Roller
BGYS Yöneticisi yöntemin tutarlılığını sağlar. Varlık ve süreç sahipleri riskleri tanımlar, değerlendirir ve işler. Üst Yönetim risk iştahını ve artık risk kabul yetkilerini onaylar.
Değerlendirme yöntemi
Her risk için varlık/süreç, tehdit veya olay, yararlanılan zayıflık, mevcut kontroller ve olası sonuç yazılır. Olasılık ve etki 1–5 arasında puanlanır.
| Puan | Olasılık yaklaşımı | Etki yaklaşımı |
|---|---|---|
| 1 | Nadir; güçlü kontroller var | İhmal edilebilir operasyonel etki |
| 2 | Düşük olasılık | Sınırlı, yerel ve kolay giderilebilir etki |
| 3 | Mümkün | Ölçülebilir hizmet, maliyet veya itibar etkisi |
| 4 | Muhtemel | Önemli kesinti, yükümlülük veya müşteri etkisi |
| 5 | Çok muhtemel / gerçekleşiyor | Kritik hizmet, ağır yasal veya mali etki |
Risk puanı olasılık × etki olarak hesaplanır. 1–4 düşük, 5–9 orta, 10–16 yüksek, 17–25 kritik kabul edilir. Bu eşikler Üst Yönetim tarafından kurumun risk iştahına göre değiştirilebilir.
Risk işleme
Risk; azaltma, kaçınma, paylaşma/transfer veya bilinçli kabul seçeneklerinden biriyle işlenir. Her aksiyon için kontrol, sorumlu, kaynak, hedef tarih ve başarı ölçütü belirlenir. Seçilen kontrollerin gerekçesi uygulanabilirlik bildirgesinde tutulur.
Kritik riskler derhal, yüksek riskler planlı öncelikle ele alınır. Orta riskler sahibi tarafından izlenir. Risk kabulü yalnızca tanımlı yetkiyle ve belirli gözden geçirme tarihiyle yapılır.
İzleme
Risk kaydı en az yılda bir ve önemli olay, kapsam, teknoloji, tedarikçi, tehdit veya mevzuat değişikliğinde güncellenir. Uygulanan kontroller sonrası artık risk yeniden puanlanır.