리스크 식별은 ‘위험한 일을 떠올리는 작업’이 아닙니다. ISO 31000은 조직의 목표 달성을 돕거나 방해할 수 있는 불확실성을 찾아내고, 알아볼 수 있는 형태로 설명하는 과정을 리스크 식별로 봅니다. 실무에서는 이 단계가 약하면 이후 분석과 평가도 흔들립니다. 점수보다 먼저 무엇을 리스크로 볼 것인지 제대로 찾아내는 일이 중요합니다.
1. 리스크 식별은 무엇을 의미하는가
ISO 31000:2018 6.4.2의 목적은 조직이 목표 달성을 돕거나 방해할 수 있는 리스크를 찾아내고 인식하고 설명하는 것입니다. 따라서 출발점은 항상 관련 목표입니다.
2. 리스크는 원인·사건·결과로 풀어보면 명확해진다
‘법규 위반 리스크’처럼 넓게 쓰면 평가가 어렵습니다. 예를 들어 “대리점의 높은 성공보수와 공직자 접촉 가능성 때문에 → 부적절한 금품 제공이 발생할 수 있고 → 제재·계약중단·평판훼손으로 이어질 수 있다”처럼 원인과 사건, 결과를 나누면 이후 분석과 통제 설계가 쉬워집니다.
이 구조는 ISO 31000의 고정 양식은 아니지만 ISO 37301 규범준수 리스크 평가나 ISO 37001 부패 리스크 평가와도 자연스럽게 연결됩니다.
3. 무엇을 살펴봐야 리스크를 놓치지 않는가
| 확인영역 | 실무 질문 |
|---|---|
| 리스크 원천 | 사람, 시스템, 계약, 정보, 기술, 제3자 중 무엇이 출발점이 될 수 있는가? |
| 원인·사건 | 왜 문제가 생길 수 있고 어떤 일이 발생할 수 있는가? |
| 위협·기회 | 목표를 방해하거나 오히려 달성을 도울 변화는 무엇인가? |
| 취약성·역량 | 조직이 약한 부분과 대응할 수 있는 강점은 무엇인가? |
| 환경 변화 | 법규, 시장, 기술, 조직, 인력, 거래구조가 달라지고 있는가? |
| 정보의 한계 | 빠진 정보나 불확실한 가정은 없는가? |
4. 리스크 후보는 어디에서 찾는가
회의실 아이디어만으로는 충분하지 않습니다. 업무프로세스, 과거 사고와 감사, 내부신고, 민원, 계약과 제3자, 경영계획, 신규사업, 법규·규제 변화, 현업 인터뷰를 함께 봐야 합니다.
| 정보원 | 활용방법 |
|---|---|
| 업무프로세스 | 영업·구매·계약·인사·재무·IT의 주요 의사결정과 통제지점을 확인합니다. |
| 과거 사건 | 사고·민원·감사·신고에서 반복되는 원인을 찾습니다. |
| 법규 변화 | 새로운 규범준수 의무가 기존 업무에 미치는 영향을 확인합니다. |
| 제3자 | 대리점·공급업체·외주업체의 역할과 의존도를 확인합니다. |
| 현업 인터뷰 | 예외처리, 우회절차, 고객 요구 같은 실제 정보를 수집합니다. |
5. 준법·윤리·규제 리스크는 행위 중심으로 찾는다
법령 목록만 읽어서는 부족합니다. 경쟁사와 가격정보 교환, 공직자와 접촉하는 제3자에게 높은 성공보수 지급, 개인정보 국외이전, 제재 가능 국가와의 거래, 구매담당자와 공급업체의 이해관계처럼 실제 행위를 중심으로 살펴봐야 합니다.
특히 제3자와 관련한 부패 리스크는 ISO 37001 실사와 연결하면 식별 이후 어떤 추가 정보가 필요한지 이해하기 쉽습니다.
6. 현업 참여가 왜 중요한가
리스크관리 또는 규범준수 기능이 조직 전체의 리스크를 혼자 찾기는 어렵습니다. 실제 예외처리, 우회절차, 고객 요구, 공급업체 관행은 현업이 더 잘 알고 있습니다.
7. 새롭게 나타나는 리스크를 어떻게 반영하는가
지난해 목록을 그대로 복사해서는 충분하지 않습니다. AI 도입, 데이터 이전, 신규국가 진출, 조직개편, M&A, 규제기관 집행기조 변화처럼 기존 업무방식이 달라지는 지점을 정기적으로 확인해야 합니다. 이를 위해 범위·상황·리스크 기준을 먼저 명확히 해두는 것이 좋습니다.
8. 리스크 등록부에는 무엇을 기록하면 좋은가
ISO 31000은 특정 양식을 요구하지 않지만 실무에서는 관련 목표, 리스크 원천, 원인, 사건, 결과, 기존 통제, 정보의 한계, 담당자 등을 기록하면 이후 분석이 쉬워집니다.
9. 자주 발생하는 미흡사항
- ‘법규 위반’, ‘운영 리스크’처럼 지나치게 넓은 표현만 사용합니다.
- 이미 발생한 사고만 기록하고 앞으로 나타날 수 있는 리스크를 놓칩니다.
- 준법부서만 평가하고 현업의 실제 정보를 반영하지 않습니다.
- 원인과 결과를 구분하지 않아 통제 설계가 모호해집니다.
10. 실무 체크포인트
- 관련 목표가 명확합니까?
- 원인·사건·결과가 구분되어 있습니까?
- 현업과 관련 기능이 함께 참여합니까?
- 외부·내부 변화와 새로운 리스크를 반영합니까?
- 식별 결과가 다음 단계인 리스크 분석으로 연결됩니까?
Greystone Insights 관점
리스크 식별의 품질은 목록의 개수가 아니라 다음 단계에서 실제 분석과 통제가 가능한 수준으로 리스크를 기술했는지에 달려 있습니다. 좋은 리스크 문장은 원인과 사건, 결과가 보이고 어떤 목표가 영향을 받는지 설명할 수 있습니다.
관련 글과 공식자료
전체 구조는 ISO 31000 리스크관리 가이드에서 확인할 수 있고, 식별 다음 단계는 리스크 분석입니다. ISO 31000:2018 공식 페이지도 함께 참고할 수 있습니다.
최종 수정: 2026.09.10 | 수정: Alistair
본 콘텐츠는 Alistair (JoongRyeol Jun)의 전문적 분석·검토·편집을 바탕으로 Greystone Insights에서 제작한 콘텐츠입니다. 저작권법상 허용되는 인용을 제외하고 사전 동의 없는 복제, 전재, 재배포, 수정 및 상업적 이용을 금합니다. 인용 시 “Alistair · Greystone Insights”와 해당 콘텐츠의 원문 링크를 명확히 표시해 주시기 바랍니다.
원문: https://greystoneinsights.com/iso-31000-risk-identification/
