Sorun

Çoğu risk değerlendirmesi bir artık riskle sona erer: kontroller uygulandığında beklenen risk seviyesi. Pratikte bu rakam çoğu zaman birbirinden çok farklı iki şeyi bir araya getirir. Bazı kontroller zaten vardır ve işe yaramaktadır. Diğerleri ise hâlâ plan aşamasındadır: takılacak bir koruyucu, yazılacak bir prosedür, verilecek bir eğitim.

İkisi tek bir artık risk derecelendirmesinde birleştirildiğinde değerlendirme, işyerinde gerçekte var olandan daha düşük bir risk gösterir. Belge tamamlanmış görünür. Ancak risk azaltımı henüz gerçekleşmemiştir.

Neden önemli?

Kararlar artık risk rakamına göre verilir. İşler kabul edilir, öncelikler belirlenir ve kaynaklar bu rakama göre ayrılır. Bu rakam henüz var olmayan kontrolleri varsayıyorsa, insanlar gerçek olmayan bir risk seviyesini kabul ediyor demektir.

Bu açık nadiren kasıtlıdır. Planlanan kontroller iyi niyetle yazılır; sonra ertelenir, değiştirilir veya unutulur. Bu arada değerlendirme, hedefe ulaşılmış gibi göstermeye devam eder. Aylar sonra bir denetçi veya araştırmacı, "artık" riske hiçbir zaman ulaşılmadığını fark eder.

Pratik bir yaklaşım

Risk azaltımını her aşamada ayrı bir kaydı olan bir zincir olarak ele almak faydalıdır:

  • Mevcut risk. Bugün gerçekten uygulanan kontrollerle birlikte risk.

  • Planlanan kontroller. Gereken ek kontroller; her biri açık bir tanımla ve mümkünse kontrol hiyerarşisindeki yeriyle birlikte.

  • Hedef artık risk. Planlanan kontroller uygulandığında ekibin beklediği risk. Bu bir tahmindir.

  • Uygulama. Planlanan her kontrol, bir sorumlu kişisi ve hedef tarihi olan bir aksiyona dönüşür.

  • Aksiyon doğrulaması. Birisi, aksiyonun yalnızca kapatıldı olarak işaretlenmediğini, amaçlandığı şekilde gerçekten tamamlandığını kontrol eder.

  • Doğrulanmış artık risk. Kontroller doğrulandıktan sonra artık risk yeniden değerlendirilir ve ulaşılmış olarak kaydedilir.

Bu aşamaları ayrı tutmak herkese dürüst bir tablo sunar. Bir yönetici ne kadar risk azaltımının planlandığını, ne kadarının gerçekleştirildiğini ve ne kadarının teyit edildiğini görebilir.

Bunu iki pratik alışkanlık destekler. Birincisi, ilgili herhangi bir aksiyon hâlâ açık veya doğrulanmamışken doğrulanmış artık riski kaydetmeyin. İkincisi, kopyalamak yerine yeniden değerlendirin: Doğrulanmış derecelendirme, kontroller kontrol edildiğinde bulunanı yansıtmalıdır ve bu, başlangıçtaki hedeften farklı olabilir.

İyi bir sistem neler sağlamalı?

İyi bir risk değerlendirme sistemi, bu ayrımı yalnızca disipline bırakmak yerine yapısal hâle getirmelidir. Sistem:

  • Mevcut, hedef ve doğrulanmış artık riski ayrı değerler olarak saklamalı,

  • Planlanan kontrolleri sorumluları, tarihleri ve durumları olan aksiyonlara bağlamalı,

  • Tamamlamayı doğrulamadan ayırmalı,

  • İlgili aksiyonlar tamamlanıp doğrulanana kadar doğrulanmış artık riskin kaydedilmesini engellemeli,

  • Her değerin ne zaman ve kim tarafından kaydedildiğinin anlaşılması için revizyon geçmişini tutmalıdır.

Sospita bu ihtiyacı nasıl karşılıyor?

Sospita bu zinciri iki ayrı üründe uygular.

Yerel öncelikli mobil uygulama olan Sospita Risk Assessment, mevcut, hedef artık ve doğrulanmış artık riski üç ayrı görünüm olarak kaydeder. Aksiyonlar sorumlu kişi, hedef tarih, durum ve doğrulama bilgisi taşır; süresi geçmiş aksiyonlar işaretlenir. Doğrulanmış artık risk, tüm aktif aksiyonlar hem Tamamlandı hem de Doğrulandı durumuna gelene kadar kaydedilemez. Önceki revizyonlar salt okunur kalır ve PDF raporu revizyon kaydını içerir. Bu derecelendirmelerin arkasındaki yöntem seçimi Risk Matrisi, Fine-Kinney veya FMEA: Hangi Yöntem Hangi Değerlendirmeye Uygun? yazısında ele alınmaktadır.

Sospita HSE Platform'un çevrimiçi ve çok kullanıcılı bir modülü olan HSE Platform Risk Değerlendirmesi modülü, aynı ilkeyi ekipler için uygular. Mevcut ve hedef artık risk sunucu tarafında hesaplanır. Planlanan kontroller paylaşılan Aksiyonlara dönüşür ve artık risk, bu aksiyonlar gerçekleştirilip kontrol edildikten sonra doğrulanır. Değerlendirme revizyonları yapılandırılabilir bir kontrol, inceleme ve onay iş akışından geçer; sonuçlandırılan revizyonlar kilitlenir.

Her iki ürün de şu anda yakında kullanıma sunulacak olarak listelenmektedir.

Sınırlamalar ve insan sorumluluğu

Bir sistem, doğrulanmış artık riskin erken kaydedilmesini engelleyebilir. Ancak bir kontrolün yeterli olup olmadığına karar veremez.

Doğrulama hâlâ insan işidir. Birinin koruyucuya bakması, prosedürü okuması veya eğitimi teyit etmesi ve bunların amaçlandığı işi görüp görmediğine karar vermesi gerekir. İşaretlenmiş bir doğrulama kutusu, arkasındaki kontrol kadar güvenilirdir.

Doğrulanmış bir kontrol, riskin artık kabul edilebilir olduğunu da garanti etmez. Koşullar değişir ve kontroller zamanla zayıflar. Doğrulanmış artık risk, belirli bir ana ait bir değerlendirmedir ve periyodik gözden geçirmelerle yeniden ele alınmalıdır.

Artık riski kabul etme sorumluluğu, onu kaydeden yazılımda değil, yetkin kişilerde ve kuruluştadır.