CISO들이 그 안락한 사무실에서 사실 그렇게 열심히 일하지는 않는다는 건 누구나 다 아는 사실이다. 뭐, 그저 규정 준수 의 골칫거리를 막아주고, 막대한 비용을 초래하는 사이버 공격을 차단하며, 직원들을 악의적인 피싱 이메일로부터 보호하고 – 게다가 이제는 연방 당국의 추적을 피하고 – 아시다시피, 조직의 정보 자산을 보호하는 데 필요한 사소한 일들일 뿐이죠.
물론 농담이에요.
실제로, 인공지능(AI) 및 생성형 AI 가 기업에 널리 확산되고 변화를 주도함에 따라, 최고정보보안책임자(CISO) 들은 이미 과중한 업무 부담에 더해 더욱 많은 책임을 떠안게 되고 있다. 그들은 AI가 제기하는 보안 문제를 관리하고, AI가 제공하는 기회를 활용하며, 새로운 업무 방식에 적응하는 방법을 배우고 있습니다. 이 모든 것은 빠르게 변화하고 끊임없이 진화하는 AI 시대에 새로운 리더십 우선순위를 요구합니다.
기술 자문 기업 뉴이온(NeuEon)의 최고정보보안책임자(CISO)이자 사이버 리스크 부문 책임자인 캔디 알렉산더는 “AI는 이제 우리 삶의 모든 측면에 스며들 정도로 성숙해졌다”고 말했다. “조직에 미치는 영향은 대체로 긍정적이었지만, 특히 CISO들에게는 더 큰 도전 과제가 되고 있습니다.” “그들은 AI와 머신러닝의 사용에 대해 적절한 기준을 마련해야 하지만, 동시에 창의성과 혁신을 억누르지 않아야 합니다. 이것이 바로 큰 과제입니다.”
변화에 발맞추고 탄력적인 조직을 유지하기 위해, CISO들은 자신의 팀 내부뿐만 아니라 기업 전체 차원에서 새로운 리더십 전략을 최우선 과제로 삼아야 합니다. 이 네 가지 중점 분야는 시작하기에 좋은 출발점입니다.
1. 최고 경영진을 이끄십시오
알렉산더는 기업들이 AI를 효과적으로 도입하기 위해 서두르는 가운데, CISO들이 AI 활용 사례 검토를 시작으로 다양한 사안에 대해 최고 경영진에게 조언하는 데 중요한 역할을 할 수 있다고 말한다. “이것들은 기술 전문가, 보안 담당자, 그리고 경영진과의 대화입니다.” “무엇을 하고 싶은지, 어떻게 하고 싶은지 제대로 이해하지 못한 채 무턱대고 AI 분야에 뛰어들 수는 없습니다,”라고 그녀는 말한다. “고객 경험을 개선하고 싶으신가요? 좋아요. “그것을 바탕으로 해당 접근 방식을 수립할 수 있을 뿐만 아니라, 처음부터 보호 조치도 마련해 둘 수 있습니다.”
“무엇을 하고 싶은지, 어떻게 하고 싶은지를 제대로 이해하지 못한 채 무턱대고 AI 분야에 뛰어들 수는 없습니다.”캔디 알렉산더, NeuEon 최고정보보안책임자(CISO) 겸 사이버 리스크 부문 책임자
비즈니스 경영 컨설팅 회사인 FTI 컨설팅의 수석 전무이사이자 미주 지역 사이버보안 부문 책임자인 조던 레이 켈리(Jordan Rae Kelly)는, CISO(최고정보보안책임자)들이 또한 챗봇( ) 데이터와 AI(인공지능)에 관한 논의를 주도해야 한다고 말한다. “CISO는 데이터가 어디에 저장되는지, 어떻게 수집되는지, 그리고 해당 데이터의 사용이 어떤 법률에 영향을 미치는지 에 대한 논의를 주도해야 합니다,”라고 그녀는 말합니다. “예전에는 CISO들이 데이터와 관련된 비즈니스 요구사항만 이해하면 되었지만, 이제는 비즈니스 요구사항과 그 파급 효과까지 모두 파악해야 합니다.”
마찬가지로, CISO들은 ‘ ’ 거버넌스에 관한 논의에 참여해야 한다고 알렉산더는 덧붙입니다. “AI는 데이터 거버넌스의 필요성을 정말로 부각시키고 있습니다,”라고 그녀는 말합니다. “데이터의 소유권은 누구에게 있나요? 누가 그 데이터를 이용하는가? 누가 이에 접근할 수 있어야 할까요? 데이터 수명 주기는 어떻게 변화하고 변모할 것인가? 그 데이터를 어떻게 보호할 계획입니까? “이 모든 대화는 CISO가 반드시 참여해야 하는 것들입니다.”
2. 조직적 소양을 강조한다
알렉산더는 기업들이 마케팅 문구 작성부터 코드 개발에 이르기까지 다양한 방식으로 AI를 실험하고 있지만, 이러한 활용 사례들이 기업 차원에서 항상 제대로 인식되지는 않는다고 경고한다. 예를 들어, 직원들은 인공지능(AI)의 무단 사용 이 민감한 기업 정보를 위험에 빠뜨릴 수 있다는 사실을 잘 모를 수도 있습니다. “안전 장치가 없다면, 사람들이 생성형 AI [도구]에 기밀 정보를 입력하게 될 수 있으며, 이 정보는 결국 언어 학습 모델의 일부가 될 수 있습니다.” “정말 끔찍해요.”
“과거에는 CISO들이 데이터에 대한 비즈니스 요구사항만 이해하면 되었지만, 이제는 비즈니스 요구사항과 그 파급 효과까지 모두 파악해야 합니다.”FTI 컨설팅의 수석 전무이사이자 미주 지역 사이버보안 부문 책임자인 조던 레이 켈리
CISO는 AI를 다른 어떤 ‘ ’ 인식 프로그램과 마찬가지로 다루어야 하며( ), 모든 직원이 AI가 무엇인지, 그리고 AI가 자신의 업무와 어떤 관련이 있는지에 대해 기본적인 이해를 갖도록 해야 합니다. 카니발 코퍼레이션(Carnival Corporation)의 글로벌 CISO인 가타 사디르(Gatha Sadhir)는 SANS 인스티튜트와의 ‘ ’ 인터뷰( )에서 “조직 내 모든 구성원에게 AI 개념을 교육하고, 그들이 최신 정보를 지속적으로 습득할 수 있도록 해야 한다”고 말했다.
CISO는 전사적 인식 제고 활동을 통해 AI가 다양한 비즈니스 프로세스에서 어떻게 활용되는지, AI가 제기하는 윤리적 함의, 책임 있는 AI 사용에 관한 조직의 정책, 그리고 잠재적인 보안 위협과 이를 완화하기 위한 모범 사례에 중점을 두어야 합니다.
[관련 기사: GenAI 도입 경쟁이 한창인가? [보안은 건전한 거버넌스에서 시작된다]
AI에 대한 조직 내 이해도를 높이는 방법에 대한 지침을 얻으려면, 알렉산더는 클라우드 컴퓨팅 협회( ), 클라우드 보안 연합(Cloud Security Alliance, CSA) , 오픈 웹 애플리케이션 보안 프로젝트(, OWASP)와 같은 업계 단체의 자료를 참고할 것을 권장합니다.
3. 보안 팀에서 교육 및 훈련을 최우선 과제로 삼아야 합니다
켈리는 보안 기관들이 직면한 큰 과제 중 하나는 AI와 같이 급변하는 분야에서 폭넓고 심도 있는 지식을 모두 갖추는 것이라고 말합니다.
“CISO들은 이미 과중한 업무에 시달리고 있으며, 다양한 분야를 책임지고 있는 팀을 관리해야 하는 정말 힘든 일을 하고 있습니다. 게다가 AI가 급속도로 발전함에 따라 담당해야 할 업무 영역도 빠르게 변화하고 있습니다,”라고 그녀는 말합니다. “팀원들이 관련 주제에 대해 최신 정보를 습득하고 새로운 지식을 갖추도록 교육해야 한다는 부담이 큽니다. 그래야 툴킷의 다음 단계 발전이 팀원들에게 위험 요소가 되지 않기 때문입니다.”
실제로 CSA가 발표한 ‘ 2024 ’ 보고서( )에 따르면, 최고 경영진(C-suite)은 직원들(11%)에 비해 AI 기술에 대한 친숙도가 현저히 높은(52%) 것으로 나타났습니다. CSA의 AI 보안 연합 의장인 케일럽 시마(Caleb Sima)는 최근 벤처비트(VentureBeat)와의 ‘ ’ 인터뷰( )에서, “이는 보안 리더들과 AI에 대해 흔히 듣는 통념과 ‘모두가 두려워한다’는 가정과는 상반되는 것”이라고 말했다. 시마는 “이 설문조사 결과는 모든 신입 직원이 단지 나이가 어리다는 이유만으로 최신 AI 기술을 능숙하게 다룰 수 있다는 통념과, ‘모든 CISO가 AI를 거부하고 있으며, 이는 막대한 보안 위험이자 심각한 문제’라는 주장에 반박하는 것”이라고 말했다. 오히려 이는 (앞서 논의한) 전사적 인식 제고 전략에 IT 부서를 위한 구체적인 교육 방안이 반드시 포함되어야 한다는 점을 상기시켜 주는 좋은 사례입니다.
[함께 읽어보세요: AI 사이버보안의 모든 것 – 이점, 위험, 그리고 보상]
알렉산더는 팀들이 이미 인력이 벅찬 상황일지라도, CISO들은 팀의 일정에 AI에 대한 집중적인 교육을 위한 전용 시간을 의도적으로 확보하는 것이 중요하다고 말합니다. 이번 교육에서는 최신 AI 도구와 기술, 이들이 사이버 보안 및 팀원들의 구체적인 역할에 미치는 영향, 그리고 새롭게 대두되는 위협을 중점적으로 다뤄야 합니다.
4. 호기심이 넘치는 문화를 조성하자
CISO들이 팀 내에서 AI 교육을 우선순위로 삼는 것도 중요하지만, 팀원들이 AI를 직접 실험해 볼 수 있도록 장려하는 것 또한 중요하다고 사디르가 SANS 연구소에 밝혔다.
“지도자는 앞장서서가 아니라 뒤에서 이끌어야 한다. 생각하는 사람들은 생각하게 놔둬야 한다. 팀원들 스스로가 많은 아이디어를 내고 있습니다.”가타 사디르, 카니발 코퍼레이션 글로벌 최고정보보안책임자(CISO)
“학습과 혁신의 문화를 조성해야 합니다,”라고 그녀는 말한다. “AI 분야에서는 리더들이 앞장서서 이끌기보다는 뒤에서 이끌어야 합니다.” 생각하는 사람들은 생각하게 놔둬야 한다. 사실, 많은 아이디어가 팀원들로부터 직접 나오고 있습니다. “미래를 위한 올바른 해결책을 찾아낼 수 있도록, 그들에게 이를 키워나갈 기회를 주어야 합니다.”
보안 팀이 AI를 활용해 실험해 보도록 장려하는 데는 여러 가지 이점이 있습니다. 이는 해당 팀들이 새로운 AI 기술과 방법론을 탐구하도록 동기를 부여하며, 이는 복잡한 보안 과제에 대한 새로운 해결책으로 이어질 수 있습니다. 또한 지속적인 역량 개발을 촉진하고, 팀 간의 협업과 통찰력 공유를 장려하며, 궁극적으로 보안 팀이 AI가 어떻게 더 광범위한 조직의 목표와 전략을 뒷받침하고 이에 부합할 수 있는지 이해하는 데 도움을 줍니다. 또한 이는 근로자의 전반적인 직원 경험을 향상시킬 수 있으며, 이는 오늘날 경쟁이 치열한 고용 시장에서 CISO와 기업 리더들이 더욱 주목하고 있는 부분입니다.
켈리는 CISO들이 변화하는 AI 환경에서 대응해 나가는 과정에서, 조직의 AI 전략에 있어 주도적인 역할을 맡는 것이 중요하다고 말합니다. “[CISO]는 더 이상 뒷방에서 하는 일이 아닙니다,”라고 그녀는 말한다. “그들은 완전한 리더십 역할을 수행할 수 있어야 하며, 조직 내에서 회사가 어떤 방향으로 나아가고 있는지 예측하고 전략적인 AI 투자에 관한 결정을 내릴 수 있는 능력을 갖추어야 합니다.”

