Sinemayı, farklı türlerdeki filmleri seyretmeyi küçük yaşlarımdan beri severim. Dile kolay; dört evladımın herbiriyle çizgifilm izlemişliğim de çok; o kadar çok ki sayısını tahmin bile edemem. Fakat yaş aldıkça, türü ne olursa olsun filmlere daha farklı bakmayı, birşeyler öğrenmeyi alışkanlık haline getirdim. Birçoğunuzun izlemiş olduğunu tahmin ettiğim bir filmden bahsedeyim. Max Brooks'un 2006 tarihli Zombi Savaşı (World War Z) adlı kitabından uyarlanan, 2013 yılında vizyona giren, Brad Pitt'in başrolde olduğu filmde, Güney Kore'de ortaya çıkan bir virüs insanları yaşayan ölüler haline getirmektedir ve insanoğlu ikiye ayrılır. Brad Pitt'in hem başrolünü hem de yapımcılığını üstlendiği film, insanlar ve Zombiler arasında yaşanan sıra dışı bir savaşı odağına alıyor. Filmde Brad Pitt, bir "zombi pandemisini" durdurmanın bir yolunu bulmak için dünyayı dolaşarak ipuçları toplayan eski bir Birleşmiş Milletler araştırmacısı olan Gerry Lane'i canlandırıyordu. İşte bu filmde, kahramanımız Gerry 'nin macerasında bir dönüm noktası var. Hastalığın yayılmasını durdurmak için tüm vatandaşlarının bütün dişlerini 24 saat içerisinde zorla çektiren Kuzey Kore Devletinin sınırında yakalanmış, iki taraflı çalışan bir CIA mensubu "dişsiz haliye" bir istihbarat verir; Ortadoğuda'daki "bir devlet" aylar öncesinden bütün ülkesini çok yüksek duvarlarla örerek kapatmıştır. Zombi salgınına karşı çok önceden tedbir kararı alan ve bunu uygulayan ülkeye giden Gerry, ilgili devletin yetkilisinden bunun sebebini öğrenmeye çalışır…
Şirketlerde karar alma süreçlerinin en tehlikeli anı, herkesin aynı fikirde olduğu andır. Çünkü "fikir birliği" her zaman gerçeğe en yakın doğruluğun bir göstergesi değildir! Bazen yalnızca aynı varsayıma, aynı veriye ve aynı bakış açısına sahip insanların aynı sonuca ulaşmasıdır. Bugün yönetim kurullarında riskler daha çok konuşuluyor. Denetim mekanizmaları güçleniyor. İç denetim, uyum, finansal kontrol ve risk yönetimi fonksiyonları giderek daha kurumsal bir yapıya kavuşuyor. Ancak burada kritik bir soru ortaya çıkıyor: Bütün bu mekanizmalar, şirketin gerçekten doğru soruları sormasını sağlayabiliyor mu? Her zaman değil.
İyi tasarlanmış bir risk ve denetim sistemi, yanlış varsayım üzerine kurulmuş bir kararın kusursuz şekilde uygulanmasını da mümkün kılabilir. Tam bu noktada “Onuncu Adam” yaklaşımının önemli bir yönetim disiplini haline geldiğini düşünüyorum. Onuncu Adam ne yapar? Onuncu Adam, çoğunluğa karşı çıkmak için görevlendirilmiş bir “muhalif” değildir. Asıl görevi çok daha değerlidir: Herkes aynı sonuca ulaştığında, o sonucun "tersini" bilinçli olarak test etmek. Örneğin bir yönetici: “Bu pazara yatırım yapmalıyız.” diyorsa, 10. Adamın görevi “yatırım yapmayalım” demek değildir. Şunu sormaktır: “Yatırım yapmamamız gerektiğini varsaysaydık, hangi verilere bakardık?” Bu küçük görünen fark, karar kalitesinde büyük bir değişim yaratır. Çünkü tartışma “Kim haklı?” ekseninden çıkar ve “Hangi varsayım yanlış olabilir?” eksenine taşınır. Bence modern yönetim kurullarının ihtiyacı tam olarak budur.
Risk Komitesi geleceğe bakar, Denetim Komitesi sistemi test eder.
Bir şirketin güçlü bir yönetişim yapısına sahip olabilmesi için Risk Komitesi ile Denetim Komitesi'nin görevlerinin birbirinden net biçimde ayrılması gerekir. Risk Komitesi, esas olarak geleceğe bakar. “Ne olabilir?” sorusuyla risk iştahını, stratejik riskleri, gelişmekte olan riskleri, dayanıklılığı ve şirketin gelecekte karşılaşabileceği tehditleri değerlendirir. Denetim Komitesi ise daha çok güvence tarafında durur. “Sistem çalışıyor mu?” sorusuyla iç kontrol, iç denetim, finansal raporlama ve bağımsız denetim gibi mekanizmaların etkinliğini gözetir. Biri geleceği anlamaya çalışır. Diğeri mevcut sistemin güvenilirliğini test eder. Ancak burada da bir sorun vardır: İkisinin de aynı varsayımın içinde kalabilme ihtimali çok yüksektir! Örneğin Risk Komitesi şirketin belirli bir pazarda büyümesinin önündeki riskleri tartışıyor olabilir. Denetim Komitesi ise bu riskleri yöneten kontrol mekanizmalarının düzgün çalıştığını teyit ediyor olabilir. Peki ya temel varsayımın kendisi yanlışsa? İşte Onuncu Adam burada devreye girer.
“Integrated Board Assurance” neden gerekli?
Yönetim kurulunun yalnızca ayrı ayrı raporlar alması yeterli değildir. Risk raporu başka, iç denetim raporu başka, bağımsız denetim raporu başka, uyum raporu başka olduğunda şirket çok fazla bilgi üretebilir; ama yine de bütün resmi göremeyebilir. Bu nedenle son yıllarda daha önemli hale gelen yaklaşım, benim “entegre güvence” olarak ifade edeceğim Integrated Board Assurance anlayışıdır. Temel soru şudur: Şirketin kritik riskleri kim tarafından sahipleniliyor, hangi kontrollerle yönetiliyor, bu kontroller gerçekten çalışıyor mu ve yönetim kurulunun görmediği bir alan var mı?
Bu yaklaşım, yönetim kuruluna tek tek parçaları değil, parçaların birleşiminden oluşan resmi göstermeyi amaçlar. İşte tam bu noktada üç klasik kör nokta ortaya çıkar:
GAP - “Diğer komite bakıyordur.”
Sonuç: Kimsenin sahiplenmediği risk alanlarının kalmasıdır.
OVERLAP - “Herkes aynı konuya bakıyor.”
Sonuç: Tekrara düşmek, zaman kaybı ve muğlakta kalan sorumluluklar.
SILO - “Herkes kendi parçasını görüyor.”
Sonuç: Şirketin tamamındaki bağlantılı riskler gözden kaçıyor.
Integrated Board Assurance bu üç kör noktayı azaltmaya çalışır. Ancak bence bir katman daha eklenmelidir: Challenge. Yani: “Peki ya hepimiz yanılıyorsak?”
Risk ve denetim mekanizmalarının çok önemli bir görevi vardır: güvence vermek. Fakat yönetim kurulunun sadece güvenceye değil, gerektiğinde meydan okumaya da ihtiyacı vardır. Onuncu Adam yaklaşımı burada bir çeşit zihinsel stres testi işlevi görür. Örneğin şirket yeni bir pazara girecek, büyük bir yatırım yapacak, önemli bir satın alma gerçekleştirecek, dijital dönüşüm yatırımı başlatacak, yeni bir iş modeline geçecek olsun. Risk Komitesi şunu sorar: “Bu kararın riskleri neler?” Denetim Komitesi şunu sorar: “Bu riskleri yöneten kontroller yeterli mi?” Integrated Board Assurance şunu sorar: “Tüm bu riskler, kontroller ve güvence mekanizmaları birbirleriyle uyumlu mu?” Onuncu Adam ise son soruyu sorar: “Bunların tamamını doğru kabul edersek, hangi kritik şeyi hâlâ göremiyor olabiliriz?”
İşte gerçek “challenge” burada başlar. İyi yönetim kurulu sadece güvence istemez Bir yönetim kurulunun görevi yönetime sürekli “Haklı mısınız?” diye sormak değildir; daha stratejik ve kaliteli soru şudur: “Yanılıyor olabileceğiniz yer neresi?” Bu yaklaşım özellikle şirket büyüdükçe daha da önemli hale geliyor. Çünkü küçük şirketlerde patronun sezgisi birçok şeyi telafi edebilir. Ancak organizasyon büyüdükçe bilgi "katmanlara" ayrılır. Satış piyasa koşullarının şekillendirdiği kendi zihniyetiyle resmi görür. Finans kendi perspektifiyle resme bakar. Operasyon kendi koşullarına göre resmi görür. Pazarlama "marketing dünyasının" yönlendirdiği açıyla resme bakar. Risk kendi tarafından bakar, Denetim kendi şartlarına göre resmi görür. Sorun genellikle farklı birimlerde çalışan bu insanların işlerini yanlış yapması değildir. Sorun şudur: Herkes kendi parçasını doğru gördüğü halde, "şirketin tamamındaki resmi" kim görecektir? Onuncu Adam tam olarak burada önem arz eder; fakat Onuncu Adam bir “itiraz memuru” olmamalıdır. Bu yaklaşımın yanlış uygulanmasının da ciddi bir riski var. Eğer 10. Adam rolü: “Ne söylerseniz karşı çık.” şeklinde anlaşılırsa sistem kısa sürede anlamsızlaşır. Onuncu Adamın görevi kararı geciktirmek değildir; kararın dayanıklılığını artırmaktır. Bu nedenle iyi bir Onuncu Adam şu soruları sorar: “Temel varsayımımız nedir?”, “Bu varsayımı hangi veri destekliyor?”, “Bu verinin yanlış olduğunu ne zaman anlayabiliriz?”, “Bunun tam tersi gerçekleşirse ne olur?”, “Hangi risk henüz dashboard'umuzda görünmüyor?”, “Bir yıl sonra geriye baktığımızda ‘Bunu nasıl göremedik?’ diyeceğimiz konu ne olabilir?” Bence bunlar artık yönetim kurulu gündemlerinde standart sorular haline gelmelidir.
Risk yönetiminin yeni seviyesi: Riski bilmek yetmez
Geleneksel anlayışta güçlü şirket, risklerini bilen şirkettir. Daha gelişmiş anlayışta ise güçlü şirket: Risklerini bilen, risk sahiplerini netleştiren, kontrollerini test eden, güvence seviyesini ölçen ve kendi varsayımlarına meydan okuyabilen şirkettir. Bu nedenle ben şu modeli önemsiyorum: Risk Komitesinin “Ne olabilir?”, Denetim Komitesinin “Sistem çalışıyor mu?”, Integrated Board Assurance'ın “Bütün resim nasıl?” ve Onuncu Adamın “Hepimiz yanılıyor olabilir miyiz?” sorularını düzenli olarak sorduğu model. Bu dört yaklaşım birlikte çalıştığında yönetim kurulunun rolü yalnızca “denetleyen” bir yapı olmaktan çıkar, düşünce kalitesini yükselten bir yapı haline gelir.
Son söz: En tehlikeli cümle “Hepimiz aynı fikirdeyiz” olabilir
Kurumsal hayatta bazen güçlü bir yönetim kurulunu, toplantıda hiç kimsenin itiraz etmediği kurul olarak algılıyoruz. Ben tam tersini düşünüyorum. Güçlü kurul, herkesin aynı düşündüğü kurul değildir. Aynı sonuca ulaşmadan önce farklı ihtimalleri yeterince test eden kuruldur. Çünkü şirketler çoğu zaman bilgi eksikliğinden değil, yanlış varsayımların yeterince sorgulanmamasından hata yapar. Bu yüzden Risk Komitesi'ne Denetim Komitesi'ni, onlara Integrated Board Assurance'ı eklemek önemli bir adımdır. Fakat bence son halka olan Onuncu Adam'ı eklemek gerekir. Çünkü bazen şirketi koruyacak olan şey, dokuz kişinin daha fazla bilgi üretmesi değil; bir kişinin doğru zamanda “Ya hepimiz yanlış düşünüyorsak?” diye sormasıdır.
World War Z filminde, zombi salgınına karşı çok önceden tedbir kararı alan ve bunu uygulayan ülkeye giden Gerry, ilgili devletin yetkilisinden bunun sebebini öğrenir. Aylar öncesinden Hindistan'da gizli bir mesajlaşmayı deşifre eden ilgili ülkenin istihbarat elemanları, bu mesajlaşmada "bahse konu olan hastalığın" eski bir hint lehçesinde yamyam anlamına geldiği bilgisini yetkili kurula sunar. Kurul 10 ayrı üyeden oluşmaktadır; 9 üye bu bilgiyi önemsemediği halde, 10. üye kaideler gereği, "Ya bu büyük bir tehdit ise…" diye hareket eder ve ülkenin bütün çevresi 62 fit (19 metre) yüksekliğinde duvarlarla örülür. Gerry'ye yardımcı olan, ona bu süreci anlatan kişi 10. adamdır!
Hemen herşeyin hızla gelişebildiği, istikrarlı zannedilen bütün dengelerin değişebildiği bir dünyada yaşıyoruz; artık bunu kabul edelim. Böyle bir dünyada belki de yönetim kurullarında aramamız gereken en değerli özellik "fikir birliği" değil; güvenli biçimde fikir ayrılığı yaratabilme kapasitesidir!