리스크 평가는 점수를 만드는 단계가 아니라 무엇을 할 것인지 결정하는 단계입니다. ISO 31000은 리스크 분석 결과를 사전에 정한 리스크 기준과 비교하여 추가 조치가 필요한지 판단하도록 합니다. 따라서 핵심은 높음·중간·낮음이라는 등급 자체가 아니라 어떤 리스크를 수용하고, 어떤 리스크에 추가 통제와 상위 의사결정이 필요한지를 정하는 데 있습니다.
1. 리스크 평가의 목적은 의사결정이다
ISO 31000:2018 6.4.4는 리스크 평가의 목적을 의사결정을 지원하는 것으로 설명합니다. 리스크 분석 결과를 리스크 기준과 비교해 추가 조치 필요 여부를 판단합니다.
2. 분석과 평가는 무엇이 다른가
| 구분 | 핵심 질문 |
|---|---|
| 리스크 분석 | 이 리스크는 왜 중요하며 어느 수준인가? |
| 리스크 평가 | 이 수준을 조직이 수용할 수 있는가, 추가 조치가 필요한가? |
3. 리스크 기준이 왜 중요한가
같은 잔존리스크도 법적 의무, 조직의 목표, 자원, 이해관계자의 기대에 따라 의미가 달라질 수 있습니다. 따라서 가능성·영향도 점수만이 아니라 수용기준과 승인기준을 함께 정해야 합니다. 기준 설정은 범위·상황·리스크 기준 글에서 자세히 다룹니다.
| 기준 영역 | 실무 질문 |
|---|---|
| 법적·규제 | 법령상 수용하기 어려운 위반 가능성이 있는가? |
| 재무 | 예상 손실을 감당할 수 있는가? |
| 운영 | 사업중단이나 핵심 서비스 실패로 이어질 수 있는가? |
| 평판 | 고객·투자자·규제기관의 신뢰에 중대한 영향을 주는가? |
| 윤리 | 법적으로 가능하더라도 조직의 가치와 행동강령상 수용 가능한가? |
4. 고유리스크와 잔존리스크는 어떻게 활용하는가
실무에서는 고유리스크가 업무 자체의 본래 위험을 보여주고, 잔존리스크가 기존 통제 이후 남은 위험을 보여줍니다. 추가 대응의 필요성은 주로 잔존리스크와 리스크 기준의 비교를 통해 판단합니다. 다만 고유리스크가 매우 높은 업무는 통제가 일시적으로 잘 작동한다고 해서 관리강도를 지나치게 낮추지 않는 것이 좋습니다.
5. 평가결과는 실제 관리조치로 이어져야 한다
| 잔존리스크 수준 | 관리방식 예시 |
|---|---|
| 낮음 | 현행 통제 유지 및 정기 모니터링 |
| 중간 | 추가 통제 검토, 강화된 모니터링, 부서장 검토 |
| 높음 | 추가 대응, 상위 승인, 경영진 보고 |
| 중대 | 거래·사업 중단, 목표 또는 접근방식 재검토 |
위 등급체계는 실무 예시이며 ISO 31000의 고정 기준은 아닙니다.
6. 준법·윤리 리스크는 점수만으로 수용 여부를 정하면 안 된다
법령이 명시적으로 금지하는 행위나 조직의 행동강령상 허용하기 어려운 행위는 점수가 낮다는 이유만으로 수용하기 어렵습니다. 이 점은 ISO 37001·37301 리스크 대응에서도 공통적으로 중요합니다.
7. 사례: 해외 대리점 부패 리스크 평가
| 항목 | 판단 예시 |
|---|---|
| 고유리스크 | 높음 — 공직자 접촉, 성공보수, 하위 중개인 가능성 |
| 통제 효과성 | 보통 |
| 잔존리스크 | 중간~높음 |
| 리스크 기준 | 고위험 부패 리스크는 강화된 통제와 상위 승인 필요 |
| 결론 | 현행 통제만으로는 수용 곤란 |
| 결정 | 재실사, 지급검증, 하위 중개인 사전승인 후 재평가 |
8. 정보가 부족하면 추가 분석도 정상적인 결정이다
제3자의 실제 소유구조가 확인되지 않았거나 해외 법규의 적용 여부가 불명확하다면 억지로 중간 등급을 확정하기보다 추가 실사나 법률검토를 거쳐 다시 평가하는 편이 적절합니다.
9. 평가결과는 적절한 수준에서 검증해야 한다
ISO 31000은 평가결과를 기록하고 의사소통한 뒤 조직의 적절한 수준에서 검증하도록 합니다. 실무에서는 현업 평가 → 리스크·규범준수 기능 검토 → 중요 리스크 상위 승인 → 경영진 보고와 같이 단계화할 수 있습니다.
10. 실무 증빙과 흔한 미흡사항
| 영역 | 증빙 예시 |
|---|---|
| 리스크 기준 | 가능성·영향도·수용·승인 기준 |
| 잔존리스크 판단 | 통제 효과성 근거와 재평가 결과 |
| 의사결정 | 수용·추가대응·재분석·중단 결정 |
| 검증 | 관리자·위원회 검토 및 승인 기록 |
흔한 문제는 등급만 표시하고 의사결정을 남기지 않거나, 리스크 기준을 결과에 맞춰 사후 변경하거나, 고위험 판단에도 승인·계약·통제가 달라지지 않는 경우입니다.
Greystone Insights 관점
리스크 평가의 품질은 리스크 매트릭스의 색상보다 의사결정 연결성에서 확인됩니다. 잔존리스크가 높다고 표시되었는데도 승인수준, 계약조건, 실사, 통제가 달라지지 않는다면 평가의 실질적 의미는 크지 않습니다.
관련 글과 공식자료
전체 흐름은 ISO 31000 리스크관리 가이드에서, 다음 단계는 리스크 대응에서 확인할 수 있습니다. ISO 31000:2018 공식 페이지도 참고할 수 있습니다.
최종 수정: 2026.09.10 | 수정: Alistair
본 콘텐츠는 Alistair (JoongRyeol Jun)의 전문적 분석·검토·편집을 바탕으로 Greystone Insights에서 제작한 콘텐츠입니다. 저작권법상 허용되는 인용을 제외하고 사전 동의 없는 복제, 전재, 재배포, 수정 및 상업적 이용을 금합니다. 인용 시 “Alistair · Greystone Insights”와 해당 콘텐츠의 원문 링크를 명확히 표시해 주시기 바랍니다.
원문: https://greystoneinsights.com/iso-31000-risk-evaluation/
