ERM이란 무엇인가 — 그리고 이 약어 뒤에 있는 두 가지 프레임워크
모든 부서는 자체적인 위험을 관리합니다 — 재무 헤지, IT 패치, 법률 검토. 기업 위험 관리는 조직을 죽이는 위험이 이러한 사일로를 존중하지 않기 때문에 존재합니다: 위험은 상호작용하고, 집중되며, 조직의 최상위에 영향을 미칩니다. ERM은 목표에 기반하여 전체 위험 포트폴리오를 보는 학문입니다: 우리가 달성하기로 결정한 것을 방해할 수 있는 것은 무엇이며 — 우리는 그것에 대해 의도적으로 무엇을 하고 있는가?
두 가지 참조 프레임워크가 이 분야를 지탱합니다. COSO의 ERM 프레임워크 (2004; 2017년에 전략 및 성과와 통합된 기업 위험 관리로 대폭 수정됨) — 이 수정은 중요합니다. 왜냐하면 ERM을 내부 통제 작업에서 전략적 규율로 재구성했기 때문입니다: 위험은 목표를 설정할 때 고려되며, 단순히 목표를 보호하는 데 그치지 않습니다. ISO 31000 (2009, 2018년 수정)은 깔끔한 프로세스 뼈대를 제공합니다: 맥락 설정, 식별, 분석, 평가, 처리, 모니터링, 커뮤니케이션 — 반복적으로, 연간이 아니라.
작업 어휘: 위험 수용 진술(어떤 위험, 얼마나, 무엇을 추구하는지); 위험 등록부(각 위험에 대한 소유자, 솔직한 가능성 및 영향 판단, 치료 방법 및 조기 지표); 그리고 네 가지 고전적인 치료 방법 — 회피, 감소, 이전(보험, 계약), 수용. 마지막 방법은 재조명이 필요하다: 위험을 명시적으로 수용하고, 기록에 이유를 남기는 것은 결정이다 — 종종 올바른 결정이다. 결코 올바르지 않은 것은 아무도 살펴보지 않았기 때문에 기본적으로 수용하는 것이다. 한 가지 범위 주의: AI 특정 거버넌스 및 준수는 자체 규제 스택을 가진 고유한 분야이다 — 이는 우리의 자매 제품 AIAgentree의 영역이다; 이 페이지는 ERM을 일반적인 결정 프레임워크로 유지한다. 맥락: 결정 모델 및 결정 감사 추적.
사용할 때와 사용하지 말아야 할 때
ERM은 다음과 같은 경우에 가치를 발휘합니다:
- ✓목표가 설정되고 노출이 뒤따릅니다. 전략적 약속은 위험을 생성하며; ERM은 의도적으로 위험을 감수하게 만듭니다 — 2017 COSO 프레임워크.
- ✓위험은 사일로에 걸쳐 집중됩니다. 운영, 재무 및 평판 사건이 동시에 발생하는 공급업체 실패는 부서별 위험 목록에서는 보이지 않지만 포트폴리오 관점에서는 명백합니다.
- ✓이해관계자들은 위험 인식 결정을 요구합니다 — 이사회, 규제 기관, 보험사, 기업 고객. 효과적인 ERM 관행은 보증 대신 증거로 응답합니다.
그리고 그 실패 모드:
- ✗준수 바인더. 감사용으로 유지되는 등록부이며, 결정 시에는 아무도 참고하지 않습니다. 결정이 내려질 때 등록부가 나타나지 않으면, 그 행위는 분류가 있는 연극입니다.
- ✗점수는 데이터처럼 꾸며졌다. 가능성 3 × 영향 4 = 12 — 아무도 이의 제기하지 않은 판단에 대한 정밀해 보이는 산술. 판단은 괜찮지만, 그 근거를 숨기는 것은 아니다.
- ✗아무것도 제한하지 않는 욕구 진술. "우리는 성장을 추구하는 데 있어 적당한 위험을 감수합니다"는 어떤 결정을 차단하지 않으며 모든 것을 허용합니다. 욕구는 실제 제안이 그것을 실패하게 할 수 있을 때 그 이름을 얻습니다.
- ✗결정과 분리된 위험 검토. 분기의 실제 선택과 연결되지 않은 분기별 위험 회의는 위험이 아니라 등록부를 관리합니다.
단계별로, 예제와 함께
예시 시나리오: 300명의 직원이 있는 가상의 SaaS 회사가 실제(의례적인 것이 아닌) ERM 관행을 수립하는 과정. 절차:
- 1맥락과 욕구를 설정하십시오. 목표: 기업 부문 성장, 플랫폼 신뢰성, 규제 지위. 욕구, 게이트에 작성됨: 설정된 수익 분배 이상으로 단일 공급업체 의존도가 있으면 이사회 승인이 필요합니다; 고객 데이터 무결성을 위협하는 위험은 수용하지 않습니다; 정의된 예산 내에서 제품 실험 위험은 환영합니다.
- 2사일로를 넘어 식별하기. 기능별 워크숍과 교차 기능 패스. 포트폴리오 뷰는 즉시 집중도를 드러냅니다: 하나의 클라우드 제공업체가 신뢰성 목표, 가장 큰 고객 계약, 재해 복구 이야기를 뒷받침합니다 — 세 가지 부서의 위험이 하나의 기업 위험으로 통합됩니다.
- 3정직하게 분석하세요. 각 등록 항목은 명시된 근거에 따른 주장된 판단으로서 가능성과 영향을 지닙니다 — 중단 이력, 계약 조건, 유사 사건 — 단순한 점수가 아닙니다. 등급에 대한 이견은 기록되며, 평균화되지 않습니다.
- 4식욕에 따라 평가하십시오. 클라우드 농도가 단일 공급자 한도를 초과하면 → 치료가 의무입니다. 경미한 도구 의존성이 식욕 내에 존재하면 → 이유와 소유자가 기록된 상태에서 수용됩니다.
- 5소유자 및 날짜와 함께 처리합니다. 축소: 중요 경로를 위한 다중 지역 아키텍처(12개월 프로그램). 이전: 비즈니스 중단 조건 재협상. 처리 후 잔여 위험이 재평가됩니다 — 처리는 숫자를 변경하며, 등록부에 그렇게 기록되어 있습니다.
- 6결정을 지원하는 지표가 있는 모니터. 제공자 사건 비율, 계약 집중도, DR 테스트 결과 — 각각 소유자와 결정을 검토하도록 트리거하는 임계값이 있습니다. 등록부는 모든 주요 약속에서 참조됩니다: 이 결정이 어떤 항목을 변경합니까?
ERM을 인수 트리로
의사결정 품질 측면에서 ERM은 정보 (무엇이 잘못될 수 있는지에 대한 유지 관리된 목록, 증거 포함)와 프레임 (위험이 범위에 포함되는지 정의하는 목표와 수용도)을 제공합니다. 그것의 만성적인 실패 — 아무도 열지 않는 바인더 — 는 구조적인 문제입니다: 등록부는 노출을 생성하는 결정과는 별개로 존재합니다. 주장 나무에서 그 분리는 닫힙니다:
위험 → 실제 결정에 대한 공격적인 주장
클라우드 집중 위험은 이를 심화시키는 기업 거래 결정에 부정적인 요소로 작용하며, 이는 결정 시점에 해당하며 병행 바인더에 있지 않습니다.
완화 → 응답 노드
다중 지역 프로그램은 집중 공격에 대한 답변을 제공합니다. 그 답변이 충분한지는 DR-test 증거가 첨부된 상태에서 논란의 여지가 있습니다.
수용 → 기록된 이유
"식욕 내에서, 수용되었기 때문에…"는 소유자와 날짜가 있는 노드로, 감사 가능한 신중함을 나타내며, 이것이 ERM이 약속하는 것이고 바인더는 증명할 수 없는 것입니다.
지표 → 증거 파이프라인
제공자의 사건 발생률이 임계값을 초과하면, 증거는 위험 공격을 받는 모든 결정 노드에 도달하고, 영향을 받은 사례는 눈에 띄게 약해져서 메모가 결코 하지 않았던 검토를 촉구합니다.
ERM은 정보와 틀을 제공하고, 논증 트리는 각 위험을 그것을 결정하는 결정과 연결하는 타당한 추론을 제공합니다 — 바인더에 앉아 있는 대신 주장을 하는 기록입니다. 결정 품질을 참조하세요.
ERM 대 대안들
| 당신의 질문이… | 닿으세요 | 왜 ERM이 아닌가요? |
|---|---|---|
| 어떤 전체 미래가 전략을 지속해야 할까요? | 시나리오 계획 | ERM은 열거된 위험을 관리합니다; 시나리오는 열거할 수 없는 세계를 스트레스합니다. |
| 이 위험한 베팅이 가치가 있을까요? | 의사 결정 나무 분석 | ERM은 포트폴리오를 관리하며, 나무는 하나의 결정을 가격 책정합니다. |
| 어떤 거시적 힘이 등록을 촉진합니까? | PESTLE 분석 | PESTLE는 관리 시스템이 아니라 식별 입력입니다. |
| AI 전용 거버넌스 및 컴플라이언스 | AIAgentree — AI 거버넌스를 위한 우리의 자매 제품 | 자체적인 규제 분야; 여기서 ERM은 결정 범위에 머무른다. |