Bilgi güvenliği ve kurumsal risk yönetimi süreçlerinin temelini doğru hazırlanmış bir risk matrisi oluşturur. Özellikle elektronik para kuruluşları, ödeme kuruluşları, bankalar ve regülasyona tabi şirketlerde risklerin sistematik olarak belirlenmesi, değerlendirilmesi ve takip edilmesi hem operasyonel sürdürülebilirlik hem de mevzuata uyum açısından kritik öneme sahiptir.

Peki etkili bir risk matrisi nasıl hazırlanır? Hangi bilgiler yer almalıdır? Riskler nasıl puanlanır ve aksiyonlar nasıl takip edilir?

Bu yazımızda risk matrisi oluşturma sürecini adım adım ele alıyoruz.

Risk Matrisi Nedir?

Risk matrisi, kurumun sahip olduğu varlıklara yönelik tehditleri analiz ederek bu tehditlerin oluşturabileceği riskleri ölçmeye yarayan sistematik bir değerlendirme yöntemidir.

Bir risk matrisi sayesinde;

  • Kritik riskler önceliklendirilebilir.
  • Kontrollerin yeterliliği değerlendirilebilir.
  • Aksiyon planları oluşturulabilir.
  • Risk sahipleri belirlenebilir.
  • Denetim süreçleri kolaylaştırılabilir.
  • Risklerin zaman içerisindeki değişimi takip edilebilir.

Özellikle TCMB Bilgi Sistemleri Yönetmeliği ve diğer regülasyonlarda risk yönetimi önemli bir gereklilik olarak karşımıza çıkmaktadır.

Risk Matrisi Oluştururken İlk Adım: Bilgi Varlıklarını Belirlemek

Her risk değerlendirmesi, korunması gereken bilgi varlıklarının belirlenmesiyle başlar.

Örneğin;

  • Mobil uygulama
  • Web uygulaması
  • Elektronik para ledger sistemi
  • API servisleri
  • Müşteri veritabanı
  • Active Directory
  • Firewall
  • SIEM
  • İnsan Kaynakları sistemi

Risk matrisinde her varlık mümkün olduğunca net tanımlanmalıdır.

Örnek bilgiler:

  • Bilgi Varlığı Sınıfı
  • Bilgi Varlığı
  • Varlık Sahibi
  • İlişkili İş Süreci
  • Ürün veya Hizmet

Bu bilgiler daha sonra risklerin doğru sınıflandırılmasını kolaylaştıracaktır.

Tehdit ve Risk Tanımları Nasıl Yazılır?

En sık yapılan hatalardan biri tehdit ile riski aynı şey olarak değerlendirmektir.

Örneğin;

Tehdit:

Yetkisiz erişim

Risk:

Yetkisiz erişim nedeniyle müşteri hesaplarına ulaşılması, elektronik para bakiyelerinin değiştirilmesi veya hassas müşteri bilgilerinin ifşa olması.

Risk tanımı mutlaka oluşabilecek iş etkisini de içermelidir.

Risk Skoru Nasıl Hesaplanır?

Risk değerlendirmelerinde en yaygın kullanılan yöntem 5x5 Risk Matrisi yaklaşımıdır. Bu yöntemde her risk için iki temel kriter değerlendirilir:

Olasılık: Riskin gerçekleşme ihtimali. Etki: Risk gerçekleştiğinde kurum üzerinde oluşturacağı olası zarar.

Risk skoru ise oldukça basit bir hesaplama ile elde edilir:

Risk Skoru = Olasılık × Etki

Örneğin, gerçekleşme olasılığı 4 ve etkisi 5 olarak değerlendirilen bir riskin skoru 20 olacaktır. Benzer şekilde olasılığı 3, etkisi 5 olan bir riskin skoru 15; olasılığı 2, etkisi 3 olan bir riskin skoru ise 6 olarak hesaplanır.

Risk skoru büyüdükçe, kurum açısından öncelik verilmesi gereken riskler de değişir. Bu nedenle risk matrisi yalnızca puan üretmek için değil, hangi risklerin önce ele alınacağını belirlemek için de kullanılır.

Örneğin;

1-5 → Düşük 6-10 → Orta 11-15 → Yüksek 16-25 → Çok Yüksek

Bu sayede hangi risklerin öncelikli olarak ele alınması gerektiği kolayca görülebilir.

Mevcut Kontroller Mutlaka Yazılmalıdır

Bir risk yalnızca tanımlanmakla kalmamalı, hali hazırda uygulanan güvenlik kontrolleri de kayıt altına alınmalıdır.

Örneğin;

  • Çok Faktörlü Kimlik Doğrulama (MFA)
  • OTP doğrulaması
  • Yetki Matrisi
  • Rol Bazlı Yetkilendirme
  • Firewall kuralları
  • IPS / IDS
  • SIEM izleme
  • Günlük log analizi
  • Maker-Checker mekanizması
  • Mutabakat kontrolleri
  • Oturum zaman aşımı
  • Güçlü parola politikaları

Bu kontroller, riskin gerçek seviyesini değerlendirmek açısından büyük önem taşır.

Artık Risk (Residual Risk) Hesaplanmalıdır

Kontroller uygulandıktan sonra risk tamamen ortadan kalkmayabilir.

Bu durumda Artık Risk değerlendirilir.

Örneğin;

İlk Risk:

Olasılık: 4 Etki: 5 Risk Skoru: 20

Mevcut kontroller sonrasında:

Artık Olasılık: 2 Artık Etki: 4 Artık Risk Skoru: 8

Bu sayede alınan kontrollerin risk üzerindeki etkisi de ölçülebilir.

Risk İşleme Yöntemi Belirlenmelidir

Her risk için uygulanacak strateji açık şekilde belirtilmelidir.

En yaygın yöntemler şunlardır:

  • Riski Azalt
  • Riski Kabul Et
  • Riski Devret
  • Riski Ortadan Kaldır

Riskin büyüklüğüne göre uygun yöntem seçilmeli ve gerekçesi kayıt altına alınmalıdır.

Aksiyonlar Ölçülebilir Olmalıdır

Risk matrisindeki aksiyonlar yalnızca "iyileştirilecek" şeklinde yazılmamalıdır.

Bunun yerine ölçülebilir ifadeler kullanılmalıdır.

Örneğin;

❌ MFA güçlendirilecek.

Yerine;

✅ Kritik yetki grupları aylık olarak gözden geçirilecek ve yetki gözden geçirme raporları merkezi olarak saklanacaktır.

veya

✅ Günlük mutabakat kontrolleri otomatik raporlanacak, fark oluşması halinde ilgili ekiplere bildirim gönderilecektir.

Bu yaklaşım aksiyonların takip edilebilir olmasını sağlar.

Risk Matrisi Hangi Bilgileri İçermelidir?

Kapsamlı bir risk matrisi aşağıdaki alanları içermelidir:

  • Bilgi Varlığı Sınıfı
  • Bilgi Varlığı
  • Varlık Sahibi
  • Ana Süreç
  • Alt Süreç
  • Tehdit Kategorisi
  • Tehdit Tanımı
  • Risk Tanımı
  • Olasılık
  • Etki
  • Risk Skoru
  • Risk Seviyesi
  • Mevcut Kontroller
  • Artık Risk Olasılığı
  • Artık Risk Etkisi
  • Artık Risk Skoru
  • Risk İşleme Yöntemi
  • Aksiyon
  • Sorumlu Birim
  • Hedef Tamamlanma Tarihi
  • Son Durum
  • Dış Hizmet Sağlayıcı
  • Kontrol Türü
  • Kontrol Sıklığı
  • Kontrol Yöntemi
  • İzleme / Kanıt

Bu yapı sayesinde risk yönetimi yalnızca teorik bir çalışma olmaktan çıkar; operasyonel olarak takip edilebilir ve denetlenebilir hale gelir.

Risk Matrisi Neden Sürekli Güncellenmelidir?

Risk yönetimi tek seferlik bir çalışma değildir.

Yeni sistemler devreye alındığında, dış hizmet sağlayıcı değiştiğinde, yeni regülasyonlar yayımlandığında veya yeni tehditler ortaya çıktığında risk matrisi de güncellenmelidir.

Özellikle elektronik para ve ödeme kuruluşlarında risklerin belirli periyotlarla gözden geçirilmesi, alınan aksiyonların takip edilmesi ve kanıtlarının saklanması kurumsal yönetişimin önemli bir parçasıdır.

Başarılı bir risk matrisi yalnızca risklerin listelendiği bir Excel dosyası değildir. Etkin bir risk yönetimi yaklaşımı; bilgi varlıklarını, tehditleri, mevcut kontrolleri, artık riskleri, aksiyon planlarını ve sorumlulukları tek bir yapıda bir araya getirir.

Kurumlar risklerini düzenli olarak analiz edip güncel tuttuğunda yalnızca mevzuat gerekliliklerini karşılamakla kalmaz, aynı zamanda operasyonel dayanıklılıklarını artırır ve karar alma süreçlerini daha sağlıklı hale getirir. Merkezi ve yaşayan bir risk matrisi, hem yöneticiler hem de denetçiler için kurumun risk görünümünü şeffaf biçimde ortaya koyan en önemli araçlardan biridir.