ISO 31000 리스크 모니터링과 보고

리스크 등록부는 작성하는 순간보다 그 이후가 더 중요합니다. 고유리스크, 기존 통제, 통제 효과성, 잔존리스크와 대응조치가 기록되어 있어도 변화가 반영되지 않으면 곧 과거의 문서가 됩니다. ISO 31000은 모니터링과 검토를 리스크관리의 모든 단계에서 수행하고, 그 결과를 성과관리·측정·보고와 개선에 반영하도록 합니다.

1. 모니터링과 검토의 목적은 무엇인가

ISO 31000:2018 6.6은 리스크관리 프로세스의 설계, 실행, 결과의 품질과 효과성을 확보하고 개선하기 위해 지속적인 모니터링과 주기적인 검토를 계획하도록 합니다.

리스크 변화 확인 → 기존 통제 점검 → 통제 효과성 평가 → 잔존리스크 재평가 → 대응조치 조정 → 경영진 보고

2. 리스크 등록부가 죽은 문서가 되는 이유

형식적 운영 살아 있는 운영
연 1회 날짜만 변경 신규사업·법규·사건·통제 변화 시 수시 재평가
등급만 기록 등급 변화의 이유와 통제효과를 함께 기록
개선조치 완료 여부만 확인 실제 잔존리스크가 낮아졌는지 확인
담당부서만 열람 현업과 경영진 의사결정에 활용

3. 무엇을 모니터링해야 하는가

대상 실무 질문
고유리스크 업무구조나 외부환경 변화로 본래 위험이 커졌는가?
기존 통제 통제가 추가·삭제·변경되었는가?
통제 효과성 통제가 계획대로 실제 작동하는가?
잔존리스크 통제 후 남은 위험수준이 달라졌는가?
추가 대응 개선조치가 기한 내 실행되고 효과가 있었는가?
새로운 리스크 규제·기술·시장·조직 변화가 새로운 위험을 만들었는가?

4. 정기 재평가와 수시 재평가는 함께 운영한다

연 1회 정기평가는 전체 리스크를 체계적으로 검토하는 데 유용합니다. 그러나 신규사업, 조직개편, M&A, 중요한 법규개정, 핵심 제3자 변경, 사고·내부신고·감사지적, 통제실패가 발생하면 정기주기를 기다리지 않고 다시 평가해야 합니다.

이 방식은 ISO 37301 규범준수 리스크 평가에서 다루는 재평가 사고방식과도 자연스럽게 연결됩니다.

5. 핵심 리스크 지표는 어떻게 활용하는가

핵심 리스크 지표(KRI)는 위험수준 변화를 조기에 확인하는 지표입니다. ISO 31000이 특정 지표를 요구하지는 않지만 모니터링을 구조화하는 데 유용합니다.

리스크 지표 예시
부패 고위험 제3자 수, 예외지급, 사후승인 비율
공정거래 경쟁사 접촉 승인건수, 미승인 업계모임 참석
개인정보 과도권한 계정, 삭제기한 초과건수
공급망 단일 공급자 의존도, 납기지연률

6. 통제 효과성을 어떻게 모니터링하는가

문서검토, 샘플테스트, 예외분석, 데이터 분석, 사고·감사결과를 통해 통제의 실제 작동 여부를 확인해야 합니다. 이 부분은 ISO 37301 성과평가ISO 37001 성과평가의 통제 효과성 점검과도 연결됩니다.

7. 사례: 해외 대리점 리스크가 6개월 뒤 달라졌다면

초기 잔존리스크가 중간 수준이었던 해외 대리점이 하위 중개인을 새로 사용하고 지급예외가 늘었다면 기존 평가를 유지하기 어렵습니다.

변화 감지 → 통제 효과성 하락 확인 → 잔존리스크 상승 → 재실사·지급통제 강화 → 재평가 → 경영진 보고

8. 경영진 보고는 무엇을 보여줘야 하는가

보고항목 핵심 질문
최우선 리스크 현재 가장 중요한 잔존리스크는 무엇인가?
리스크 추세 상승·하락·신규 리스크는 무엇인가?
통제 취약점 어떤 통제가 기대만큼 작동하지 않는가?
미완료 개선조치 기한이 지난 추가 대응은 무엇인가?
경영진 결정 필요사항 수용, 중단, 자원배분 등 어떤 판단이 필요한가?

9. 기록과 보고의 민감성도 관리한다

조사, 내부신고, 개인정보, 법률검토, M&A와 관련한 정보는 필요 최소한의 접근권한과 적절한 보존기준을 적용할 필요가 있습니다. 모든 리스크 정보를 모든 사용자에게 공개하는 것이 좋은 통제는 아닙니다.

10. 리스크 등록부 변경이력은 왜 필요한가

평가일, 변경사유, 고유리스크 변화, 통제 효과성 변화, 잔존리스크 변화, 추가 대응, 승인자, 다음 검토일을 기록하면 왜 등급이 달라졌는지 설명할 수 있습니다.

11. 증빙과 흔한 미흡사항

영역 증빙 예시
모니터링 핵심 리스크 지표, 통제점검, 예외현황
재평가 리스크 등록부 변경이력, 평가회의록
통제 효과성 샘플테스트, 내부심사·감사 결과
대응 추적 개선계획, 완료기한, 지연사유
경영진 보고 최우선 리스크 보고, 의사결정 기록

흔한 문제는 연 1회만 검토하거나, 개선조치 완료 여부만 확인하고 실제 위험감소를 보지 않거나, 경영진에게 전체 목록만 전달해 필요한 의사결정을 흐리게 만드는 경우입니다.

Greystone Insights 관점

리스크 등록부가 살아 있다는 것은 항목이 자주 바뀐다는 뜻이 아닙니다. 사업과 통제가 변했을 때 고유리스크·통제 효과성·잔존리스크가 다시 평가되고, 그 결과 실제 의사결정과 추가 대응이 움직이는 상태를 의미합니다.

관련 글과 공식자료

대응 단계는 리스크 대응, 조직 차원의 운영은 리스크관리 프레임워크에서 확인할 수 있습니다. 전체 구조는 ISO 31000 리스크관리 가이드, 공식 개요는 ISO 공식 페이지를 참고할 수 있습니다.

최종 수정: 2026.09.10 | 수정: Alistair

Scroll to Top