리스크 분석은 식별된 리스크의 성격과 수준을 이해하는 과정입니다. 실무에서는 발생가능성과 영향도를 점수화하는 데 집중하기 쉽지만, ISO 31000은 원인과 결과, 기존 통제의 효과성, 시간·변동성, 다른 리스크와의 연결성, 정보의 한계까지 함께 보도록 합니다.
1. 리스크 분석은 무엇을 의미하는가
ISO 31000:2018 6.4.3은 리스크 분석의 목적을 리스크의 성격과 특성을 이해하고 필요한 경우 리스크 수준을 결정하는 것으로 설명합니다. 분석 결과는 리스크 평가와 리스크 대응의 입력자료가 됩니다.
2. 발생가능성 × 영향도만으로 충분하지 않은 이유
5×5 리스크 매트릭스는 비교에 유용하지만 ISO 31000이 특정 계산식을 요구하는 것은 아닙니다. 같은 점수라도 반복적 소액 부정지급과 발생가능성은 낮지만 회사 전체에 중대한 제재를 초래할 수 있는 담합은 성격이 다릅니다.
| 분석요소 | 실무 질문 |
|---|---|
| 가능성 | 얼마나 자주 또는 쉽게 발생할 수 있는가? |
| 영향도 | 법적·재무·운영·평판 영향은 어느 정도인가? |
| 기존 통제 | 현재 통제가 실제로 작동하고 있는가? |
| 연결성 | 다른 리스크와 결합해 연쇄효과를 만들 수 있는가? |
| 시간·변동성 | 특정 시점에 급격히 악화될 수 있는가? |
| 정보 신뢰도 | 가정과 데이터가 충분히 신뢰할 만한가? |
3. 고유리스크와 잔존리스크는 어떻게 활용하는가
고유리스크는 기존 통제가 없다고 가정했을 때 업무나 거래가 본래 가진 위험수준으로, 잔존리스크는 통제 적용 이후에도 남아 있는 위험수준으로 이해할 수 있습니다. 이 구분은 ISO 31000의 고정 계산식은 아니지만 ISO 37301 규범준수 리스크 평가와 부패 리스크 평가 실무를 연결하는 데 매우 유용합니다.
4. 기존 통제는 존재보다 효과성을 봐야 한다
규정이나 승인절차가 있다는 사실과 통제가 효과적으로 작동한다는 것은 다릅니다. 통제의 설계가 리스크 원인을 겨냥하는지, 실제 운영되는지, 예외와 우회가 반복되지 않는지, 결과적으로 리스크 수준을 낮추는지를 확인해야 합니다.
부패 리스크의 경우 ISO 37001 내부통제와 ISO 37001 실사에서 통제가 실제 거래에 어떻게 연결되는지 함께 볼 수 있습니다.
5. 준법·규제 리스크의 영향도는 여러 축으로 본다
| 영향 축 | 예시 |
|---|---|
| 법적·규제 | 과징금, 형사책임, 행정제재, 인허가 제한 |
| 재무 | 손해배상, 조사비용, 매출 손실 |
| 운영 | 사업중단, 납품지연, 계약해지 |
| 평판 | 언론보도, 고객이탈, 투자자 신뢰 저하 |
| 경영 | 경영진 책임, 전략변경, 의사결정 지연 |
6. 정성·정량·혼합평가는 어떻게 선택하는가
데이터가 부족하고 전문가 판단이 중요한 경우에는 정성평가가 적합하고, 손실금액이나 발생빈도처럼 신뢰할 수 있는 자료가 충분하다면 정량평가를 사용할 수 있습니다. 준법·윤리 리스크처럼 재무·법적·평판 영향을 함께 봐야 하는 경우에는 혼합방식이 실용적입니다.
7. 사례: 해외 대리점 부패 리스크
| 항목 | 예시 판단 |
|---|---|
| 고유리스크 | 높음 — 공직자 접촉, 성공보수, 하위 중개인 가능성 |
| 기존 통제 | 사전 실사, 반부패 계약조항, 지급승인 |
| 통제 효과성 | 보통 — 계약 후 활동·하위 중개인 모니터링 부족 |
| 잔존리스크 | 중간~높음 |
| 추가 대응 | 하위 중개인 사전승인, 활동보고, 지급증빙 강화, 재실사 |
8. 정보가 부족하면 무엇을 기록해야 하는가
정보가 부족한데도 정밀한 숫자를 만들면 평가결과가 실제보다 확실해 보일 수 있습니다. 가정, 제외사항, 미확인 정보, 분석기법의 한계와 판단의 신뢰수준을 함께 기록하는 것이 좋습니다.
9. 실무담당자가 남겨야 할 증빙
| 영역 | 증빙 예시 |
|---|---|
| 고유리스크 | 위험요인, 가능성·영향도 판단근거 |
| 기존 통제 | 정책, 절차, 시스템, 승인기록 |
| 통제 효과성 | 샘플테스트, 감사·모니터링 결과 |
| 잔존리스크 | 통제 반영 후 재평가 결과 |
| 추가 대응 | 개선계획, 담당자, 완료기한 |
10. 흔한 미흡사항과 개선방법
- 점수만 계산하고 판단근거를 남기지 않습니다.
- 통제의 존재와 통제의 효과성을 구분하지 않습니다.
- 발생가능성이 낮다는 이유로 중대한 결과를 과소평가합니다.
- 잔존리스크가 높은데도 추가 대응으로 연결하지 않습니다.
Greystone Insights 관점
리스크 분석의 품질은 점수의 정밀함보다 설명가능성에서 드러납니다. 고유리스크가 왜 높았고, 어떤 기존 통제가 있으며, 통제가 실제로 얼마나 작동했고, 그래서 잔존리스크가 어느 수준인지 하나의 흐름으로 설명할 수 있어야 합니다.
관련 글과 공식자료
앞 단계는 리스크 식별, 다음 단계는 리스크 평가입니다. 전체 구조는 ISO 31000 리스크관리 가이드에서 확인할 수 있습니다. ISO 31000:2018 공식 페이지도 참고할 수 있습니다.
최종 수정: 2026.09.10 | 수정: Alistair
본 콘텐츠는 Alistair (JoongRyeol Jun)의 전문적 분석·검토·편집을 바탕으로 Greystone Insights에서 제작한 콘텐츠입니다. 저작권법상 허용되는 인용을 제외하고 사전 동의 없는 복제, 전재, 재배포, 수정 및 상업적 이용을 금합니다. 인용 시 “Alistair · Greystone Insights”와 해당 콘텐츠의 원문 링크를 명확히 표시해 주시기 바랍니다.
