본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
Risk Maturity Model(RMM); 위험 관리 성숙도 모델
조직의 위험 관리 역량이 즉흥적인 상태에서 체계적·최적화된 상태로 얼마나 발전했는지를 단계로 평가하는 모델. 평가 결과는 개선 로드맵의 출발점이 된다

위험 평가가 "지금 어떤 위험이 얼마나 큰가"를 묻는다면, 위험 성숙도 평가는 "우리 조직은 위험을 얼마나 잘 관리하는 조직인가"를 묻는다. 같은 위험 평가표를 갖고 있어도, 어떤 조직은 담당자 한 명의 경험에 기대고 어떤 조직은 전사 의사결정에 위험 정보가 일상적으로 쓰인다. 성숙도 모델은 이 차이를 단계로 나누어 현재 수준(as-is)과 목표 수준(to-be)을 정하고, 그 차이(gap)를 메우는 과제를 도출하게 해 준다.

CISSP 시험 개요(2024) 1.9 항목은 위험 관리의 지속적 개선(continuous improvement)의 예로 위험 성숙도 모델링(risk maturity modeling)을 든다.

일반적인 5단계

편집 원본 편집

특정 표준의 공식 명칭이 아니라, 여러 성숙도 모델에 공통된 흐름을 정리한 일반적인 설명이다.

단계 특징 전형적인 모습
1. 임시적(ad hoc) 위험 관리가 개인 역량과 사고 대응에 의존 사고가 난 뒤에야 위험을 논의. 문서화된 절차 없음
2. 초기(initial) 일부 부서에서 위험 관리를 시작했으나 방법이 제각각 위험 등록부가 부서별로 따로 있고 기준이 다름
3. 정의(defined) 전사 위험 관리 정책, 방법론, 역할이 문서화되고 표준화 공통 위험 평가 기준과 위험 성향(risk appetite) 정의
4. 통합(integrated) 위험 정보가 전략·예산·프로젝트 의사결정에 정량적으로 반영 핵심 위험 지표(KRI)로 추세를 관리하고 경영진이 정기 검토
5. 최적화(optimized) 측정 결과로 위험 관리 자체를 계속 개선하고 변화에 빠르게 적응 새 위협과 사업 변화를 선제적으로 반영, 위험 관리가 경쟁력으로 작동

RIMS 위험 성숙도 모델

편집 원본 편집

미국 위험관리협회(RIMS)의 RMM(Risk Maturity Model)은 전사적 위험 관리(ERM) 프로그램의 성숙도를 자가 평가하는 모델이다. 초기 모델은 임시적(ad hoc)에서 선도(leadership)까지 이어지는 성숙도 사다리 위에서 7가지 속성(ERM 기반 접근, ERM 프로세스 관리, 근본 원인 규명, 위험 성향 관리, 위험 발견, 성과 관리, 사업 회복력과 지속 가능성)을 평가하며, 25개 역량 동인과 68개 준비 지표로 구성된다. RIMS는 2022년 4월 모델을 전면 개편해 전략 정렬, 문화와 책임, 위험 관리 역량, 위험 거버넌스, 분석의 다섯 축(pillar)과 35개 속성으로 평가하도록 바꾸었다.

CMMI(Capability Maturity Model Integration)는 원래 소프트웨어 개발 프로세스 성숙도 모델(CMM)에서 출발했으며, 많은 위험·보안 성숙도 모델이 그 단계 구조를 빌려 왔다. 현재 ISACA가 관리하는 CMMI의 성숙도 단계는 다음과 같다.

단계 명칭 설명
0 불완전(Incomplete) 임시적이고 알 수 없는 상태
1 초기(Initial) 예측 불가능하고 사후 대응적
2 관리(Managed) 프로젝트 단위로 계획·수행·측정·통제
3 정의(Defined) 조직 표준이 프로젝트 전반을 안내
4 정량적 관리(Quantitatively Managed) 데이터 기반, 정량적 개선 목표
5 최적화(Optimizing) 지속적 개선과 변화 대응에 집중

COBIT도 CMMI와 비슷한 단계형 역량 수준으로 프로세스를 평가한다. 자세한 내용은 CMMi, COBIT 참고.

성숙도 모델과 비슷하지만 다른 것: NIST CSF 등급

편집 원본 편집

NIST 사이버보안 프레임워크 2.0의 구현 등급(Tier)은 부분적(Partial, 1), 위험 정보 반영(Risk Informed, 2), 반복 가능(Repeatable, 3), 적응형(Adaptive, 4)의 네 단계로, 임시적 대응에서 민첩하고 지속적으로 개선되는 접근으로의 발전을 나타낸다. 다만 NIST는 등급을 조직의 사이버보안 위험 거버넌스·관리 관행의 엄격성(rigor)을 나타내는 것으로 설명하고, 더 높은 등급으로의 진행은 위험이나 규제 요구가 크거나 비용 효익 분석이 타당할 때 권장한다. 즉 모든 조직이 4등급을 목표로 할 필요는 없다.

구분 RIMS RMM CMMI NIST CSF 등급
대상 전사적 위험 관리(ERM) 조직 프로세스 전반 사이버보안 위험 관리
단계 임시적 → 선도 0~5 1~4
성격 자가 평가·벤치마크 공식 평가(appraisal) 제도 있음 자율 목표 설정 도구

평가에서 로드맵으로

편집 원본 편집
  1. 범위와 모델 선택: 전사 ERM인지 정보보호 위험 관리인지 정하고 조직에 맞는 모델을 고른다. 모델을 바꾸면 추세 비교가 끊기므로 신중히 고른다.
  2. 현재 수준 평가: 면담, 문서 검토, 증적 확인으로 영역별 수준을 매긴다. 자기 평가는 후하게 나오기 쉬우므로 내부 감사나 외부 전문가 검증을 섞는다.
  3. 목표 수준 설정: 모든 영역을 최고 단계로 올리는 것은 비용 대비 효과가 낮다. 사업 전략, 규제 요구, 위험 성향에 맞춰 영역별 목표를 다르게 정한다.
  4. 차이 분석과 과제 도출: 목표와 현재의 차이를 과제로 바꾸고 효과, 비용, 선후 관계로 우선순위를 정한다. 보통 정책·역할 정의(3단계 요건)가 측정·자동화(4단계 요건)보다 먼저 와야 한다.
  5. 로드맵과 승인: 연도별 과제, 예산, 책임자를 담아 경영진 승인을 받는다.
  6. 재평가: 정기적으로 다시 평가해 진척을 측정하고 로드맵을 고친다. 이것이 지속적 개선의 순환이다.
  • 위험 성숙도 모델은 개별 위험의 크기가 아니라 위험 관리 역량의 수준을 평가한다. 위험 평가와 구분한다.
  • 성숙도 모델의 주된 쓰임은 지속적 개선이다. 현재 수준 평가 → 목표 설정 → 차이 분석 → 로드맵 → 재평가의 순환을 기억한다.
  • 단계는 건너뛰기 어렵다. 문서화·표준화(정의 단계) 없이 정량적 관리로 바로 갈 수 없다.
  • 목표 수준은 사업 요구와 위험 성향에 맞춘다. "모든 영역을 최고 단계로"는 관리 관점의 오답이다.
  • NIST CSF 등급은 성숙도 모델과 비슷하지만, 높은 등급으로의 진행은 위험·규제 요구와 비용 효익에 따라 정한다.