ISO 31000:2018 Nedir?
ISO 31000, her tür ve büyüklükte kuruluşun belirsizliklerin hedefler üzerindeki etkisini yönetmesine yardımcı olan ilkeler, çerçeve ve süreç yaklaşımı sunar. Kuruluşun strateji, yönetişim, operasyon, proje ve karar mekanizmalarına uyarlanabilir.
Ne sağlar?
Ortak risk dili, yönetişim modeli, risk kriterleri, değerlendirme ve işleme mantığı, izleme ile raporlama çerçevesi sağlar. Uygulama kuruluşun bağlamına göre özelleştirilir.
Ne sağlamaz?
ISO 9001 gibi denetlenebilir “shall” şartlarından oluşan bir yönetim sistemi standardı değildir. ISO, ISO 31000'in sertifikasyon amacıyla kullanılamayacağını açıkça belirtir. Piyasadaki “ISO 31000 belgesi” ifadeleri özel değerlendirme veya uygunluk programlarını anlatabilir; kapsamı ve hukuki niteliği ayrıca doğrulanmalıdır.
Etkili Risk Yönetiminin 8 İlkesi
Entegre
Risk yönetimi yönetişim ve bütün faaliyetlerin parçası olmalıdır.
Yapılandırılmış ve kapsamlı
Tutarlı, karşılaştırılabilir ve güvenilir sonuç üreten sistematik yaklaşım gerekir.
Kuruluşa uyarlanmış
Çerçeve ve süreç kuruluşun amaçlarına, bağlamına ve risk profiline göre tasarlanır.
Kapsayıcı
İlgili paydaşların uygun ve zamanında katılımı bilgi kalitesini artırır.
Dinamik
Yeni, değişen veya ortadan kalkan riskler zamanında algılanmalıdır.
En iyi mevcut bilgi
Geçmiş veriler, güncel gözlemler, tahminler ve belirsizlikler birlikte değerlendirilir.
İnsan ve kültürel faktörler
Davranış, yetkinlik, algı ve kurum kültürü risk yönetiminin her aşamasını etkiler.
Sürekli iyileştirme
Öğrenme ve deneyim yoluyla çerçeve ile süreç sürekli geliştirilir.
ISO 31000 Çerçevesinin 6 Bileşeni
1. Liderlik ve taahhüt
Üst yönetim hesap verebilirliği, kaynakları ve kurumsal yönü belirler.
2. Entegrasyon
Risk yönetimi görev, yetki, strateji ve karar süreçleriyle ilişkilendirilir.
3. Tasarım
Bağlam, roller, iletişim ve kaynaklar kuruluşun yapısına göre tasarlanır.
4. Uygulama
Planlanan çerçeve görev sahipleri ve karar noktaları üzerinden işletilir.
5. Değerlendirme
Çerçevenin amaçlara katkısı ve etkinliği düzenli olarak değerlendirilir.
6. İyileştirme
Değişikliklere uyum ve tespit edilen boşluklar için iyileştirme yapılır.
ISO 31000 Risk Yönetimi Süreci
İletişim ve danışma ile izleme ve gözden geçirme bütün süreç boyunca devam eder. Kayıt ve raporlama, kararların izlenebilirliğini destekler.
Kapsam, bağlam ve kriterler
Faaliyet sınırı, amaçlar, paydaşlar, karar bağlamı ve risk değerlendirme kriterleri belirlenir.
Risk tanımlama
Hedeflere yardımcı olabilecek veya engel olabilecek belirsizlik kaynakları, olaylar, nedenler ve sonuçlar belirlenir.
Risk analizi
Riskin niteliği, kaynakları, olasılığı, sonuçları, kontrolleri ve belirsizlik düzeyi incelenir.
Risk değerlendirme
Analiz sonuçları risk kriterleriyle karşılaştırılır ve ilave işleme gerekip gerekmediğine karar verilir.
Risk işleme
Kaçınma, risk alma/artırma, kaynağı kaldırma, olasılığı veya sonucu değiştirme, paylaşma ya da bilinçli elde tutma seçenekleri değerlendirilir.
İzleme, kayıt ve raporlama
Riskler, kontroller, KRI’lar, kararlar ve işleme planları izlenir; yönetime uygun formatta raporlanır.

2026 İtibarıyla Hangi Sürüm Geçerli?
Yayımlanmış güncel sürüm ISO 31000:2018’dir. ISO/CD 31000 başlıklı revizyon çalışması geliştirme aşamasındadır; taslak çalışma yayımlanmış yeni standart olarak kullanılmamalıdır.
2009’dan 2018’e
İlkeler 11’den 8’e sadeleştirildi; çerçevede entegrasyon daha görünür hâle getirildi. İnsan ve kültürel faktörler 2009 sürümünde de vardı; 2018’de ilkeler yeniden yapılandırıldı.
Sayfa sayısı
ISO kayıtlarında 2009 baskısı 24, 2018 baskısı 16 sayfa olarak görünür. Kısalma, tek başına uygulamanın kolaylaştığı veya teknik ayrıntıların gereksiz olduğu anlamına gelmez.
ISO 31000 Nasıl Uygulanır?
MEGACERT’in bu sayfadaki hizmeti sertifikasyon değil; risk yönetimi çerçevesi kurulumu, uygulama desteği, eğitim ve olgunluk değerlendirmesidir.
Mevcut durum ve bağlam analizi
Yönetişim yapısı, stratejik hedefler, mevcut risk kayıtları, karar mekanizmaları ve paydaş beklentileri incelenir.
Risk politikası ve yönetişim modeli
Roller, sorumluluklar, komiteler, raporlama hatları ve risk yönetimi ilkeleri tanımlanır.
Risk iştahı, tolerans ve kriterler
Karar türlerine göre kabul sınırları, değerlendirme ölçekleri ve eskalasyon eşikleri oluşturulur.
Risk envanteri ve değerlendirme
Stratejik, operasyonel, finansal, uyum ve itibar riskleri uygun yöntemlerle analiz edilir.
Risk işleme planları ve sahiplik
Her öncelikli risk için sahip, hedef, faaliyet, kaynak, takvim ve kalan risk değerlendirmesi belirlenir.
KRI, raporlama ve eğitim
Erken uyarı göstergeleri, yönetim raporları, gözden geçirme takvimi ve görev bazlı eğitimler devreye alınır.
Olgunluk değerlendirmesi
İlkeler, çerçeve ve süreç uygulaması kanıtlar üzerinden değerlendirilir; güçlü yönler ve iyileştirme alanları raporlanır. Bu çalışma ISO sertifikası değildir.
ISO 31000 Uygulamasında Hazırlanan Dokümanlar
- Risk yönetimi politikası ve çerçeve dokümanı
- Risk yönetişimi, rol ve sorumluluk matrisi
- Risk iştahı ve tolerans beyanı
- Risk kriterleri ve değerlendirme metodolojisi
- Kurumsal risk sicili ve risk ısı haritası
- Risk işleme ve aksiyon planları
- Risk sahipliği ve eskalasyon matrisi
- Kilit Risk Göstergeleri (KRI) seti
- İzleme ve yönetim raporlama takvimi
- Olgunluk değerlendirme ve iyileştirme raporu
5018, BDDK, SPK ve EPDK ile İlişkisi
ISO 31000 yaklaşımı, mevzuattan doğan risk yönetimi faaliyetlerini yöntem, yönetişim, kayıt ve raporlama bakımından destekleyebilir. Tek başına mevzuata uyum, düzenleyici onay veya sertifika kanıtı değildir.
Kamu kurumları
5018 ve kamu iç kontrol/risk yönetimi düzenlemeleri kendi hukuki çerçevesinde uygulanır. Hazine ve Maliye Bakanlığının Kamu Kurumsal Risk Yönetimi Rehberi kamu idareleri için doğrudan resmî referanstır. ISO 31000 tamamlayıcı uluslararası kaynak olarak kullanılabilir.
Finans ve düzenlenmiş sektörler
BDDK, SPK, EPDK veya sigortacılık düzenlemeleri kuruluş türüne göre farklı yükümlülükler getirebilir. ISO 31000 bu yükümlülüklerin yerine geçtiği şeklinde sunulmamalı; ilgili mevzuat ve düzenleyici rehberler ayrı kontrol edilmelidir.
ISO 31000 ile COSO ERM Arasındaki Fark
| Çerçeve / standart | Kuruluş sertifikasyonu | Ana odak | Kullanım |
|---|---|---|---|
| ISO 31000:2018 | Hayır; kılavuzdur | İlkeler, çerçeve ve risk süreci | Her sektör ve ölçekte uyarlanabilir |
| COSO ERM | Hayır; kurumsal çerçevedir | Riskin yönetişim, strateji ve performansla entegrasyonu | Kurumsal strateji ve performans yönetimi |
| ISO/IEC 27001 | Evet | Bilgi güvenliği yönetim sistemi şartları | Bağımsız yönetim sistemi sertifikasyonu |
| ISO 22301 | Evet | İş sürekliliği yönetim sistemi şartları | Bağımsız yönetim sistemi sertifikasyonu |
Uygulama Süresi ve Maliyeti Neye Göre Değişir?
Sabit bir ISO süresi veya sertifika fiyatı yoktur. Aşağıdaki süreler danışmanlık ve uygulama planlaması için örnektir; sertifikasyon takvimi değildir.
| Aşama | Yönlendirici süre | Çıktı |
|---|---|---|
| Ön değerlendirme | 3–5 gün | Kapsam, mevcut durum ve proje planı |
| Çerçeve ve yönetişim tasarımı | 1–2 hafta | Politika, roller ve raporlama modeli |
| Risk kriterleri ve iştah | 1–2 hafta | Ölçekler, toleranslar ve eskalasyon |
| Risk tanımlama ve analiz | 2–4 hafta | Risk sicili, analiz ve önceliklendirme |
| Risk işleme ve KRI | 2–3 hafta | Aksiyon planları ve erken uyarı göstergeleri |
| Entegrasyon ve eğitim | 1–3 hafta | Karar süreçleri, raporlama ve eğitim |
| Olgunluk değerlendirmesi | 2–5 gün | Kanıt temelli değerlendirme ve iyileştirme raporu |
Kuruluş yapısı
Çalışan, süreç, lokasyon, iştirak ve karar katmanı sayısı.
Risk karmaşıklığı
Stratejik, operasyonel, finansal, siber, uyum ve proje risklerinin çeşitliliği.
Mevcut olgunluk
Risk sicili, iç kontrol, KRI, raporlama ve yönetim katılımının mevcut seviyesi.
Diğer Standartlarla Nasıl Birlikte Kullanılır?
ISO 31000 ortak ilkeler, yönetişim ve terminoloji sağlayabilir; ancak her yönetim sisteminin kendi teknik risk kriterleri ve kayıt şartları korunmalıdır.
Şablon Değil, Karar Almaya Entegre Sistem
Kuruluşa uyarlanmış metodoloji
Tek tip olasılık-etki tablosu yerine risk türü, karar seviyesi ve veri kalitesine uygun yöntem seçilir.
Somut yönetim çıktıları
Risk sicili, iştah beyanı, KRI paneli, aksiyon planı ve yönetim raporu oluşturulur.
Mevzuat ayrımı
ISO 31000 uygulaması ile 5018, BDDK, SPK veya diğer sektörel yükümlülükler birbirine karıştırılmaz.
Dürüst değerlendirme
Olgunluk değerlendirmesi sertifika gibi pazarlanmaz; kanıtlar, boşluklar ve gelişim öncelikleri açıkça raporlanır.
ISO 31000 Uygulamasında 6 Kritik Hata
Risk listesini sistem sanmak
Riskler karar, sahiplik, işleme, kaynak ve izlemeyle bağlanmadığında liste statik arşive dönüşür.
Risk iştahını soyut bırakmak
Karar türlerine göre ölçülebilir sınırlar tanımlanmadığında kabul ve eskalasyon kararları tutarsızlaşır.
Tek matrisi her riske uygulamak
Stratejik, siber, finansal ve İSG riskleri aynı veri ve yöntemle yeterli biçimde analiz edilemeyebilir.
Yalnız yıllık gözden geçirmek
Dinamik riskler olay, gösterge ve bağlam değişiklikleriyle daha sık izlenmelidir.
Sahipliği birime bırakmak
Belirsiz sahiplik aksiyonların gecikmesine ve hesap verebilirliğin kaybolmasına yol açar.
Kılavuzu sertifika gibi sunmak
ISO 31000’i sertifikalandırılabilir şart standardı gibi anlatmak teknik doğruluğu ve güveni zedeler.
Kaynaklar ve Editoryal Açıklama
Bu içerik MEGACERT Belgelendirme Ekibi tarafından hazırlanmış ve 3 Ağustos 2026 tarihinde anlamlı olarak güncellenmiştir. Gerçek ilk yayın tarihi ve doğrulanabilir bireysel teknik inceleyen bilgisi sağlanmadığı için eklenmemiştir.
- ISO 31000:2018 resmî standart kaydı ve sertifikasyon açıklaması
- ISO: 2018 revizyonu ve sertifikasyon amacıyla kullanılmama açıklaması
- ISO/CD 31000 geliştirme kaydı
- ISO 31000:2009 arşiv kaydı
- IEC 31010:2019 risk değerlendirme teknikleri
- COSO ERM — strateji ve performansla entegrasyon
- Hazine ve Maliye Bakanlığı Kamu Kurumsal Risk Yönetimi Rehberi
- Kamu Kurumsal Risk Yönetimi Rehberi PDF
