책임성 격차
타늄(Tanium)은 나스닥(NASDAQ)과 협력하여, 기업 리더들이 자사의 사이버 보안 취약점에 대해 가지고 있는 인식과 실제 이해도 사이의 격차를 조명했다. 의 논문 『책임의 격차: 사이버 보안과 책임 문화 구축(The Accountability Gap: Cybersecurity & Building a Culture of Responsibility)』 (새 탭에서 열림)에서, 런던 대학교 골드스미스 캠퍼스의 연구진은 기업이 사이버 보안 취약점을 관리하기 위해 극복해야 할 7가지 본질적인 과제를 제시했다. 바로 사이버 리터러시, 위험 수용 수준, 위협 인텔리전스, 법규 및 규제, 네트워크 복원력, 대응, 그리고 행동이다.
기업 리스크 관리(ERM)의 중요성
위험과 이사회 간의 관계는 점점 더 복잡해지는 춤과도 같습니다. 기술 및 경제 변화의 눈부신 속도로 인해 기업 리스크 관리(ERM)는 이사들에게 더욱 까다롭고 직접적인 책임을 요구하는 업무가 되었습니다. 위험을 감수하는 것이 조직의 성장에 많은 전략적 이점을 가져다주기는 하지만, 사이버 보안은 ERM(기업 리스크 관리) 우선순위 목록에서 최상위권으로 부상했습니다. 이는 전혀 다른 위협으로, 별도의 전략과 용어, 기본 원칙이 필요합니다. 사이버 보안 취약점은 관리하거나 완화할 수 없는 위험입니다. 그것은 반드시 제거되어야 한다. 조직은 더 이상 사이버 보안에 대한 책임을 기술 리더십에만 전적으로 맡길 수 없다. 최고 경영진부터 하위 직원에 이르기까지 모든 구성원이 사이버 보안 취약점으로 인한 결과에 대해 책임을 져야 한다.
이사회 구성원들이 기술 전문가일 것을 기대해서는 안 되지만, 이사회는 업계 내 IT 벤치마크와 모범 사례에 대해 적절한 질문을 던질 수 있는 역량을 갖추어야 한다. 가장 취약한 기업들의 이사회 구성원 중 91%는 사이버 보안 보고서를 해석할 수 없는 것으로 나타났으며, 사이버 보안 교육을 받았다고 응답한 비율은 50%에 불과했습니다.
이사회는 다른 재무적 위험과 마찬가지로 조직이 직면한 사이버 위협 상황을 파악해야 합니다. 하지만 조직이 자사의 데이터에 대한 신뢰를 갖지 못하고 적절한 운영 통제 장치가 마련되어 있지 않은데도, 이사회가 사이버 보안을 평가하고 감독할 만큼 충분히 이해하지 못한다면, 실제로 누가 책임을 져야 하는가? 이사회 구성원들은 스스로를 돕기 위해 더 많은 노력을 기울일 수 있으며, 기술 리더십은 이사회와 협력하기 위해 더 많은 노력을 기울일 수 있습니다.
이사회 구성원들이 스스로를 돕기 위해 더 할 수 있는 일
CIO와 CISO는 이사회에 다음을 제시함으로써 이러한 수치를 개선하기 시작할 수 있습니다:
- 위협 환경에 대한 전반적인 이해
- 회사 자산 및 관련 위험 수준에 대한 정확한 파악
- 사업의 위험 완화와 관련하여 발생하는 보안 비용에 대한 명확한 설명
저 역시 이사로서, 최신 동향을 파악하기 위해 정기적으로 사이버 보안 전문가들과 대화를 나누고 사례 연구를 검토하고 있습니다. 기업 및 소비자 기술 업계에서 수년간 근무한 경험을 통해, 저는 IT 환경과 보안 기술의 종류, 그리고 사이버 보안 문제를 설명하는 데 사용되는 일반적인 용어들을 이해할 수 있게 된 것은 큰 행운입니다. 이러한 배경 지식이 없는 이사회 구성원들은 해당 기업의 CIO나 CISO와 상의해야 합니다. At a minimum, information and security leaders should lead an annual “Cyber 101” session and share a glossary of terminology in lay-terms.
그 밖의 추천 활동:
- 이사회 산하 감사위원회의 범위를 감사 및 리스크 분야를 모두 아우르도록 확대하고, 사이버 보안 및 이것이 조직과 어떻게 연관되어 영향을 미치는지에 대한 심도 있는 배경 지식과 전문성을 갖춘 사이버 리스크 담당 위원을 위원회에 추가하십시오.
- 비즈니스 영향 평가를 실시하고, 비기술 분야 경영진이 사이버 보안이 비즈니스에 미치는 영향을 제대로 이해하도록 해야 합니다.
- 사이버 역량을 지속적으로 향상시키기 위해 어떤 분야에 노력을 집중해야 할지 선제적으로 파악하기 위해 매년 이사회 평가를 실시한다
- 월별 및 전년 동기 대비 벤치마킹을 쉽게 수행할 수 있도록 표준 지표 세트와 스코어카드를 마련하십시오.
- 이사회가 파악된 위험을 완화하기 위해 계획된 개선 조치의 진행 상황을 이해하고 추적할 수 있도록 3개년 보안 계획을 수립한다
- 10년 전 사베인스-옥슬리법의 도입은 기업의 재무 감독 및 통제 분야에서 전환점이 되었으며, 신탁 감독이 이루어지는 방식을 완전히 바꿔 놓았다. 사이버 보안 분야에서는 아직 그와 같은 전환점에 도달하지는 않았지만, IT 환경에 대한 감독은 모든 상장 기업의 감사 계획에서 핵심적인 요소입니다. 오늘날 사이버 위험 관리 체계가 발전해 가는 모습을 보니 고무적이며, 상장 기업의 이사회가 결국 현재 재무 보고를 다루는 것과 마찬가지로 사이버 위험 관리 체계를 이해하고 감독하게 될 것으로 기대합니다. 그때까지 모든 이사회 구성원은 자신의 사이버 리터러시 향상에 적극적으로 나서야 합니다.
Tanium이 실제로 어떻게 작동하는지 궁금하신가요? 와 1:1 데모를 예약하거나 주간 웨비나에 참여해 보세요. 에서 개최될 예정인 행사()에서 Tanium 전문가들과 상담해 보세요.
