Banking Foundations · 03

Risk Yönetimi Organizasyonu

Bu sayfanın sonunda risk sahipliği, gözetim ve bağımsız güvence rollerini birbirinden ayırabilmelisin. Organizasyon kutusundan çok yapılan işe bakacağız.

kim ne yapar?

Önceki sayfada riskleri gördük. Şimdi soru şu: bu riskleri kim yönetiyor, kim kontrol ediyor, kim denetliyor?

Bu soruyu açıklamak için yaygın olarak Three Lines Model kullanılır. Bu bir zorunlu organizasyon şeması değil, sorumlulukları düşünme çerçevesidir: yönetim risk alır ve yönetir; iç denetim yönetimden bağımsız güvence verir; yönetim kurulu ise gözetir ve hesap sorar.

Terminoloji notu: Çerçeveyi yayımlayan IIA (Institute of Internal Auditors) 2020'de adını "Three Lines Model" olarak güncelledi ve "of defense" (savunma) vurgusunu bıraktı — çünkü hatlar yalnızca savunma değil, değer yaratan rollerdir ve aralarındaki ilişki katı duvarlar değil koordinasyondur. Sahada hâlâ "three lines of defense" yaygın kullanılır; ikisini de duyacaksın.

Model validasyonu çoğu bankada ikinci hat içinde konumlanır; fakat bu yerleşim her kurumda aynı değildir. Değişmeyen ilke şudur: validasyon, model geliştirme ve kullanımından etkili biçimde bağımsız olmalı, yeterli yetki ve kaynağa sahip olmalı, sonuçlarını uygun karar organına taşıyabilmelidir.

Yönetim Kurulu / Yönetim Organı
Yönü ve risk iştahını onaylar; yönetimi gözetir; hesap verebilirliği sağlar.
Yönetim — 1. ve 2. hat rolleri
İş birimleri riski sahiplenir; risk ve uyum rolleri uzmanlık, izleme ve challenge sağlar. Roller ayrılabilir veya bazı yapılarda harmanlanabilir.
İç Denetim — 3. hat
Yönetim sorumluluklarından bağımsız, objektif güvence verir ve yönetim kuruluna hesap verir.
Dış güvence ve otoriteler
Bağımsız denetçi ve BDDK gibi otoriteler modelin dışında, ek güvence ve gözetim sağlar; üçüncü hattın parçası değildir.
neden bağımsızlık şart?

Geliştirme ekibinin kendi testleri gereklidir ama bağımsız validasyonun yerine geçmez. Bağımsız ekip; varsayımları, veriyi, metodolojiyi, uygulamayı, kullanımı ve sınırlılıkları farklı teşviklerle yeniden değerlendirir. Bağımsızlık yalnızca farklı kişiler demek değildir; raporlama, performans değerlendirmesi, karar yetkisi ve bulguların eskalasyonu da önemlidir.

three lines rolleri

Hatlar bir kıdem sırası değildir. Her biri farklı bir katkı sağlar; ayrıntıları açarak sorumlulukları karşılaştır.

Birinci hat rolleri ürün ve hizmetleri müşteriye sunar; alınan risk ve ortaya çıkan sonuçlardan birincil olarak sorumludur. Kontrolleri uygular, limitleri izler, sorunları eskale eder ve kullandığı aracın sınırlarını anlamak zorundadır.

Kurumsal Bankacılık
Büyük ölçekli kredi, dış ticaret
Perakende Bankacılık
Bireysel kredi, KOBİ, kart
Treasury / Finansal Piyasalar
Alım-satım, ALM yürütme
Operasyon & Teknoloji
İşlem altyapısı, sistem yönetimi
Birinci hat “model valide edilmiş” diyerek sorumluluğunu devredemez. Model çıktısını makuliyet kontrolünden geçirmek, kullanım sınırlarına uymak, override'ları gerekçelendirmek ve olağan dışı sonuçları bildirmek model kullanıcısının görevidir.

İkinci hat rolleri risk konusunda uzmanlık, politika, izleme, challenge ve raporlama sağlar. Yönetimin parçasıdır; iç denetim kadar bağımsız değildir. Bununla birlikte değerlendirdiği faaliyetten yeterli organizasyonel ayrılığa ve doğrudan eskalasyon kanallarına sahip olmalıdır.

Kredi Riski Yönetimi
Politika, limit, portföy izleme
Piyasa Riski Yönetimi
VaR, limit takibi, raporlama
biz
Model Validasyon
Modellerin bağımsız doğrulanması
IRRBB / ALM Riski
Faiz oranı ve likidite riski
Operasyonel Risk
Süreç, sistem, insan hataları
Uyum (Compliance)
AML, KYC, regülatör raporlama
Model validasyon çoğu bankada ikinci hat rolüdür. Esas şart, geliştirme ve kullanımdan etkili bağımsızlık; yeterli yetki, kaynak, yetkinlik ve bulguları karar organına değiştirilmeden taşıyabilme kapasitesidir.
İnce nokta: Model geliştirme, organizasyonda risk yönetimi altında bulunabilir; bu durum onu otomatik olarak bağımsız challenge fonksiyonu yapmaz. “Hat” sınıflamasını departman adından değil, yapılan iş ve taşınan sorumluluktan türetmek gerekir.

İç denetim hem birinci hem ikinci hat rollerinin yönetişim, risk yönetimi ve kontrollerine ilişkin bağımsız ve objektif güvence verir. Fonksiyonel olarak yönetim kuruluna veya denetim komitesine hesap verir; idari raporlama düzeni kurumdan kuruma değişebilir.

İç Denetim
Tüm süreçlerin periyodik denetimi

Bağımsız denetçi ve BDDK gibi otoriteler ek güvence ve gözetim sağlar; ancak bankanın üçüncü hattı değildir. BDDK modelleri, hesaplama süreçlerini ve validasyon sonuçlarını inceleyebilir.

İç denetim, "validasyon doğru yapılmış mı?" diye sorar. Yani validasyonu da denetler. Bu üçlü katman riskin gözetlenmesinin katman katman olduğunu gösterir.
Model riski kaynağı: PRA SS1/23 — güncel sürüm 23 Nisan 2026; özellikle bağımsız model validasyonu ilkesi.

bir model üretilince ne olur?

Model yaşam döngüsü tek bir ekibin işi değildir. Aşağıdaki sahiplikler tipik rolleri gösterir; bankanın organizasyonuna ve modelin önemine göre değişebilir.

1
İhtiyaç & Kapsam Tanımı
Model Sahibi
Model sahibi kullanım amacını, karar noktasını, kapsanan portföyü, önemliliği ve başarı ölçütlerini tanımlar. Kapsam yanlış kurulursa teknik olarak güçlü bir model bile uygun olmayabilir.
2
Veri Toplama & Hazırlık
Geliştirme
Model geliştirme ekibi veriyi toplar, temizler, gözlem penceresi ve performans penceresini tanımlar. Hangi değişkenlerin modele dahil edileceği, veri kalitesi ve temsil gücü bu aşamada sorgulanır.
3
Model Geliştirme & İç Test
Geliştirme
Metodoloji seçilir, model kurulur, eğitim/test ayrımı yapılır; ayırt etme gücü, kalibrasyon, kararlılık ve sınırlılıklar değerlendirilir. Geliştirme testleri zorunludur ama bağımsız validasyon değildir.
4
Bağımsız Validasyon
Validasyon — biz
Validasyon ekibi modeli baştan sona bağımsız olarak değerlendirir. Kavramsal doğruluk, veri uygunluğu, metodoloji seçimi, performans testleri, replikasyon, benchmark karşılaştırması, kullanım amacı uyumu. Bulgular raporlanır ve derecelendirilir.
→ Sonraki sayfa (04) ve 17. sayfa bu adımı derinlemesine işliyor.
5
Komite Onayı
Yetkili Organ
Validasyon görüşü, açık bulgular ve geliştirme yanıtları model politikasında belirlenmiş yetkili organa sunulur. Onay, koşullu onay, kullanım kısıtı veya ret kararı modelin önemine göre komite ya da yetkilendirilmiş yönetici tarafından verilebilir.
6
Canlıya Alma & Kullanım
Sahip + Kullanıcı
Model onaylandıktan sonra üretim ortamına alınır ve kararların bir parçası haline gelir. Kullanımın onaylanan kapsam ile uyumlu olması zorunludur — "use test" olarak adlandırılan bu kontrol validasyonun da takip ettiği bir alandır.
7
Sürekli İzleme & Yeniden Validasyon
Sahip + Bağımsız Kontrol
Model sahibi performans ve kullanım koşullarını sürekli izler. Bağımsız validasyon risk bazlı sıklıkta veya önemli değişiklik/tetikleyici sonrasında yenilenir. Portföy değişimi, veri sorunu, performans bozulması, mevzuat ya da metodoloji değişikliği yeniden inceleme doğurabilir.
→ Trigger kriterleri ve izleme metrikleri 17. sayfada ele alınıyor.

kilit komiteler

Önemli kararlar politika ve yetki matrisi içinde alınır. Her kararın mutlaka komiteye gitmesi gerekmez; modelin, işlemin veya riskin önemine göre yetkilendirilmiş yönetici, yönetim komitesi ya da yönetim kurulu devreye girer.

Risk
Komitesi
Risk Komitesi (RC)
Yönetim kurulunun onayladığı risk iştahının uygulanmasını izler; limit, politika ve önemli risk konularını değerlendirir. Adı, üyeleri ve karar yetkisi bankanın yönetişim yapısına göre değişir.
ALCO
Asset & Liability Committee
Üst yönetim düzeyinde aktif-pasif yapısı, fonlama, likidite ve faiz oranı riskine ilişkin kararları koordine eder. Risk ölçümü ve bağımsız limit izlemesiyle karar icrası birbirinden ayrılmalıdır.
Kredi
Komitesi
Kredi Komitesi
Yetki devri çerçevesinde belirli kredi kararlarını değerlendirir. Büyük krediler, limit değişiklikleri ve yeniden yapılandırmalar bankanın kredi yetki matrisine göre ilgili organa gider.
Model
Risk
Model Risk Komitesi (MRC)
Validasyon bulgularını, model onaylarını ve model risk limitlerini yönetir. Her bankanın yapısına göre ayrı bir komite olarak var olmayabilir — bu işlev Risk Komitesi'nin altında da yürütülebilir.
YK
Yönetim Kurulu & Denetim Komitesi
Yönetim kurulu risk iştahını ve temel politikaları onaylar, üst yönetimi gözetir. Denetim komitesi iç sistemlerin etkinliğini ve denetim süreçlerini izler; iç denetimin fonksiyonel bağımsızlığını destekler.
Türkiye bağlamı. 5411 sayılı Bankacılık Kanunu ve BDDK İç Sistemler/İSEDES düzenlemeleri; yönetim kurulu gözetimi, denetim komitesi, iç kontrol, risk yönetimi ve iç denetim sorumluluklarını düzenler. BDDK ayrıca içsel yaklaşımlar ve model süreçlerinde validasyon sonuçlarını inceleyebilir. Buradan çıkarılması gereken sonuç “her validasyon ekibi aynı kutuda olmalıdır” değil, görev ayrılığı ve bağımsız değerlendirmenin somut olarak gösterilmesidir.

bu sayfadan götürülecekler

roller kıdem sırası değildir
Birinci ve ikinci hat rolleri yönetimin parçasıdır; iç denetim bağımsız güvence verir. Yönetim kurulu bütün yapıyı gözetir.
validasyon bağımsız olmalıdır
Çoğu yapıda ikinci hat rolüdür; fakat etiketten daha önemlisi geliştirme ve kullanımdan etkili ayrılık, yetki, kaynak ve doğrudan eskalasyondur.
model lifecycle lineer değildir
Onaylanan model biterken değil, izleme döngüsüne girer. Trigger geldiğinde yeniden validasyon başlar. Model risk hiçbir zaman "kapanmış" bir konu değildir.
karar yetkisi önceden tanımlanır
Her karar komiteye gitmez. Modelin önemine göre yetkili kişi veya organ karar verir; validasyon görüşü ile yönetim kararı birbirine karıştırılmaz.
Sıradaki adım: Validasyon ekibinin içine girmek — tam olarak ne yapıyoruz, nasıl yapıyoruz, geliştirme ekibinden farkımız nedir?