위험은 어디에나 있지만, 어떤 위험은 다른 위험보다 더 중요합니다. ISO 31000 (새 탭에서 열림), 국제적으로 가장 광범위한 적용 범위를 가진 위험 관리 표준인 이 표준은 위험을 “목표에 미치는 불확실성의 영향”으로 정의하고 있습니다. 어떤 회사에서든 불확실성(긍정적 측면과 부정적 측면 모두)은 항상 존재하며, 목표는 새 프린터 구입부터 신제품 출시까지 다양할 수 있습니다.
이 글에서는 중요한 위험을 평가하는 데 활용할 수 있는 지침을 제시합니다. 이 과정에서 저는 위험을 파악하고, 측정하며, 완화하는 데 있어 협력이 얼마나 중요한지 강조합니다. IT 부서가 사업 부서와 긴밀히 협력할 때, 위험 요소를 파악하고 이에 대처할 수 있습니다.
전략적 목표와 관련된 위험 파악
IT 조직은 패치가 적용되지 않은 시스템, 새로운 악성코드 변종, 새로운 피싱 기법 등을 비롯해 그 밖에도 수많은 위험 요소를 파악할 책임이 있습니다. 이러한 위험 요소를 파악하는 것도 중요하지만, 이를 측정하고 우선순위를 정하기 위해서는 해당 위험 요소가 발생하는 맥락을 고려해야 합니다. 어쨌든, 단일 보안 취약점으로 인한 위험은 시스템마다 다를 수 있습니다.
예를 들어, 특정 애플리케이션에 대한 최신 패치가 모두 설치되지 않은 두 대의 파일 서버를 생각해 보자. 한 대의 파일 서버에는 직원 구내식당의 점심 메뉴가 저장되어 있습니다. 다른 매장들은 다음 달에 출시될 신제품의 디자인을 제작하고 있다.
분명히, 설계 문서가 저장된 서버가 전략적으로 더 중요합니다. 따라서, 이 시스템에 따른 위험은 점심 메뉴가 저장된 파일 서버에 영향을 미치는 위험보다 우선시되어야 합니다.
이 예시를 통해 다음과 같은 일반적인 원칙을 도출할 수 있습니다. 고위급 전략적 목표를 위태롭게 하는 위험은 하위 수준의 목표에만 영향을 미치는 위험보다 우선시됩니다.
이 원칙에 비추어 볼 때, 위험을 측정하는 작업은 회사의 전략적 목표를 파악하는 것에서 시작됩니다. 그러면 귀사가 이러한 목표를 달성하는 데 기여하는 IT 인프라를 살펴볼 수 있습니다.
이를 일종의 공급망 분석으로 생각해 보십시오. 여러분은 거시적인 목표에서부터 회사가 그 목표를 달성하는 데 기여하는 구체적인 IT 시스템 및 프로세스에 이르기까지, 데이터와 인력, 운영의 흐름을 추적하고 있습니다. 이러한 시스템과 프로세스는 목표 그 자체를 위한 일종의 공급망 역할을 합니다.
예를 들어, 귀사의 주요 목표가 모바일 앱을 통해 신뢰할 수 있고 최첨단 금융 서비스를 제공하는 것이라고 가정해 봅시다. 분명히, 이 모바일 앱을 지원하는 웹 서버, 데이터베이스 및 소프트웨어 모듈은 전략적으로 중요합니다. 서비스 중단을 초래할 수 있는 모든 위험 역시 중요한 것으로 간주되며, 특히 고객이 전혀 사용하지 않는 내부 애플리케이션에 대한 위험과 비교할 때 더욱 그러합니다.
이러한 상황에서 회사의 리스크 관리 팀은 다음과 같은 질문을 던져야 합니다:
- 당사의 금융 서비스 모바일 앱의 신뢰성과 혁신을 직접적으로 뒷받침하는 시스템과 프로세스는 무엇입니까?
- 어떤 시스템과 프로세스가 그러한 시스템과 프로세스를 가능하게 하는가?
- 모바일 앱이 작동하게 하는 시스템은 무엇인가요?
위험을 측정하려면 이러한 상호 연관성을 파악하고, 회사의 목표와 역량에 따라 필요에 따라 이를 추적하십시오.
이 “공급망”에 포함된 모든 시스템과 프로세스가 똑같이 중요한 것은 아닙니다. 공급망 내부의 위험을 측정하려면, 최상위 목표부터 가장 하위 수준의 지원 시스템이나 프로세스에 이르기까지 ( 80/20 규칙을 고려할 때 중요한) 모든 요소에 값을 할당하십시오.
다양한 위험 요인 파악
전략적 목표 역시 비교하고 그 가치를 평가해야 합니다. 한 기업이 이 모든 것을 동등하게 대우하는 경우는 드뭅니다.
가장 중요한 목표를 파악했다면, 각 목표에 일정한 범위를 기준으로 점수를 매기세요. 예를 들어, 경영진과의 대화를 바탕으로, 연평균 성장률(CAGR)이 최소 10%인 지속적인 매출 성장에 1부터 10까지의 범위에서 10 라는 점수를 부여할 수 있으며, 이는 해당 항목이 가장 중요하다는 것을 의미합니다.
By contrast, you might value regulatory compliance as a 7. 그렇다고 해서 규정 준수가 회사에 중요하지 않다는 뜻은 아닙니다. 이는 규정 준수를 보장하는 것이 매우 중요하지만, 다른 모든 투자보다 우선시되는 최우선 과제는 아니라는 뜻입니다.
다음으로, 각 전략적 목표를 뒷받침하는 데 관여하는 인력, 프로세스 및 기술을 파악하십시오. 그런 다음 각 지원 요인의 중요도를 순위별로 매기십시오.
좀 더 세밀한 분석을 위해, 특정 고장이 발생할 확률을 추정할 수 있습니다. 예를 들어, 귀사의 웹 서버가 비즈니스에 필수적인 모바일 앱을 지원하고 있다고 가정해 봅시다. 사용량이 가장 많은 시간대에 해당 서버의 성능이 용납할 수 없을 정도로 느려질 확률은, 동일한 서버가 정전으로 인해 주 전원 시스템과 백업 전원 시스템이 모두 마비될 확률보다 아마도 더 높을 것입니다.
서버의 전략적 가치에 대한 순위(예: 10개 중 7 위)에 특정 위험의 발생 가능성(예: 50% 또는 0,5)을 곱하면, 위험 요소를 순위별로 분류하고 더 시급한 조치가 필요한 위험 요소를 파악할 수 있습니다.
예를 들어, 서버의 성능이 저하될 확률이 40%인 반면, 대규모 정전 사태로 인해 서버가 다운될 확률은 2%에 불과하다고 가정해 봅시다. 서버의 중요도가 1부터 10까지의 범위에서 7 로 평가된다면, 성능 저하 시나리오에 대한 위험 값은 7 에 0,40를 곱한 값이 되며, 그 결과는 2,8가 됩니다. 그렇다면 정전 시나리오에 대한 위험 값은 7 에 0,02를 곱한 값이 되며, 그 결과는 0,14이 됩니다. 위험 값이 더 높은(2,8 대 0,14) 저성능 시나리오는 분명히 가장 먼저 주의를 기울여야 할 위험 요소입니다.
위험 측정을 위한 협력의 중요성
이러한 유형의 위험 평가를 수행하려면 많은 노력이 필요할 뿐만 아니라, 모호함, 역설, 불확실성을 기꺼이 받아들일 수 있는 열린 마음가짐이 필요합니다. 여기에는 회사 전반에 걸친 사람, 프로세스, 기술에 대한 상세한 정보를 수집하고, 이를 종합하여 향후 취해야 할 조치를 파악하는 과정이 포함됩니다.
현실적으로, 회사의 모든 전략적 목표를 뒷받침하는 모든 IT 시스템 및 프로세스와 관련된 세부 사항과 취약점을 단 한 사람이나 팀이 즉석에서 모두 파악하고 있는 경우는 없습니다. IT 부서는 도움을 요청해야 할 것입니다.
제 조언은 이렇습니다. 특정 부서의 업무 절차와 기술을 평가하고 있다면, 해당 부서에 도움을 요청하세요. 예를 들어, 인사(HR) 부서의 애플리케이션과 관련된 위험 요소를 파악하고 싶다면 인사부 담당자와 이야기를 나눠보세요. 그들은 IT 운영팀이 알지 못하는 애플리케이션 관련 정보를 알고 있을 가능성이 높습니다.
IT 부서 외부의 사람들과 대화할 때는 전문 용어의 사용을 최소화하십시오. IT 부서 동료들과 대화할 때는 “통제 수단이 제대로 작동하고 있나요?”와 같은 전문 용어를 사용해도 괜찮습니다. 하지만 IT 분야 밖에서는 그런 용어가 오히려 혼란을 줄 가능성이 높습니다.
IT 분야가 아닌 분들과 대화할 때는, 대개 좋은 점은 더욱 활성화하고 나쁜 점은 방지한다는 식으로 설명하곤 합니다. 또한 그들에게 해당 프로세스나 애플리케이션의 용도에 대해서도 물어봅니다. 저는 우리 회사의 리스크 관리 프로세스의 목표에 대해 설명합니다. 그리고 저는 저희의 위험 평가가 성공 가능성을 높여줌으로써, 그들이 업무를 원활히 수행하고 각 부서의 목표를 달성하는 데 어떻게 도움이 될 수 있는지 설명합니다.
또 한 가지 조언을 드리자면, 상대방에게 어떻게 해야 할지 먼저 물어보지도 않고는 절대 어떻게 해야 한다고 말해서는 안 됩니다. 해결책을 억지로 강요하면 창의적인 대안을 놓칠 수도 있습니다. 또한, 사람들에게 직접적인 영향을 미치는 새로운 정책을 따르는 데 주저하는 모습을 볼 수도 있는데, 특히 그 정책이 그들의 의견을 반영하지 않은 경우에는 더욱 그러할 것입니다.
더 나은 해결책: 비즈니스 사용자에게 조언을 구하세요. 그러면 그들이 지지할 가능성이 높은 위험 관리 방안을 마련할 수 있습니다.
리스크 관리는 단순히 IT 문제만이 아니라 기업 차원의 문제입니다.
IT 분야 외부의 사람들이 여러분이 그들을 신뢰하고, 그들이 하는 말에 진심으로 관심을 가지고 있다는 것을 깨닫게 되면, 더 자유롭게 소통하게 될 것입니다. 또한, 양측이 공동으로 도입한 리스크 관리 솔루션 (새 탭에서 열림) 에 대해 더 큰 주인의식을 갖게 될 것입니다.
이러한 지속적인 협력은 통합을 통해 위험 관리를 위한 “시스템”적 접근 방식을 채택함으로써 얻는 이점 중 하나입니다. 이를 통해 위험을 보다 정확하게 측정하는 데 필요한 세부 정보를 파악할 수 있을 뿐만 아니라, 조직의 이해관계자들에게 위험 측정 및 완화의 중요성을 알릴 수 있습니다. 또한, 이러한 이해관계자들과 협력하여 양측이 파악한 위험을 최소화할 수 있는 해결책을 마련하게 됩니다.
위험 측정을 하다 보면 어쩔 수 없이 몇 가지 뜻밖의 결과가 나오기 마련인데, 그중에는 깜짝 놀라게 하는 것도 있고 ‘아하!’ 하고 깨달음을 주는 것도 있을 수 있습니다. 순간들. 하지만 위험 측정은 거의 항상 부서 간 의사소통을 개선합니다. 또한 이는 불확실성을 줄이고 회사의 가장 중요한 목표를 달성하는 데 있어 전사가 더 나은 의사결정을 내리는 데 도움이 될 수 있습니다.
이 시리즈의 첫 번째 블로그 글인 ‘ : 중요한 것을 측정하기: 위험 측정을 기업 목표와 연계하기’를 확인해 보세요. (새 탭에서 열림)
Tanium의 ‘ ’ 위험 관리 솔루션에 대해 자세히 알아보세요. (새 탭에서 열림).




