조직은 목표의 달성 여부와 시기를 불확실하게 만드는 여러 내부 및 외부 요인에 직면한다.
리스크 관리
조직이 목표를 달성할 가능성과 제품의 품질을 높이고, 이해관계자의 신뢰와 믿음을 얻을 수 있게 한다.
주요 리스크 관리 활동
- 리스크 분석(리스크 식별과 리스크 평가로 구성)
- 리스크 제어(리스크 완화와 리스크 모니터링으로 구성)
리스크 분석과 리스크 제어를 기반으로 테스트 활동을 선택하고 우선순위를 정해 관리하는 테스트 접근법을 리스크 기반 테스팅이라고 한다.
리스크의 정의와 리스크의 속성
리스크
발생 시 부정적인 영향을 미칠 수 있는 잠재적인 사건, 위험, 위협 또는 상황을 말한다.
리스크는 두 가지 요소로 특정 지을 수 있다.
- 리스크 발생 가능성 - 리스크 발생 확률(0보다 크고 1 보다 작음)
- 리스크 영향(피해) - 발생했을 때 생기게 될 피해
이 두 가지 요소로 리스크 수준을 표현한다.
리스크 수준은 리스크를 측정한 값이 된다.
리스크 수준이 높을수록 그에 대한 조치 또한 중요해진다.
프로젝트 리스크와 제품 리스크
일반적으로 소프트웨어 테스팅에서 두 가지 유형의 리스크는 프로젝트 리스크나 제품 리스크와 관련이 있다.
프로젝트 리스크 (프로젝트 관리 및 제어와 관련이 있다.)
- 조직 문제 (작업 산출물 인도 지연, 부정확한 추정, 예산 축소)
- 인력 문제(기술 부족, 갈등, 의사소통 문제, 직원 부족)
- 기술적 문제(협의되지 않은 개발 범위의 점진적 추가, 도구 지원 부족)
- 공급업체 문제(제 3자 인도 실패, 지원 기업의 파산)
프로젝트 리스크가 발생하면 프로젝트 일정, 예산 범위에 영향을 끼쳐 프로젝트의 목표 달성 능력에 영향을 미칠 수 있다.
제품 리스크
제품 품질 특성과 관련이 있다.
제품 리스크의 예시
- 누락
- 잘못된 기능
- 부정확한 계산
- 런타임 오류
- 열악한 아키텍처
- 비효율적인 알고리즘
- 부적절한 응답 시간
- 열악한 UX(사용자 경험, user experience)
- 보안 취약점 등
제품 리스크가 발현되면 다양한 부정적인 결과를 초래할 수 있다.
- 사용자 불만족
- 매출, 신뢰, 평판 손실
- 제 3자 피해
- 높은 유지보수 비용, 고객지원 부서의 과부하
- 형사 처벌
- 극단적인 경우 신체적 손상, 부상 또는 사망
제품 리스크 분석
테스팅 관점에서 제품 리스크 분석의 목표
- 제품 리스크를 인식함으로써 잔존 제품 리스크 수준을 최소화하는 방향으로 테스트 노력을 집중할 수 있도록 하는 것이다.
- 제품 리스크 분석은 소프트웨어 개발수명주기(SDLC) 초기에 시작하는 것이 이상적이다.
제품 리스크 분석은 리스크 식별과 리스크 평가로 이루어진다.
리스크 식별
포괄적인 리스크 목록을 생성하는 것이다.
이해 관계자는 브레인스토밍, 워크숍, 인터뷰, 원인-결과 다이어그램 등 다양한 기법과 도구를 사용해 리스크를 식별할 수 있다.
리스크 평가
식별한 리스크를 분류하고, 리스크 발생 가능성/영향/수준을 결정하고, 우선순위를 정하고, 조치 방법을 제안하는 작업을 포함한다.
같은 범주로 분류된 리스크는 유사한 접근법으로 완화할 수 있는 경우가 많기 때문에 완화 조치를 정하는 데 분류가 도움이 된다.
리스크 평가는 정량적 또는 정성적 접근법을 사용하거나, 이 두 가지를 혼합해 사용할 수 있다.
정량적 접근법
리스크 수준은 리스크 발생 가능성과 리스크 영향을 곱한 값으로 계산한다.
정성적 접근법
리스크 행렬을 사용해 리스크 수준을 판단하기도 한다.
제품 리스크 분석은 테스팅의 철저함 정도와 테스트 범위에 영향을 미칠 수 있다.
분석 결과 활용 방법
- 수행할 테스트 범위 결정
- 테스트 레벨 결정 및 수행할 테스트 유형 제안
- 사용할 테스트 기법과 달성할 커버리지 유형 제안
- 사용할 테스트 기법과 달성할 커버리지 결정
- 업무별 필요 테스트 노력 추정
- 중요 결함을 가능한 한 빨리 식별하기 위한 테스트 우선순위 지정
- 리스크를 줄이기 위해 테스팅 외 다른 활동을 할 수 있는지 판단
제품 리스크 제어
- 식별 및 평가된 제품 리스크에 대응해 취하는 모든 조치를 말한다.
- 리스크 완화와 리스크 모니터링으로 이루어진다.
리스크 완화
리스크 평가 때 제안된 조치를 실행해 리스크 수준을 낮추는 활동을 말한다.
리스크 모니터링의 목적
- 리스크 완화 조치가 효과적인지 확인
- 리스크 평가 개선을 위해 추가로 필요한 정보를 확보하고, 새롭게 나타난 리스크를 식별하는 것이다.
제품 리스크 제어 측면에서 리스크를 분석하면 거기에 대응하기 위한 다양한 완화 방안을 수립할 수 있다.
ex) 테스팅을 통한 리스크 완화, 리스크 수용, 리스크 전가, 대안 계획 등이 이루어질 수 있다.
테스팅으로 제품 리스크 완화를 위해 취할 수 있는 조치
- 주어진 리스크 유형에 적절한 경험과 기술을 갖춘 테스터 선정
- 적절한 수준의 테스팅 독립성 적용
- 리뷰 및 정적 분석 수행
- 적절한 테스트 기법 및 커버리지 수준 적용
- 영향을 받는 품질 특성을 다루는 적절한 테스트 유형 적용
- 리그레션 테스팅을 포함한 동적 테스팅 수행
정리
리스크 기반 테스트(Risk-based Testing)
- 리스크 기반 테스트는 모든 기능을 동일하게 테스트하지 않는다는 개념에서 출발한다.
- 리스크가 높은 영역에 테스트 자원을 집중하는 방식이다.
리스크란?
- 오류 발생 가능성
- 오류 발생 시 영향도
이 두 가지를 함께 고려한다.
리스크 기반 테스트 개념 정리
| 요소 | 설명 |
| 발생 가능성 | 문제가 발생할 확률 |
| 영향도 | 문제 발생 시 영향 |
| 우선순위 | 가능성 x 영향도 |
실무 QA가 우선순위를 이야기하는 이유
리스크 기반 테스트가 중요한 이유
- 현실적으로 시간은 제한적이고 인력은 부족하며 일정은 항상 빠듯하다.
- 이 상황에서 리스크 기반 테스트는 가장 합리적인 선택 기준이 된다.
특히 다음 상황에서 효과적이다.
- 핵심 기능 테스트
- 신규 기능 검증
- 장애 이력이 있는 영역
Reference
https://www.kstqb.org/sw/sw3.asp
KSTQB
ISTQB® SW 테스팅 자격시험 --> ISTQB ® Certified Tester Foundation Level (CTFL) --> ISTQB® Certified Tester Foundation Level (CTFL) 자격명 (Name) ISTQB® Certified Tester Foundation Level (CTFL) 인증기관 (Certification Body) International S
www.kstqb.org
https://qa-note.tistory.com/25
📗 ISTQB 실러버스 정리 5장 — 테스트 관리와 리스크 기반 테스트
들어가며ISTQB CTFL 실러버스 5장은 QA의 역할이 테스트 실행자에서 관리자로 확장되는 지점입니다. 이 장을 이해하면 “QA는 왜 일정 이야기를 하고, 우선순위를 말하는가”가자연스럽게 연결됩니
qa-note.tistory.com
'QA > ISTQB' 카테고리의 다른 글
| ISTQB - CTFL [테스트 활동 관리] 형상 관리, 결함 관리 정리 (0) | 2026.07.19 |
|---|---|
| ISTQB - CTFL [테스트 활동 관리] 테스트 모니터링, 테스트 제어, 테스트 완료 정리 (0) | 2026.07.19 |
| ISTQB - CTFL [테스트 활동 관리] 테스트 계획 정리 (0) | 2026.07.16 |
| ISTQB - CTFL [테스트 분석과 설계] 협업 기반 테스트 접근법 정리 (0) | 2026.07.16 |
| ISTQB - CTFL [테스트 분석과 설계] 경험 기반 테스트 기법 정리 (0) | 2026.07.16 |