실패하는 IT 프로젝트의 공통점은 “위기 상황이 터진 뒤에야 허겁지겁 대응책을 찾는다”는 점입니다. 반면 성공하는 IT 프로젝트는 “발생 가능한 위험을 사전에 식별하고, 정량적 수치로 우선순위를 매겨 예방 조치를 취해두는 리스크 통제 체계”를 가지고 있습니다.
50여 개 대형 프로젝트 현장에서 결제 모듈 연동 지연, 대용량 트래픽 병목, 외주 인력 이탈 등 무수한 위기를 방어해낸 프로젝트 위험 관리 대장(Risk Log) 작성법과 정량적 수식 적용 양식을 공개합니다.
1. PMP 표준 기반 리스크 관리 대장 핵심 구성 요소
위험 관리 대장은 감으로 작성하는 문서가 아닙니다. PMP(Project Management Body of Knowledge)의 정량적 위험 분석(Quantitative Risk Analysis) 프레임워크를 기반으로 아래 속성들을 정확히 매핑해야 합니다.
- Risk ID: 위험을 식별하기 위한 고유 번호 (e.g.,
RSK-001) - 위험 항목 (Risk Description): 원인과 결과를 명확히 기재 (“A가 발생할 경우 B라는 문제가 생긴다”)
- 발생 가능성 (Probability, P): 1점(매우 낮음) ~ 5점(매우 높음)
- 영향도 (Impact, I): 1점(미비) ~ 5점(치명적 – 일정/비용/품질 훼손)
- 위험 점수 (Risk Score): $P \times I$ 수식으로 산출 (1점 ~ 25점)
- 대응 전략 (Response Strategy): PMP 4대 대응 전략 선택 (회피, 전가, 완화, 수용)
- 대응 실행 계획 (Action Plan): 리스크를 사전에 낮추거나 발생 시 즉시 실행할 플랜 B
- 위험 관리 책임자 (Risk Owner): 해당 리스크를 모니터링할 담당자
2. 실제 실무에서 사용하는 위험 관리 대장 양식
| Risk ID | 위험 항목 및 발생 원인 | P | I | Risk Score | 대응 전략 | 구체적 대응 실행 계획 (Action Plan) | Risk Owner | 상태 |
| RSK-01 | PG사 연동 API 명세서 수령 지연으로 결제 모듈 개발 지연 위험 | 4 | 4 | 16 (High) | 완화 (Mitigate) | Mock 서버를 띄워 백엔드 모듈 개발을 선행하고, 수령 즉시 바인딩하도록 준비 | 백엔드 PM | 진행 중 |
| RSK-02 | 성수기 타임세일 시 동시 접속자 폭증으로 인한 DB 서버 다운 | 3 | 5 | 15 (High) | 회피 (Avoid) | Redis 캐싱 레이어 도입 및 Read-Only DB 분제 구조 적용으로 트래픽 분산 | 테크 리드 | 완료 |
| RSK-03 | 외부 아이콘 에셋의 저작권 문제 발생으로 인한 법적 리스크 | 2 | 4 | 8 (Mid) | 전가 (Transfer) | 외주 디자인 계약서에 저작권 보증 및 손해배상 조항 명시 및 자사 라이선스 키 활용 | 디자인 PM | 완료 |
| RSK-04 | iOS 앱 심사 거절(Reject)로 인한 정시 릴리즈 지연 위험 | 3 | 3 | 9 (Mid) | 완화 (Mitigate) | 심사 제출 3일 전 Apple 가이드라인 사전 검수 및 핫픽스용 카나리 배포 준비 | iOS 개발자 | 진행 중 |
| RSK-05 | 개발자의 독감/코로나 등 감염병 발생으로 인한 단기 공백 | 2 | 2 | 4 (Low) | 수용 (Accept) | 별도 조치 없이 개발자 간 코드 리뷰 및 Git 커밋 상시화로 지식 공유 유지 | 전체 PM | 모니터링 |
3. PMP 4대 리스크 대응 전략 적용 수칙

- 회피 (Avoid): 위험의 원인을 완전히 제거하도록 프로젝트 계획(WBS/아키텍처)을 변경합니다.
- 예시: 보안 위험이 큰 외부 라이브러리 대신 검증된 오픈소스로 교체.
- 전가 (Transfer): 위험의 여파와 책임을 제3자(외주사, 보험 등)에게 이관합니다.
- 예시: 서버 장애 손실 리스크를 AWS SLA 보장 계약 및 외주 계약서로 커버.
- 완화 (Mitigate): 발생 가능성($P$)이나 영향도($I$)를 허용 가능한 수준으로 낮추는 조치를 취합니다.
- 예시: 오픈 전 부하 테스트 실시, 샌드박스 환경 선검증.
- 수용 (Accept): 위험 점수가 낮아 별도 사전 조치 없이 리스크 발생 시 잔여 예산(Contingency Reserve)으로 대응합니다.
[7tipbox 요약]
프로젝트 위험 관리 대장의 본질은 ‘단순한 문서 작성’이 아닌 ‘리스크의 정량화와 사전 예방’에 있습니다.
Risk Score(발생 확률 x 영향도)가 15점 이상인 고위험 요소는 PMP 대응 전략(회피, 완화)을 적용해 WBS에 반영하고, 매일 데일리 스크럼에서 상시 추적하는 체계를 만드는 것이 50개 이상의 대형 IT 프로젝트를 안전하게 완수한 10년 차 IT PM의 실무 방정식입니다.