AI를 활용한 리스크 대장 작성법: 완벽 가이드

리스크 레지스터는 무엇이 잘못될 수 있고 그 가능성이 얼마나 되는지를 나열한 하나의 표입니다. 또한 발생할 수 있는 피해가 무엇인지, 담당자가 누구인지, 그리고 어떻게 대처하기로 결정했는지도 기록합니다. 대부분의 팀은 아무도 기록해 두지 않은 문제가 실제로 발생한 후에야 첫 번째 리스크 레지스터를 작성합니다. 이 가이드에서는 수동으로 작성하는 방법과 이미 가지고 있는 내보내기 데이터를 활용하여 더 빠르게 작성하는 방법을 모두 다룹니다.
리스크 레지스터란 무엇인가
가장 명확한 정의는 NIST의 용어 사전에서 찾을 수 있으며, 여기서는 이를 "시간 경과에 따라 리스크에 대해 파악된 데이터를 포함하는 리스크 정보의 저장소"라고 정의합니다.
같은 페이지의 두 번째 항목은 실무에 더 유용합니다. 이는 특정 범위 또는 조직의 현재 리스크에 대한 중앙 기록으로 설명합니다.
이 항목은 대부분의 템플릿이 놓치는 차이점을 구분합니다. 현재 리스크에는 이미 수용된 리스크와 완화 계획이 수립된 리스크가 모두 포함됩니다.
이것이 핵심 아이디어입니다. 리스크 레지스터는 해결을 기다리는 문제 목록이 아닙니다. 이는 결정의 기록이며, "이 문제를 검토했고 감수하기로 결정했다" 역시 타당한 기록 항목입니다.
이러한 구분은 실무에서 중요한 결과를 가져옵니다. 수용된 리스크가 누락되면, 신중히 검토한 후 제외하기로 한 리스크와 아예 발견조차 하지 못한 리스크를 구분할 수 없습니다. 6개월이 지나면 이 두 가지는 똑같아 보이며, 그중 하나만 실패한 사례가 됩니다.
작성하기 전에 범위를 정할 때 주의할 점이 있습니다. NIST의 자료는 연방 및 사이버 보안 맥락을 배경으로 합니다. NIST의 용어 사전 항목은 연방 레지스터가 포함해야 하는 내용으로 OMB Circular A-11을 가리킵니다. 여기서 다루는 내용은 규정 준수 표준에 맞춰 구축된 레지스터가 아니라, 대부분의 팀에 실제로 필요한 관리용 버전입니다. 특정 프레임워크에 따라 보고해야 하는 경우 해당 프레임워크의 필드 목록을 사용하십시오.
하지만 해당 문헌에서 차용할 수 있는 아이디어가 하나 있습니다. NIST의 IR 8286은 레지스터를 중심으로 구성되어 있습니다. 이 문서의 요약본에서는 "일반적으로 하위 시스템 및 조직 수준에서 다루어지는 리스크 측정치를 더 넓은 기업 수준으로 취합(roll up)하는 것의 가치"를 설명합니다.
이는 첫 번째 버전부터 염두에 두고 설계할 가치가 있습니다. 비교 가능한 수치에 기반하여 점수를 매긴 레지스터는 다른 팀의 레지스터와 결합할 수 있지만, 개인적인 판단에만 의존하여 작성된 레지스터는 결합할 수 없습니다.
시작하기 전에 필요한 것
세 가지 입력 정보가 필요하며, 이 정보들이 한곳에 모여 있는 경우는 드뭅니다.
- 위험 요인 목록. 공식적인 기록 여부와 상관없이 팀이 이미 우려하고 있는 모든 사항입니다.
- 노출 데이터. 공급업체 지출, 계약 조건, 사업장별 인원수, 시스템 인벤토리, 장애/사고 이력 등입니다.
- 담당자 맵. 문제를 보고한 사람이 아니라 실제로 결정을 내릴 수 있는 사람입니다.
또한 사전에 합의된 기준 수치가 하나 필요합니다. 이는 리스크 레지스터에 등록할지 여부를 결정하는 영향도 임계값입니다. 이 기준이 없으면 표는 아무도 조치를 취하지 않을 항목들로 가득 차게 됩니다.
이 기준을 노출 데이터와 동일한 단위로 설정하십시오. 연간 지출액으로 표시된 임계값은 검증이 가능하지만, 단순히 "중요함"으로 표시된 임계값은 검토할 때마다 매번 논쟁을 다시 불러일으킵니다.
수동으로 작성하는 방법
옵션 1: 스프레드시트의 단일 표
리스크당 하나의 행을 할당하고, 가능성과 영향도를 열로 구성합니다. 거의 모든 레지스터가 여기서 시작하며, 소규모 팀에게는 이것으로 충분합니다.
단점은 유지 관리 비용입니다. 모든 행을 수동으로 입력해야 하므로, 레지스터를 작성한 워크숍이 끝난 바로 다음 주부터 최신 상태를 유지하지 못하고 뒤처지기 시작합니다.
옵션 2: 리스크 점수화 및 정렬
가능성과 영향도에 대한 등급을 추가하고 이를 곱한 뒤 정렬합니다. 이제 표에 순서가 생기며, 이는 회의에서 표를 유용하게 활용할 수 있는 첫걸음이 됩니다.
문제는 일관성입니다. 한 달 간격으로 두 사람이 동일한 리스크에 점수를 매기면 서로 의견이 다를 수 있으며, 스프레드시트에서는 이러한 불일치를 잡아낼 수 없습니다.
옵션 3: 자체 데이터에 기반한 점수 산정
이 방식은 의문이 제기되었을 때 설득력을 가집니다. 기억에 의존하여 공급업체 리스크의 점수를 매기는 대신 실제 수치를 가져옵니다. 연간 지출액, 계약 해지 통지 기간, 해당 공급업체에 의존하는 팀의 수 등을 종합하여 영향도 등급을 결정합니다.
FEMA의 Ready.gov 가이드라인도 물리적 리스크에 대해 동일한 방향을 제시합니다. 해당 사이트의 리스크 평가 페이지에서는 기업들에게 "비즈니스가 위험 요인으로 인해 피해를 입기 더 쉽게 만드는 취약점이나 약점을 찾으라"고 조언합니다. 이러한 약점들은 "사고가 발생했을 때 피해의 심각성을 가중시킨다"고 설명합니다.
또한 동일한 페이지에서는 대응 방안을 투자 관점에서 설명합니다. 영향도는 "완화 조치에 투자함으로써 줄일 수 있다"고 합니다. 잠재적 영향이 중대한 경우, 완화 전략을 수립하는 것은 "최우선 과제가 되어야 합니다."
이것이 올바른 방법이지만 속도가 느립니다. 리스크를 평가할 때마다 매번 서로 다른 내보내기 데이터를 다시 확인해야 하기 때문입니다.
AI로 리스크 레지스터를 만드는 방법
1단계: 노출도를 나타내는 내보내기 데이터 업로드하기
Powerdrill Bloom을 열고 공급업체 지출 내역, 계약 목록, 시스템 인벤토리, 과거 장애/사고 로그 등 보유하고 있는 데이터를 업로드합니다. 하나씩 업로드하기보다 한꺼번에 업로드하는 것이 좋습니다.
그런 다음 자연어로 범위를 설명합니다. 레지스터가 비즈니스의 어느 부분을 다루는지, 영향도 임계값은 얼마인지, 어떤 척도로 점수를 매길지 입력합니다.
2단계: 등급이 아닌 리스크별 노출 수치 요청하기
후보 리스크당 하나의 행으로 구성되고 점수의 기준이 되는 수치들이 포함된 표를 요청합니다. 여기에는 연간 지출액, 의존하는 팀의 수, 통지 기간, 지난 1년간의 장애/사고 횟수 등이 포함되어야 합니다.
각 수치의 출처를 요청하십시오. 플랫폼은 각 숫자 뒤에 있는 페이지와 행이 포함된 근거 있는 답변을 반환합니다. 리스크 레지스터에서 이러한 추적 가능성은 방어할 수 있는 점수와 방어할 수 없는 점수의 차이를 만듭니다.
이러한 수치를 바탕으로 점수는 직접 매기십시오. 판단은 인간의 영역으로 남아 있어야 하는 부분입니다.
3단계: 결정 사항 추가 및 내보내기
각 행에 대해 수용, 완화, 전가 또는 회피 중 결정을 기록합니다. 완화하기로 결정한 경우 계획된 조치, 담당자 및 검토 날짜를 추가합니다.
그런 다음 점수순으로 정렬된 표를 내보냅니다. 노출 수치 열을 삭제하지 말고 그대로 유지하십시오. 다음 분기 검토는 이 수치들이 변했는지 확인하는 것부터 시작됩니다.
레지스터가 정기적인 산출물이 되는 경우, 예약된 작업 기능이 모든 요금제에 제공되며 Free 요금제에서는 1개, Pro 요금제 이상부터는 20개까지 지원됩니다. 대부분의 팀에는 분기별 업데이트가 적합합니다.
각 행에 포함되어야 할 내용
| 열 | 포함되어야 하는 이유 |
|---|---|
| 리스크 설명 | 주제가 아닌 원인과 결과 형식으로 작성 |
| 가능성 | 점수의 절반을 차지하며, 사람들이 주로 추측하는 부분 |
| 영향도 | 실제 수치로 추적할 수 있어야 함 |
| 노출 수치 | 영향도 등급의 기준이 된 숫자 |
| 결정 사항 | 수용, 완화, 전가 또는 회피 |
| 완화 조치 및 담당자 | 지정된 담당자가 단 한 명일 때만 의미가 있음 |
| 검토 날짜 | 이 날짜가 없으면 레지스터는 소리 없이 무용지물이 됨 |
노출 수치 열은 대부분의 템플릿에서 생략하는 항목입니다. 이 열을 유지하면 주관적인 등급을 다음 검토자가 확인할 수 있는 객관적인 데이터로 바꿀 수 있습니다.
모범 사례 및 흔히 하는 실수
수용된 리스크도 기록하십시오. 해결되지 않은 항목만 포함된 레지스터는 단순한 할 일 목록에 불과합니다. 수용된 항목들은 나중에 누군가가 이 문제를 고려한 적이 있는지 물었을 때 여러분을 보호해 주는 방패가 됩니다.
리스크를 원인과 결과로 작성하십시오. "공급업체 집중"은 주제에 불과합니다. "우리의 청구 시스템은 90일의 해지 통지 기간을 가진 단일 공급업체에 의존하고 있다"는 점수를 매길 수 있는 구체적인 리스크입니다.
영향도를 숫자와 연결하십시오. 대략적인 수치라도 근거 없는 등급보다 나으며, 다음 검토 시 새로운 논쟁을 벌이는 대신 이전과의 비교를 가능하게 합니다.
모든 행에 단 한 명의 담당자를 지정하십시오. 리스크의 공동 소유는 결국 아무도 이를 검토하지 않음을 의미합니다. 담당자는 완화 조치를 승인할 권한이 있는 사람이어야 합니다.
레지스터 전체가 아닌 행별로 검토 날짜를 설정하십시오. 공급업체 리스크와 규제 리스크는 서로 다른 주기로 움직이므로, 분기별로 한 번에 일괄 처리하는 방식은 이러한 차이를 무시하는 결과를 낳습니다.
공급업체 성과 평가와는 별개로 관리하십시오. 두 작업은 중복되는 내보내기 데이터를 사용하지만 서로 다른 질문에 답합니다. 납기 및 품질을 기준으로 공급업체를 평가하는 것은 supplier scorecard 가이드에서 다루며, 리스크 레지스터는 해당 공급업체가 실패했을 때 어떤 일이 발생하는지에 관한 것입니다.
용어를 한 번만 명확히 정의하십시오. 가능성 범위와 영향도 단계는 점수를 매기는 모든 사람에게 동일한 의미여야 합니다. 이는 data dictionary 구축에 관한 가이드에서 다룬 것과 동일한 원칙입니다. 결과물이 상설 문서가 되는 경우, AI report generator 페이지에서 해당 형태를 확인할 수 있습니다.
결론
리스크 레지스터는 흩어져 있는 우려 사항을 결정을 내린 기록(특정 리스크를 수용하고 넘어가기로 한 결정 포함)으로 변환함으로써 그 가치를 증명합니다. 어려운 부분은 표의 레이아웃이 아니라, 각 영향도 등급을 느낌이 아닌 숫자에 기반하여 설정하는 것입니다.
이미 보유하고 있는 내보내기 데이터로 리스크 레지스터를 구축하고, 점수 옆에 노출 수치가 보이도록 유지하십시오. 모든 행에 담당자와 검토 날짜를 지정하십시오.
공급업체 및 장애/사고 내보내기 데이터를 이미 가지고 계신가요? Powerdrill Bloom을 사용해 보고 이번 주에 첫 번째 버전을 만들어 보세요.
자주 묻는 질문
리스크 레지스터란 무엇인가요?
NIST의 용어 사전에서는 이를 시간 경과에 따라 리스크에 대해 파악된 내용을 다루는 리스크 정보의 저장소로 설명합니다. 실제로는 각 리스크, 등급, 담당자 및 해당 리스크에 대해 내려진 결정을 기록하는 하나의 표입니다.
리스크 레지스터에는 어떤 열이 있어야 하나요?
최소한 원인과 결과로 작성된 리스크, 가능성, 영향도, 그리고 영향도 등급의 기준이 되는 수치가 포함되어야 합니다. 그 다음 결정 사항, 완화 조치 및 담당자, 검토 날짜가 있어야 합니다.
수용된 리스크도 레지스터에 유지해야 하나요?
예, 그렇습니다. NIST의 정의에 따르면 현재 리스크에는 수용된 리스크와 완화 계획이 수립된 리스크가 모두 포함됩니다. 수용된 항목을 제거하면 해당 결정에 대한 기록을 잃게 됩니다.
얼마나 자주 검토해야 하나요?
리스크의 범주마다 변화하는 시간 주기가 다르므로 문서 전체가 아닌 행별로 검토 날짜를 설정하십시오. 대부분의 팀에는 점수가 높은 행들을 분기별로 훑어보는 방식이 적합합니다.
이것은 리스크 평가와 같은 것인가요?
아닙니다. Ready.gov에서는 리스크 평가를 위험 요인을 식별하고 발생할 수 있는 상황을 분석하는 프로세스로 설명합니다. 레지스터는 그 결과와 결정 사항을 기록하는 결과물입니다.