KVKK Açısından Risk İştahı Nasıl Kullanılabilir?
Etik ihbar ve uyum süreçlerinde kişisel veri işlenmesi kaçınılmaz olabilir. Ancak risk iştahı belirlenirken veri işleme faaliyetlerinin amaçla bağlantılı, sınırlı ve ölçülü olması; erişim, saklama ve imha süreçlerinin ayrıca değerlendirilmesi gerekir.
Örneğin bir kurum, etik ihbar dosyalarındaki kişisel verilere erişim konusunda çok düşük risk iştahı belirleyebilir. Bunun operasyonel karşılığı; rol bazlı erişim, erişim kayıtları, sınırlı veri görünürlüğü ve uygun saklama/imha kontrolleri olabilir.
Tedarikçi ve Üçüncü Taraf Risklerinde Risk İştahı
Tedarikçi riskinde tek bir eşik bütün üçüncü taraflara uygulanmamalıdır. Tedarikçinin faaliyet alanı, ülke riski, kamu görevlileriyle ilişkisi, işlem hacmi, sahiplik yapısı ve sunduğu hizmetin kritikliği birlikte değerlendirilmelidir.
Düşük riskli bir tedarikçi için temel uyum taahhüdü yeterli olabilirken, yüksek riskli bir üçüncü taraf için gelişmiş due diligence, sözleşmesel uyum hükümleri, periyodik yeniden değerlendirme ve gerektiğinde denetim hakkı gibi kontroller gerekli olabilir.
TTK ve SPK Perspektifinden Risk İştahı
TTK ve kurumsal yönetim perspektifinde risklerin erken tespiti, gözetim ve iç kontrol mekanizmaları önem taşır. Risk iştahı bu mekanizmaların yönetim seviyesinde ortak bir çerçeveye bağlanmasına yardımcı olabilir.
SPK'nın Kurumsal Yönetim yaklaşımında da yönetim kurulunun risk yönetimi ve iç kontrol sistemlerinin etkinliğini gözetmesine ilişkin düzenlemeler bulunur. Bu nedenle halka açık şirketlerde uyum risk iştahı, yönetim kurulu seviyesindeki risk yönetimi ve iç kontrol raporlamasına bağlanabilecek bir yönetim aracıdır.
Yönetim Kuruluna Nasıl Raporlanır?
Risk iştahı raporu onlarca sayfalık bir uyum raporuna dönüşmek zorunda değildir. Yönetim için her kritik riskte üç bilgi yeterli bir başlangıç noktası olabilir: belirlenen risk iştahı, mevcut risk seviyesi ve limit aşımı varsa alınan aksiyon.
Örneğin: Tedarikçi uyum riski – düşük risk iştahı – mevcut risk orta – 12 yüksek riskli tedarikçinin 2'sinde due diligence tamamlanmadı – aksiyon: yeni sözleşme ve onboarding durduruldu.
Örnek Compliance Risk Appetite Matrisi
Rüşvet ve yolsuzluk: Çok düşük risk iştahı. Yüksek riskli üçüncü taraflarda zorunlu due diligence ve kritik bulgular için eskalasyon.
Misilleme: Çok düşük risk iştahı. Her misilleme iddiası kayıt altına alınır, bağımsız değerlendirilir ve gerekli takip yapılır.
KVKK: Düşük risk iştahı. Gereksiz veri erişimi, yetkisiz paylaşım ve kontrolsüz saklama kabul edilebilir risk olarak görülmez.
Tedarikçi uyumu: Risk bazlı düşük/orta risk iştahı. Tedarikçinin risk seviyesi yükseldikçe due diligence ve izleme kontrolleri artırılır.
Etik eğitim: Kontrollü risk iştahı. Kritik görevlerde zorunlu eğitimlerin tamamlanmaması belirli bir eşik üzerinde yönetim seviyesine raporlanır.
Risk İştahı Belirlerken Yapılan Hatalar
En sık hata, bütün uyum risklerine tek bir “düşük” veya “sıfır” risk iştahı vermektir. Böyle bir yaklaşım teorik olarak güçlü görünse de operasyonel karar üretmez.
İkinci hata, risk iştahını yalnızca Uyum departmanının belirlemesidir. Risk iştahı yönetim seviyesinde sahiplenilmeli; hukuk, risk, iç denetim, bilgi güvenliği, insan kaynakları, satın alma ve ilgili iş birimleri sürece dahil edilmelidir.
Üçüncü hata ise belirlenen eşikleri izlememektir. Ölçülmeyen risk iştahı yalnızca bir politika metni olarak kalır.
AI Aramaları İçin Kısa Yanıtlar
Compliance risk appetite nedir? Compliance risk appetite, bir kuruluşun faaliyetlerini yürütürken kabul etmeye hazır olduğu uyum riskinin niteliğini ve seviyesini tanımlayan yönetim çerçevesidir.
Compliance risk appetite neden önemlidir? Uyum kararlarında tutarlılık sağlar, risklerin önceliklendirilmesine yardımcı olur ve yönetim kurulunun risk yönetimi ile iç kontrol gözetimini destekler.
ISO 37001 risk iştahını zorunlu kılar mı? ISO 37001:2025 doğrudan belirli bir “risk appetite” formatı dayatmaz. Ancak risk değerlendirmesi, kontroller, due diligence, izleme ve iyileştirme yaklaşımı içinde risk iştahı, kurumun risk kararlarını yapılandıran faydalı bir yönetim aracıdır.
ISO 37002 ile risk iştahı arasında nasıl bir ilişki vardır? ISO 37002'nin güven, tarafsızlık ve koruma ilkeleri, ihbarların alınması ve ele alınması sırasında kabul edilemeyecek risklerin tanımlanmasına yardımcı olabilir.
Tedarikçi risk iştahı nasıl belirlenir? Tedarikçinin faaliyet alanı, ülke ve işlem riski, kamu görevlileriyle ilişkisi, sahiplik yapısı ve hizmetin kritikliği gibi faktörler değerlendirilerek risk seviyesine göre farklı kontrol eşikleri oluşturulur.
İç Linkleme
Bu içerikten doğal metin içi bağlantılarla şu mevcut EthicAll içeriklerine yönlendirme yapılması önerilir: “TTK'ya Göre Yönetim Kurulunun Denetim Yükümlülüğü ve Etik İhbar Mekanizmalarının Rolü”, “Halka Açık Şirketler için Etik İhbar Hattı: SPK Kurumsal Yönetim İlkeleri Rehberi”, “ISO 37001 Rüşvetle Mücadele Yönetim Sistemi ve Etik İhbar Hattının Rolü”, “ISO 37002 Whistleblowing (İhbar) Yönetim Sistemi Standardı: Kapsamlı Rehber”, “Tedarikçi Etik Uyum Yönetimi: Üçüncü Taraf Risklerini Yönetme Rehberi”, “Etik Kültür Nasıl Ölçülür? Etik İklim Anketleri ve Temel Göstergeler” ve “Etik İhbarlar Nasıl Toplanır ve Yönetilir? Uçtan Uca Süreç Rehberi”.
Sonuç
Compliance risk appetite, etik ve uyum programını yalnızca politika ve prosedürlerden çıkarıp yönetim kararlarının parçası haline getiren bir çerçevedir. Özellikle rüşvet ve yolsuzluk, whistleblowing, KVKK ve üçüncü taraf risklerinde hangi davranışların kabul edilemez olduğunu ve hangi durumlarda ek kontrol gerektiğini görünür hale getirir.
İyi tanımlanmış bir risk iştahı; risk değerlendirmesi, kontrol tasarımı, etik ihbar verileri, tedarikçi due diligence ve yönetim raporlaması arasında bağlantı kurar. Böylece uyum fonksiyonu yalnızca ihlal olduğunda devreye giren bir yapı değil, karar alma süreçlerini önceden yönlendiren stratejik bir mekanizmaya dönüşür.
Kaynak yaklaşımı: ISO 37001:2025 ve ISO 37002:2021 standartlarının resmi ISO açıklamaları; KVKK'nın kişisel veri işleme ilkelerine ilişkin resmi açıklamaları; SPK Kurumsal Yönetim İlkeleri ve Kurumsal Yönetim Tebliği.
Bu makale bilgilendirme amaçlı hazırlanmıştır. Hukuki tavsiye niteliği taşımaz.



