세계 최대 택배 기업 중 하나인 독일의 도이체 포스트 DHL 그룹이 데이비드 토르뉴윌(David Thornewill)을 위해 ‘ 2020년 3월’ 부문에 맞춤형 글로벌 사이버 보안 직책을 신설한 것은, 단순히 그의 재능에 대한 신뢰를 보여준 것 이상의 의미가 있었다. 토르뉴윌에 따르면, 이는 수백 개국에서 사업을 영위하는 여러 사업부를 보유한 다국적 기업이 사이버 공격을 막아내기 위해 통일된 방식이 필요하다는 점을 인식한 결과였다.
“사이버 보안에 대한 관심과 투자 비중이 점차 커지면서, 우리는 더 나은 협력이 필요하다는 것을 깨달았습니다.”라고 토르뉴윌은 말합니다. “사람들은 사업부를 공격하지 않고, 브랜드를 공격하기 때문입니다.”
현재 토르뉴윌은 이 물류 대기업의 그룹 최고정보보안책임자(CISO)를 맡고 있으며, 내년에는 본사 운영 담당 최고정보책임자(CIO) 직함을 내려놓을 예정이다. (The company grew out of the privatized German post office and pulled in
$77 billion in revenue in 2020.) 이 기업의 규모와 유통망을 고려할 때, 사이버 보안 담당자들은 매우 중요한 역할을 맡고 있다. DHL 익스프레스, DHL 서플라이 체인, DHL 글로벌 포워딩을 포함한 각 사업부와 각 사업단위에는 각각 CIO와 CISO가 배치되어 있습니다. 토르네윌의 역할은 이들 모두의 다양한 사이버 보안 활동을 조율하는 것입니다.
모든 조직이 도이체 포스트와 같은 규모의 요구 사항을 가지고 있는 것은 아닙니다. 그러나 토르뉴윌의 새로운 직책은 오늘날의 전 세계적인 사이버 보안 위기 속에서 자격을 갖춘 CISO의 중요성이 점점 더 커지고 있음을 잘 보여주고 있으며, 이러한 위상 상승은 그들의 보수에도 반영되고 있다.
채용 전문 기업 하이드릭 앤 스트러글스(Heidrick & Struggles)가 실시한 ‘2014년 최고정보보안책임자(CISO) 연봉 조사( )’ 에 따르면, 미국 내 CISO들의 총보수 중앙값은 2020년의 784.000 달러에서 올해 936.000 달러로 19% 급증했다. 총 보상액은 평균 12% 증가했으며, 서부 해안 지역의 기업들이 가장 후한 보상 패키지를 제공하는 것으로 나타났다. 히치 파트너스(Hitch Partners)가 실시한 ‘2013년 미국 기업 임원 보상 보고서( )’ 에 따르면, 해당 지역의 상장 기업 임원들의 연간 총 보수는 평균 100만 달러 이상인 반면, 비상장 기업의 경우 731.000 달러에 불과한 것으로 나타났다.
채용 관련 과제
기업들이 팬데믹에서 벗어나 운영을 팬데믹 이전 수준으로 확대하고, ‘ ’ 디지털 전환 여정을 지속하며, 네트워크 보안을 강화하려 함에 따라, CISO를 찾기가 어렵다는 사실을 깨닫고 있습니다.
구인 경쟁이 더욱 치열해지고 있다: 보안 전문가들은 직무에서 오는 스트레스( )로 인한 번아웃( )에 시달리고 있으며, 구직자들은 수용할 수 있는 급여나 보고 체계에 대해 점점 더 까다롭게 굴고 있다.
그 결과, 기술 및 IT 컨설팅 기업인 Trace3의 부사장 겸 CISO인 브라이언 키신저와 같은 전문가들은 에서 를 통해 상근 CISO를 고용할 여력이 없는 조직에 컨설턴트 CISO를 제공하는 데 점점 더 많은 시간을 할애하고 있다. 키신저는 인재 공급과 수요 간의 불일치가 비즈니스에 유리하다고 말하지만, 여기에는 또 다른 측면이 있다. “저는 전직 CISO들과 함께 일하고 있는데, 이들을 계속 붙잡아 두고 그들의 관심을 유지할 수 있을 만큼 충분한 보수를 지급해야 한다는 과제에 매일 직면하고 있습니다.”라고 그는 말합니다.
[함께 읽어보세요: 사이버 리스크 점수란 무엇이며, 왜 중요한가요?]
도이체 포스트는 애플리케이션 보안, 데브옵스, 리스크 관리 또는 위협 탐지 분야에서 이미 역량을 갖춘 직원들의 역량을 강화하는 프로그램을 통해 이러한 과제를 해결하고 있으며, 이들이 필요한 자격증을 취득할 수 있도록 지원하고 경력 코칭을 제공하고 있습니다. “학력이 뛰어난 사람보다는 열정적인 사람을 뽑고 싶다”고 토르뉴윌은 말한다. “열정 있는 사람이라면 누구든 제가 가르칠 수 있습니다,”라고 그는 말한다.
CISO는 적응력이 뛰어나고 판단력이 빨라야 하며, 기술 용어와 비즈니스 성과 를 모두 구사하여 경영진에게 효과적으로 전달할 수 있는 이중 언어 구사 능력이 있다면 더욱 유리합니다. 하이드릭(Heidrick)의 설문조사에 따르면, CISO의 약 90%가 기업 이사회에 보고하며, 그중 4분의 3은 분기별로 보고를 하고 있다. 기업 CIO, CTO, CISO를 채용하는 헬러 서치 어소시에이츠(Heller Search Associates)의 CEO인 마사 헬러는 “이사회가 기술에 대해 그 어느 때보다 많은 질문을 하고 있다”고 말했다. “CISO가 CEO, CFO, 이사회와 어떻게 소통해야 할지 아는 능력은 우리가 가장 중요하게 여기는 역량입니다.”
[관련 기사: 매기 와일더로터 전 프론티어 커뮤니케이션스 CEO, “기업 이사회가 사이버 보안 분야에서 주도적 역할을 해야 하는 이유”]
누가 누구에게 보고하나요?
CISO들에게 있어, 누구에게 보고할 것인가는 채용 제안을 검토할 때 핵심적인 요소로 떠오르고 있다. 많은 사업 분야에서 CISO는 전통적으로 CIO에게 보고해 왔습니다. 이로 인해 CISO들은 종종 이해 상충 문제를 제기해 왔으며, 이들은 보안 관련 우선순위가 CIO의 운영 및 비즈니스 목표에 밀려 뒷전으로 밀려난다고 불만을 토로해 왔다.
“CISO가 CEO, CFO, 이사회와 어떻게 소통해야 할지 아는 능력은 우리가 가장 중요하게 여기는 역량입니다.”마사 헬러, 헬러 서치 어소시에이츠 대표이사
하이드릭(Heidrick)의 설문조사에 따르면, 오늘날에도 CISO가 CIO에게 보고하는 경우가 여전히 흔한 것으로 나타났습니다. 응답자의 38%는 이러한 보고 체계를 언급했으며, 16%는 CTO나 엔지니어링 책임자에게, 12%는 COO나 행정 임원에게, 11%는 CEO에게 보고하는 것으로 나타났고, 나머지는 글로벌 CISO나 최고위험관리책임자(CRO)를 비롯한 소수의 다른 직책에 보고하는 것으로 나타났습니다.
토르뉴윌은 보고 체계 내에서 갈등이 발생할 가능성이 실제로 존재한다고 말한다. 예를 들어, CISO는 고객들이 의 다단계 인증()을 사용하기를 원할 수 있지만, CIO는 편의성을 더 우선시할 수 있다. CISO들은 모든 상황에서 승리할 수 있다고 기대해서는 안 됩니다. 비즈니스의 일부는 어느 정도의 위험을 감수하는 것이기 때문입니다. 하지만 토르뉴윌은 그들이 자신의 우려를 진지하게 받아들여주기를 바라고 있다고 말한다.
[관련 기사: 팬데믹으로 인해 CISO의 역할이 조직 운영에 필수적인 요소가 되었습니다.] [그들이 그 지위를 유지할 수 있는 방법은 다음과 같습니다]
토르뉴윌은 자신의 조직 내에서 도이체 포스트의 CEO에게 직접 보고합니다. 그는 그룹 내 주요 사업부의 CISO들이 조직의 보안을 유지하는 업무의 대부분을 담당하고 있으며, 보다 전통적인 보고 체계를 갖추고 있다고 말합니다. “각 사업부 CISO들은 해당 지역의 CIO에게 보고하는데, 이것이 최선의 조직 구조인지는 잘 모르겠지만, 우리 회사는 그렇게 운영하고 있습니다,”라고 토르뉴윌은 말합니다.
그는 각 사업부의 CISO들이 자신의 의견이 받아들여지지 않을 경우 “다른 곳으로 갈 수 있는 선택지”를 마련해 주려고 노력한다. CISO가 누구에게 보고해야 하는지—CEO가 아니라면 COO일 수도 있겠지만—재고해 보는 것은 “심도 있게 고려해 볼 만한 가치가 있다”고 토르뉴윌은 말한다.
키신저는 사이버 보안 프로그램의 성숙도에 따라 이상적인 구조가 달라질 것이라고 말한다. 조직에 잘 구축된 프로그램이 있다면, CISO가 더 많은 자율성을 갖는 것이 도움이 될 수 있다. 반면, 사이버 보안 프로토콜을 구축하고 발전시키려는 기업의 CISO에게는 “IT 팀의 일원이 되는 것이 매우, 매우 큰 도움이 될 수 있다”고 그는 말한다.
끊임없이 변화하는 CISO
CISO에 대한 필요성은 높아지고 있지만, 이들의 역할과 책임은 끊임없이 변화하고 있다.
전통적으로 이 직무는 기술적인 IT 역량뿐만 아니라 네트워크 및 애플리케이션 보안, 침투 테스트, , 방어적 대응 조치에 대한 심도 있는 지식을 요구해 왔습니다. 점점 더 정교해지고 비용도 높아지는 보안 도구와 프로세스에 대한 필요성이 커짐에 따라, CISO들은 재무 및 규정 준수 등 비즈니스의 다른 분야에 대한 전략적 통찰력과 경험을 제시해야 합니다.
CISO는 또한 뛰어난 의사소통 능력을 갖추어야 할 뿐만 아니라 거버넌스, 규제, 위험 관리 및 감사 분야의 전문가여야 합니다.
[함께 읽어보세요: 위협 사냥이란 무엇이며, 왜 중요한가요?]
토르뉴일은 MBA 학위를 보유하고 있어, CEO나 CFO와 대화할 때 비즈니스와 금융 분야의 전문 용어를 자연스럽게 구사할 수 있다. 이 회사에서 20 년 동안 근무하는 동안, 그는 물류를 비롯해 기업의 여러 부서에서 일해 왔습니다. 그는 CISO 동료들 중에는 기술 역량이 더 뛰어난 사람도 있는 반면, 재무나 규정 준수 분야의 경력을 가진 사람도 있다고 말합니다. 토르뉴윌은 무엇보다도 CISO는 호기심이 많고 끊임없이 배워나가야 한다고 말합니다.
신입 사원 오리엔테이션
CISO의 가치는 실무 경험을 통한 역량 함양에 점점 더 중점을 두고 있는 만큼, 고용주들은 원하는 자질 중 일부만 충족하더라도 성장 잠재력을 보이는 지원자들을 기꺼이 고려하는 경향이 커지고 있다.
클라우드 중심 기술 기업을 대상으로 사이버 보안 인재를 채용하는 히치 파트너스(Hitch Partners)의 매니징 파트너이자 공동 창업자인 마이클 피아센테는 “우리는 주로 아직 완성된 인재가 아닌 후보자들과 주로 일하고 있다”고 말했다. 그는 후보자들이 네트워크 보안, 애플리케이션 보안, 또는 거버넌스·리스크·컴플라이언스(GRC) 분야에서 특정한 “초능력”을 갖추고 있을 수는 있지만, 이사회와 전문 용어 없이 소통하는 법과 같은 다른 기술에 대해서는 코칭이 필요하다고 말합니다.
유능한 CISO를 영입하기 위한 한 가지 전략은, 예를 들어 이사회 이사직을 제안하는 등 그들의 포부를 실현해 주는 것입니다. 하이드릭의 설문조사에서, CISO 중 이사회에 참여하고 있다고 답한 비율은 4%에 불과했지만, 절반은 이사회 구성원이 되고 싶다고 답했다. 하이드릭은 많은 CISO들이 이미 자문위원회에 참여하고 있다는 점과 “운영의 더 많은 부분이 완전히 디지털화됨에 따라 사이버 보안의 중요성이 계속해서 커질 것”이라는 점을 고려할 때, 이 목표는 달성 가능할 것이라고 말합니다.
[관련 기사: 어제의 사고방식으로는 내일의 위협을 이겨낼 수 없다]
CISO를 위한 전통적인 인재 풀은 채용 과정에서 어려운 과제로 대두되어 왔다. 하이드릭(Heidrick)이 실시한 CISO 설문조사에서 응답자의 80% 이상이 백인이었고, 80% 이상이 남성이었다. 가까운 시일 내에 상황이 바뀔 수도 있습니다. 이 채용 담당자는 올해 “CISO 직책을 맡는 사람들의 다양성이 더욱 확대되고 있으며, 기업들도 다양한 배경을 가진 CISO를 채용하는 데 더 큰 관심을 기울이고 있다”고 말했습니다.
하이드릭은 기업들이 “해당 직책에 가장 적합한 경영진을 찾기 위해, 성별과 인종 또는 민족은 물론 산업 및 직무 전문성 측면에서도 다양한 인재를 포함해” 전통적인 산업 분야 밖을 점점 더 적극적으로 살펴볼 것으로 전망한다고 밝혔다.

