Dalam proses manajemen risiko, terdapat tiga tahapan yang sering dianggap sama, yaitu identifikasi risiko, analisis risiko, dan evaluasi risiko. Padahal, ketiganya memiliki tujuan dan fungsi yang berbeda. Ketiga tahapan tersebut merupakan bagian dari risk assessment atau penilaian risiko. Apabila salah satu tahap tidak dilakukan dengan baik, keputusan penanganan risiko yang diambil organisasi dapat menjadi kurang tepat.
Identifikasi risiko digunakan untuk menemukan risiko yang dapat memengaruhi pencapaian tujuan organisasi. Analisis risiko dilakukan untuk memahami dan menentukan tingkat risiko tersebut. Selanjutnya, evaluasi risiko digunakan untuk menentukan risiko yang dapat diterima dan risiko yang memerlukan penanganan.
Apa itu Risk Assessment?
Risk assessment merupakan salah satu proses paling penting dalam penerapan manajemen risiko berdasarkan ISO 31000. Melalui proses ini, organisasi dapat memahami risiko yang berpotensi menghambat pencapaian tujuan sekaligus menentukan langkah penanganan yang paling tepat.
Dalam praktiknya, masih banyak yang menganggap identifikasi risiko, analisis risiko, dan evaluasi risiko sebagai proses yang sama. Padahal, ketiga tahapan tersebut memiliki tujuan, aktivitas, dan hasil yang berbeda.
Secara sederhana, risk assessment atau penilaian risiko membantu organisasi menjawab tiga pertanyaan penting:
- Identifikasi risiko: Risiko apa yang dapat terjadi?
- Analisis risiko: Seberapa besar tingkat risiko tersebut?
- Evaluasi risiko: Apa yang perlu dilakukan terhadap risiko tersebut?
Apabila salah satu tahapan dilakukan secara kurang tepat, keputusan dalam proses manajemen risiko juga berpotensi menjadi kurang efektif.
Identifikasi Risiko
Tahap pertama dalam risk assessment adalah identifikasi risiko, yaitu proses menemukan berbagai risiko yang dapat memengaruhi pencapaian tujuan organisasi.
Pada tahap ini organisasi berupaya memahami sumber risiko, penyebab, peristiwa yang mungkin terjadi, hingga konsekuensi yang dapat ditimbulkan. Menariknya, ISO 31000 juga menegaskan bahwa risiko tidak selalu berupa ancaman, tetapi juga dapat berupa peluang yang muncul akibat ketidakpastian.
Sebagai contoh, perusahaan yang sedang melakukan transformasi digital dapat mengidentifikasi risiko seperti:
- gangguan sistem;
- kebocoran data pelanggan;
- kurangnya kompetensi pengguna;
- lonjakan permintaan yang melebihi kapasitas layanan.
Tujuan Identifikasi Risiko
Identifikasi risiko bertujuan untuk:
- Menemukan risiko yang dapat memengaruhi pencapaian tujuan organisasi;
- Memahami sumber, penyebab, dan peristiwa yang dapat menimbulkan risiko;
- Mengenali ancaman dan peluang yang mungkin dihadapi organisasi;
- Mengetahui potensi konsekuensi dari setiap risiko; serta
- Menyediakan informasi awal untuk proses analisis risiko.
Hasil dari tahap ini biasanya dicatat dalam risk register atau daftar risiko.
Analisis Risiko
Setelah risiko berhasil diidentifikasi, proses dilanjutkan dengan analisis risiko.
Analisis risiko adalah proses untuk memahami seberapa besar suatu risiko dengan melihat penyebab, kemungkinan terjadinya, konsekuensi yang dapat ditimbulkan, serta efektivitas pengendalian yang sudah ada.
Melalui analisis risiko, perusahaan dapat mengetahui apakah suatu risiko berada pada tingkat rendah, sedang, tinggi, atau sangat tinggi sesuai metode yang digunakan. Hasil analisis inilah yang nantinya menjadi dasar dalam proses evaluasi risiko.
Tujuan Analisis Risiko
Analisis risiko bertujuan untuk:
- memahami sifat dan karakteristik risiko;
- menilai kemungkinan terjadinya risiko;
- menilai konsekuensi yang dapat ditimbulkan;
- mempertimbangkan efektivitas pengendalian yang sudah ada;
- menentukan tingkat risiko; serta
- menyediakan informasi untuk evaluasi risiko dan pengambilan keputusan.
Analisis risiko dapat dilakukan secara kualitatif, semi-kuantitatif, atau kuantitatif, tergantung pada kebutuhan organisasi, ketersediaan data, dan kompleksitas risiko.
Evaluasi Risiko
Tahap terakhir dalam risk assessment adalah evaluasi risiko.
Pada proses ini organisasi membandingkan hasil analisis risiko dengan kriteria risiko (risk criteria) yang telah ditetapkan sebelumnya.
Tujuannya bukan hanya melihat apakah suatu risiko memiliki nilai tinggi atau rendah, tetapi juga memutuskan apakah risiko tersebut:
- dapat diterima;
- perlu dimitigasi;
- membutuhkan pengendalian tambahan;
- harus segera ditangani.
Dalam praktiknya, organisasi juga mempertimbangkan faktor lain seperti kewajiban hukum, keselamatan kerja, biaya penanganan, reputasi, hingga kepentingan para pemangku kepentingan sebelum menentukan prioritas risiko.
Tujuan Evaluasi Risiko
Evaluasi risiko bertujuan untuk:
- menentukan apakah suatu risiko dapat diterima;
- menentukan risiko yang memerlukan penanganan;
- menetapkan prioritas tindakan;
- mendukung pemilihan bentuk penanganan yang sesuai; serta
- membantu organisasi mengambil keputusan berdasarkan kriteria yang telah ditetapkan.
Hasil evaluasi dapat berupa keputusan untuk menerima risiko, melakukan analisis lebih lanjut, mempertahankan pengendalian yang ada, atau menyiapkan penanganan risiko tambahan.
Perbedaan Identifikasi Risiko, Analisis Risiko, dan Evaluasi Risiko
Meskipun berada dalam satu rangkaian risk assessment, setiap tahapan memiliki fokus yang berbeda.

Dengan memahami perbedaan ketiga tahapan ini, organisasi dapat mengelola risiko secara lebih sistematis dan mengambil keputusan yang lebih tepat dalam proses penanganan risiko.
Baca artikel lainnya: Sertifikasi Manajemen Risiko : Skema, Syarat, dan Proses Uji Kompetensi
Proses Kerja Identifikasi Risiko
Setelah memahami apa itu identifikasi risiko, langkah berikutnya adalah mengetahui bagaimana proses tersebut dilakukan dalam praktik. Pada dasarnya, identifikasi risiko bertujuan menemukan berbagai peristiwa yang berpotensi menghambat maupun mendukung pencapaian tujuan organisasi. Agar hasilnya akurat, proses ini tidak cukup hanya mengandalkan asumsi, tetapi perlu dilakukan secara sistematis melalui beberapa tahapan berikut.
1. Memahami Tujuan dan Konteks Organisasi
Langkah pertama adalah memahami tujuan yang ingin dicapai organisasi, proses bisnis yang dijalankan, serta kondisi internal maupun eksternal yang dapat memengaruhi pencapaian tujuan tersebut. Tanpa memahami konteks organisasi, akan sulit menentukan apakah suatu kondisi benar-benar merupakan risiko atau hanya bagian dari aktivitas operasional biasa.
2. Mengumpulkan Informasi
Setelah tujuan organisasi dipahami, tahap berikutnya adalah mengumpulkan informasi yang relevan. Informasi dapat berasal dari data historis, laporan audit, hasil evaluasi, keluhan pelanggan, wawancara dengan pemilik proses, hingga perubahan regulasi atau kondisi bisnis. Semakin lengkap informasi yang diperoleh, semakin mudah organisasi mengidentifikasi risiko secara menyeluruh.
3. Menemukan Risiko
Berdasarkan informasi yang telah dikumpulkan, organisasi mulai mengidentifikasi berbagai kejadian yang berpotensi memengaruhi pencapaian tujuan. Untuk membantu proses ini, perusahaan dapat menggunakan berbagai metode seperti brainstorming, wawancara, checklist, analisis proses bisnis, SWOT, maupun analisis skenario.
4. Mendeskripsikan Risiko
Risiko yang telah ditemukan perlu dijelaskan secara jelas dan spesifik. Deskripsi risiko umumnya memuat penyebab, peristiwa yang mungkin terjadi, serta konsekuensi yang ditimbulkan. Penulisan yang sistematis akan memudahkan proses analisis pada tahap berikutnya.
5. Mendokumentasikan Risiko
Tahap terakhir adalah mendokumentasikan seluruh risiko ke dalam risk register atau daftar risiko. Dokumen ini menjadi dasar bagi organisasi untuk melanjutkan proses analisis risiko sekaligus memastikan setiap risiko dapat dipantau secara konsisten.
Melalui proses identifikasi yang dilakukan secara sistematis, organisasi dapat memperoleh daftar risiko yang relevan dengan tujuan bisnisnya. Daftar tersebut kemudian menjadi dasar dalam tahap berikutnya, yaitu analisis risiko, untuk memahami seberapa besar kemungkinan dan dampak dari setiap risiko yang telah ditemukan.
Proses Kerja Analisis Risiko
Setelah seluruh risiko berhasil diidentifikasi, organisasi perlu mengetahui tingkat risiko yang dimiliki. Di sinilah analisis risiko berperan. Proses ini membantu perusahaan memahami seberapa besar kemungkinan suatu risiko terjadi, dampak yang ditimbulkan, serta apakah pengendalian yang telah diterapkan sudah cukup efektif.
1. Memahami Penyebab dan Skenario Risiko
Organisasi terlebih dahulu mempelajari sumber risiko, penyebab utama, serta berbagai skenario yang memungkinkan risiko tersebut terjadi. Dalam praktiknya, satu risiko dapat dipicu oleh lebih dari satu penyebab sehingga seluruh kemungkinan perlu dipahami secara menyeluruh.
2. Menilai Pengendalian yang Sudah Ada
Selanjutnya dilakukan penilaian terhadap pengendalian yang telah diterapkan organisasi. Pengendalian dapat berupa kebijakan, prosedur kerja, sistem teknologi, pelatihan, hingga mekanisme pemantauan. Tujuannya adalah mengetahui apakah pengendalian tersebut benar-benar mampu mengurangi tingkat risiko.
3. Menilai Kemungkinan Terjadinya Risiko
Tahap berikutnya adalah mengukur peluang terjadinya risiko. Penilaian ini dapat dilakukan berdasarkan data historis, pengalaman sebelumnya, kondisi terkini, maupun pendapat para ahli sehingga hasil analisis menjadi lebih objektif.
4. Menilai Konsekuensi Risiko
Selain kemungkinan terjadi, organisasi juga perlu mengukur besarnya dampak apabila risiko benar-benar terjadi. Dampak tersebut dapat berupa kerugian finansial, gangguan operasional, pelanggaran hukum, penurunan reputasi, hingga terganggunya pencapaian tujuan organisasi.
5. Menentukan Tingkat Risiko
Setelah peluang dan dampak dinilai, organisasi dapat menentukan tingkat risiko berdasarkan metode yang digunakan, misalnya dalam kategori rendah, sedang, tinggi, atau sangat tinggi. Hasil inilah yang menjadi dasar dalam proses evaluasi risiko.
Hasil analisis risiko memberikan gambaran mengenai tingkat risiko yang dihadapi organisasi sehingga proses pengambilan keputusan tidak lagi didasarkan pada asumsi. Informasi inilah yang kemudian digunakan dalam tahap evaluasi risiko untuk menentukan prioritas penanganan dan langkah mitigasi yang paling tepat.
Proses Kerja Evaluasi Risiko
Tahap terakhir dalam risk assessment adalah evaluasi risiko. Pada tahap ini, organisasi tidak lagi menghitung besarnya risiko, melainkan menentukan tindakan yang paling tepat berdasarkan hasil analisis. Tujuannya adalah memastikan setiap risiko mendapatkan penanganan yang sesuai dengan prioritas organisasi.
1. Membandingkan Hasil Analisis dengan Kriteria Risiko
Organisasi membandingkan tingkat risiko yang telah dihitung dengan kriteria atau batas toleransi risiko yang telah ditetapkan sebelumnya. Dari proses ini akan diketahui apakah suatu risiko masih dapat diterima atau memerlukan tindakan lebih lanjut.
2. Menentukan Risiko yang Memerlukan Tindakan
Apabila suatu risiko dinilai melebihi batas yang dapat diterima, organisasi perlu menentukan bentuk penanganannya. Pilihan yang dapat dilakukan antara lain menambah pengendalian, melakukan analisis lanjutan, segera melakukan mitigasi, atau memantau risiko secara berkala.
3. Menentukan Prioritas Risiko
Tidak semua risiko dapat ditangani secara bersamaan. Oleh karena itu, organisasi perlu menentukan prioritas berdasarkan tingkat risiko, urgensi, kewajiban hukum, biaya penanganan, dampaknya terhadap tujuan organisasi, serta ketersediaan sumber daya.
4. Mendokumentasikan Keputusan
Setiap keputusan evaluasi perlu didokumentasikan sebagai bagian dari tata kelola manajemen risiko. Dokumentasi ini penting untuk memudahkan proses pemantauan, evaluasi berkala, serta menjadi dasar pengambilan keputusan di masa mendatang.
Dengan melakukan evaluasi secara objektif, organisasi dapat memusatkan sumber daya pada risiko yang paling berdampak terhadap pencapaian tujuan. Tahap ini menjadi penghubung antara proses risk assessment dengan penyusunan strategi penanganan risiko (risk treatment) agar pengelolaan risiko berjalan secara efektif dan berkelanjutan.
Contoh Sederhana Penerapan Risk Assessment
Misalnya sebuah perusahaan memiliki target menyelesaikan pengiriman produk tepat waktu kepada pelanggan.
Dalam tahap identifikasi risiko, perusahaan menemukan potensi keterlambatan akibat gangguan pemasok, kerusakan mesin, atau kekurangan tenaga kerja.
Selanjutnya dilakukan analisis risiko untuk menilai kemungkinan setiap risiko terjadi, dampaknya terhadap operasional, dan efektivitas pengendalian yang telah dimiliki.
Berdasarkan hasil tersebut, perusahaan melakukan evaluasi risiko guna menentukan risiko mana yang harus diprioritaskan untuk ditangani terlebih dahulu, sehingga sumber daya dapat digunakan secara lebih efektif.
Contoh sederhana ini menunjukkan bahwa risk assessment membantu organisasi mengambil keputusan berdasarkan data dan analisis, bukan sekadar asumsi.
Mengapa Risk Assessment Penting bagi Organisasi?
Penerapan risk assessment yang sistematis memberikan berbagai manfaat bagi organisasi, antara lain:
- membantu pengambilan keputusan yang lebih objektif;
- memprioritaskan risiko yang paling kritis;
- meningkatkan efektivitas pengendalian risiko;
- mendukung pencapaian tujuan organisasi;
- meningkatkan ketahanan bisnis terhadap perubahan.
Karena itu, risk assessment menjadi bagian penting dalam penerapan manajemen risiko sesuai pedoman ISO 31000 dan banyak diterapkan di berbagai sektor industri.
Risk assessment bukan sekadar proses administratif dalam manajemen risiko, tetapi menjadi fondasi untuk memahami berbagai risiko yang dapat memengaruhi pencapaian tujuan organisasi. Dengan memahami perbedaan antara identifikasi risiko, analisis risiko, dan evaluasi risiko, perusahaan dapat mengambil keputusan yang lebih tepat, menyusun prioritas penanganan risiko, serta meningkatkan efektivitas pengelolaan risiko secara keseluruhan.
Untuk informasi seputar Sertifikasi Pasar Modal, dapat berkunjung ke instagram:LSP Pasar Modal (LSPPM)

