Risk & İç Kontrol • 📅 28 Ağustos 2026 • ⏱️ 5 dk okuma süresi

Doğal Riskten Kalıntı Riske: Kurumsal Risk Isı Haritası Nasıl Okunur?

Risk ısı haritası (heatmap), bir kurumun risklerini olasılık ve etki eksenlerinde görselleştiren, kırmızı-sarı-yeşil renk kodlarıyla önceliklendirmeyi kolaylaştıran bir yönetim aracıdır. Ancak haritanın doğru okunabilmesi için önce ardındaki iki temel kavramın netleşmesi gerekir: doğal risk ve kalıntı risk.

Doğal risk ile kalıntı risk arasındaki fark

Doğal risk (inherent risk), herhangi bir kontrol faaliyeti uygulanmadan önceki, riskin "çıplak" halidir. Kalıntı risk (residual risk) ise mevcut kontrol faaliyetleri ve iyileştirme adımları uygulandıktan sonra geriye kalan risk seviyesidir. Bu ayrımı yapmadan yalnızca tek bir risk skoru raporlamak, alınan önlemlerin gerçekte ne kadar etkili olduğunu gizler.

Risk Yönetimi modülü, doğal risk puanının hesaplanmasının ardından mevcut kontrol faaliyetlerinin etkinliğini değerlendirerek kalıntı risk puanını ayrıca tespit etmeyi destekler — böylece iki değer arasındaki fark, alınan önlemlerin somut karşılığı olarak izlenebilir.

3x3 ve 5x5 matris seçimi

Kurumlar risk değerlendirmesinde genellikle 3x3 (düşük/orta/yüksek) veya daha ayrıntılı 5x5 matris yapısını kullanır. Matris tipi ne kadar ayrıntılı olursa, olasılık ve etki skorlaması o kadar hassas hale gelir; ancak birim risk sorumlularının değerlendirmeyi tutarlı yapabilmesi için skalanın net tanımlarla desteklenmesi gerekir.

Risk iştahı (tolerans seviyesi) neden önemli?

ISO 31000 çerçevesinde her kurum, kabul edebileceği risk seviyesini (risk iştahını) önceden tanımlar. Isı haritasındaki bir riskin "kritik" sayılıp sayılmayacağı, mutlak skorundan çok bu tolerans eşiğine göre belirlenir. Tolerans seviyesini aşan riskler için otomatik uyarı mekanizmalarının tetiklenmesi, yönetimin proaktif aksiyon almasını kolaylaştırır.

Haritayı statik bir rapor olmaktan çıkarmak

Isı haritasının asıl değeri, tek seferlik bir rapor değil, dönemsel olarak güncellenen ve geçmiş dönemlerle karşılaştırılabilen bir gösterge olmasıdır. Farklı dönemlere ait risk matrislerini yan yana koyarak alınan önlemlerin ve eylem planlarının başarısını görsel olarak kıyaslamak, risk yönetimini yıl sonunda hazırlanan bir belge olmaktan çıkarıp sürekli izlenen bir sürece dönüştürür.

Sonraki adım

Kurumunuzun risk matrisi yapısını ve kalıntı risk takibini Risk Yönetimi modülü sayfasında, Kamu İç Kontrol (COSO) modülüyle nasıl ilişkilendiğini ise ilgili sayfada inceleyebilirsiniz.