Mega-Cert
Kurumsal Risk Yönetimi • 2026 Rehberi

ISO 31000 Belgesi Var mı?
Nasıl Uygulanır?

ISO 31000:2018, kuruluşların risk yönetimini yönetişim, strateji, planlama ve karar alma süreçlerine entegre etmesine yardımcı olan uluslararası bir kılavuz standarttır.

Hızlı cevap: ISO'nun resmî açıklamasına göre ISO 31000 sertifikasyon amacıyla kullanılamaz. Kuruluşlar standardı uygulayabilir ve olgunluk değerlendirmesi yaptırabilir; ancak bu çalışma ISO 9001 veya ISO/IEC 27001 gibi akredite yönetim sistemi sertifikasyonu değildir.

ISO 31000 belgesi var mı ve risk yönetimi uygulama rehberi
Standart hakkında

ISO 31000:2018 Nedir?

ISO 31000, her tür ve büyüklükte kuruluşun belirsizliklerin hedefler üzerindeki etkisini yönetmesine yardımcı olan ilkeler, çerçeve ve süreç yaklaşımı sunar. Kuruluşun strateji, yönetişim, operasyon, proje ve karar mekanizmalarına uyarlanabilir.

Ne sağlar?

Ortak risk dili, yönetişim modeli, risk kriterleri, değerlendirme ve işleme mantığı, izleme ile raporlama çerçevesi sağlar. Uygulama kuruluşun bağlamına göre özelleştirilir.

Ne sağlamaz?

ISO 9001 gibi denetlenebilir “shall” şartlarından oluşan bir yönetim sistemi standardı değildir. ISO, ISO 31000'in sertifikasyon amacıyla kullanılamayacağını açıkça belirtir. Piyasadaki “ISO 31000 belgesi” ifadeleri özel değerlendirme veya uygunluk programlarını anlatabilir; kapsamı ve hukuki niteliği ayrıca doğrulanmalıdır.

Sekiz ilke

Etkili Risk Yönetiminin 8 İlkesi

Entegre

Risk yönetimi yönetişim ve bütün faaliyetlerin parçası olmalıdır.

Yapılandırılmış ve kapsamlı

Tutarlı, karşılaştırılabilir ve güvenilir sonuç üreten sistematik yaklaşım gerekir.

Kuruluşa uyarlanmış

Çerçeve ve süreç kuruluşun amaçlarına, bağlamına ve risk profiline göre tasarlanır.

Kapsayıcı

İlgili paydaşların uygun ve zamanında katılımı bilgi kalitesini artırır.

Dinamik

Yeni, değişen veya ortadan kalkan riskler zamanında algılanmalıdır.

En iyi mevcut bilgi

Geçmiş veriler, güncel gözlemler, tahminler ve belirsizlikler birlikte değerlendirilir.

İnsan ve kültürel faktörler

Davranış, yetkinlik, algı ve kurum kültürü risk yönetiminin her aşamasını etkiler.

Sürekli iyileştirme

Öğrenme ve deneyim yoluyla çerçeve ile süreç sürekli geliştirilir.

Kurumsal yapı

ISO 31000 Çerçevesinin 6 Bileşeni

1. Liderlik ve taahhüt

Üst yönetim hesap verebilirliği, kaynakları ve kurumsal yönü belirler.

2. Entegrasyon

Risk yönetimi görev, yetki, strateji ve karar süreçleriyle ilişkilendirilir.

3. Tasarım

Bağlam, roller, iletişim ve kaynaklar kuruluşun yapısına göre tasarlanır.

4. Uygulama

Planlanan çerçeve görev sahipleri ve karar noktaları üzerinden işletilir.

5. Değerlendirme

Çerçevenin amaçlara katkısı ve etkinliği düzenli olarak değerlendirilir.

6. İyileştirme

Değişikliklere uyum ve tespit edilen boşluklar için iyileştirme yapılır.

Döngüsel yaklaşım

ISO 31000 Risk Yönetimi Süreci

İletişim ve danışma ile izleme ve gözden geçirme bütün süreç boyunca devam eder. Kayıt ve raporlama, kararların izlenebilirliğini destekler.

01

Kapsam, bağlam ve kriterler

Faaliyet sınırı, amaçlar, paydaşlar, karar bağlamı ve risk değerlendirme kriterleri belirlenir.

02

Risk tanımlama

Hedeflere yardımcı olabilecek veya engel olabilecek belirsizlik kaynakları, olaylar, nedenler ve sonuçlar belirlenir.

03

Risk analizi

Riskin niteliği, kaynakları, olasılığı, sonuçları, kontrolleri ve belirsizlik düzeyi incelenir.

04

Risk değerlendirme

Analiz sonuçları risk kriterleriyle karşılaştırılır ve ilave işleme gerekip gerekmediğine karar verilir.

05

Risk işleme

Kaçınma, risk alma/artırma, kaynağı kaldırma, olasılığı veya sonucu değiştirme, paylaşma ya da bilinçli elde tutma seçenekleri değerlendirilir.

06

İzleme, kayıt ve raporlama

Riskler, kontroller, KRI’lar, kararlar ve işleme planları izlenir; yönetime uygun formatta raporlanır.

ISO 31000 sekiz ilke, altı çerçeve bileşeni ve risk yönetimi süreci infografiği
Sürüm ve revizyon

2026 İtibarıyla Hangi Sürüm Geçerli?

Yayımlanmış güncel sürüm ISO 31000:2018’dir. ISO/CD 31000 başlıklı revizyon çalışması geliştirme aşamasındadır; taslak çalışma yayımlanmış yeni standart olarak kullanılmamalıdır.

2009’dan 2018’e

İlkeler 11’den 8’e sadeleştirildi; çerçevede entegrasyon daha görünür hâle getirildi. İnsan ve kültürel faktörler 2009 sürümünde de vardı; 2018’de ilkeler yeniden yapılandırıldı.

Sayfa sayısı

ISO kayıtlarında 2009 baskısı 24, 2018 baskısı 16 sayfa olarak görünür. Kısalma, tek başına uygulamanın kolaylaştığı veya teknik ayrıntıların gereksiz olduğu anlamına gelmez.

MEGACERT hizmet kapsamı

ISO 31000 Nasıl Uygulanır?

MEGACERT’in bu sayfadaki hizmeti sertifikasyon değil; risk yönetimi çerçevesi kurulumu, uygulama desteği, eğitim ve olgunluk değerlendirmesidir.

01

Mevcut durum ve bağlam analizi

Yönetişim yapısı, stratejik hedefler, mevcut risk kayıtları, karar mekanizmaları ve paydaş beklentileri incelenir.

02

Risk politikası ve yönetişim modeli

Roller, sorumluluklar, komiteler, raporlama hatları ve risk yönetimi ilkeleri tanımlanır.

03

Risk iştahı, tolerans ve kriterler

Karar türlerine göre kabul sınırları, değerlendirme ölçekleri ve eskalasyon eşikleri oluşturulur.

04

Risk envanteri ve değerlendirme

Stratejik, operasyonel, finansal, uyum ve itibar riskleri uygun yöntemlerle analiz edilir.

05

Risk işleme planları ve sahiplik

Her öncelikli risk için sahip, hedef, faaliyet, kaynak, takvim ve kalan risk değerlendirmesi belirlenir.

06

KRI, raporlama ve eğitim

Erken uyarı göstergeleri, yönetim raporları, gözden geçirme takvimi ve görev bazlı eğitimler devreye alınır.

07

Olgunluk değerlendirmesi

İlkeler, çerçeve ve süreç uygulaması kanıtlar üzerinden değerlendirilir; güçlü yönler ve iyileştirme alanları raporlanır. Bu çalışma ISO sertifikası değildir.

Somut çıktılar

ISO 31000 Uygulamasında Hazırlanan Dokümanlar

  • Risk yönetimi politikası ve çerçeve dokümanı
  • Risk yönetişimi, rol ve sorumluluk matrisi
  • Risk iştahı ve tolerans beyanı
  • Risk kriterleri ve değerlendirme metodolojisi
  • Kurumsal risk sicili ve risk ısı haritası
  • Risk işleme ve aksiyon planları
  • Risk sahipliği ve eskalasyon matrisi
  • Kilit Risk Göstergeleri (KRI) seti
  • İzleme ve yönetim raporlama takvimi
  • Olgunluk değerlendirme ve iyileştirme raporu
Kamu ve düzenlenmiş sektörler

5018, BDDK, SPK ve EPDK ile İlişkisi

ISO 31000 yaklaşımı, mevzuattan doğan risk yönetimi faaliyetlerini yöntem, yönetişim, kayıt ve raporlama bakımından destekleyebilir. Tek başına mevzuata uyum, düzenleyici onay veya sertifika kanıtı değildir.

Kamu kurumları

5018 ve kamu iç kontrol/risk yönetimi düzenlemeleri kendi hukuki çerçevesinde uygulanır. Hazine ve Maliye Bakanlığının Kamu Kurumsal Risk Yönetimi Rehberi kamu idareleri için doğrudan resmî referanstır. ISO 31000 tamamlayıcı uluslararası kaynak olarak kullanılabilir.

Finans ve düzenlenmiş sektörler

BDDK, SPK, EPDK veya sigortacılık düzenlemeleri kuruluş türüne göre farklı yükümlülükler getirebilir. ISO 31000 bu yükümlülüklerin yerine geçtiği şeklinde sunulmamalı; ilgili mevzuat ve düzenleyici rehberler ayrı kontrol edilmelidir.

İhale notu: Bazı şartnameler risk yönetim planı, risk sicili, proje metodolojisi veya tecrübe isteyebilir. “ISO 31000 belgesi” şartı görülürse belgenin tanımı, düzenleyen kurum ve kabul koşulu ihale makamından yazılı olarak doğrulanmalıdır.
Karşılaştırma

ISO 31000 ile COSO ERM Arasındaki Fark

ISO 31000, COSO ERM ve sertifikalandırılabilir yönetim sistemi standartları
Çerçeve / standartKuruluş sertifikasyonuAna odakKullanım
ISO 31000:2018Hayır; kılavuzdurİlkeler, çerçeve ve risk süreciHer sektör ve ölçekte uyarlanabilir
COSO ERMHayır; kurumsal çerçevedirRiskin yönetişim, strateji ve performansla entegrasyonuKurumsal strateji ve performans yönetimi
ISO/IEC 27001EvetBilgi güvenliği yönetim sistemi şartlarıBağımsız yönetim sistemi sertifikasyonu
ISO 22301Evetİş sürekliliği yönetim sistemi şartlarıBağımsız yönetim sistemi sertifikasyonu
Planlama

Uygulama Süresi ve Maliyeti Neye Göre Değişir?

Sabit bir ISO süresi veya sertifika fiyatı yoktur. Aşağıdaki süreler danışmanlık ve uygulama planlaması için örnektir; sertifikasyon takvimi değildir.

Örnek ISO 31000 uygulama planı
AşamaYönlendirici süreÇıktı
Ön değerlendirme3–5 günKapsam, mevcut durum ve proje planı
Çerçeve ve yönetişim tasarımı1–2 haftaPolitika, roller ve raporlama modeli
Risk kriterleri ve iştah1–2 haftaÖlçekler, toleranslar ve eskalasyon
Risk tanımlama ve analiz2–4 haftaRisk sicili, analiz ve önceliklendirme
Risk işleme ve KRI2–3 haftaAksiyon planları ve erken uyarı göstergeleri
Entegrasyon ve eğitim1–3 haftaKarar süreçleri, raporlama ve eğitim
Olgunluk değerlendirmesi2–5 günKanıt temelli değerlendirme ve iyileştirme raporu

Toplam plan çoğu kuruluşta yaklaşık 8–16 hafta arasında yapılandırılabilir. Çok lokasyonlu yapı, yüksek risk çeşitliliği, veri eksikliği veya sınırlı yönetim katılımı süreyi artırabilir.

Kuruluş yapısı

Çalışan, süreç, lokasyon, iştirak ve karar katmanı sayısı.

Risk karmaşıklığı

Stratejik, operasyonel, finansal, siber, uyum ve proje risklerinin çeşitliliği.

Mevcut olgunluk

Risk sicili, iç kontrol, KRI, raporlama ve yönetim katılımının mevcut seviyesi.

Neden MEGACERT?

Şablon Değil, Karar Almaya Entegre Sistem

Kuruluşa uyarlanmış metodoloji

Tek tip olasılık-etki tablosu yerine risk türü, karar seviyesi ve veri kalitesine uygun yöntem seçilir.

Somut yönetim çıktıları

Risk sicili, iştah beyanı, KRI paneli, aksiyon planı ve yönetim raporu oluşturulur.

Mevzuat ayrımı

ISO 31000 uygulaması ile 5018, BDDK, SPK veya diğer sektörel yükümlülükler birbirine karıştırılmaz.

Dürüst değerlendirme

Olgunluk değerlendirmesi sertifika gibi pazarlanmaz; kanıtlar, boşluklar ve gelişim öncelikleri açıkça raporlanır.

Sık yapılan hatalar

ISO 31000 Uygulamasında 6 Kritik Hata

Risk listesini sistem sanmak

Riskler karar, sahiplik, işleme, kaynak ve izlemeyle bağlanmadığında liste statik arşive dönüşür.

Risk iştahını soyut bırakmak

Karar türlerine göre ölçülebilir sınırlar tanımlanmadığında kabul ve eskalasyon kararları tutarsızlaşır.

Tek matrisi her riske uygulamak

Stratejik, siber, finansal ve İSG riskleri aynı veri ve yöntemle yeterli biçimde analiz edilemeyebilir.

Yalnız yıllık gözden geçirmek

Dinamik riskler olay, gösterge ve bağlam değişiklikleriyle daha sık izlenmelidir.

Sahipliği birime bırakmak

Belirsiz sahiplik aksiyonların gecikmesine ve hesap verebilirliğin kaybolmasına yol açar.

Kılavuzu sertifika gibi sunmak

ISO 31000’i sertifikalandırılabilir şart standardı gibi anlatmak teknik doğruluğu ve güveni zedeler.

Şeffaflık

Kaynaklar ve Editoryal Açıklama

Bu içerik MEGACERT Belgelendirme Ekibi tarafından hazırlanmış ve 3 Ağustos 2026 tarihinde anlamlı olarak güncellenmiştir. Gerçek ilk yayın tarihi ve doğrulanabilir bireysel teknik inceleyen bilgisi sağlanmadığı için eklenmemiştir.

Ticari ve tarafsızlık açıklaması: Bu sayfa MEGACERT’in risk yönetimi uygulama, eğitim ve olgunluk değerlendirme hizmetlerini tanıtır. ISO 31000 için ISO sertifikasyonu veya akredite yönetim sistemi belgesi vaat edilmez. Mevzuata uyum, sigorta primi, ihale kabulü veya finansman sonucu garanti edilmez.
Sık sorulan sorular

ISO 31000 Hakkında Merak Edilenler

ISO 31000 belgesi alınabilir mi?
ISO 31000:2018, ISO'nun resmî açıklamasına göre sertifikasyon amacıyla kullanılamayan bir kılavuz standarttır. Kuruluşlar standardı uygulayabilir, iç veya bağımsız olgunluk değerlendirmesi yaptırabilir; ancak bu çalışmalar ISO 9001 gibi akredite yönetim sistemi sertifikasyonu değildir.
ISO 31000 nasıl uygulanır?
Uygulama; kapsam, bağlam ve risk kriterlerinin belirlenmesi; risklerin tanımlanması, analizi ve değerlendirilmesi; risk işleme planlarının hazırlanması; iletişim, izleme, kayıt ve raporlama mekanizmalarının kurulması adımlarından oluşur. Yapı kuruluşun ölçeğine ve risk profiline göre uyarlanır.
ISO 31000 ile COSO ERM arasındaki fark nedir?
ISO 31000 her sektör için uyarlanabilen risk yönetimi ilkeleri, çerçevesi ve süreci sunar. COSO ERM ise riskin yönetişim, strateji ve performansla entegrasyonunu daha ayrıntılı bir kurumsal çerçeveyle ele alır. İkisi de kuruluş sertifikasyon standardı değildir.
5018 sayılı Kanun ISO 31000 belgesi zorunlu kılar mı?
Hayır. Kamu idarelerine ilişkin iç kontrol ve risk yönetimi düzenlemeleri ISO 31000 belgesi alma zorunluluğu getirmez. ISO 31000, kamu risk yönetimi çalışmalarında yararlanılabilecek uluslararası referanslardan biri olabilir; mevzuata uyumun tek başına kanıtı değildir.
ISO 31000 uygulaması ne kadar sürer?
Sabit bir ISO süresi yoktur. Kuruluşun büyüklüğü, kapsamı, lokasyonları, risk çeşitliliği, mevcut kayıtları ve yönetim katılımına göre uygulama projesi değişir. Örnek bir kurulum planı çoğu kuruluşta yaklaşık 8–16 hafta arasında yapılandırılabilir; bu bir sertifikasyon süresi değildir.
ISO 31000 için hangi çıktılar hazırlanır?
Tipik çıktılar arasında risk yönetimi politikası, risk kriterleri, risk iştahı ve tolerans beyanı, risk sicili, risk işleme planları, risk sahipliği matrisi, KRI seti, raporlama takvimi, izleme kayıtları ve yönetim değerlendirme raporları bulunur.

Risk Yönetimini Karar Alma Sistemine Dönüştürün

Mevcut risk kayıtlarınızı, yönetim yapınızı ve hedeflerinizi paylaşın. ISO 31000 ilkeleri doğrultusunda uygulanabilir kapsam ve proje planı oluşturalım.