Risk Yönetimi15 Mayıs 202610 dk okuma

ISO/IEC 17025 Madde 8.5 — Risk ve Fırsat Yönetimi, ISO 31000 ile Birleşimi

Madde 8.5 risk-tabanlı düşünme zorunluluğu getirir. Tarafsızlık riski (Madde 4.1), operasyonel risk, ISO 31000:2018 çerçevesi, FMEA, 5x5 risk matrisi ve fırsat yönetimi. Akreditasyon kuruluşunun en çok denetlediği maddelerden.

8.5'in tarihçesi — 2005 → 2017 büyük dönüşüm

ISO/IEC 17025:2005 'preventive action' (önleyici faaliyet) maddesi vardı — uygulamada zayıf kalıyordu, denetçi 'siz nasıl önlüyorsunuz' sorduğunda çoğu lab boş bakıyordu. 2017 revizyonu bu maddeyi kaldırdı, yerine 'risk-based thinking' getirdi. Annex SL HLS yapısında tüm yönetim sistemi standartları (ISO 9001, 14001, 45001, 27001, 17025) ortak risk yaklaşımına geçti. Felsefe: 'risk her zaman olacak, kabul edilen seviye + tedbir + iyileşme döngüsü yönetim'. Bu yaklaşım ISO 31000:2018 risk yönetimi rehberi ile uyumlu.

Madde 8.5.1 — risk + fırsat planlama

Standart şart koşar: 'Laboratuvar, risk ve fırsatları ele almak için planlama yapmalıdır.' Bu pratikte 4 adım: (a) Riskleri ve fırsatları tanımla (risk identification — yaygın araç: brainstorming, SWOT, HAZOP), (b) Risk-fırsat değerlendir (risk analysis + evaluation), (c) Aksiyon planla (risk mitigation strategies — avoid, transfer, mitigate, accept), (d) Aksiyon entegre et yönetim sistemine. Risk register tutulur — Excel'den özel yazılıma her seviye kabul edilir, içerik standart: risk ID, kategori, açıklama, olasılık, etki, skor, sahip, aksiyon, takip tarih.

Tarafsızlık riski (Madde 4.1 ile kesişim)

Madde 4.1 laboratuvarın tarafsızlığını zorunlu kılar. Tarafsızlık riskleri kaynakları: (a) Sahiplik — laboratuvar üreten firmaya ait mi (test ettiği ürünü üreten firmaya), (b) Ticari baskı — patron 'bu sonucu kabul ettir' baskısı, (c) Finansal — gelirin %X'i tek müşteriden, (d) Personel — analist sınava giren öğrencinin akrabası, (e) Pazarlama — laboratuvar denetlediği firmaya pazarlama danışmanlığı veriyor mu. Bu risklerin değerlendirmesi düzenli yapılır, kontrol önlemleri (komite, ikinci imza, rotasyon, dış denetim) uygulanır. Kontrol önlemleri yetersizse akreditasyon askıya alınır.

Operasyonel risk — 6 kategori

Laboratuvar operasyonel risk 6 ana kategoride: (1) Ekipman riski — bozulma, kalibrasyon kayması, ömür sonu. (2) Personel riski — kaybetme, eğitim eksikliği, sağlık. (3) Tedarikçi riski — kalibrasyon servis, reagent, cihaz parçası. (4) IT riski — siber saldırı, veri kaybı, sistem kesinti. (5) Çevresel risk — yangın, sel, deprem, salgın. (6) Mali risk — likidite, müşteri kaybı, fiyat baskısı. Her kategoride 3-5 spesifik risk, toplam 18-30 risk register'da. Yıllık güncellenir, üst yönetim onaylar.

Risk değerlendirme — 5x5 matris

Yaygın araç 5x5 risk matrisi: Olasılık (1-5: çok düşük → çok yüksek) × Etki (1-5: ihmal edilebilir → felaket). Risk skoru = O × E (1-25). Yorum: 1-5 'düşük' (kabul edilebilir), 6-12 'orta' (kontrol önlemi gerekir), 13-25 'yüksek' (acil aksiyon zorunlu). Risk iştahı (risk appetite) üst yönetim tarafından belirlenir — örn. 'orta üstü riskler kabul edilmez, mitigation şart'. Matris birden fazla boyutta yapılabilir: mali etki + reputasyon etki + operasyonel etki ayrı ayrı, en yüksek skor alınır.

FMEA — laboratuvar uygulaması

Failure Mode and Effects Analysis 1949 ABD ordusunda doğdu, 1960'larda NASA Apollo programıyla yaygınlaştı. Otomotivde AIAG-VDA FMEA Handbook 4th Edition standart. Laboratuvarda kullanımı: her metod/proses için potansiyel arızalar listelenir, her arızanın Severity (1-10) + Occurrence (1-10) + Detection (1-10) puanı verilir, RPN (Risk Priority Number) = S × O × D (1-1000). RPN > 100 yüksek öncelik, mitigation gerekir. Örn. 'pipet kalibrasyonsuz' arızası: S=8 (sonuç yanlış), O=4 (3 ayda bir olabilir), D=7 (zor fark edilir) → RPN=224, yüksek. Aksiyon: kalibrasyon periyodu kısalt + double-check prosedürü.

Fırsat yönetimi — atlanan boyut

Madde 8.5 sadece 'risk' değil 'fırsat' da der. Fırsatlar 4 kategori: (a) Yeni metod/teknoloji — örn. kütle spektrometresi alımı yeni hizmet pazarı açar. (b) Yeni müşteri segmenti — örn. ihracatçı gıda firmaları için akredite analiz. (c) Otomasyon — manuel sürecin LIMS ile yarı süreye düşmesi. (d) Stratejik ortaklık — diğer laboratuvarla cross-referral. Fırsat değerlendirme aynı matrisle (Olasılık × Fayda), risk register'da pozitif yön. Üst yönetim yılda 2 kez fırsat portföyünü gözden geçirir.

ISO 31000:2018 entegrasyon — Plan, Apply, Improve

ISO 31000:2018 risk yönetiminin 'çerçeve standardı' (sertifika verilmez, rehber niteliğinde). 8 prensip: entegre, yapılandırılmış, özelleştirilmiş, kapsayıcı, dinamik, en iyi mevcut bilgi, insan/kültür faktörü, sürekli iyileşme. Çerçeve (framework): liderlik + uygulamaya entegre + planlama + uygulama + değerlendirme + iyileşme. Süreç (process): kapsam belirleme + risk değerlendirme (identification + analysis + evaluation) + risk treatment + monitoring + recording + communication. 17025 8.5 maddesinin ruhu 31000'in operasyonelleşmiş halidir.

Özet çıkarımlar

  • Madde 8.5 2017 revizyonunun büyük yeniliği — 'preventive action' yerine risk-tabanlı düşünme.
  • Tarafsızlık riski + 6 operasyonel risk kategorisi yıllık değerlendirilmeli.
  • 5x5 risk matrisi pratik, FMEA ise teknik prosesler için daha detaylı.
  • Fırsat yönetimi sıklıkla atlanır — yeni metod, otomasyon, yeni pazar fırsatları kayıtlı izlenmeli.

Sıkça Sorulan Sorular

AI ve arama motorlarının doğrudan çekebileceği soru-cevap bloğu.

Risk register hangi sıklıkta güncellenmeli?
Minimum yıllık, ancak büyük değişikliklerde anlık güncelleme şart: yeni ekipman, personel değişikliği, yeni metod, denetim bulgusu, müşteri şikayeti pattern'i. Yönetim gözden geçirmesinde risk register gündem maddesi olmalı.
Tarafsızlık riskini nasıl kanıtlarım?
Yıllık 'impartiality declaration' — üst yönetim + tüm analist personelinin sahiplik, finansal çıkar, akrabalık beyanı imzalı. Yıllık komite (impartiality committee) bağımsız değerlendirme yapar — gerekirse rotasyon, ikinci imza, dış sertifikasyon önerir.
FMEA çok zaman alıyor, basit alternatif var mı?
Evet. Küçük laboratuvar için 'bow-tie analysis' veya 'Swiss cheese model' daha hızlı. Kritik prosesler için FMEA, diğerleri için 5x5 matris yeterli. Standart spesifik araç dayatmaz — tutarlı uygulama yeter.

Kaynakça

Bu yazı aşağıdaki uluslararası kaynaklardan sentezlenip Türkiye mevzuat bağlamına uyarlanmıştır. Doğrudan çeviri yapılmamıştır.

  1. ISO 31000:2018 — Risk Management Guidelines. International Organization for Standardization. https://www.iso.org/standard/65694.html (erişim: 2026-05-15)
  2. ISO/IEC 17025:2017 Clause 8.5 — Actions to address risks and opportunities. International Organization for Standardization. https://www.iso.org/standard/66912.html (erişim: 2026-05-15)
  3. AIAG-VDA FMEA Handbook 4th Edition. Automotive Industry Action Group. https://www.aiag.org/quality/automotive-core-tools/fmea (erişim: 2026-05-15)
  4. ILAC P15 — Application of ISO/IEC 17020:2012 for Inspection. International Laboratory Accreditation Cooperation. https://ilac.org/publications-and-resources/ (erişim: 2026-05-15)
  5. ISO/IEC 27005:2022 — Information Security Risk Management. International Organization for Standardization. https://www.iso.org/standard/80585.html (erişim: 2026-05-15)
#iso-17025#risk-yonetimi#iso-31000#fmea#tarafsizlik