메인 콘텐츠로 건너뛰기
Tanium 블로그

이사회 차원의 사이버 위험 감독 필요성

기업 리스크 관리 모델(ERM)

상장 기업의 감사위원회 위원장으로서, 저는 조직에 미치는 다양한 위험 요소를 모니터링하기 위해 기업 위험 관리(ERM) 모델을 지속적으로 평가하고 있습니다. 여기에는 인재 이탈이나 신규 사업부 인수와 같은 운영상 위험, 또는 새로운 거래 시스템 도입이나 새로운 수익 모델 도입과 같은 재무 보고상 위험이 포함될 수 있습니다. 그러나 기존의 ERM 모델은 오늘날 일부 기업에 있어 가장 위험한 위험 요소 중 하나로 꼽히는 ‘사이버 보안 위험’을 반영하는 데 어려움을 겪고 있다.

오늘날의 사이버 환경에서 민감한 데이터를 관리하고 유지하는 모든 기업은 이사회가 이러한 위험을 어떻게 감독할지 고려해야 합니다. 이는 이사회 감사위원회 내의 사이버 리스크 담당 위원장이나 수석 이사를 통해 이루어질 수 있습니다.

감사위원회 위원장으로서, 저는 연간 운영 계획 예산에 회사의 회계 및 재무 업무를 뒷받침할 수 있는 적절한 자원, 인력 및 도구가 확보되도록 보장합니다. 사이버 보안이 기업에 큰 위험 요인이라면, IT 및 보안 부서가 충분한 지원을 받고 있는지 확인하기 위해 이에 상응하는 수준의 검토가 이루어져야 합니다.

사이버 보안은 사후 고려 사항이 되어서는 안 됩니다

이는 단순히 소홀히 한 것이 아닙니다.  ()의 최근 NYSE 연구 (새 탭에서 열림)에 따르면, 이사회 이사 5명 중 1명은 내부 사고 가 발생했거나 동종 업계에서 유사한 사고가 발생한 후에야 사이버 보안 에 대해 논의한다고 응답했다. 지정된 의장이나 수석 이사는 선제적으로 적절한 질문을 제기할 뿐만 아니라, 경영진과 협력하여 기업의 사이버 위험 프로필에 대한 기준선을 수립하고, 개선 및 목표 달성을 위한 경영진의 진척 상황을 모니터링하며, 기업의 위험을 완화하고 이해관계자로부터 지속적인 신뢰를 확보하기 위해 적절한 수준의 자원이 확보되도록 할 수 있습니다.

이미 많은 기업들이 사이버 보안을 충분히 지원하지 못했다고 결론 내렸으며, 특히 금융업계가 이를 선도하고 있다. Last year, CEO Jamie Dimon announced JPMorgan Chase would be increasing its cyber security spend by $500 million annually (opens in a new tab). 다른 금융 기관들도 이에 발맞춰 사이버 보안 예산을 정기 예산 편성 주기 외에 별도로 증액하는 조치를 취했다. In total, financial firms have set aside an additional $2 billion to revamp their systems above and beyond their current spending run rate.

현대적인 사이버 위험에 대응하기 위해서는 기업들의 패러다임 전환이 필요하지만, 많은 기업이 이러한 새로운 문제를 해결하기 위해 변화할 준비가 되어 있지 않다. 2000s년 초, 엔론과 월드컴 사태의 여파로, 사베인스-옥슬리법은 회계 사기를 방지하기 위해 기업의 재무 공시 및 이를 뒷받침하는 거래 처리 시스템에 대해 엄격한 회계 개혁을 도입했다. 그 결과, 이러한 요건을 충족하기 위해 규정 준수 관련 비용이 대폭 증가했습니다. 오늘날 소니나 앤섬과 같이 막대한 손실을 초래하고 대중의 이목을 크게 끈 보안 침해 사례들을 살펴보면, 기업들에게 새로운 사이버 위험 관리 프로세스가 시급히 도입되어야 함을 알 수 있습니다.

생각해 볼 질문들

사이버 위험에 크게 노출된 산업 분야에 종사하고 있다면—즉, 금융 데이터나 PII 데이터, PIH 데이터, PCI 데이터, 지적재산권(IP) 관련 데이터와 같은 민감한 데이터를 취급하고 처리하는 경우—이사회와 경영진은 이를 잠재적인 운영 위험으로 간주해야 할 책임이 있습니다.

다음 질문들부터 시작해 보세요:

  • 해당 기업의 사이버 위험 수준은 어느 정도이며, 이러한 평가의 근거가 되는 민감 데이터의 출처와 유형은 무엇인가요?
  • 회사에서 사이버 위험에 대한 기준선 평가를 수립했는지, 그리고 시간이 지남에 따라 개선 현황을 파악하기 위한 지속적인 프로세스가 마련되어 있는지?
  • 사이버 침해 대응 계획이나 위기 관리 계획이 있습니까?
  • 사이버 위험과 관련하여 이사회에 어떤 정보가 공유될 예정인가요? 이사회 위원회 차원에서 CIO와 함께 현황을 검토하는 정기적인 절차가 마련되어 있나요?
  • 감사위원회 내에서 수석 이사를 선임해야 할까요, 아니면 감사위원회의 운영 규정을 공식적으로 확대하여 사이버 위험을 포함시켜야 할까요? 아니면 우리 회사의 사이버 위험 수준이 별도의 상설 사이버 위험 위원회를 신설할 만큼 충분히 높은 것으로 간주되어야 할까요?
  • 데이터 유출 사고로 인한 비용과 비교했을 때, 사이버 위험 관리 비용은 어느 정도일까요? 우리 업계에서 발생한 유출 사고 사례를 분석하여 유출 사고로 인한 총비용이 얼마인지 파악해 본 적이 있을까요?
  • 회사는 위험과 비용을 줄이기 위해 사이버 보안 보험이나 그 밖의 새로운 유형의 보안 기술을 도입하는 것을 고려해야 할까요?

결국 사이버 보안 관리는 경영진 전체의 몫입니다. 이는 단순히 CIO나 CISO만의 문제가 아니라 CEO와 경영진 전체의 문제입니다. 이사회 차원에서 사이버 보안 관련 업무를 담당하는 인력을 두면, 이사회가 회사의 전반적인 위험을 감독해야 하는 신탁 책임을 이행하는 과정에서 적절한 수준의 검토가 이루어지도록 보장하는 데 도움이 됩니다.

에릭 브라운, 최고재무책임자 겸 최고운영책임자

Tanium이 실제로 어떻게 작동하는지 확인해 보시겠습니까? 와 1:1 데모를 예약하거나 주간 웨비나에 참여해 보세요. 에서 개최될 예정인 행사()에서 Tanium 전문가들과 상담해 보세요.