Sorun
Pek çok kuruluşta izin üzerindeki risk derecelendirmesi, işin ne kadar inceleneceğini belirler. Daha yüksek bir derecelendirme ek bir gözden geçiren, daha üst düzey bir onaylayan veya daha uzun bir bekleme süresi anlamına gelebilir. Daha düşük bir derecelendirme ise işin daha erken başlayabileceği anlamına gelir.
Bu bağlantı mantıklıdır; ancak bir teşvik de yaratır. Zaman baskısı altında talep eden kişi daha düşük bir olasılık, daha hafif bir sonuç veya önlemlerin etkinliğine dair daha iyimser bir değerlendirme seçebilir. Kimse bir şey gizlemeyi amaçlamaz; derecelendirme, işi ilerletecek cevaba doğru kendiliğinden kayar.
Sospita'nın Çalışma İzni kılavuzu bu ilkeyi açıkça ifade eder: Onayı hızlandırmak için riskleri olduğundan düşük değerlendirmeyin.
Neden önemli?
Risk derecelendirmesi izne eklenmiş bir evrak değildir. İşi kimin inceleyeceğini, hangi önlemlerin yeterli sayılacağını ve kuruluşun bilerek hangi risk seviyesini kabul ettiğini belirler.
Bir derecelendirme olduğundan düşük gösterildiğinde:
İzin, planı sorgulayacak olan gözden geçirenleri atlayabilir.
Önlemler gerçek riskten daha küçük bir riske göre değerlendirilir.
Kayıt, aslında hiç var olmamış bir risk seviyesini gösterir; bu da izni sonradan inceleyen herkesi, bir olay sonrasında da dahil olmak üzere, yanıltır.
Zamanla kuruluş genelindeki derecelendirmeler anlamını yitirir ve bunlara dayanan eğilim verileri güvenilmez hâle gelir.
Olduğundan düşük gösterme genellikle görünmezdir. Aşırı temkinli bir derecelendirme işi yavaşlattığı için fark edilir. Olduğundan düşük bir derecelendirme ise çoğu zaman ancak bir şeyler ters gittiğinde fark edilir.
Pratik bir yaklaşım
Bu baskıyı azaltmak kısmen kültürle, kısmen de sürecin nasıl tasarlandığıyla ilgilidir.
Sonuçları birden fazla boyutta derecelendirin. Tek bir şiddet puanı ortalama almaya davet eder. Sonuçları İnsan, Varlık, Çevre ve İtibar için ayrı ayrı derecelendirmek değerlendirmeyi daha dürüst kılar: İnsanlar için düşük riskli olan bir iş, bir varlık veya çevre için yine de yüksek riskli olabilir ve bu durum onaylayan tarafından görülebilmelidir.
Gerekçeli bir varsayılan değerden başlayın. Bilinen iş türleri ve tehlikeler için kuruluş, makul en düşük riski genellikle zaten bilir. Bunu bir tehlike kütüphanesinde tanımlamak, her talep edene aynı başlangıç noktasını verir.
Daha düşük derecelendirmeleri desteklenmesi gereken iddialar olarak ele alın. Talep eden kişi riskin varsayılan değerden düşük olduğuna inanıyorsa, bu sessizce bir rakamı değiştirmenin değil, belirli kontrolleri tartışmanın gerekçesidir.
Hızı derecelendirmeden ayırın. Onaylar çok yavaşsa iş akışını düzeltin: Kimin neyi onayladığını netleştirin, gereksiz adımları azaltın ve onaylayanların ihtiyaç duyduğu bilgilerin kolayca görülmesini sağlayın. Hızı, işi daha az riskli göstererek çözmeyin.
Kararı insanlarda tutun. Derecelendirme onaylayanı bilgilendirir. İşin sürdürülüp sürdürülemeyeceğine karar verme sorumluluğunu onaylayanın yerine üstlenmez.
İyi bir sistem neler sağlamalı?
İyi bir Çalışma İzni sistemi yalnızca iyi niyete güvenmek yerine dürüst derecelendirmeyi destekler. Sistem:
Artık riski yalnızca izin geneli için değil, her tehlike için derecelendirmeli,
Derecelendirmelerin tutarlı yorumlanması için sonuçları birden fazla boyutta ve açık bir lejantla göstermeli,
Bilinen tehlikeler için derecelendirmelerin tanımlı bir alt sınırın altına indirilmesini engellemeli,
Derecelendirilen riski onaylayanlara açıkça sunmalı; böylece yüksek bir derecelendirme gözden kaçmamalı,
İzni kimin başvurduğuna ve onayladığına dair zaman damgalı bir geçmiş tutmalıdır.
Sospita SafeGuard bu ihtiyacı nasıl karşılıyor?
Sospita SafeGuard'da izindeki her tehlike, İnsan, Varlık, Çevre ve İtibar için ayrı şiddet derecelendirmeleri içeren 5×5 olasılık ve şiddet matrisiyle artık risk açısından değerlendirilir. Onaylayanlar, risk lejantı ve öncelik seviyeleriyle desteklenen, her tehlike için renk kodlu bir risk seviyesi görür.
Tehlikeler ve varsayılan derecelendirmeleri, kuruluşun iş türlerine bağlı tehlike ve önlem kütüphanesinden gelir. SafeGuard bir artık risk alt sınırı uygular: Artık risk derecelendirmeleri bu kütüphanede tanımlanan varsayılan değerlerin altına indirilemez. Talep eden kişi varsayılan değerden daha yüksek bir risk kaydedebilir, ancak daha düşük bir risk kaydedemez.
Onayın kendisi kuruluşun yapılandırdığı iş akışını izler. Her adım yalnızca ona atanan kullanıcı grupları tarafından işleme alınabilir ve her işlem iznin zaman damgalı zaman çizelgesine kaydedilir. Bir izin sisteminin kontrol etmesi gerekenlere daha geniş bir bakış için Dijital Bir Çalışma İzni Sistemi Gerçekte Neleri Kontrol Etmeli? yazısına göz atabilirsiniz.
Sınırlamalar ve insan sorumluluğu
Artık risk alt sınırı, olduğundan düşük göstermenin yaygın bir biçimini engeller. Ancak derecelendirmelerin doğru olduğunu garanti etmez.
Alt sınır, arkasındaki kütüphane kadar iyidir. Varsayılan derecelendirmeler çok düşük belirlenmişse alt sınır da çok düşük olur. Kütüphaneler, işi anlayan yetkin kişiler tarafından düzenli aralıklarla gözden geçirilmelidir.
Alt sınırın üzerindeki derecelendirmeler de hatalı olabilir. Talep eden kişi izin verilen aralıkta fazla iyimser bir olasılık seçebilir ve onaylayan bunu kabul edebilir. Sistem derecelendirmeyi görünür kılar; arkasındaki muhakemeyi doğrulamaz.
Son olarak, onay kararı insanlara aittir. SafeGuard izni kimin ve ne zaman onayladığını kaydeder; ancak riski kabul etme sorumluluğu yazılımda değil, yetkili onaylayanlarda ve kuruluştadır.