지식 · 전략·기획
전사 리스크 관리 · ERM
Enterprise Risk Management
📂전략·기획⏱읽기 1분📊심화🔗관련 4
전사 리스크 관리란?
한 줄 정의
부서별로 흩어져 관리되던 위험을 전사 차원에서 식별·평가·대응·모니터링하는 체계로, 개별 리스크 대응과 달리 우선순위와 감수 범위를 경영진이 정한다.
⚡ 3줄 요약
- 위험 제거가 아니라 감수 범위의 합의
- 식별-평가-대응-모니터링 순환
- 의사결정에 인용되지 않으면 죽은 체계
ERM의 출발점은 '위험을 없애는 것이 목표가 아니다'라는 인식입니다. 사업은 본질적으로 위험을 감수해 수익을 얻는 활동이므로, 문제는 어떤 위험을 얼마나 감수할지를 조직이 합의했는가입니다. 이를 리스크 선호(Risk Appetite)라고 하며, ERM 체계의 핵심 산출물입니다.
운영은 보통 네 단계 순환입니다. ① 식별 — 전략·재무·운영·법규·평판 등 범주별로 위험을 모읍니다. ② 평가 — 발생 가능성과 영향으로 등급을 매기고 우선순위를 정합니다. ③ 대응 — 회피·감소·전가(보험·계약)·수용 중에서 선택합니다. ④ 모니터링 — 핵심 위험지표를 정해 정기 보고합니다.
리스크 매트릭스가 개별 프로젝트 수준의 도구라면, ERM은 이를 전사 수준으로 끌어올려 이사회 보고 체계와 연결한 것입니다. 실패하는 ERM의 특징은 위험 목록이 매년 복사·붙여넣기 되고 실제 의사결정에 인용되지 않는 것입니다. 예산 배분이나 신사업 승인 회의에서 리스크 등급이 실제로 언급되는지가 작동 여부를 가늠하는 기준입니다.
💡 쉽게 말하면
집집마다 소화기를 두는 것과, 건물 전체의 방재 계획을 세우는 것의 차이입니다.
실무에서 왜 중요한가
안전·정보보안·컴플라이언스 교육이 각각 따로 굴러가는 조직에 상위 틀을 제공합니다. 왜 이 교육이 필요한지를 경영 언어로 설명할 근거가 됩니다.
유래와 출처
1990년대 이후 대형 회계 부정과 금융 사고를 계기로 전사적 위험 관리 필요성이 부각되며 정립되었습니다. COSO가 2004년 전사적 리스크 관리 통합 프레임워크를 발표하며 표준으로 자리 잡았습니다.
출처 · COSO 전사적 리스크 관리 프레임워크(2004, 2017 개정)
사례로 이해하기
예를 들어, 제조기업이 ERM 체계를 처음 세운다고 해봅시다.
- 범주 설정 — 전략·재무·운영·법규·평판 다섯 범주로 위험을 수집합니다.
- 식별 — 부서별 워크숍으로 60여 개 위험을 목록화합니다.
- 평가 — 가능성과 영향으로 등급을 매겨 상위 10개를 선정합니다.
- 대응 결정 — 항목별로 회피·감소·전가·수용을 정하고 담당 임원을 지정합니다.
- 연결 — 상위 위험 중 사람 요인 항목을 올해 필수 교육 계획의 근거로 삼습니다.
관련 용어
리스크 매트릭스 · 리스크 관리발생 가능성과 영향도 두 축으로 위험을 등급화해, 대응 우선순위와 방식(회피·감소·전가·수용)을 정하는 사전 관리 도구.위기 관리예기치 못한 위기(사고·평판 손상·재난)에 신속·정직하게 대응해 피해를 줄이고 신뢰를 지키는 역량.컴플라이언스기업이 법령·규제·내부 규범을 준수하도록 관리하는 활동과 그 체계를 뜻하며, 준법경영·내부통제의 핵심 축입니다.시나리오 플래닝미래를 하나로 예측하는 대신, 핵심 불확실성을 축으로 삼아 서로 다른 몇 개의 미래를 그려 두고 각각에 대비하는 전략 기법.
이 용어와 연결된 교육
📚문제해결,위기관리나눔경영컨설팅 기업교육 · 대면/온라인과정 보기 →이 주제로 사내 교육이 필요하신가요?
담당자 맞춤 커리큘럼·견적을 바로 받아보세요.
자주 묻는 질문
매트릭스는 평가 도구이고, ERM은 식별부터 모니터링까지의 전사 관리 체계입니다.
조직이 감수하기로 합의한 위험의 범위입니다. 이것이 없으면 모든 위험을 똑같이 두려워하거나 무시하게 됩니다.
위험 목록이 의사결정에 인용되지 않기 때문입니다. 예산·승인 회의에서 실제로 언급돼야 살아 있는 체계입니다.
상위 위험 목록에서 사람 요인이 원인인 항목을 뽑으면 필수 교육의 근거와 우선순위가 나옵니다.