xellstorm
KO
앱 열기

리스크 관리대장에는 예비비가 얼마나 필요할까요?

예제 풀이 · 리스크 관리대장 · 2026년 10월 업데이트

리스크 10개로 이루어진 이 관리대장(금액 단위: 천 달러)은 확률 × 최빈 영향을 더하면 291입니다. 그러나 관리대장 전체를 몬테카를로 시뮬레이션하면 평균 손실은 359, 최악 5% 결과의 평균은 1,436이므로, 예비비는 최악의 경우를 기준으로 정해야 합니다. 평균 손실만큼 준비해도 결과의 36.6%에서는 모자랍니다.

20번 중 1번은 1,028(P95)보다 큰 손실이 나며, 최악 5%의 평균은 전체 평균의 4.0배입니다. 보험 한도도 평균이 아니라 이런 최악 구간의 수치와 비교해 확인합니다.

모델

엑셀 파일은 평범한 리스크 관리대장입니다. 리스크 10개가 행마다 하나씩 있고, 각 리스크에는 발생 확률(B열)과 발생했을 때의 Min, Likely, Max 영향(C~E열)이 있습니다. 관리대장 아래 메모에 단위가 적혀 있으며, 프로젝트 비용 예제처럼 금액은 천 달러 단위입니다.

추정치 옆에는 시뮬레이션이 시행마다 채우는 셀이 리스크당 두 개 있습니다. Occurs(발생 여부, F열)는 리스크의 확률로 1이 되고 아니면 0이 되는 베르누이 분포이고, Impact(영향, G열)는 Min과 Max 사이에서 Likely를 최빈값으로 하는 PERT 분포에서 뽑습니다. Exposure(노출 손실, H열)는 둘을 =F2*G2로 곱한 값이며, H13의 총손실(=SUM(H2:H11))이 출력입니다. I열에는 흔히 쓰는 계산인 확률 × 최빈 영향이 있고, 합계는 I13에 있습니다. 애드인 함수는 없습니다. 저장된 상태에서는 Occurs가 0이고 Impact는 Likely와 같으므로, 시뮬레이션이 이 셀들을 채우기 전까지 엑셀에서 H13의 합계는 0으로 표시됩니다.

관리대장(영향은 천 달러 단위, PERT)
리스크확률최소최빈최대
핵심 공급업체 장애10%200400900
규제 변경20%50120300
사이버 사고5%3008002,500
핵심 인력 이탈30%2060150
자재 가격 급등40%3080200
프로젝트 오버런35%40100350
환율 변동50%1040120
소송8%1002501,200
설비 가동 중단12%80200600
수요 부족25%60150500

추정치는 관리대장에 그대로 둡니다

예제와 함께 열리는 시뮬레이션 설정은 이 숫자를 복사하지 않습니다. 각 파라미터는 관리대장의 셀을 가리킵니다. 첫 번째 리스크의 확률은 =Register!B2, Min, Likely, Max는 =Register!C2, D2, E2이며, 아래 행도 마찬가지입니다. xellstorm은 실행하기 전에 이 셀들을 한 번 읽고, 결과는 숫자를 직접 입력했을 때와 같습니다. Distributions 단계에서 연결된 필드에는 =B2 같은 참조와 읽어 온 값이 나옵니다.

추정치가 있는 곳은 계속 관리대장 하나뿐입니다. 고친 내용을 이어 가려면 Results 단계에서 프로젝트 파일을 저장하고(Save project), 엑셀에서 확률이나 영향을 고친 다음, 고친 엑셀 파일을 xellstorm에서 열어 프로젝트 파일을 적용합니다(Workbook 단계의 Open project file). xellstorm은 이 엑셀 파일이 프로젝트를 저장했을 때와 다르다고 경고하며, 다음 실행에서는 새 값을 읽습니다.

확률 × 최빈 영향은 기대 손실을 과소평가합니다

관리대장을 합산하는 흔한 방법은 기대 금전 가치(EMV)입니다. 각 리스크의 확률에 영향을 곱해 더한 값입니다. I열처럼 최빈 영향을 쓰면 이 관리대장의 EMV는 290.5입니다. 시뮬레이션 평균 손실은 358.8, 즉 23.5% 더 큽니다.

차이는 치우침에서 생깁니다. 최빈 영향은 분포의 평균이 아니라 최빈값, 즉 봉우리입니다. Max가 Likely보다 위로 벌어진 폭이 Min이 아래로 벌어진 폭보다 크면 평균이 더 높습니다. PERT 분포의 평균은 (Min + 4 × Likely + Max) / 6입니다. 사이버 사고 리스크의 최빈 영향은 800입니다. 그러나 평균 영향은 (300 + 4 × 800 + 2,500) / 6 = 1,000입니다. 따라서 기대 손실은 40 대신 50입니다. 평균 영향으로 계산한 EMV는 358.7이고, 시뮬레이션이 이를 재현합니다(358.8).

정리하면 제대로 계산한 EMV는 평균 손실입니다. 그러나 평균은 숫자 하나일 뿐이어서 손실이 훨씬 커지는 경우가 얼마나 자주 있는지는 알려 주지 않으며, 예비비는 바로 그런 결과에 대비하는 돈입니다.

결과

시뮬레이션 결과 10,000개 중 5.6%에서는 리스크가 하나도 발생하지 않습니다. 이론 확률은 리스크 10개의 (1 − 확률)을 모두 곱한 값인 5.7%입니다. 그래서 앱의 백분위수 표에서 P1과 P5가 0으로 나옵니다. 결과의 절반은 손실이 267보다 작고, 이는 평균 359보다 낮습니다. 대부분의 결과에서는 작거나 중간 규모의 리스크 몇 개만 발생하고, 일부 결과에서 큰 리스크가 겹쳐 평균을 끌어올리기 때문입니다.

관리대장의 총손실, 천 달러 단위: 시뮬레이션 결과 10,000개
확률 × 최빈 영향의 합(I열)291
시뮬레이션 합계의 평균359
리스크가 하나도 발생하지 않을 확률5.6%
P50(결과의 절반은 손실이 이보다 작음)267
P80541
P951,028
최악 5%의 평균(CVaR)1,436
시뮬레이션 합계의 최댓값3,069
1,000 초과 손실 확률5.5%
총손실 분포시뮬레이션한 총손실 10,000개의 히스토그램. 0의 막대에는 손실이 없는 결과 5.6%가 포함되고, 평균은 359입니다. 1,000 초과 막대(결과의 5.5%)는 강조해 표시합니다.01,0002,0003,000평균 3591,000 초과: 5.5%
총손실, 천 달러 단위. 막대 하나는 시뮬레이션 결과의 수이고, 0의 막대에는 손실이 전혀 없는 결과 5.6%가 포함됩니다. 1,000 초과 막대는 강조해 표시하며, 결과 수는 적고 오른쪽 멀리 퍼져 있습니다.
총손실의 누적 확률(S커브)총손실의 S커브: 0에서 5.6%로 시작하며, P50 267, P80 541, P95 1,028입니다.0%50%100%01,0002,0003,000P50 267P80 541P95 1,028
총손실, 천 달러 단위. 손실이 주어진 금액 이하일 확률입니다. 곡선은 손실이 없는 결과인 5.6%에서 시작해 완만하게 평평해지며, 마지막 5% 구간은 1,028에서 3,069까지 이어집니다.

예비비는 최악의 경우를 보고 정해야 하는 이유

어떤 준비금도 일부 결과에서는 모자랍니다. 문제는 얼마나 자주, 얼마나 크게 모자라느냐입니다.

관리대장의 준비금 수준, 천 달러 단위
준비금 기준금액손실이 이를 넘는 결과
확률 × 최빈 영향(I열)29146.2%
평균(평균 영향 기준 EMV)35936.6%
P8054120.0%
P9077210.0%
P951,0285.0%
최악 5% 평균(CVaR)1,4362.0%

평균(평균 영향 기준 EMV)으로 준비금을 두면 결과의 36.6%에서 바닥나고, I열 합계로 두면 46.2%에서 바닥납니다. 어느 백분위수를 택할지는 준비금이 바닥나는 빈도를 얼마나 감수할지 정하는 정책 결정이며, P50, P80, P90에서 이 수준들을 설명합니다. P95는 20번 중 1번 초과되는 손실입니다.

CVaR(조건부 위험가치)는 그다음 질문에 답합니다. 손실이 P95를 넘을 때 얼마나 클까요? 여기서 최악 5% 결과의 평균은 1,436이며, P95를 평균 407만큼 넘어섭니다. 나쁜 해에 대비한 준비금을 정하거나 보험 한도를 점검할 때 눈여겨볼 수치입니다. 평균 근처로 정한 한도는 평범한 결과만 보장하고 큰 결과는 보장하지 못하며, CVaR 수준의 준비금조차 결과의 2.0%에서는 모자랍니다.

최악 결과를 채우는 리스크

평균은 손실을 관리대장 전체에 고르게 나눕니다. 각 리스크가 평균 손실에서 차지하는 비중은 5.8%에서 14.1% 사이입니다. 최악의 경우는 다릅니다. 관리대장에서 확률이 가장 낮은 리스크는 사이버 사고(5%)인데, 최악 5% 결과의 70.4%에서 발생하고 그 손실에서 차지하는 비중이 57.7%(1,436 중 829)에 이릅니다. 평균 손실에서의 비중은 14.1%입니다. 그다음으로 큰 리스크는 핵심 공급업체 장애, 기여분은 155(10.8%)입니다. 최악 결과는 여러 리스크가 겹치는 결과이기도 합니다. 여기서는 평균 3.8개의 리스크가 발생하고, 전체 결과 평균은 2.35개입니다.

리스크별 손실: 전체 평균과 최악 5% 결과 평균리스크별 전체 결과 평균 손실 / 최악 5% 결과 평균 손실, 천 달러 단위: 사이버 사고 51 / 829; 핵심 공급업체 장애 45 / 155; 소송 31 / 127; 수요 부족 49 / 80; 프로젝트 오버런 46 / 58; 기타 5개 리스크 138 / 187. 이 값들을 합하면 평균은 359, CVaR는 1,436입니다.평균, 전체 결과평균, 최악 5%사이버 사고51 · 829핵심 공급업체 장애45 · 155소송31 · 127수요 부족49 · 80프로젝트 오버런46 · 58기타 5개 리스크138 · 187
천 달러 단위. 숫자는 전체 10,000개 결과의 평균 손실 · 최악 5%의 평균입니다. 리스크별로 합하면 평균은 359, CVaR는 1,436입니다.
리스크별 전체 결과와 최악 5% 결과의 평균 손실, 천 달러 단위, 최악 5%에서 비중이 큰 순
리스크전체 결과최악 5%최악 5% 비중
사이버 사고5182957.7%
핵심 공급업체 장애4515510.8%
소송311278.8%
수요 부족49805.6%
프로젝트 오버런46584.0%
설비 가동 중단29574.0%
자재 가격 급등37433.0%
규제 변경28372.5%
환율 변동24271.8%
핵심 인력 이탈21251.7%
전체 10개 리스크3591,436100%

이 분해는 이 페이지에서 시행 데이터로 계산한 것입니다. 결과 엑셀 파일의 Trials 시트에 모든 시행의 입력과 합계가 있으므로, 리스크마다 Occurs에 Impact를 곱하고 합계가 가장 큰 5%에 대해 평균을 내면 재현할 수 있습니다. 앱의 Results 아래에 있는 분산 기여도 표는 입력이 전체 퍼짐을 얼마나 설명하는지로 순위를 매기며, 1위는 핵심 공급업체 장애의 Occurs 입력(그 리스크가 발생하는지 여부)이고 기여도는 19.6%입니다(민감도 분석 참조). 퍼짐과 최악의 경우는 서로 다른 질문입니다. 예비비나 보험 한도를 정할 때는 최악 결과를 봐야 합니다. 앱의 “In the worst 5% of trials” 패널(worst-tail drivers)은 최악 5%, 10%, 25% 시행에서의 각 입력을 전체 시행과 비교하고, Trial by trial은 리스크의 영향 같은 임의의 입력을 합계와 대조해 그립니다.

직접 해 보기

  1. xellstorm에서 모델을 엽니다. 리스크별 Occurs와 Impact 셀이 입력이고 H13의 합계가 출력이며, 1,000 초과 손실이 목표입니다. 설치할 것도 가입할 것도 없고, 엑셀 파일은 브라우저에서 계산합니다.
  2. 실행합니다. 같은 시드와 10,000회 시행이면 이 페이지의 숫자가 나옵니다. Results 단계에 평균, 1,000 초과 손실 확률, P90, 최악 5% 평균(CVaR)이 나오고, P80과 P95는 백분위수 표의 행에 있습니다.
  3. 확률 입력란에 직접 정한 한도를 입력하면 손실이 그 한도를 넘는 빈도가 나오고, S커브 위에 마우스를 올리면 어떤 금액 이하로 머무를 확률이 나옵니다.
  4. Distributions 단계에서 사이버 사고의 확률을 낮추는 시나리오를 추가하고 다시 실행해, 같은 난수 위에서 시나리오를 비교합니다.
  5. 그다음 내 관리대장을 엽니다. 각 리스크의 발생을 베르누이 입력으로, 영향을 PERT로 만들고, =B2 같은 참조를 입력하면 파라미터를 관리대장의 셀에서 읽습니다.

일반 엑셀로도 할 수 있나요?

네. 일반 엑셀에서도 RAND() 함수와 데이터 표로 같은 시뮬레이션을 만들 수 있습니다. 엑셀 몬테카를로 시뮬레이션에서 리스크 이벤트와 PERT 영향의 수식을 보여 줍니다.

자주 묻는 질문

리스크 관리대장에서 기대 금전 가치(EMV)란 무엇인가요?

기대 금전 가치는 각 리스크의 확률에 영향을 곱해 관리대장 전체에 걸쳐 더한 값입니다. 리스크별 평균 영향으로 계산하면 기대 손실과 같으며, 시뮬레이션의 평균이 이를 추정합니다(이론값 358.7, 시뮬레이션 358.8). 흔히 하듯 최빈 영향으로 계산하면 더 낮습니다(290.5). 어느 쪽이든 평균이므로 손실이 얼마나 커질 수 있는지는 알려 주지 않습니다.

CVaR(조건부 위험가치)란 무엇이며, P95와 어떻게 다른가요?

CVaR(조건부 위험가치, 기대 부족분이라고도 함)는 백분위수를 넘는 결과의 평균이며, 여기서는 최악 5%의 평균입니다. P95는 최악 5%가 시작되는 지점으로 이 관리대장에서는 1,028이고, CVaR는 그 구간이 평균적으로 얼마나 나쁜지를 보여 주는 1,436입니다. P95가 같은 두 관리대장도 한쪽에 드물고 매우 큰 리스크가 있으면 CVaR가 크게 다를 수 있습니다.

중앙값 손실이 평균보다 낮은 이유는 무엇인가요?

관리대장의 중앙값 손실은 267이고 평균은 359입니다. 중앙값이 평균보다 낮은 것은 합계가 오른쪽으로 치우쳐 있기 때문입니다. 대부분의 결과에서는 작거나 중간 규모의 리스크 몇 개만 발생하고, 일부 결과에서 큰 리스크가 겹쳐 평균을 끌어올립니다. 결과의 5.6%에서는 리스크가 하나도 발생하지 않습니다.

리스크에 상관관계를 지정해야 하나요?

관리대장의 리스크는 이 예제처럼 독립으로 다루는 경우가 많습니다. 공급업체 장애와 프로젝트 오버런처럼 함께 일어나는 경향이 있는 리스크가 있다면, xellstorm에서 해당 Occurs 입력들에 순위 상관을 지정합니다. 각 리스크의 확률과 영향은 그대로이지만 큰 합계가 나올 확률이 높아져 P95와 CVaR가 올라가는 경향이 있습니다.

리스크가 덜 발생하도록 하는 통제 같은 완화 조치는 어떻게 검증하나요?

xellstorm에서는 완화 조치를 시나리오로 검증합니다. Distributions 단계에서 리스크의 확률이나 영향 범위를 바꾼 시나리오를 추가하고 다시 실행합니다. 시나리오는 기준 케이스와 같은 난수를 쓰므로 평균, P90, 목표 초과 확률의 차이는 난수가 달라서가 아니라 변경에서 나오며, 그 차이를 보는 데 필요한 시행 횟수가 훨씬 적습니다.

관련 글

xellstorm은 엑셀 모델을 브라우저에서 몬테카를로 시뮬레이션하는 도구입니다. 애드인은 필요 없고, 엑셀 파일은 내 컴퓨터 밖으로 나가지 않습니다.