기업 위험 관리: 결정의 단점을 직면하게 하기

기업 위험 관리(ERM)는 목표에 영향을 미치는 위험을 식별, 평가, 처리 및 모니터링하는 조직 전체의 규율로, 부서별 사일로가 아닌 포트폴리오로서, 조직의 최상위에서 이루어집니다. 두 가지 주요 참조 프레임워크는 COSO의 기업 위험 관리 프레임워크(2004년, 2017년에 '전략 및 성과와 통합'으로 대폭 수정되어 ERM을 통제 큐브에서 전략 규율로 재구성함)와 ISO 31000(2009년 최초 발행, 2018년 수정)으로, 원칙과 프로세스를 정의합니다: 맥락 설정, 식별, 분석, 평가, 처리, 모니터링 및 커뮤니케이션. 작업 요소: 위험 수용 성명서(조직이 목표를 추구하는 과정에서 수용할 위험의 양), 위험 등록부(각 위험의 소유자, 가능성, 영향, 처리 및 지표), 네 가지 고전적 처리(회피, 감소, 이전, 수용 — 마지막은 정당한 결정이지 실패가 아님), 그리고 결정을 아카이브하는 것이 아니라 피드백을 주는 모니터링. 이 페이지는 ERM을 의사 결정에 국한시킵니다; AI 특정 거버넌스 및 준수 프레임워크는 자체 규율로, 우리의 자매 제품 AIAgentree에서 다룹니다. 알려진 실패 모드: 의사 결정 시 아무도 참조하지 않는 준수 바인더 등록부, 판단인 데이터로 제시되는 가능성-영향 점수, 아무것도 게이트할 수 없을 정도로 모호한 위험 수용 성명서, 그리고 노출을 생성하는 결정과 분리된 위험 검토. 논증 트리에서 위험은 이를 노출하는 결정에 부착된 공격 논증이 됩니다: 각 중요한 위험은 증거가 있는 반대론이며, 각 완화는 대응 노드, 수용 결정은 이유와 함께 기록되며, 지표의 변화는 사례를 업데이트합니다 — 살아있는 등록부. 의사 결정 품질 측면에서 ERM은 정보와 프레임 요소를 제공합니다; 논증 트리는 위험을 그것을 수반하는 선택과 연결하는 건전한 추론을 제공합니다.

모든 결정 프레임워크
프레임워크 가이드 · 위험 및 불확실성

기업 위험 관리

모든 조직은 선택한 위험에 따라 운영됩니다. ERM은 이를 의도적으로 선택하는 학문입니다 — 이 페이지는 이를 준수 문서가 아닌 의사 결정 도구로 유지합니다.

요약

ERM은 목표에 기반하여 하나의 포트폴리오로 위험을 식별, 평가, 처리 및 모니터링합니다. 참조 프레임워크는 COSO ERM (2004/2017) 및 ISO 31000 (2009/2018)입니다.

  • 위험 수용 태도 우선: 목표를 추구하는 과정에서 어떤 위험을 얼마나 수용할 것인지 — 실제 결정을 내리기에 충분히 구체적이어야 함
  • 살아있는 등록부: 소유자, 가능성, 영향, 치료, 위험당 지표 — 결정 시점에 상담, 감사 시점이 아님
  • 네 가지 치료법: 회피, 감소, 이전, 수용 — 그리고 '수용, 기록으로, 이유와 함께'는 정당한 결과입니다.
  • 논쟁 트리에서 위험은 그것을 내리는 결정에 공격을 가합니다 — 완화 조치는 응답하고, 수용은 기록되며, 지표는 사례를 업데이트합니다

ERM이란 무엇인가 — 그리고 이 약어 뒤에 있는 두 가지 프레임워크

모든 부서는 자체적인 위험을 관리합니다 — 재무 헤지, IT 패치, 법률 검토. 기업 위험 관리는 조직을 죽이는 위험이 이러한 사일로를 존중하지 않기 때문에 존재합니다: 위험은 상호작용하고, 집중되며, 조직의 최상위에 영향을 미칩니다. ERM은 목표에 기반하여 전체 위험 포트폴리오를 보는 학문입니다: 우리가 달성하기로 결정한 것을 방해할 수 있는 것은 무엇이며 — 우리는 그것에 대해 의도적으로 무엇을 하고 있는가?

두 가지 참조 프레임워크가 이 분야를 지탱합니다. COSO의 ERM 프레임워크 (2004; 2017년에 전략 및 성과와 통합된 기업 위험 관리로 대폭 수정됨) — 이 수정은 중요합니다. 왜냐하면 ERM을 내부 통제 작업에서 전략적 규율로 재구성했기 때문입니다: 위험은 목표를 설정할 때 고려되며, 단순히 목표를 보호하는 데 그치지 않습니다. ISO 31000 (2009, 2018년 수정)은 깔끔한 프로세스 뼈대를 제공합니다: 맥락 설정, 식별, 분석, 평가, 처리, 모니터링, 커뮤니케이션 — 반복적으로, 연간이 아니라.

작업 어휘: 위험 수용 진술(어떤 위험, 얼마나, 무엇을 추구하는지); 위험 등록부(각 위험에 대한 소유자, 솔직한 가능성 및 영향 판단, 치료 방법 및 조기 지표); 그리고 네 가지 고전적인 치료 방법 — 회피, 감소, 이전(보험, 계약), 수용. 마지막 방법은 재조명이 필요하다: 위험을 명시적으로 수용하고, 기록에 이유를 남기는 것은 결정이다 — 종종 올바른 결정이다. 결코 올바르지 않은 것은 아무도 살펴보지 않았기 때문에 기본적으로 수용하는 것이다. 한 가지 범위 주의: AI 특정 거버넌스 및 준수는 자체 규제 스택을 가진 고유한 분야이다 — 이는 우리의 자매 제품 AIAgentree의 영역이다; 이 페이지는 ERM을 일반적인 결정 프레임워크로 유지한다. 맥락: 결정 모델결정 감사 추적.

사용할 때와 사용하지 말아야 할 때

ERM은 다음과 같은 경우에 가치를 발휘합니다:

  • 목표가 설정되고 노출이 뒤따릅니다. 전략적 약속은 위험을 생성하며; ERM은 의도적으로 위험을 감수하게 만듭니다 — 2017 COSO 프레임워크.
  • 위험은 사일로에 걸쳐 집중됩니다. 운영, 재무 및 평판 사건이 동시에 발생하는 공급업체 실패는 부서별 위험 목록에서는 보이지 않지만 포트폴리오 관점에서는 명백합니다.
  • 이해관계자들은 위험 인식 결정을 요구합니다 — 이사회, 규제 기관, 보험사, 기업 고객. 효과적인 ERM 관행은 보증 대신 증거로 응답합니다.

그리고 그 실패 모드:

  • 준수 바인더. 감사용으로 유지되는 등록부이며, 결정 시에는 아무도 참고하지 않습니다. 결정이 내려질 때 등록부가 나타나지 않으면, 그 행위는 분류가 있는 연극입니다.
  • 점수는 데이터처럼 꾸며졌다. 가능성 3 × 영향 4 = 12 — 아무도 이의 제기하지 않은 판단에 대한 정밀해 보이는 산술. 판단은 괜찮지만, 그 근거를 숨기는 것은 아니다.
  • 아무것도 제한하지 않는 욕구 진술. "우리는 성장을 추구하는 데 있어 적당한 위험을 감수합니다"는 어떤 결정을 차단하지 않으며 모든 것을 허용합니다. 욕구는 실제 제안이 그것을 실패하게 할 수 있을 때 그 이름을 얻습니다.
  • 결정과 분리된 위험 검토. 분기의 실제 선택과 연결되지 않은 분기별 위험 회의는 위험이 아니라 등록부를 관리합니다.

단계별로, 예제와 함께

예시 시나리오: 300명의 직원이 있는 가상의 SaaS 회사가 실제(의례적인 것이 아닌) ERM 관행을 수립하는 과정. 절차:

  1. 1맥락과 욕구를 설정하십시오. 목표: 기업 부문 성장, 플랫폼 신뢰성, 규제 지위. 욕구, 게이트에 작성됨: 설정된 수익 분배 이상으로 단일 공급업체 의존도가 있으면 이사회 승인이 필요합니다; 고객 데이터 무결성을 위협하는 위험은 수용하지 않습니다; 정의된 예산 내에서 제품 실험 위험은 환영합니다.
  2. 2사일로를 넘어 식별하기. 기능별 워크숍과 교차 기능 패스. 포트폴리오 뷰는 즉시 집중도를 드러냅니다: 하나의 클라우드 제공업체가 신뢰성 목표, 가장 큰 고객 계약, 재해 복구 이야기를 뒷받침합니다 — 세 가지 부서의 위험이 하나의 기업 위험으로 통합됩니다.
  3. 3정직하게 분석하세요. 각 등록 항목은 명시된 근거에 따른 주장된 판단으로서 가능성과 영향을 지닙니다 — 중단 이력, 계약 조건, 유사 사건 — 단순한 점수가 아닙니다. 등급에 대한 이견은 기록되며, 평균화되지 않습니다.
  4. 4식욕에 따라 평가하십시오. 클라우드 농도가 단일 공급자 한도를 초과하면 → 치료가 의무입니다. 경미한 도구 의존성이 식욕 내에 존재하면 → 이유와 소유자가 기록된 상태에서 수용됩니다.
  5. 5소유자 및 날짜와 함께 처리합니다. 축소: 중요 경로를 위한 다중 지역 아키텍처(12개월 프로그램). 이전: 비즈니스 중단 조건 재협상. 처리 후 잔여 위험이 재평가됩니다 — 처리는 숫자를 변경하며, 등록부에 그렇게 기록되어 있습니다.
  6. 6결정을 지원하는 지표가 있는 모니터. 제공자 사건 비율, 계약 집중도, DR 테스트 결과 — 각각 소유자와 결정을 검토하도록 트리거하는 임계값이 있습니다. 등록부는 모든 주요 약속에서 참조됩니다: 이 결정이 어떤 항목을 변경합니까?

ERM을 인수 트리로

의사결정 품질 측면에서 ERM은 정보 (무엇이 잘못될 수 있는지에 대한 유지 관리된 목록, 증거 포함)와 프레임 (위험이 범위에 포함되는지 정의하는 목표와 수용도)을 제공합니다. 그것의 만성적인 실패 — 아무도 열지 않는 바인더 — 는 구조적인 문제입니다: 등록부는 노출을 생성하는 결정과는 별개로 존재합니다. 주장 나무에서 그 분리는 닫힙니다:

위험 → 실제 결정에 대한 공격적인 주장

클라우드 집중 위험은 이를 심화시키는 기업 거래 결정에 부정적인 요소로 작용하며, 이는 결정 시점에 해당하며 병행 바인더에 있지 않습니다.

완화 → 응답 노드

다중 지역 프로그램은 집중 공격에 대한 답변을 제공합니다. 그 답변이 충분한지는 DR-test 증거가 첨부된 상태에서 논란의 여지가 있습니다.

수용 → 기록된 이유

"식욕 내에서, 수용되었기 때문에…"는 소유자와 날짜가 있는 노드로, 감사 가능한 신중함을 나타내며, 이것이 ERM이 약속하는 것이고 바인더는 증명할 수 없는 것입니다.

지표 → 증거 파이프라인

제공자의 사건 발생률이 임계값을 초과하면, 증거는 위험 공격을 받는 모든 결정 노드에 도달하고, 영향을 받은 사례는 눈에 띄게 약해져서 메모가 결코 하지 않았던 검토를 촉구합니다.

한 문장 버전

ERM은 정보와 틀을 제공하고, 논증 트리는 각 위험을 그것을 결정하는 결정과 연결하는 타당한 추론을 제공합니다 — 바인더에 앉아 있는 대신 주장을 하는 기록입니다. 결정 품질을 참조하세요.

ERM 대 대안들

당신의 질문이…닿으세요왜 ERM이 아닌가요?
어떤 전체 미래가 전략을 지속해야 할까요?시나리오 계획ERM은 열거된 위험을 관리합니다; 시나리오는 열거할 수 없는 세계를 스트레스합니다.
이 위험한 베팅이 가치가 있을까요?의사 결정 나무 분석ERM은 포트폴리오를 관리하며, 나무는 하나의 결정을 가격 책정합니다.
어떤 거시적 힘이 등록을 촉진합니까?PESTLE 분석PESTLE는 관리 시스템이 아니라 식별 입력입니다.
AI 전용 거버넌스 및 컴플라이언스AIAgentree — AI 거버넌스를 위한 우리의 자매 제품자체적인 규제 분야; 여기서 ERM은 결정 범위에 머무른다.

자주 묻는 질문

기업 위험 관리란 무엇인가요?

조직 전체의 목표에 영향을 미치는 위험을 식별, 평가, 처리 및 모니터링하는 체계 — 부서별 사일로가 아닌 조직의 최상위에서 하나의 포트폴리오로 관리됩니다. 그 구성 요소는 다음과 같습니다: 목표 달성을 위해 조직이 수용하는 위험의 양과 종류를 정의하는 위험 수용 성명서; 각 위험에 대한 소유자, 가능성/영향 판단, 처리 및 지표가 포함된 위험 등록부; 그리고 실제 결정을 반영하는 모니터링 루프. 핵심은 의도성입니다: 조직은 어쨌든 위험에 따라 운영되며 — ERM은 선택을 가능하게 합니다.

COSO ERM과 ISO 31000의 차이점은 무엇인가요?

그들은 경쟁자가 아니라 상호 보완적인 참조 프레임워크입니다. COSO의 ERM 프레임워크(2004년, 2017년 '전략 및 성과와 통합'으로 개정됨)는 거버넌스 지향적입니다; 2017년 개정판은 ERM을 내부 통제 작업에서 전략적 규율로 재구성하여 위험이 목표 설정 자체에 정보를 제공하는 중요한 읽을거리입니다. ISO 31000(2009년, 2018년 개정)은 더 간결한 프로세스 표준입니다: 원칙과 반복 주기 — 맥락 설정, 식별, 분석, 평가, 처리, 모니터링, 커뮤니케이션. 많은 조직이 COSO 스타일의 거버넌스 내에서 ISO 31000의 프로세스 뼈대를 사용합니다.

네 가지 위험 처리 옵션은 무엇인가요?

회피 — 노출을 초래하는 행동을 취하지 마십시오; 감소 — 가능성이나 영향을 완화하십시오 (중복성, 통제, 테스트); 이전 — 보험이나 계약 조건을 통해 재정적 결과를 이전하십시오; 수용 — 위험을 알고 감수하십시오. 수용은 재활이 필요합니다: 명시된 수용 범위 내에서, 이유와 기록된 소유자가 있는 위험을 명시적으로 수용하는 것은 정당하고 종종 올바른 결정입니다. 결코 정당하지 않은 것은 기본적으로 수용하는 것입니다 — 아무도 검토하지 않았기 때문에 위험을 감수하는 것입니다. 어떤 치료 후에도 잔여 위험은 재평가됩니다; 치료는 판단을 변화시킵니다.

위험 등록부는 왜 실패하는가?

그들은 결정과 분리되어 살기 때문에. 고전적인 실패는 준수 바인더입니다: 감사 주기를 위해 유지되는 등록부로, 실제로 노출을 생성하는 선택이 이루어질 때 아무도 참고하지 않습니다. 지원 실패: 논의되지 않은 판단으로 제시된 데이터로서의 가능성-영향 점수; 실제 제안을 실패하게 할 수 없을 만큼 모호한 식욕 진술; 그리고 분기의 결정과 연결되지 않은 분기별 위험 검토. 구조적 해결책은 위험을 그들이 영향을 미치는 결정에 연결하는 것입니다 — 그래서 등록부는 결정 시점에 의해 자연스럽게 접하게 됩니다.

ERM은 논증 트리에서 어떻게 작동하나요?

위험은 그것을 결정하는 데 대한 공격적인 주장이 된다: 공급자 집중 위험은 그것을 심화시키는 거래에 부정적인 요소로 작용하며, 그 증거와 주장된 가능성을 동반한다. 완화 조치는 그 적절성이 논란의 여지가 있는 응답 노드가 되고; 수용은 이유, 소유자 및 날짜가 기록된 결정이 되어 — 감사 가능한 신중함; 그리고 모니터링 지표는 위험이 공격하는 모든 노드에 증거를 전달하므로, 임계값 위반은 영향을 받는 사례를 눈에 띄게 약화시키고 검토를 촉발한다. 등록부는 더 이상 병행 문서가 아니라 각 결정의 논리의 일부가 된다.

관련 프레임워크

모든 결정이 그 단점을 마주하게 하세요.

증거가 있는 공격으로서의 위험, 답변으로서의 완화, 기록으로서의 수용 — 결정이 이루어지는 곳에 존재하는 등록부.

무료 시작 — 신용 카드 필요 없음

개인에게는 영원히 무료입니다.