리스크를 분석하면 원인과 발생 가능성, 영향, 현재의 통제상태에 관한 정보를 얻을 수 있다. 그러나 이러한 분석 결과만으로 대응의 우선순위가 자동으로 결정되는 것은 아니다.
기업의 자원은 제한되어 있기 때문에 모든 리스크에 같은 수준의 비용과 인력, 경영진의 시간을 투입할 수 없다. 따라서 분석한 리스크를 기업의 기준과 비교하고 어떤 리스크에 우선적으로 대응할 것인지 판단해야 한다. 이를 리스크 평가라고 한다. 분석이 리스크를 이해하는 과정이라면 평가는 그 리스크를 어떻게 다룰 것인지 경영적으로 판단하는 과정이다.
리스크 평가는 무엇을 결정하는 과정인가
리스크 평가에서는 분석 결과를 바탕으로 이후의 행동을 결정한다. 어떤 리스크에는 즉시 대응해야 할 수 있고, 어떤 리스크는 현재의 통제만으로도 충분히 관리되고 있을 수 있다. 추가적인 분석이 필요한 경우도 있으며, 현재 수준의 리스크를 그대로 수용하는 것이 합리적일 수도 있다.
이처럼 리스크 평가에서는 해당 리스크가 기업이 받아들일 수 있는 수준인지, 추가적인 대응이 필요한지를 판단해야 한다. 다른 리스크보다 더 많은 자원을 배분할 필요가 있는지, 누가 해당 리스크를 관리하고 보고해야 하는지도 결정해야 한다. 경영진이나 이사회의 관심이 필요한 수준인지도 중요한 판단 대상이다.
리스크 평가가 필요한 이유는 모든 리스크를 동일하게 관리할 수 없기 때문이다. 모든 위험을 최대한 낮추려고 하면 지나치게 많은 비용과 업무부담이 발생할 수 있다. 반대로 우선순위를 잘못 정하면 중요한 위험에 필요한 자원을 투입하지 못할 수 있다.
리스크 평가는 단순히 등급을 정하는 과정이 아니라, 제한된 자원을 어디에 우선적으로 배분할 것인지 결정하는 경영판단의 과정이다.
리스크 기준과 비교한다
리스크가 수용 가능한 수준인지 판단하려면 비교할 기준이 필요하다. 이전 글에서 다룬 발생 가능성과 영향의 기준을 활용할 수 있으며, 기업이 특별히 낮은 수준으로 관리해야 하는 위험을 별도로 정할 수도 있다.
예를 들어 고객의 생명과 안전을 중대하게 위협하는 위험에는 매우 낮은 허용수준을 적용할 수 있다. 중대한 법규 위반이나 부정행위 역시 단순한 재무적 비용만으로 판단하기 어려울 수 있다. 반면 재무 리스크는 기업의 자본과 유동성, 손실 감수능력을 함께 고려하여 평가할 수 있다.
평가기준은 기업의 전략과 위험 감수 방향에도 연결되어야 한다. 성장을 적극적으로 추구하는 기업은 새로운 시장과 투자에서 일정한 전략적 리스크를 받아들일 수 있다. 그러나 같은 기업이라도 고객 안전이나 중대한 위법행위에 대해서는 매우 낮은 위험 감수 수준을 가질 수 있다.
리스크 기준은 모든 위험에 동일한 판단을 적용하는 단순한 표가 아니다. 기업이 무엇을 중요하게 생각하며 어떤 위험을 어느 정도까지 받아들일 것인지를 반영하는 기준이다.
우선순위를 정한다
리스크의 우선순위를 단순히 점수가 높은 순서로 결정하면 중요한 차이를 놓칠 수 있다. 발생 가능성과 영향이 같더라도 각 리스크가 기업에 가지는 의미는 서로 다를 수 있기 때문이다.
기업의 핵심 전략과 직접 연결된 리스크가 있을 수 있으며, 매우 짧은 시간 안에 현실화되어 대응하기 어려운 위험도 있다. 한 번 발생하면 회복하기 매우 어렵거나 법적·윤리적으로 감수하기 어려운 위험도 존재한다.
우선순위를 정할 때에는 여러 요소를 함께 고려해야 하고, 기업의 목표와 전략에 얼마나 중요한지, 발생 가능성과 영향이 어느 정도인지 살펴보아야 한다. 얼마나 빠르게 현실화될 수 있는지와 회복이 얼마나 어려운지도 판단해야 한다. 법규·안전·윤리와 관련하여 특별한 책임이 있는지, 다른 리스크와 어떻게 연결되어 있는지도 확인할 필요가 있다. 현재의 통제와 대응이 충분한지, 추가 대응에 얼마나 많은 시간과 자원이 필요한지도 함께 고려해야 한다.
이러한 정보를 종합하여 우선순위를 판단해야 한다. 리스크의 우선순위는 단순한 점수의 순위가 아니라 기업의 목표와 책임을 고려한 경영적 중요도의 순위이다.
리스크 간의 상호관계를 고려한다
기업은 리스크를 관리하기 위해 전략 리스크와 운영 리스크, 재무 리스크와 컴플라이언스 리스크, 기술과 사이버 리스크 등으로 구분할 수 있다. 이러한 분류는 리스크를 체계적으로 관리하는 데 도움이 된다.
그러나 실제 사건은 이러한 분류의 경계를 따라 발생하지 않는다. 예를 들어 핵심 공급자의 생산중단은 운영 리스크로 시작할 수 있지만 생산과 판매가 감소하면 재무 리스크로 확대될 수 있다. 고객과의 계약을 지키지 못하면 법적 문제와 평판 훼손으로까지 이어질 수 있다. 사이버공격도 기술적인 사건으로 시작하지만 서비스 중단과 개인정보 유출, 규제 제재, 고객 신뢰 훼손으로 확대될 수 있다.
이 때문에 개별 리스크의 점수만 바라보면 기업 전체에 미치는 영향을 과소평가할 수 있다. 같은 원인에 여러 리스크가 동시에 노출될 수도 있으며, 하나의 시스템이나 공급자에 여러 사업이 의존하고 있을 수도 있다.
우선순위를 판단할 때에는 개별 리스크뿐 아니라 리스크가 서로 어떻게 연결되어 있는지도 함께 살펴보아야 한다. 이러한 문제를 기업 전체의 리스크 포트폴리오 관점에서 보다 구체적으로 다룰 필요가 있다.
평가 결과를 의사결정으로 연결한다
리스크 평가의 목적은 단지 위험등급표를 완성하는 것이 아니다. 평가 결과는 실제 경영의 선택으로 이어져야 한다.
중요한 리스크에는 더 많은 자원을 배분하고 경영진에게 정기적인 보고를 요구할 수 있다. 즉각적인 대응이 필요한 리스크에는 별도의 개선계획을 수립할 수 있으며, 기업이 감당하기 어려운 위험이 있다면 사업이나 투자 자체를 다시 검토할 수도 있다. 정보가 충분하지 않다면 추가적인 분석을 실시할 수도 있다.
이러한 과정은 평가 → 우선순위 → 자원 배분 → 대응 결정으로 이어진다. 평가 결과가 실제 의사결정과 연결되지 않으면 리스크 평가는 관리문서에 머물게 된다.
리스크 관리의 목적은 위험을 정확하게 분류하는 것이 아니라 기업이 무엇을 먼저 관리하고 어디에 제한된 자원을 사용할 것인지 결정하도록 돕는 데 있다. © grcbusiness

댓글
댓글 쓰기