Skip to main content

> tpl_gov_004

Risk İştahı ve Tolerans Beyanı

Yönetim kurulu onaylı risk iştahı beyanlarını, nicel risk toleranslarını, Temel Risk Göstergelerini (KRI), eskalasyon eşiklerini ve siber güvenlik, bulut operasyonları, üçüncü taraf dayanıklılığı ile mevzuat uyumu genelinde risk kabul protokollerini belirleyen kurumsal risk yönetişim politikası ve operasyonel sınır çerçevesi.

TEMPLATE // INSPECT: TPL-GOV-004MODIFIED: 2026-09-19
KATEGORİÜst Düzey Yönetişim ve Risk
SÜRÜMv1.0.0
RİSK SEVİYESİMEDIUM
ARTEFAKT SINIFIDOC
FORMATLARDOCX, PDF, MD, MERMAID, SVG
YAPAY ZEKÂ VE YÖNETİCİ ÖZETİ (AI SUMMARY)

Kurumsal teknoloji alanlarında nicel risk iştahı eşiklerini, tolerans sınırlarını ve KRI eskalasyon tetikleyicilerini belirleyen yönetim kurulu onaylı risk yönetişim direktifi.

Önemli Teknik Doküman Şablonu ve Hukuki Uyarı

TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.

Çözülen Üretim Problemi

Kuruluşlar yönetim kurulu onaylı risk sınırları olmadan agresif teknoloji kararları alır; bu da çelişkili yönetici kararlarına, ölçülmemiş siber açıklara, mevzuat ihlallerine ve beklenmedik kurumsal sorumluluklara yol açar.

Ne Zaman Kullanılmalı?

  • Yönetim kurulu düzeyinde risk yönetişim politikaları oluştururken ve üst yönetim için net risk sınırları çizerken
  • Otomatik izleme için yeşil/sarı/kırmızı eşikli nicel Temel Risk Göstergeleri (KRI) tanımlarken
  • Mimari veya teslimat kısıtları standartları aştığında resmi risk kabul ve muafiyet prosedürlerini işletirken

Ne Zaman Kullanılmamalı?

  • Projeye özgü taktiksel RAID kayıtlarında (TPL-PPM-004 kullanın)
  • Operasyonel güvenlik açığı yama yönetimi ve teknik düzeltme listelerinde (TPL-SEC-011 kullanın)

5 Şablon Bölümü ve Yapısal İskelet

1. 1. Yönetici Yetkisi ve Risk İştahı Taksonomisistandard, enterprise

Kurumsal risk duruşlarının sınıflandırılması: Sıfır Tolerans (veri sızıntısı, yasal uyumsuzluk), Düşük Tolerans (çekirdek ödeme kesintisi), Orta Tolerans (deneysel yapay zeka), Yüksek Tolerans (üretim dışı test ortamları).

Yönerge:Sıfır toleranslı kategorilerin temenni düzeyinde kalmaması için tavizsiz mimari güvenlik bariyerleriyle desteklendiğinden emin olun.
2. 2. Nicel Risk Tolerans Metrikleri ve Sınırlarıstandard, enterprise

Matematiksel eşiklerin belirlenmesi: Azami izin verilen kesinti (RTO/RPO), yıllık kayıp beklentisi (ALE) tavanı, tekil kayıp sınırları ve kabul edilebilir tedarikçi yoğunlaşma limitleri.

Yönerge:Toleransları somut operasyonel birimlerle ifade edin (örn. "1. Seviye ödeme API'leri için çeyrekte 15 dakikayı aşan sıfır kesinti").
3. 3. Temel Risk Göstergesi (KRI) Kataloğu ve Telemetri Beslemeleristandard, enterprise

Otomatik verilere bağlı öncü ve gecikmeli KRI'lar: 14 günü aşan kritik CVE sayısı, ayrıcalıklı kimlik rotasyon gecikmesi, ortalama tespit süresi (MTTD) ve API hata bütçesi tüketimi.

Yönerge:Her KRI'yı acil eskalasyon gerektiren kesin bir sarı (uyarı) ve kırmızı (ihlal) eşiğiyle eşleştirin.
4. 4. Resmi Risk Kabul ve İstisna Protokolleristandard, enterprise

Geçici risk kabullerini talep etme, değerlendirme ve onaylama prosedürleri: Gerekli yönetici imzaları, telafi edici kontrol şartları, azami geçerlilik süreleri (genellikle 90 gün) ve yönetim kurulu bildirim kriterleri.

Yönerge:Telafi edici kontroller ve zorunlu bir bitiş tarihi olmadan hiçbir risk kabulüne izin vermeyin.
5. 5. Yönetişim Düzeni, Denetim Savunması ve Kurul Raporlamasıstandard, enterprise

Yönetim Kurulu Denetim ve Risk Komitesi tarafından çeyreklik gözden geçirme, değişen tehditlere karşı yıllık kalibrasyon ve düzenleyici denetimler için kanıt arşivleme.

Yönerge:Yasal denetim gereksinimlerini karşılamak için imzalanmış tüm risk tolerans beyanlarını ve KRI ihlal günlüklerini en az 7 yıl arşivleyin.

Doldurma ve Uygulama Yönergeleri

1. Boş şablonu inceleyin. 2. Örnek senaryoyu kurum ölçeğine uyarlayın. 3. Kontrol listesiyle doğrulayın.

Bağımsız İnceleme ve Onay Kontrol Listesi

  • Tüm zorunlu bölümler dolduruldu
  • Gizli anahtar veya parola içermiyor
  • Yönetici sponsor onayı alındı
İŞLENMİŞ SENARYO ÖRNEĞİ

Risk İştahı ve Tolerans Beyanı - Örnek Vaka Analizi

Örnek Organizasyon: Apex Finansal Hizmetler Kurumsal Risk İştahı ve Tolerans Direktifi

Apex Finansal Hizmetler Kurumsal Risk İştahı ve Tolerans Direktifi için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.

Öne Çıkan Bulgular ve Çıktılar:
  • 4 iş kolunda 24 nicel KRI kodlanarak ServiceNow GRC üzerinden gerçek zamanlı ihlal tespiti otomatikleştirildi
  • Dağıtım öncesinde onaylanmamış 3 yüksek riskli üçüncü taraf entegrasyonunu engelleyen sıfır toleranslı siber temel hat uygulandı
  • Yönetim Kurulu Denetim ve Risk Komitesine sunulan çeyreklik risk sınırları %100 yasal uyum onayı aldı

Sıkça Sorulan Sorular

"Risk İştahı" ile "Risk Toleransı" arasındaki kesin fark nedir?

Risk İştahı, bir kuruluşun stratejik hedeflerine ulaşmak için proaktif olarak kabul etmeye hazır olduğu toplam risk türünü ve miktarını temsil eder (örn. "Üretken yapay zeka ürünlerini hızlandırmak için orta düzeyde teknolojik riski kabul ediyoruz"). Risk Toleransı ise belirli bir hedef etrafında tolere edilebilecek kesin, nicel sınırı veya sapmayı temsil eder (örn. "Ödeme API erişilebilirliği 30 günlük herhangi bir dönemde %99,99'un altına düşemez").

Risk İştahı ve Tolerans Beyanını resmi olarak kim onaylamalıdır?

Beyan, Baş Risk Yöneticisi (CRO) ve Bilgi Güvenliği Baş Yöneticisi (CISO) tarafından incelenmeli, İcra Kurulu tarafından tavsiye edilmeli ve Yönetim Kurulu (veya Denetim ve Risk Komitesi) tarafından resmi bir kararla onaylanmalıdır. Bu, temel bir kurumsal yönetişim direktifidir.

Bir Temel Risk Göstergesi (KRI) belirlenen tolerans sınırını aştığında ne olur?

Bir tolerans ihlali derhal 1. Seviye Yönetişim Eskalasyonunu tetikler: Kontrol sahibi 24 saat içinde CRO/CISO'yu bilgilendirmeli, acil Kök Neden Analizi (RCA) başlatmalı, telafi edici kontrolleri devreye almalı ve resmi bir iyileştirme planı sunmalıdır. Düzeltme 30 günü aşacaksa resmi Yönetim Kurulu bildirimi zorunludur.

Teknik Doküman Şablon Paketi

Giriş Gerekli
Ücretsiz ve güvenli indirmeler için tek seferlik giriş veya kayıt gereklidir.
Eksiksiz Teknik Doküman Paketi (.zip)
12 Dosya

Tüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.

Münferit Belgeler (.zip)
TPL-GOV-004-Risk-Appetite-and-Tolerance-Statement-Blank-EN.docxDOCX
all11.6 KB
TPL-GOV-004-Risk-Appetite-and-Tolerance-Statement-Example-EN.docxDOCX
all11.6 KB
TPL-GOV-004-Risk-Istahi-ve-Tolerans-Beyani-Bos-TR.docxDOCX
all11.7 KB
TPL-GOV-004-Risk-Istahi-ve-Tolerans-Beyani-Ornek-TR.docxDOCX
all11.7 KB
TPL-GOV-004-Risk-Appetite-and-Tolerance-Statement-Blank-EN.mdMD
all2.7 KB
TPL-GOV-004-Risk-Appetite-and-Tolerance-Statement-Example-EN.mdMD
all2.8 KB
TPL-GOV-004-Risk-Istahi-ve-Tolerans-Beyani-Bos-TR.mdMD
all2.7 KB
TPL-GOV-004-Risk-Istahi-ve-Tolerans-Beyani-Ornek-TR.mdMD
all2.8 KB
TPL-GOV-004-Risk-Appetite-and-Tolerance-Statement-Blank-EN.pdfPDF
all99.3 KB
TPL-GOV-004-Risk-Appetite-and-Tolerance-Statement-Example-EN.pdfPDF
all100.7 KB
TPL-GOV-004-Risk-Istahi-ve-Tolerans-Beyani-Bos-TR.pdfPDF
all96.4 KB
TPL-GOV-004-Risk-Istahi-ve-Tolerans-Beyani-Ornek-TR.pdfPDF
all98.7 KB
Doğrulanmış SHA-256 · Makrosuz Güvenli Arşiv
Her indirme dinamik MANIFEST.json içerir

Yetkili Standartlar ve Kaynaklar