ISO 9001 Bağlam, İlgili Taraflar ve Risk-Fırsat Analizi Nasıl Yapılır?
Belgelendirme denetimlerinde en sık duyulan cümlelerden biri şudur: “Risk analiziniz var ama sistemle bağı yok.” Klasörde bir tablo durur, içinde “yangın”, “deprem”, “personel devri” gibi başlıklar vardır; ne bu risklerin nereden geldiği bellidir, ne de kimin ne yaptığı. Oysa ISO 9001, bu tabloyu tek başına bir belge olarak değil, bağlam → ilgili taraflar → risk ve fırsat → aksiyon şeklinde işleyen bir zincirin son halkası olarak ister.
Bu yazıda o zinciri adım adım kuruyoruz: kuruluşun bağlamı (madde 4.1) nasıl çıkarılır, ilgili taraflar ve beklentileri (madde 4.2) nasıl belirlenir, bunlardan risk ve fırsatlar (madde 6.1) nasıl türetilir ve analiz nasıl kâğıt üstünde kalmaktan kurtulur. Amaç akademik bir tanım listesi değil; denetimde savunabileceğiniz, ekibin gerçekten kullandığı bir çalışma çıkarmak.
Bağlam, ilgili taraflar ve risk: aslında tek bir zincir
Üç maddeyi ayrı ayrı çalışmak, çoğu sistemin hatasıdır. Standardın kurduğu mantık şöyle ilerler:
- 4.1 — Kuruluşun bağlamı: Amacınızı ve kalite yönetim sisteminizin sonuçlarına ulaşma kabiliyetinizi etkileyen iç ve dış konuları belirlersiniz.
- 4.2 — İlgili taraflar: Bu konuların kimlerle ilgili olduğunu, kimin sizden ne beklediğini belirlersiniz.
- 6.1 — Risk ve fırsatlar: 4.1 ve 4.2’de belirlediklerinizi dikkate alarak ele alınması gereken risk ve fırsatları saptarsınız.
- 6.1.2 — Aksiyon: Bu risk ve fırsatları ele almak için ne yapacağınızı planlar, yaptığınızın etkinliğini değerlendirirsiniz.
Yani 6.1’deki risk listesi gökten inmez; 4.1 ve 4.2’nin çıktısıdır. Denetçinin “bu risk nereden geldi?” sorusunun cevabı da buradadır. Zincirin bir halkası boşsa, diğerleri de havada kalır.
Adım 1: Kuruluşun bağlamını çıkarmak (4.1)
Bağlam analizi, şirketi dışarıdan bir gözle okumaktır. İki soruya cevap arayın: Bizi dışarıdan ne etkiliyor? ve İçeride neyimiz var, neyimiz eksik?
Pratikte en hızlı yol, yönetim ekibiyle iki saatlik bir çalışma yapıp konuları iki sütunda toplamaktır. SWOT ya da PESTLE gibi araçlar kullanılabilir; standart belirli bir yöntem dayatmaz, yöntemi siz seçersiniz. Önemli olan, çıkan konuların şirkete özgü olmasıdır. “Rekabetin artması” her şirkette yazar ve hiçbir şey anlatmaz; “üç ana müşterimizin toplam ciromuzun büyük bölümünü oluşturması” ise gerçek bir konudur ve doğrudan bir riski işaret eder.
| Konu türü | Nereye bakılır | Şirkete özgü örnek |
|---|---|---|
| Dış — pazar | Müşteri yoğunlaşması, yeni rakip, fiyat baskısı | Cironun ağırlıklı kısmı tek sektörden geliyor |
| Dış — mevzuat | Ürününüze/sektörünüze özgü zorunluluklar, gümrük ve uygunluk kuralları | İhracat yapılan pazarda yeni bir uygunluk şartı yürürlüğe giriyor |
| Dış — tedarik | Tek kaynak bağımlılığı, teslim süreleri, kur | Kritik hammaddenin tek onaylı tedarikçisi var |
| İç — insan | Yetkinlik, devir hızı, bilgi birikiminin kişiye bağlı olması | Kalıp ayarını yalnızca iki usta yapabiliyor |
| İç — altyapı | Makine yaşı, bakım düzeni, ölçüm kabiliyeti | Kritik tezgâhın yedeği yok, arızada hat duruyor |
| İç — bilgi/sistem | Veri dağınıklığı, izlenebilirlik, dijital olgunluk | Üretim kaydı hâlâ kâğıt formda tutuluyor |
Çıkan listeyi 10–20 konuyla sınırlayın. Elli maddelik bir bağlam analizi kimse tarafından okunmaz ve bir yıl sonra güncellenmez.
Adım 2: İlgili tarafları ve beklentilerini belirlemek (4.2)
İlgili taraf, kalite yönetim sisteminizi etkileyen ya da ondan etkilenen her kesimdir: müşteriler, çalışanlar, tedarikçiler, yasal otoriteler, ana şirket, bankalar, sigortacı, bazen komşu tesis ve yerel halk. Listeyi kalabalıklaştırmak yerine, her taraf için şu üç sütunu doldurun:
- Taraf: Kim? (“Müşteriler” değil; “OEM müşterileri”, “perakende zinciri müşterileri” gibi ayrıştırılmış olarak)
- Beklenti / şart: Bizden somut olarak ne bekliyor? (“kalite” değil; “sevkiyatta zamanında teslim oranı”, “şikâyette 48 saat içinde geri dönüş”)
- Bu beklenti sistemimize giriyor mu? Evet ise nerede karşılanıyor — hangi süreç, hangi kayıt?
Son sütun, denetimde işinizi kurtaran sütundur. Çünkü standart yalnızca tarafları listelemenizi değil, hangi beklentilerin sizin için şart hâline geldiğini belirlemenizi ister. Her beklenti şart değildir; bir beklentiyi “kapsam dışı” bırakmak da geçerli bir karardır — yeter ki bilinçli verilmiş ve gerekçesi belli olsun.
Adım 3: Risk ve fırsatları türetmek (6.1)
Burada tek kural vardır: her risk, bir bağlam konusuna ya da bir ilgili taraf beklentisine bağlanabilmelidir. Bağlanamıyorsa ya bağlam analiziniz eksiktir ya da risk uydurulmuştur.
Türetme cümlesi şu kalıpla kurulursa iş kolaylaşır: “[Bağlam konusu] nedeniyle, [olay] gerçekleşirse, [sonuç] yaşanır.” Örnek: “Kalıp ayarını yalnızca iki kişinin yapabilmesi nedeniyle, bu kişilerden biri ayrılırsa, ayar süreleri uzar ve teslim taahhütleri kaçar.”
Fırsat tarafı çoğu sistemde boş bırakılır; oysa 6.1 risk kadar fırsatı da kapsar. Fırsat, “iyi şey olması” değil, sistemin amaçlanan sonuçlarına daha iyi ulaşmasını sağlayacak bilinçli bir hamledir: yeni bir pazara uygunluk kazanmak, bir süreci otomatikleştirip hata payını düşürmek, atıl bir kapasiteyi değerlendirmek gibi.
Puanlama şart mı?
Hayır. ISO 9001, 6.1 için belirli bir metodoloji, belirli bir form veya “olasılık × şiddet” tablosu zorunlu tutmaz; risk yönetimi için ayrı bir dokümante prosedür de istemez. Ancak denetçi, risklerin belirlendiğine ve ele alındığına dair kanıt arar. Bu yüzden pratik öneri şudur: yöntemi basit tutun (örneğin yüksek/orta/düşük), ama her yüksek riskin karşısında bir aksiyon, bir sorumlu ve bir tarih bulunsun. Ayrıntılı dokümantasyon kuralları için ISO 9001 prosedürleri ve zorunlu dokümanlar yazımıza bakabilirsiniz.
Adım 4: Aksiyonu planlamak ve etkinliğini ölçmek (6.1.2)
Analizi canlı tutan kısım burasıdır. Her ele alınacak risk için dört alan doldurulur:
- Ne yapılacak? Somut aksiyon — “dikkat edilecek” değil, “ikinci operatör için yetkinlik planı hazırlanacak ve üç ay içinde saha eğitimi tamamlanacak”.
- Kim yapacak? Tek bir isim. Ortak sorumluluk, sorumsuzluğun kibar hâlidir.
- Ne zaman? Takvim tarihi.
- Nasıl anlayacağız? Etkinlik ölçütü: hangi gösterge, hangi kayıt değişecek?
Son madde en çok atlanandır. Standart, alınan aksiyonların etkinliğinin değerlendirilmesini ister; “yaptık” demek yetmez, “işe yaradı mı?” sorusuna da bir yerde cevap vermeniz gerekir. Bu cevabın doğal adresi yönetimin gözden geçirmesidir.
Zincirin tek satırda görünümü: örnek bir akış
Yukarıdaki dört adımın nasıl birleştiğini görmek, çoğu zaman tanımları okumaktan daha öğretici olur. Bir metal işleme atölyesinde zincir şöyle ilerleyebilir:
- Bağlam konusu (4.1): Kalıp ayarı yalnızca iki ustanın yapabildiği bir bilgi; yazılı bir ayar talimatı yok.
- İlgili taraf ve beklentisi (4.2): OEM müşterisi, sipariş onayında verilen teslim tarihine uyulmasını bekliyor; sözleşmede gecikme maddesi var.
- Risk (6.1): Ustalardan biri ayrılır veya uzun süre işe gelemezse ayar süreleri uzar, teslim tarihi kaçar, sözleşme maddesi işler.
- Fırsat (6.1): Ayar parametreleri yazılı hâle getirilirse yeni operatörün devreye girme süresi kısalır; aynı doküman yeni tezgâh alımında da kullanılabilir.
- Aksiyon (6.1.2): Üç ay içinde ayar talimatı yazılacak ve iki operatöre saha eğitimi verilecek — sorumlu: üretim şefi.
- Etkinlik ölçütü: Ayar süresi kayıtlarının ortalaması ve yetkinlik matrisinde “kalıp ayarı” yapabilen kişi sayısı.
- Doğrulama: Konu, bir sonraki iç tetkikte örnekleme kapsamına alınır; iç denetçi rehberimizdeki kanıt toplama mantığı burada işe yarar.
Dikkat edilirse hiçbir satırda “dikkat edilecek”, “iyileştirilecek” gibi ölçülemeyen ifade yok. Denetimde savunulabilen analizle savunulamayan analizin farkı büyük ölçüde bu dildedir.
Ne zaman güncellenir? YGG ve DÖF ile bağlantısı
Bağlam ve risk analizi yılda bir açılıp kapatılan bir dosya değildir. Güncelleme tetikleyicileri şunlardır:
- Planlı gözden geçirme: Yönetimin gözden geçirmesi girdilerinde bağlamdaki değişiklikler ve risk-fırsatların durumu yer alır. Toplantının nasıl kurulacağını YGG nasıl yapılır rehberimizde anlattık.
- Yeni bir uygunsuzluk: Ciddi bir uygunsuzluk çıktığında kök neden çoğu zaman “bu riski hiç görmemiştik” noktasına gider. Kök nedeni doğru bulmanın yöntemi için DÖF ve kök neden analizi rehberimiz yardımcı olur; çıkan sonucun risk listesine geri işlenmesi ise bu yazının konusudur.
- Dış değişiklik: Yeni müşteri şartı, yeni mevzuat, tedarikçi kaybı, yeni tesis, önemli bir yatırım.
- Standart değişikliği: Standardın revizyonları bağlam ve planlama maddelerini etkileyebilir; geçiş gündeminizi ISO 9001 geçiş rehberimizden takip edin.
ISO 9001’deki risk ile İSG risk değerlendirmesi aynı şey mi?
Hayır, ikisi farklı işlerdir ve birbirinin yerine geçmez. ISO 9001 madde 6.1, kalite yönetim sisteminin amaçlanan sonuçlarına ulaşmasını etkileyen kurumsal risk ve fırsatlarla ilgilenir. İş sağlığı ve güvenliği mevzuatının istediği risk değerlendirmesi ise çalışanın maruz kaldığı tehlikelerle ilgilidir; kendi yöntemi, kendi ekibi ve kendi yenileme düzeni vardır. İSG tarafındaki risk değerlendirmesinin nasıl kurulduğunu FocusİSG’nin risk değerlendirmesi rehberinde bulabilirsiniz. Entegre sistem kuran şirketlerde iki çalışma birbirini besler, ama tek dosyada birleştirilmez.
Denetimde en sık karşılaşılan beş bulgu
- Şablon bağlam analizi. İnternetten alınmış, şirkete hiç benzemeyen konular. Denetçi iki soruda anlar.
- İlgili taraf listesi var, beklenti sütunu boş. Taraflar sayılmış ama hiçbirinin sizden ne istediği yazılmamış.
- Riskin kaynağı belirsiz. Risk listesi bağlam analiziyle konuşmuyor; ikisi ayrı dünyalarda.
- Aksiyonsuz yüksek risk. “Yüksek” yazılmış, karşısında hiçbir şey yapılmamış. En hızlı bulgu üreten satır budur.
- Güncelleme yok. Analizin tarihi belgelendirme denetiminden kalma; aradan geçen sürede şirket değişmiş, dosya değişmemiş.
Sık sorulan sorular
Bağlam analizi için zorunlu bir form var mı?
Hayır. Standart belirli bir format zorunlu tutmaz; tablo, rapor ya da toplantı tutanağı olabilir. Önemli olan, belirlemenin yapıldığının ve izlendiğinin gösterilebilmesidir. Uygulamada tablo formatı, güncellemesi en kolay olan biçimdir.
Risk analizini kim hazırlamalı?
Tek başına kalite sorumlusu hazırlarsa çalışma kâğıtta kalır. En sağlıklısı, süreç sahiplerinin katıldığı kısa bir çalışma yapmak ve kalite sorumlusunun bunu derleyip takip etmesidir. Sahibi olmayan risk, takip edilmeyen risktir.
Kaç risk yazmalıyım?
Sayı hedefi koymayın. Gerçekten yönetmeyi planladığınız kadar yazın. On beş riski takip eden bir şirket, yüz riski listeleyip hiçbirine dokunmayan şirketten her denetimde daha iyi durumdadır.
Fırsatları yazmak zorunda mıyım?
Madde 6.1 risk ve fırsatları birlikte ele alır; fırsat sütununun tamamen boş olması denetimde sorulur. Birkaç somut fırsatı, tıpkı riskler gibi aksiyon-sorumlu-tarih ile yazmak yeterlidir.
Bağlam ve risk analizi ne sıklıkla güncellenmeli?
Standart bir sıklık dayatmaz. Yaygın uygulama, yönetimin gözden geçirmesi döngüsüne bağlamak ve önemli bir değişiklik olduğunda ara güncelleme yapmaktır. Tetikleyici listesini yukarıda verdik; bunu kendi sisteminizde yazılı hâle getirmek, “ne zaman güncelleyeceğiz?” tartışmasını bitirir.
Özetle
Bağlam, ilgili taraflar ve risk-fırsat analizi üç ayrı klasör değil, tek bir düşünme zinciridir. Şirketinizi etkileyen konuları dürüstçe yazın, bu konuların kimlerle ilgili olduğunu ayrıştırın, buradan türeyen riskleri ve fırsatları aksiyona bağlayın, sonucu yönetimin gözden geçirmesinde konuşun. Zincir kurulduğunda denetim sorusu da kendiliğinden cevaplanmış olur.
Sisteminizi kurarken ya da geçiş yaparken destek isterseniz ISO 9001 belgelendirme hizmetimize göz atabilir, ekibinize yönelik bir çalışma için eğitim talebi formunu doldurabilirsiniz.