리처드 마샬은 신투리온 그룹의 이사회 의장으로서, 자사가 인도에서 중동을 거쳐 유럽까지 구축 중인 광섬유 네트워크의 보안을 확보하는 데 깊이 관여하고 있다.
수천 마일에 달하는 육지와 바다 아래에 매설되어야 한다는 점을 감안할 때, 이 거대한 ‘트랜스 유럽-아시아 시스템(TEAS)’을 건설하는 것은 그 자체만으로도 상당히 어려울 것이다. 상황을 더욱 어렵게 만드는 것은, 이 케이블을 설치할 많은 국가들이 서로를 별로 좋아하지 않는다는 점으로, 이는 잠재적인 사이버 보안 문제를 야기할 수 있다.
마셜은 15 년 전 이사회 임원으로서의 경력을 시작했을 때, 자신과 동료 이사들은 아마도 이 인프라를 보호하는 책임을 IT 보안 분야의 “propeller-heads”에게 위임했을 것이라고 말합니다. 그러나 오늘날, 막대한 손실을 초래하는 랜섬웨어 공격 및 데이터 유출 사고 가 기업의 수익성을 점점 더 심각하게 훼손하고 있는 상황에서, 이사회 구성원들과 감사위원회는 더 이상 이러한 책임을 외면할 수 없다는 점을 인식하고 있다고 그는 말한다.
이사들은 더 많은 관심을 기울이고 직접적으로 관여해야 한다는 점을 잘 알고 있다. 실제로, 비즈니스 분석 기관 가트너(Gartner)에 따르면, 이들 기업의 88% 는 이제 사이버 보안을 기술적 문제가 아닌 비즈니스 위험으로 간주하고 있다.
“그 변화를 직접 목격했습니다”라고 말한 마셜은 다른 두 이사회에서도 의장을 맡고 있으며, 사이버 보안 컨설턴트로도 활동하고 있다. “이사회는 점점 더 정교해지고 있습니다.” “또한 이들은 나이가 더 어리기 때문에 기술에 대한 이해도가 더 높고, 위험 완화에 직접 나서야 한다는 점을 더 잘 깨닫는 경향이 있습니다.”
불에 기름을 부은 격: 정부의 규제 압박이 더욱 강화될 가능성이 높아졌다 . 예를 들어, 작년 미국 증권거래위원회(SEC) 는 상장 기업들이 이사회가 사이버 위험을 어떻게 감독하는지 등을 포함해 자사의 사이버 보안 거버넌스 관행을 공개하도록 요구하는 새로운 규정안 을 제시했다. 이 발표는 에서 상당한 논쟁과 논란을 불러일으켰으며,에서도 마찬가지였다. 조직이 기술이나 사이버 보안 문제에 정통한 위원을 선임할 의무는 없지만, SEC가 제안한 규칙에 따르면 조직은 그러한 위원을 선임했는지 여부를 공개해야 할 것으로 보인다.
이는 많은 조직에 문제가 될 수 있는데, 이사회 구성원들은 대개 IT 분야가 아닌 비즈니스 분야에서 경력을 쌓은 사람들이기 때문이다. 실제로, 최근 기술 분야 전문 이사를 선임한 상장 기업의 비율은 증가했으나, 딜로이트에 따르면 여전히 약 17% 수준에 그치고 있다. 게다가, 최근 DHR Global이 발표한 ‘ ’ 연구 보고서( )에 따르면, 이사회에 현직 또는 전직 최고정보보안책임자(CISO)가 있는 기업은 1,4%에 불과하며, 65%는 사이버보안 업무의 지휘 및 보고 책임을 감사위원회에 위임하고 있는 것으로 나타났습니다.
물론, 유능한 CISO를 찾는 것이 점점 더 어려워지고 있지만, SEC는 그런 상황으로는 안 된다고 말합니다.
“사이버 보안은 이미 많은 이사회에서 최우선 과제로 꼽히고 있으며, 사이버 보안 사고 및 기타 위험은 기업에 대한 가장 큰 위협 중 하나로 간주되고 있다”고 위원회 는 규정 개정안을 추진하면서 에서 설명했다. “따라서 투자자들은 등록기업에 대한 투자 여부를 검토하거나 등록기업의 이사 선임에 대한 의결권을 행사할 때, 이사회 구성원 중 사이버 보안 전문 지식을 갖춘 이사가 있는지 여부에 대한 공시가 중요하다고 판단할 수 있다.”
[관련 기사: 건전한 사이버 거버넌스는 탄탄한 이사회 구조에서 시작된다]
그렇다면, 기술에 익숙하지 않은 이사회 구성원들은 어떻게 사이버 보안에 대한 최신 지식을 습득할 수 있을까요? 전문가들은 국제정보보안협회( )의 공인정보시스템보안전문가(CISSP) 자격증을 취득하거나 하루 동안 CISO의 입장에서 일해 볼 필요가 없다고 말합니다(물론 두 가지 방법 모두 해가 될 것은 없습니다). 오히려 그들은 다가올 규제를 대비하고 더 나은 감독 체계를 마련하기 위한 몇 가지 조치를 제안하고 있다.
1. 이사회에 사이버 보안 전문가를 최소 한 명 이상 선임해야 한다
MIT 슬론(CAMS)의 사이버보안 담당 전무이사인 케리 펄슨 박사는 30 년 넘게 기술과 비즈니스의 접점을 연구해 왔으며, 사이버보안과 관련된 수많은 논문을 발표해 왔다. 따라서, 해당 업계에서 증가하는 사이버 보안 위협에 대응하기 위해 사이버 보안 전문가를 모색하던 TMF 헬스 퀄리티 인스티튜트가 펄슨에게 이사회 합류를 요청한 것은 당연한 일이었다.
“[이사회 구성원들은] 비교적 젊은 편이라 기술에 대한 이해도가 높고, 위험 완화에 적극적으로 나서야 한다는 점을 더 잘 깨닫는 경향이 있습니다.”리처드 마셜, 신투리온 그룹 이사회 의장
다른 이사회 구성원들도 사이버 보안에 대한 관심과 관점, 그리고 어느 정도의 경험을 가지고 있지만, 펄슨은 자신의 역할이 주요 현안에 대해 더 심도 있는 관점과 지침을 제공하는 것이라고 말합니다.
“이사회가 점점 더 성숙해지고 있으며, 이사들도 그 책임을 잘 이해하고 있다고 생각합니다.”라고 그녀는 말한다. “그들은 비즈니스 리스크를 관리하며, 사이버 보안 역시 비즈니스 리스크 중 하나입니다.” “하지만 두 가지는 서로 다르기 때문에, 제가 맡은 업무 중 하나는 그들이 내리는 사이버 보안 관련 결정을 검토하여 그 결정이 타당한지 확인하는 것입니다.”
일부 기업들은 사이버 보안 전문 인력을 더욱 탄탄하게 확보하고 있다. 가트너(Gartner)가 최근 ‘ ’를 주제로 실시한 설문조사 에 따르면, 현재 10%인 이사회 중 40%가 2025년까지는 전담 사이버보안 위원회를 구성할 것으로 전망된다.
[관련 기사: 이사회들이 사이버 보안에 대한 연방 정부의 감독 강화에 어떻게 대비하고 있는지]
가트너의 연구 책임자인 샘 올라이에이(Sam Olyaei)는 성명을 통해 “많은 이사회가 적절한 자격을 갖춘 인물이 주도하는 가운데, 기밀이 보장된 환경에서 사이버 보안 문제를 논의할 수 있는 전담 위원회를 구성하고 있다”고 말했다. “이러한 거버넌스 및 감독 체계의 변화는 이사회와 최고정보보안책임자(CISO) 간의 관계에 영향을 미칠 가능성이 높습니다.”
2. 사이버 보안 거버넌스를 핵심 의제로 삼아야 한다
회사 정관에 따르면 이사회는 1년에 최소 한 번은 회의를 개최해야 하지만, 회의 빈도는 주마다 다른 경향이 있습니다. 경우에 따라서는 1년에 두 번 또는 네 번일 수도 있습니다. 전문가들은 이상적인 경우, 6~8주마다 한 번씩 실시해야 한다고 말합니다.
이는 주로 비즈니스 및 위험 관련 사안이 순식간에 변할 수 있기 때문이며, 이사회가 1월에 내린 결정이 몇 주 또는 몇 달 후에는 더 이상 타당하지 않을 수도 있기 때문입니다. 마셜은 특히 사이버 보안의 경우, 모든 의제에서 정기적으로 논의되어야 하는 주제여야 한다고 말합니다.
“이사회에 자문을 할 때면, 매번 CISO를 초청해 간략한 보고를 하도록 권유합니다.”라고 그는 말한다. “이를 통해 CISO는 이사회와 신뢰 관계를 형성할 수 있습니다.” “또한 이는 이사회 구성원들의 이해를 돕는 데 기여하며, 특히 CISO 가 비즈니스 관점에서 그들과 소통하는 방법을 알고 있다면 더욱 그렇습니다.”
3. 위험을 넘어 회복탄력성을 바라보자
펄슨은 이사회 구성원들이 사이버 보안에 대해 다른 접근 방식을 취해야 한다고 말합니다. 사이버 보안을 단순히 기술적 위험을 완화하는 문제로만 볼 것이 아니라, 성공적인 사이버 공격 발생 시 어떻게 복구할지를 포함하는 ‘복원력’에도 우선순위를 두어야 한다는 것입니다.
”귀사에서 사이버 사고가 발생하더라도 재정적 타격을 입지 않는다면 정말 멋지지 않을까요? 데이터 손실이 없나요? 시스템 가동 중단이 전혀 없나요? 평판에 타격은 없나요? “이것이 바로 우리가 사이버 보안 분야에서 나아가야 할 방향에 대한 비전입니다.”케리 펄슨 박사, MIT 슬론 사이버보안 센터(CAMS) 소장
그녀는 이를 위해서는 ‘공격은 대부분 예방할 수 있다’는 믿음에서 벗어나, 공격이 발생할 수밖에 없다는 사실을 인정할 의지가 필요하며, 따라서 피해를 최소화하기 위한 계획이 필요하다고 말합니다.
“이사회 구성원으로서, 모든 기업은 언젠가 어떤 형태의 보안 침해나 공격을 겪게 될 것이라는 관점을 가져야 합니다,”라고 펄슨은 말합니다. “또한 귀사의 시스템이 다운타임 없이 신속하게 복구 할 수 있는지 확인해야 합니다. 제 말은, 회사에 사이버 사고가 발생했음에도 불구하고 재정적 타격을 전혀 입지 않는다면 정말 멋지지 않을까요? 데이터 손실이 없나요? 시스템 가동 중단이 전혀 없나요? 평판에 타격은 없나요? “그것이 바로 우리가 사이버 보안 분야에서 나아가야 할 방향에 대한 비전입니다.”
4. 교육을 받아보세요—사이버 역량은 더 현명한 사이버 거버넌스의 원동력입니다
전문가들은 이사회에 사이버보안 담당자가 있다고 해도, 대다수의 이사들이 이 분야에 대한 약간의 교육을 받는다면 업무 수행 능력이 더 향상될 것이라고 말합니다. 예를 들어, 펄슨은 자신이 재학 중인 매사추세츠 공과대학( , MIT)에서 이사회 구성원들이 사이버 보안 거버넌스의 기초를 익힐 수 있도록 특별히 고안된 강좌를 제공하고 있다고 언급했다. , Harvard, , Wharton, 그리고 Cyber Risk GmbH에서도 유사한 강좌를 제공하고 있습니다.
또한 마셜은 가입자들이 최대한 안전하게 보호받을 수 있도록 하는 데 직접적인 이해관계를 가진 사이버 보험 제공업체와 협력하는 것을 고려해 볼 것을 권장합니다. 그는 외부 컨설턴트를 활용하는 것도 또 다른 효과적인 방안이 될 수 있다고 덧붙였습니다.
[관련 기사: 사이버 보험은 마치 ‘동전 던지기에서 앞면이든 뒷면이든 이기는’ 것처럼 보일 수 있지만, 필요한 순간에 확실히 보상을 받을 수 있도록 하는 전략이 있습니다]
5. 지금 바로 함께합시다
이사회 구성원들과 CISO들은 항상 같은 언어를 사용하는 것은 아니지만, 점점 더 공통점을 찾아가고 있다고 펄슨은 말한다. 그녀는 이사회 구성원들이 중요한 사이버 보안 현안에 더 밀접하게 대응할 수 있도록 CISO들과 더 긴밀한 유대 관계를 구축할 것을 권고한다.
“CISO가 이사회에 직접 보고하도록 하는 것은 조직 내 위상 강화에는 도움이 되지만, 이사회 구성원과 보안 임원진 간의 긴밀한 유대 관계를 형성하는 데는 도움이 되지 않는다”고 그녀는 말한다.
펄슨은 자신의 연구 결과, 일부 이사회 구성원과 CISO들이 경영진 회의 사이사이에 적극적으로 소통하며 사이버 보안 관련 주요 뉴스와 잠재적으로 피해를 줄 수 있는 사고에 대해 논의하는 것으로 나타났다고 덧붙였습니다. 서로에 대해 더 잘 알고 있기 때문에, 사이버 보안 사고가 발생했을 때 이를 해결하기 위해 협력하는 데 더 잘 대비되어 있는 경향이 있습니다.
“사이버 사고가 발생한 시점은 관계를 다질 때가 아닙니다,”라고 펄슨은 말합니다. “그 일은 어려운 대화가 오가기 훨씬 전에 이루어져야 합니다.”

