리스크 레지스터 템플릿 Permalink
이 템플릿을 사용하여 Quire에서 프로젝트 리스크 레지스터를 운영하세요. 각 리스크를 5x5 매트릭스로 점수화하고, 담당자를 한 명 지정하며, 대응 조치를 하위 업무로 관리하고, 전체를 정해진 주기로 검토합니다.
리스크 레지스터 프로젝트를 방문하여 워크스페이스에 사본 생성하기하면 처음부터 직접 구축할 필요가 없습니다.
바로 사용 가능한 템플릿을 더 둘러보고 워크플로우를 빠르게 시작하세요.
리스크 레지스터 이해하기
리스크 레지스터는 프로젝트에서 발생할 수 있는 문제와 각 문제에 대한 대응 방안을 함께 기록한 살아있는 목록입니다. 여기서 핵심 단어는 살아있는입니다. 11월에 봐도 8월과 똑같은 레지스터는 아무도 사용하지 않는 것이며, 리스크가 없는 것보다 오히려 더 위험합니다. 관리되는 것처럼 보이기 때문입니다.
리스크는 카테고리별로 섹션으로 분류되어 집중 현상을 한눈에 파악할 수 있습니다. 한 카테고리에 리스크가 다섯 개 몰려 있다면 보통 별개의 문제 다섯 개가 아니라 구조적 문제 하나를 의미합니다.
여섯 개의 섹션이 실제 리스크를 담으며, 예산 및 비용, 일정 및 납기, 인력 및 자원, 기술 및 품질, 벤더 및 외부 파트너, 외부·시장·컴플라이언스를 각각 다룹니다. 하단의 일곱 번째 섹션은 검토 주기를 관리합니다. Category 필드는 일곱 가지 옵션을 제공하며, 외부·시장과 컴플라이언스·법적 사항을 별도로 구분하여 필터링 시에도 두 항목을 구별할 수 있습니다.
템플릿에는 20개의 샘플 리스크가 완전한 형태로 작성되어 있어, 직접 항목을 추가하기 전에 잘 작성된 항목의 구조를 미리 확인할 수 있습니다.
5x5 매트릭스로 리스크 점수화하기
Likelihood(발생 가능성)를 1에서 5로, Impact(영향도)를 1에서 5로 평가한 후 곱하여 Risk Score에 입력합니다. 이 숫자를 기준으로 정렬하는 것이 레지스터에서 할 수 있는 가장 유용한 단일 작업입니다.
| ↓ 발생 가능성 / 영향도 → | 1 무시 가능 | 2 경미 | 3 보통 | 4 중대 | 5 심각 |
|---|---|---|---|---|---|
| 5 거의 확실 | 5 | 10 | 15 | 20 | 25 |
| 4 높음 | 4 | 8 | 12 | 16 | 20 |
| 3 보통 | 3 | 6 | 9 | 12 | 15 |
| 2 낮음 | 2 | 4 | 6 | 8 | 10 |
| 1 희박 | 1 | 2 | 3 | 4 | 5 |
참고: Risk Score는 수식이 아닌 직접 입력하는 숫자입니다. Quire 수식은 두 개의 Select 필드를 곱할 수 없으므로, 발생 가능성과 영향도 레이블을 숫자가 아닌 텍스트로 유지하는 대신 곱셈을 수동으로 입력하는 방식을 선택했습니다.
리스크 수준
점수는 네 가지 구간 중 하나에 속하며, 각 구간마다 해야 할 일이 다릅니다. 이것이 점수화를 단순한 학문적 작업에 그치지 않게 만드는 핵심입니다.
| 구간 | 점수 | 요구 조치 |
|---|---|---|
| Low | 1-4 | 수용하고 기록합니다. 분기별 검토. 대응 계획 불필요. |
| Medium | 5-9 | 담당자 지정 및 대응 방안 문서화. 매달 검토. |
| High | 10-14 | 담당자 지정 및 날짜가 명시된 예산 확보 대응 계획 수립. 매주 검토. |
| Critical | 15-25 | 스폰서에게 에스컬레이션, 비상 예비비 확보, 운영위원회 보고. |
두 가지 점수화 실수
모든 것을 4점으로 매기기. 대부분의 항목이 High에 몰리면 척도가 더 이상 구분 기능을 하지 못하고 우선순위 목록이 아니게 됩니다. 반드시 점수를 분산시키고 어떤 항목은 1점이어야 한다는 것을 받아들이십시오.
잘못된 영향도 점수화. 사건 자체의 심각성이 아닌 프로젝트 목표에 미치는 영향을 점수화하십시오. 공급업체 파산은 심각하게 들리지만, 다른 두 공급업체가 커버할 수 있다면 프로젝트 영향도는 경미(Minor)입니다.
테이블 뷰에서 레지스터 확인하기
테이블 뷰는 Professional, Premium, Enterprise 플랜에서만 사용할 수 있습니다. 자세한 내용은 요금제 페이지를 참고하세요.
이 템플릿은 테이블 뷰에서 가장 효과적으로 사용됩니다. 모든 점수 필드가 열로 표시되어 항목을 한눈에 비교할 수 있으며, 리스트 뷰로는 불가능한 기능입니다.
Risk Score를 내림차순으로 정렬하면 레지스터가 우선순위가 매겨진 작업 목록이 됩니다. 테이블에서 직접 필드 값을 편집할 수 있어, 월별 재점수화 작업을 충분히 빠르게 완료할 수 있습니다.
맞춤형 필드
평가를 위한 여덟 개의 맞춤형 필드가 있습니다.
| 필드 | 유형 | 용도 |
|---|---|---|
| Risk ID | 텍스트 | R-01처럼 안정적인 참조 코드로, 전체 제목 없이 회의록에 인용 가능 |
| Category | 선택 | 프로젝트의 어느 부분이 취약한지 표시 |
| Likelihood | 선택 | 1(희박)에서 5(거의 확실)까지 |
| Impact | 선택 | 1(무시 가능)에서 5(심각)까지 |
| Risk Score | 숫자 | 발생 가능성 × 영향도, 1에서 25까지 |
| Risk Level | 선택 | 점수를 Low, Medium, High, Critical 구간으로 분류 |
| Response Strategy | 선택 | 회피, 완화, 전송, 수용, 에스컬레이션 |
| Date Identified | 날짜 | 아무도 재검토하지 않은 항목을 찾는 데 유용 |
리스크 항목 작성하기
템플릿의 모든 샘플 리스크는 설명에서 동일한 네 가지 구성 요소 형태를 따릅니다. 이 형태를 그대로 활용하세요.
- 리스크 설명문: 가능하면 숫자를 포함하여 발생 가능한 상황을 서술
- 트리거 또는 조기 경보: 이 리스크가 현실화되고 있음을 보여주는 관찰 가능한 신호
- 실현 시 결과: 프로젝트에 미치는 영향으로, 영향도 점수를 정당화하는 근거
- 현재 대응 방안: 전략과 구체적인 조치
“클라우드 지출이 월 4만 2천 달러에서 5만 8천 달러로 증가할 수 있습니다”는 발생 시점을 파악할 수 있어 유효합니다. “비용이 증가할 수 있습니다”는 그렇지 않습니다. 트리거도 마찬가지로 중요합니다. 관찰 가능한 신호가 없으면 누군가가 알아채는 것에 의존해야 하는데, 알아채는 것은 통제 방법이 아닙니다.
담당자는 한 명씩
모든 리스크에 정확히 한 명을 배정하십시오. 팀이 아닌, 역할이 아닌 한 명입니다. 리스크를 공동으로 소유하면 실질적으로 아무도 소유하지 않게 되고, 담당자 없는 리스크는 레지스터가 형해화되는 가장 확실한 원인입니다.
담당자가 반드시 대응 조치를 직접 실행해야 하는 것은 아닙니다. 대응 방안이 존재하는지, 최신 상태를 유지하는지, 작동이 중지될 때 에스컬레이션되는지에 대해 책임을 지는 사람입니다.
하위 업무로 대응 조치 관리하기
구체적인 조치 단계는 각 리스크 아래 하위 업무로 등록하며, 각각 담당자와 마감일을 지정합니다. 이것이 단순히 상황을 기술하는 레지스터와 실제로 변화를 만드는 레지스터의 차이입니다.
대응 방안이 실질적인지 확인하는 방법이 있습니다. 담당자와 마감일이 있는 업무로 작성할 수 없다면 그것은 대응 방안이 아니라 희망 사항입니다. “상황을 모니터링한다”나 “벤더와 긴밀히 소통한다”는 모두 이 기준을 통과하지 못합니다.
대응 전략
모든 리스크에는 정확히 하나의 Response Strategy가 필요합니다.
- 회피(Avoid): 리스크가 발생할 수 없도록 계획을 변경합니다. 가능하다면 가장 저렴한 선택이지만, 보통 범위 축소를 수반합니다.
- 완화(Mitigate): 발생 가능성이나 영향도 또는 둘 다를 줄입니다. High 리스크의 기본 대응 방식입니다.
- 전송(Transfer): 보험, 고정가 계약, 위약금 조항 등을 통해 재정적 결과를 다른 주체로 이전합니다. 비용은 이전되지만 혼란은 이전되지 않으므로 시간 손실은 여전히 발생합니다.
- 수용(Accept): 리스크를 인정하고 예산에 반영하되 추가 조치를 취하지 않습니다. Low 리스크에 유효하지만 반드시 결정을 문서화해야 합니다. 수용은 선택이지, 선택의 부재가 아닙니다.
- 에스컬레이션(Escalate): 자신의 권한 밖에 있는 리스크를 스폰서에게 올립니다. 권고안을 함께 제시한다면 책임 회피가 아닙니다.
대응 워크플로우 추적하기
Free Subscription 플랜에서는 각 프로젝트당 최대 5개의 상태를 사용할 수 있지만, 이 템플릿은 6개를 사용합니다. 사본 생성하기 후 Analyzing을 Planning Response에 병합하거나 구독 플랜을 업그레이드하여 여섯 가지 상태를 모두 유지하세요. 자세한 내용은 요금제 페이지를 참고하세요.
리스크 자체는 완료되지 않습니다. 리스크에 대한 대응이 완료될 뿐이며, 여섯 가지 상태가 그 과정을 추적합니다. Identified, Analyzing, Planning Response, Mitigating, Monitoring, Closed입니다.
보드 뷰는 모든 항목을 상태별로 그룹화하고 각 카드에 점수 필드를 표시합니다. 대응 조치 하위 업무도 함께 표시되므로 리스크만 보고 싶을 때는 필터를 사용하여 최상위 수준만 표시하세요.
Closed는 노출이 완전히 제거되었음을 의미하며, 단순히 우려를 멈춘 것이 아닙니다. 여전히 발생할 수 있다면 Monitoring에 유지해야 합니다.
태그
다섯 개의 태그가 카테고리를 횡단하며 점수 필드로는 답하기 어려운 질문에 답합니다.
- Trigger Fired: 조기 경보가 이미 활성화됨 — 이 항목을 먼저 확인하세요
- Launch Blocker: 해결되지 않으면 출시를 막는 리스크
- Escalated to Sponsor: 팀의 권한 밖에 있는 리스크
- Contingency Reserved: 이 리스크를 위한 예산이 확보됨
- Needs Re-scoring: 최근 평가 이후 상황이 변경됨
정해진 주기로 검토하기
레지스터 하단의 거버넌스 섹션에는 반복 업무로 등록된 검토 일정이 있어, 아무도 기억하지 않아도 일정에 자동으로 나타납니다.
각각 다른 역할을 가진 네 가지 주기:
| 주기 | 내용 |
|---|---|
| 매주 | 점수 순으로 정렬된 High 및 Critical 항목만. 약 30분 소요. |
| 격주 | 스프린트 계획 종료 시 20분을 투자하여 누락된 리스크 추가. |
| 매달 | 전체 레지스터 재점수화 및 더 이상 해당하지 않는 항목 닫기. |
| 분기별 | 운영위원회에 제출할 한 페이지 보고서 작성. |
매주 검토 시 각 리스크에 대해 세 가지 질문을 합니다.
- 점수가 변경되었고 Risk Level을 업데이트해야 하는가?
- 대응 조치가 실제로 진행 중인가, 아니면 3주째 진행 중 상태에 머물러 있는가?
- 트리거가 발생했는가?
레지스터의 어떤 필드도 변경되지 않고 끝난 검토는 실제로 이루어지지 않은 것입니다.
팁: 리스크를 닫을 때 실제로 발생했는지, 실제 영향이 예상과 얼마나 달랐는지, 같은 방식으로 점수를 매길 것인지를 기록하세요. 마지막 질문이 다음 프로젝트를 더 수월하게 만드는 핵심이며, 이를 건너뛰는 것이 많은 팀이 5년이 지나도 리스크 점수화 수준이 나아지지 않는 이유입니다.
리스크 점수화 및 레지스터 유지 관리 방법에 대한 블로그 글도 읽어보세요.
자주 묻는 질문
리스크 레지스터란 무엇인가요?
리스크 레지스터는 프로젝트에서 발생할 수 있는 문제와 각 문제에 대한 대응 방안을 함께 기록한 살아있는 목록으로, 모든 항목에 발생 가능성, 영향도, 담당자, 대응 방안이 포함됩니다. 마지막 검토 시 아무것도 변경되지 않았다면 검토가 이루어지지 않은 것입니다.
리스크 레지스터에는 무엇이 포함되어야 하나요?
리스크 설명문, 발생 가능성 평가, 영향도 평가, 종합 점수, 담당자 1인, 대응 전략이 필요합니다. 안정적인 리스크 ID, 카테고리, 식별일을 추가하면 실용성이 크게 높아집니다.
리스크 발생 가능성과 영향도는 어떻게 점수화하나요?
각각 1에서 5로 평가한 후 곱합니다. 발생 가능성은 희박(Rare)에서 거의 확실(Almost Certain)까지, 영향도는 무시 가능(Negligible)에서 심각(Severe)까지입니다. 사건 자체의 심각성이 아닌 프로젝트 목표에 미치는 영향으로 영향도를 점수화하십시오.
5x5 리스크 매트릭스란 무엇인가요?
발생 가능성과 영향도를 각각 1에서 5로 평가하여 1에서 25까지의 점수를 산출하는 격자입니다. 점수는 각기 다른 의무를 부여하는 구간으로 분류되며, 이것이 숫자를 실제 요구 조치로 전환하는 핵심입니다.
다섯 가지 리스크 대응 전략은 무엇인가요?
회피(Avoid), 완화(Mitigate), 전송(Transfer), 수용(Accept), 에스컬레이션(Escalate)입니다. 전송은 재정적 결과를 이전하지만 혼란은 이전하지 않으며, 수용은 선택의 부재가 아닌 문서화된 결정입니다.
리스크 레지스터에서 리스크 담당자는 누가 되어야 하나요?
팀이 아닌, 역할이 아닌 실명의 한 사람입니다. 담당자는 대응 방안이 존재하고 최신 상태를 유지하는지에 대해 책임을 지는 사람으로, 반드시 대응 조치를 직접 실행할 필요는 없으며 이는 하위 업무를 통해 별도로 배정됩니다.
리스크 레지스터는 얼마나 자주 검토해야 하나요?
High 및 Critical 항목은 매주, 누락된 리스크 추가는 격주, 전체 재점수화는 매달, 운영위원회 보고는 분기별로 진행합니다. 템플릿은 이 검토들을 반복 업무로 등록하여 일정에 자동으로 표시합니다.
Quire에서 리스크 레지스터를 어떻게 만드나요?
리스크 레지스터 템플릿의 사본 생성하기를 한 후 테이블 뷰로 전환하고 Risk Score를 내림차순으로 정렬합니다. 샘플 리스크 몇 개를 읽어 네 가지 구성 요소 형태를 파악한 후, 샘플은 삭제하고 필드와 섹션은 유지한 채 자신의 리스크를 약 다섯 개 추가하는 것부터 시작하세요.
Quire에서 바로 사용할 수 있는 리스크 레지스터 템플릿이 있나요?
있습니다. 리스크 레지스터 프로젝트를 방문하여 워크스페이스에 사본 생성하면 여덟 개의 맞춤형 필드, 6단계 워크플로우, 카테고리 섹션, 다섯 개의 태그, 반복 검토 업무가 이미 모두 설정된 상태로 사용할 수 있습니다.