Risiko Bukan untuk Ditakuti, Tetapi untuk Dipahami
Oleh: Rofinus Leki
Pernahkah kita berhenti sejenak di tengah kesibukan mengurus aplikasi, server, target digital, dan berbagai urusan pekerjaan, lalu bertanya kepada diri sendiri, sebenarnya apa yang sedang kita jaga?
Pertanyaan sederhana ini sering kali tenggelam di tengah tuntutan pekerjaan yang semakin cepat. Kita terbiasa mengejar kecepatan, karena di era digital kecepatan seolah-olah menjadi ukuran keberhasilan.
Sistem harus cepat, pelayanan harus cepat, keputusan harus segera diambil, dan pekerjaan dituntut selesai dalam waktu sesingkat mungkin. Namun, semakin cepat sebuah organisasi bergerak, semakin besar pula kemungkinan munculnya berbagai ketidakpastian yang tidak selalu dapat diprediksi sejak awal.
Teknologi memang telah mengubah cara kita bekerja. Data dapat dianalisis dalam hitungan detik, sistem mampu mendeteksi gangguan, pekerjaan yang dahulu membutuhkan banyak tenaga manusia kini dapat dilakukan secara otomatis, dan berbagai keputusan dapat didukung oleh informasi yang jauh lebih cepat dibandingkan sebelumnya.
Namun, secanggih apa pun teknologi yang digunakan, pada akhirnya ia tetap merupakan alat. Teknologi dapat membantu manusia membaca keadaan, tetapi tidak sepenuhnya dapat menggantikan manusia dalam menentukan arah dan mengambil keputusan, terutama ketika keadaan bergerak di luar skenario yang telah direncanakan.
Karena itu, persoalan manajemen risiko sebenarnya bukan semata-mata tentang bagaimana organisasi menggunakan teknologi, melainkan bagaimana organisasi mempersiapkan diri ketika sesuatu tidak berjalan sesuai dengan rencana.
Risiko Adalah Informasi
Kata “risiko” sering kali menimbulkan kesan negatif. Dalam banyak organisasi, pembicaraan mengenai risiko bahkan baru dilakukan ketika persoalan sudah terjadi dan kerugian mulai terlihat. Padahal, risiko seharusnya dibicarakan jauh sebelum masalah muncul.
Paul Hopkin dalam Fundamentals of Risk Management menempatkan manajemen risiko sebagai bagian penting dari upaya organisasi menghadapi ketidakpastian. Dari sudut pandang tersebut, risiko tidak semestinya hanya dipahami sebagai ancaman, tetapi juga sebagai informasi yang memberi sinyal bahwa ada sesuatu yang perlu diperhatikan, dipersiapkan, atau diperbaiki.
Bayangkan sebuah perusahaan memiliki sistem teknologi informasi yang selama bertahun-tahun berjalan tanpa gangguan berarti. Karena belum pernah mengalami masalah besar, semua orang merasa sistem tersebut aman.
Namun, apakah tidak adanya masalah selama ini berarti sistem benar-benar bebas dari risiko? Tentu tidak. Server dapat mengalami kerusakan, data dapat hilang, serangan siber dapat terjadi, sistem dapat berhenti ketika sedang dibutuhkan, bahkan persoalan yang tampak sederhana seperti ketergantungan terhadap seorang karyawan yang menguasai informasi tertentu dapat menjadi masalah serius ketika orang tersebut tiba-tiba tidak dapat menjalankan tugasnya.
Pertanyaan semacam itulah yang semestinya muncul dalam manajemen risiko. Mengelola risiko bukan berarti mencari-cari kesalahan atau menciptakan kekhawatiran di dalam organisasi, melainkan membangun kesiapan agar organisasi tidak mudah panik ketika menghadapi situasi yang tidak diharapkan.
Risiko yang dikenali sejak awal memberi ruang bagi organisasi untuk menyiapkan pilihan, sementara risiko yang diabaikan biasanya baru mendapat perhatian setelah pilihan yang tersedia semakin sedikit.
Lima Langkah yang Sederhana, tetapi Sering Diabaikan
Jika disederhanakan, manajemen risiko sebenarnya bukan sesuatu yang rumit. Prosesnya dapat dimulai dari lima hal yang sangat mendasar, yaitu mengenali risiko, mengevaluasinya, menentukan langkah penanganan, memastikan komunikasi berjalan, dan melakukan tinjauan secara berkala.
Langkah pertama adalah identifikasi, yakni mengetahui apa saja yang berpotensi menimbulkan masalah. Identifikasi tidak boleh hanya diarahkan kepada teknologi, keuangan, atau kegiatan operasional, karena faktor manusia juga memiliki peran yang sangat besar.
Organisasi perlu melihat bagaimana kondisi tim, apakah komunikasi berjalan dengan baik, apakah setiap orang memahami tanggung jawabnya, apakah terdapat pekerjaan yang terlalu bergantung kepada satu orang, dan apakah terdapat prosedur yang belum jelas ketika terjadi keadaan darurat. Banyak persoalan besar sebenarnya tidak muncul secara tiba-tiba, melainkan berawal dari hal kecil yang berulang kali dianggap sepele.
Setelah risiko dikenali, langkah berikutnya adalah evaluasi. Tidak semua risiko memiliki tingkat kemungkinan dan dampak yang sama.
Ada risiko yang relatif kecil dan dapat ditangani melalui prosedur sederhana, tetapi ada pula risiko yang apabila terjadi dapat menghentikan kegiatan organisasi, menimbulkan kerugian finansial, merusak kepercayaan publik, bahkan mengganggu keberlangsungan usaha.
Karena sumber daya organisasi selalu terbatas, tidak mungkin semua risiko diperlakukan dengan tingkat perhatian yang sama. Di sinilah diperlukan kemampuan untuk menentukan prioritas, mana yang harus segera ditangani, mana yang perlu diawasi, dan mana yang masih dapat diterima dengan pengendalian tertentu.
Berikutnya adalah penanganan. Risiko yang sudah diketahui tidak akan memberikan banyak manfaat jika hanya berhenti sebagai catatan dalam laporan. Harus ada tindakan nyata, baik melalui perbaikan prosedur, peningkatan pengamanan sistem, pelatihan karyawan, pencadangan data, pembagian kewenangan yang lebih jelas, maupun penyusunan rencana kontinjensi ketika kondisi darurat benar-benar terjadi.
Prinsip sederhananya adalah jangan menunggu hujan turun baru mencari payung. Kesiapan selalu lebih murah daripada kepanikan yang muncul setelah masalah terjadi.
Hal lain yang tidak kalah penting adalah komunikasi dan pelaporan. Informasi mengenai risiko harus sampai kepada orang yang tepat agar keputusan dapat diambil berdasarkan kondisi yang sebenarnya. Karena itu, organisasi perlu membangun lingkungan kerja yang membuat orang merasa aman untuk menyampaikan masalah tanpa langsung takut disalahkan.
Budaya organisasi yang sehat bukanlah budaya yang hanya menghargai kabar baik, melainkan budaya yang memberi ruang bagi setiap orang untuk mengatakan ketika ada sesuatu yang tidak berjalan sebagaimana mestinya.
Justru dari informasi yang tidak nyaman itulah organisasi sering kali mendapatkan kesempatan untuk melakukan perbaikan sebelum persoalan berkembang menjadi lebih besar.
Tahap terakhir adalah tinjauan. Risiko tidak pernah benar-benar selesai karena lingkungan tempat organisasi bekerja terus berubah. Teknologi berkembang, pasar bergerak, regulasi diperbarui, perilaku konsumen berubah, dan cara manusia bekerja juga mengalami pergeseran.
Sesuatu yang dianggap aman hari ini belum tentu memiliki tingkat keamanan yang sama beberapa bulan atau satu tahun kemudian. Karena itu, manajemen risiko harus ditinjau secara berkala, bukan hanya untuk mencari apa yang salah, tetapi untuk memastikan bahwa cara organisasi mengantisipasi dan mengendalikan risiko masih relevan dengan perubahan yang terjadi.
Teknologi Membantu, Manusia Tetap Menentukan
Ada kecenderungan untuk menganggap bahwa semakin canggih teknologi yang digunakan, semakin kecil pula risiko yang akan dihadapi. Pandangan tersebut tidak sepenuhnya benar.
Teknologi memang mampu mengolah data dalam jumlah besar, menemukan pola, mendeteksi anomali, dan memberikan peringatan ketika terdapat sesuatu yang tidak normal. Namun, ketika peringatan tersebut muncul, tetap ada manusia yang harus menentukan apa yang perlu dilakukan.
Sebuah sistem mungkin memberikan tanda bahwa telah terjadi anomali, tetapi keputusan berikutnya tidak selalu sederhana. Apakah sistem harus langsung dihentikan? Apakah data harus segera diamankan? Apakah pelanggan perlu diberi tahu? Apakah tindakan tertentu justru akan menimbulkan gangguan yang lebih besar? Pertanyaan-pertanyaan tersebut tidak selalu dapat dijawab hanya dengan algoritma.
Karena itu pengalaman, pertimbangan, dan keberanian manusia tetap memiliki tempat yang penting. Data menyediakan informasi, teknologi membantu membaca keadaan, tetapi keputusan membutuhkan konteks. Di balik angka, data, aplikasi, dan algoritma selalu ada manusia yang pada akhirnya menerima dampak dari keputusan yang dibuat.
Menurut saya, tantangan terbesar dalam manajemen risiko bukanlah membuat prosedur yang panjang atau menghadirkan sistem yang mahal, melainkan membangun kebiasaan untuk berpikir sebelum masalah terjadi.
Kebiasaan bertanya apa yang mungkin salah, apa dampaknya jika hal tersebut benar-benar terjadi, seberapa siap organisasi menghadapinya, dan siapa yang harus mengambil tindakan apabila keadaan darurat muncul, sesungguhnya sudah merupakan bagian dari budaya manajemen risiko.
Budaya semacam itu tidak selalu harus dimulai dari investasi teknologi yang besar. Ia dapat dimulai dari rapat kecil, percakapan dengan karyawan, evaluasi terhadap prosedur yang selama ini dianggap sudah berjalan baik, atau bahkan dari keberanian seorang pimpinan untuk mendengarkan keluhan orang-orang yang bekerja paling dekat dengan proses operasional.
Sebab, dalam banyak kasus, orang yang paling cepat mengetahui adanya risiko justru bukan mereka yang duduk di ruang rapat, melainkan orang yang setiap hari bersentuhan langsung dengan pekerjaan tersebut.
Karena itu, membangun budaya risiko berarti membangun keberanian untuk berbicara sebelum persoalan menjadi krisis. Organisasi harus belajar bahwa menyampaikan potensi masalah bukanlah bentuk ketidakmampuan, apalagi tindakan mencari kesalahan, tetapi bagian dari tanggung jawab untuk menjaga organisasi tetap berjalan.
Organisasi yang Siap Bukan Organisasi Tanpa Masalah
Manajemen risiko bukan tentang bagaimana membuat organisasi terbebas dari masalah. Tujuan semacam itu hampir tidak mungkin dicapai karena tidak ada bisnis, lembaga, maupun organisasi yang benar-benar berjalan tanpa risiko.
Yang jauh lebih penting adalah bagaimana membuat organisasi memiliki kemampuan untuk mengenali risiko lebih awal, menentukan prioritas, mengambil keputusan secara tepat, dan belajar ketika sesuatu benar-benar terjadi.
Organisasi yang baik bukan organisasi yang tidak pernah mengalami masalah, melainkan organisasi yang tidak mudah kehilangan arah ketika masalah datang.
Ia mampu mengenali tanda-tanda lebih awal, memiliki prosedur yang dapat dijalankan, mengetahui siapa yang harus mengambil keputusan, dan setelah persoalan berlalu mampu mengevaluasi apa yang harus diperbaiki agar kesalahan yang sama tidak terus berulang.
Di tengah perkembangan teknologi yang semakin cepat, kemampuan semacam itu justru menjadi semakin penting. Kita tidak perlu takut terhadap risiko.
Yang perlu dihindari adalah ketidaktahuan terhadap risiko dan kebiasaan mengabaikannya hanya karena selama ini belum pernah terjadi masalah.
Risiko yang diketahui masih dapat dipersiapkan. Risiko yang dibicarakan masih dapat dikelola. Risiko yang dipetakan masih memberi ruang untuk menentukan pilihan. Sebaliknya, risiko yang terus diabaikan dapat berubah menjadi masalah yang jauh lebih besar ketika akhirnya benar-benar terjadi.
Mungkin ini inti sederhana dari manajemen risiko bukan berusaha menghilangkan seluruh ketidakpastian, karena kehidupan dan dunia usaha memang tidak pernah sepenuhnya pasti, tetapi belajar mengambil keputusan dengan lebih matang di tengah ketidakpastian tersebut.
Teknologi boleh semakin pintar, sistem boleh semakin otomatis, dan data boleh semakin melimpah. Namun, organisasi tetap membutuhkan manusia yang mau berpikir sebelum bertindak, mau bertanya sebelum mengambil keputusan, mau mendengarkan peringatan yang tidak selalu menyenangkan, dan berani melihat kemungkinan terburuk sebelum semuanya terlambat.
Sebab, kemampuan mengelola risiko bukan ditentukan oleh seberapa canggih teknologi yang kita miliki, tetapi oleh seberapa siap manusia di dalam organisasi memahami apa yang sedang mereka hadapi.
