선전 시 공안 당국이 월마트의 중국 사업장에서 19 건의 사이버 보안 취약점을 발견하자, 세계 최대 소매업체인 월마트가 중국의 사이버 보안법을 위반했다고 주장하며 공식 경고를 발령했다. 중국 당국은 벌금을 부과하지는 않았지만, 월마트( )에 해당 허점을 보완하도록 지시했다. 그 명령은 경고였으며, 단지 월마트에만 국한된 것이 아니었다.
세계에서 두 번째로 큰 경제 규모를 자랑하는 국가에서 사업을 영위하는 다국적 기업들 은 이제 새로운 사이버 보안 및 개인정보 보호 법규를 준수해야 한다는 점에서 더욱 엄격한 감시를 받게 될 것이라는 점에 대해 각별히 경계하고 있다.
관측통들에 따르면, 새로운 개인정보 보호 규정이 2021년 가을에 발효되었으나, 중국 정부는 아직 구체적인 내용을 많이 공개하지 않고 있다. 논란이 되고 있는 ‘ ’ 데이터 보안법( , DSL)과 ‘’ 개인정보 보호법( , PIPL)은 정부 기관, 기업 및 단체를 대상으로 데이터 관리 및 보호에 관한 전반적인 방법론과 규칙을 제시하고 있으며, 특히 중국 외부로의 데이터 이전()을 제한하고 있습니다(). 이와 유사한 조치가 마지막으로 시행된 것은 2017 년에 중화인민공화국의 ‘사이버보안법’ 이 제정되었을 때로, 이 법은 데이터를 중국 국내에 저장하도록 의무화하고 기업에 대한 보안 점검을 도입했습니다. 이로 인해 모호성 때문에 광범위한 혼란이 야기되었습니다.
다국적 기업의 경우, 문제는 단순히 중국에서 그들에게 어떤 일이 일어나는지가 아니다. 전 세계적으로 제각각인 규정 준수 및 데이터 무결성 규정을 동시에 처리하는 일이 점점 더 복잡해지고
비용도 많이 들게 되었다는 사실입니다.
“전 세계적으로 규정을 준수할 수 있는 프로그램을 마련하는 것은 그야말로 복잡한 퍼즐과도 같습니다.”라고 규정 준수 솔루션 및 보안·기술 컨설팅 서비스를 제공하는 가이드포스트 솔루션(Guidepost Solutions)의 조사 부문 수석 전무이사인 케네스 시타렐라(Kenneth Citarella)는 말합니다. 유럽연합이 2016년에 획기적인 ‘일반 데이터 보호 규정(GDPR)’을 제정한 이후, 미국, 러시아, 중국에서도 강력한 데이터 보호법이 차례로 도입되었다.
“전 세계적으로 규정을 준수하는 프로그램을 개발하는 것은 정말로 퍼즐을 맞추는 것과 같습니다.”가이드포스트 솔루션즈(Guidepost Solutions) 조사 부문 수석 전무 이사 케네스 시타렐라
데이터 개인정보 보호 관련 “규제 확산”으로 인해 글로벌 비즈니스 운영 비용이 증가하고 있으며, 최신 국제 표준에 따른 규정 준수를 효과적으로 관리하기 위해서는 기업의 전체적인 위험 현황을 강력하고 실시간으로 파악할 필요가 대두되고 있습니다.
“보안 전문가들이 최근 바라보기 시작한 방식으로 규정 준수를 바라본다면, 이는 위협입니다.”라고 다국적 기업을 대상으로 보안 서비스를 제공하는 미국 기업 누스파이어(Nuspire)의 최고보안책임자(CSO) J.R. 커닝햄이 말했다. “규정을 준수하지 않으면 브랜드에 위협이 됩니다.” “이는 매출 감소 가능성과 재정적 부담을 초래할 수 있습니다.”
전 세계적 규정 준수 현황
최근 몇 년간 페이스북, 구글, 애플
과 같은 첨단 기술 대기업들은 사용자 데이터 처리 방식 때문에 유럽 규제 당국으로부터 엄격한 감시와 과징금을 부과받아 왔다. 최근 오스트리아 데이터 보호 당국인 오스트리아 연방 데이터 보호 위원회( )는 구글 애널리틱스(Google Analytics, )가 적절한 보호 조치 없이 웹사이트 데이터를 미국으로 전송한 것으로 알려짐에 따라, GDPR을 위반했다고 지적했습니다.
”규정을 준수하지 않으면 브랜드에 위협이 됩니다. 이는 매출 손실 가능성과 재정적 부담을 초래할 수 있습니다.”J.R. 커닝햄, Nuspire 최고전략책임자(CSO)
물론, 개인정보 보호 및 사이버 보안 규정을 준수해야 한다는 압박은 서구의 대기업들에게만 영향을 미치는 것은 아닙니다. 유럽에서 사업을 영위하는 전 세계의 모든 기업은 GDPR을 준수해야 합니다. 또한 이들은 캘리포니아 소비자 개인정보 보호법(CCPA)과 같은 다른 지역의 규정도 준수해야 하는데, 이 법은 세계 최대 규모의 기술 기업 다수가 본사를 두고 있는 캘리포니아주에서 사업을 영위하는 모든 기업에 데이터 처리 제한을 부과하고 있다.
중국이 월마트와 같은 다국적 기업에 주목하는 것이, 전 세계 사용자 수가 10억 명을 넘는 급성장 중인 중국 소셜 미디어 기업 틱톡(TikTok) 에 대한 미국 정부의 반독점법() 조사 조치에 대한 부분적인 보복 차원인지는 알 수 없다.
현재로서는 ‘ Log4j ’ 해킹 사건()이나 전 세계 기업들의 운영에 차질을 빚게 한 수많은 ‘ ’ 랜섬웨어 공격( )으로 인해 제로데이 공격이 성공할 경우, 중국 내 다국적 기업들이 처벌을 받게 될지 여부는 불분명하다. 가이드포스트의 시타렐라는 “해당 규정이 아직 구체적으로 명시되지 않았기 때문에, 사람들은 언제든 악재가 터질지 모른다는 불안감에 시달리고 있다”고 말했다.
[함께 읽어보세요: Log4j 취약점에 대응하고 다음 취약점에 대비하기 위한 모범 사례]
예를 들어, 시타렐라의 조직은 국제 은행 고객들을 대신해 거래 및 거래 내역을 조사하는데, 그의 회사가 어떤 데이터를 수집할 수 있고 어디에 공유할 수 있는지는 관할권 규정에 따라 크게 달라집니다. 그는 규정 준수 절차가 먼저 기업이 데이터를 어떻게 활용하고 있는지, 그리고 데이터가 국경을 넘어 이동하고 있는지 여부를 묻는 것에서 시작된다고 말합니다. “정말 세세한 부분까지 샅샅이 살펴봐야 합니다,”라고 그는 말한다.
이러한 의사결정을 자동화해 줄 기성 소프트웨어는 없지만, 기업이 규정 준수를 보장하기 위해 실시간 위험을 모니터링할 수 있는 조치들이 있습니다. 시타렐라는 다음과 같은 전략을 권장합니다:
- 특히 데이터를 다른 회사로 이전하는 경우, 데이터 공급망의 시작점부터 끝까지 보안 표준 을 숙지해야 합니다.
- 승인된 사용자가 누구인지 파악하고( ), 해당 사용자에 대한 감사를 실시하십시오.
- 에 대한 액세스를 사용자가 필요로 하는 데이터로만 제한하십시오.
실시간 위험 규정 준수를 달성하기 위해서는 실시간 엔드포인트 위험 점수 산정, 네트워크 장치에 대한 원격 인증 스캔, 기업 내 위험 벤치마킹을 위한 세분화된 접근 방식, 강력한 역할 기반 접근 제어, 그리고 자동화된 패치 적용 등 데이터 보안의 추가적인 요소들이 필요합니다.
Nuspire의 커닝햄은 “규정 준수 관련 과제와 문제는 기업의 규모에 비례해 커진다”고 말합니다. “개인정보를 활용하는 방식이 복잡할수록, 개인정보 보호법을 준수하기 위해 투입해야 하는 자원도 그만큼 더 많아집니다.”
사이버 보안 없이는 사생활도 없다
전 세계적인 추세는 분명합니다. 각국 정부는 더 이상 개인정보 보호와 사이버 보안을 전적으로 기업의 몫으로만 맡기지 않고 있습니다. 위험이 너무 크다. 2021 콜로니얼 파이프라인 공격 사건 이후, 미국 교통안전청(TSA) 은 파이프라인 사이버 보안 및 감사에 관한 새로운 기준 을 발표했습니다. 규정 준수는 더 이상 자발적인 문제가 아니며, 기업들은 새로운 규정을 준수하지 않을 경우 제재를 받을 위험에 처해 있습니다.
“[우리는] 데이터 개인정보 보호 문제를 진지하게 다뤄야 합니다. “이 문제에서 벗어날 수는 없을 겁니다.”찰스 데니어, 전 국방부 사이버보안 자문위원이자 국가안보 전문가
커닝햄은 예를 들어 소비자 및 고객 데이터를 부적절하게 관리할 경우 벌금을 물게 될 뿐만 아니라, 기업의 사이버 보안 보험에도 차질이 생길 수 있다고 말합니다. “보험 업계는 이제 관심을 보이기 시작했으며, ‘ ’ 사이버 보험 상품()을 인수하기 전에 기업들에게 매우 상세한 질문을 던지고 있다”고 그는 말한다. 게다가 보험사들은 “보험 계약을 체결하기 전에 사이버 보안 및 개인정보 보호 대책이 마련되어 있는지” 확인하고 싶어 합니다.
결국 커닝햄은 “사이버 보안 없이는 사생활도 없다”고 주장한다. 이러한 상생 관계 덕분에 “보호해야 할 개인정보를 보유한 조직들의 보안 태세가 전반적으로 개선”되는 결과를 가져왔습니다. “하지만, 다시 말해, 분명히 대가가 따릅니다.”
법적 비용이 큰 부담 중 하나입니다.
텍사스주 오스틴에 거주하는 전 국방부 사이버보안 자문위원이자 국가안보 전문가인 찰스 데니어(Charles Denyer)는 “이러한 엄격한 데이터 개인정보 보호법을 숙지해야 하는 기관들은 추가적인 법적 비용을 부담하고 있다”고 말했다. “이 문제의 복잡성은 규정을 이해하고, 일회성 비용과 반복적 비용을 포함한 관련 비용을 파악하는 데서 비롯됩니다.”
[함께 읽어보세요: 2022년을 위한 6 가지 사이버 보안 우선 과제]
데니어는 결국 조직들이 “오늘날의 세상에서 데이터 개인정보 보호를 진지하게 받아들여야 한다”고 경고한다. 데이터 개인정보 보호 프로그램은 기업이 내부 및 외부에서 수집된 데이터를 어떻게 사용, 저장, 공유 및 폐기하는지를 포괄해야 합니다. 그는 감시가 더욱 심해질 것이라고 말한다. “우린 이 일에서 벗어날 수 없어.”

