우수한 사이버 보안 인재를 찾는 것만으로도 이미 어려운 일인데, 소비자 정보를 보호하기 위해 제정된 규정들이 점점 늘어나면서, 더 많은 기업들이 또 다른 중요한 분야인 데이터 개인정보 보호 분야에서 숙련된 전문가가 필요하다는 사실을 깨닫고 있습니다.
ISACA는 제5차 연례 ‘ 개인정보 보호 현황(State of Privacy)’ 보고서( )를 통해, 조직들이 데이터 개인정보 보호의 가치를 이해하고 있음을 확인했습니다. 즉, 데이터 개인정보 보호가 데이터 유출 사고를 줄이는 데 어떤 역할을 하는지, 그리고 브랜드 평판 과 소비자 신뢰을 모두 높이는 데 어떻게 기여하는지 파악하고 있는 것입니다. 그러나 이 보고서는 또한 개인정보 보호 프로그램이 직면한 가장 흔한 장애물이 복잡한 법률 및 규제 환경이라는 사실도 밝혀냈다. 게다가 팀들이 데이터 공유 및 보호를 위해 의 AI 도구에 의존하고 있다는 점도 또 다른 과제입니다..
개인정보 보호 부서가 소비자 정보 보호에 중요한 역할을 할 수 있음에도 불구하고, 해당 부서의 인원은 늘어나지 않고 있으며, 오히려 다소 감소한 상태다.
ISACA의 개인정보 보호 실무 부문 책임자인 사피아 카지(Safia Kazi)는 최근 ISACA 개인정보 보호 보고서에 대한 대담에서 “저에게 가장 놀라운 점은 올해 개인정보 보호 담당 직원 수의 중앙값이 [작년의] 9명에서 8명으로 약간 줄어든 사실입니다”라고 말했다. 물론 큰 폭의 하락은 아니지만, 그녀는 장기적인 추세를 더 잘 예측하기 위해 바로 그런 미묘한 상승과 하락의 변동을 주시하고 있다.
“개인정보 보호와 관련된 업무에 AI를 활용하는 사람들이 훨씬 더 많아지고 있는 것으로 보입니다.”사피아 카지, ISACA 개인정보 보호 실무 책임자
반면 카지는 인력 부족 소식은 놀랍긴 했지만, 응답자들 사이에서는 작년만큼 부정적으로 받아들여지지는 않았다고 덧붙였다. 그 이유에 대한 한 가지 가설은 무엇일까요? “개인정보 보호와 관련된 업무에 AI를 활용하는 사람들이 훨씬 더 많아지고 있는 것으로 보입니다,”라고 그녀는 말했다.
이전에는 ‘정보시스템감사통제협회(Information Systems Audit and Control Association)’로 알려졌던 ISACA는 전 세계적인 비영리 전문 협회이자, 디지털 신뢰 증진에 주력하는 선도적인 IT 인증 및 교육 기관입니다. 전 세계의 보안 책임자, 관리자 및 기타 IT 전문가 1.600 명 이상을 대상으로 설문조사를 실시한 ‘데이터 개인정보 보호 현황’ 보고서는 광범위한 주제를 다루었습니다. 와 Kazi로 구성된 포컬 포인트는 다음 다섯 가지 핵심 분야에 주목했습니다:
1. 데이터 개인정보 보호에 대한 이사회 지지 확보
이사회가 개인정보 보호 프로그램을 어떻게 바라보는가 귀사의 이사회가 귀사의 개인정보 보호 프로그램을 다음과 같이 보고 있다고 생각하십니까?

출처: ISACA의 ‘ 2025 개인정보 보호 현황’
어떤 조직이든 이사회 가 데이터 개인정보 보호에 대한 확고한 지지를 표명하는 것은 개인정보 보호 팀의 목표를 달성하는 데 필수적입니다. 보고서에 따르면, 이사회는 개인정보 보호 노력을 지지하고 있는 것으로 나타났으며, 응답자의 57%는 충분한 지원을 받고 있다고 답했고, 74%는 개인정보 보호 목표가 사업 목표와 일치한다고 답했는데, 이는 2023 이라는 수치와 비교해 크게 달라지지 않은 수치다.
“윤리적 지향성을 가진 기업들은 순수하게 규정 준수에 중점을 둔 기업들보다 새로운 법률과 규정을 준수할 수 있는 능력이 더 높다고 느꼈다.”카지
그러나 이러한 이사회 대부분은 데이터 개인정보 보호를 가치 제안으로 여기기 때문이 아니라, 의 규정 준수 요건() 때문에 이를 지지하고 있다.
카지는 “하지만 이상적으로는 각 기관들이 데이터 개인정보 보호가 왜 중요한지에 대해 더 깊이 고민하기 시작했으면 좋겠다”고 말했다. “흥미롭게도, 우리가 발견한 사실은 순전히 규정 준수에 초점을 맞춘 기업들이 실제로는 규정 준수 능력 에 대해 더 큰 확신을 가지고 있지 않았다는 점입니다.. “우리는 윤리적 성향이 강한 사람들이 새로운 법과 규정을 준수할 수 있는 능력이 더 높다고 느꼈다는 사실을 발견했습니다.”
[함께 읽어보세요: 디지털 신뢰와 데이터 프라이버시는 데이터 유출 방지에서 시작됩니다 — 데이터 유출 방지 실천 방법에 대한 간단한 안내와 그 필요성을 알아보세요]
윤리적 관점을 중시하는 조직들은 데이터 활용 관행이 오용될 경우 고객과 직원에게 어떤 부정적인 영향을 미칠 수 있는지 고려하여, 이를 평가하고 분석하기 위한 조치를 취합니다. 이는 조직이 데이터를 적절히 보호하지 않을 경우 발생할 수 있는 실제적인 파장을 깨닫는 것입니다.
2. 데이터 개인정보 보호 예산 – 하락세를 보이고 있다
개인정보 보호 예산의 변화 향후 12 개월 동안 귀사의 개인정보 보호 예산은 어떻게 달라질까요?

출처: ISACA의 ‘ 2025 개인정보 보호 현황’
2022 년과 2023년에는 응답자들이 개인정보 보호 관련 예산이 증가할 것으로 예상했으나, 2024 년과 2025년 전망에서는 데이터 개인정보 보호에 배정된 예산이 감소할 것으로 예상되고 있다. 카지는 이 결과가 ISACA 연구진들을 놀라게 했다고 인정했는데, 특히 2024 명의 응답자 중 상당수(51%)가 감소할 것으로 예상했다는 점이 그랬다. 과거에는 12%에 가까웠습니다.
카지가 우려하는 점은 예산 삭감에 대한 우려가 근거 없는 것이 아니었다는 사실이다. 이에 따라 ISACA는 올해 설문조사에 새로운 문항을 추가하여, 응답자들이 지난 12 개월 동안 개인정보 보호에 할당한 예산에 대한 세부 정보를 묻는 질문을 포함시켰습니다. 예상과 달리, 실제로 예산이 줄었다고 답한 사람은 10%에 불과했다. 하지만 이는 단기적인 현상일 수도 있다.
[Read also: A guide to cybersecurity budgets in 2025]
ISACA의 사이버보안 연구에서는 예산 관련 질문에서 이와 유사한 결과가 나타나지 않았다. 카지는 “이로 인해 이미 자원 문제에 직면해 있는 일부 기업 팀의 보안 담당 직원들이 잠재적으로 개인정보 보호 관련 업무를 맡게 될 수도 있다고 생각하게 된다”고 말했다. “기업들은 개인정보 보호 프로그램을 구축하는 것이 이를 유지하는 것보다 더 많은 자원을 소모한다고 보고 있다.” “그리고 규정 준수 요건을 충족하고 있음을 확인하면, 예산을 삭감할 수 있습니다.”
3. 데이터 개인정보 보호 규정 준수 – 전문가의 조언과 도구가 차이를 만듭니다
데이터 개인정보 보호 보장 및 규정 준수 달성 능력에 대한 신뢰도 귀사의 개인정보 보호 팀이 데이터 개인정보를 보호하고 새로운 개인정보 보호법 및 규정을 준수할 수 있는 능력에 대해 어느 정도 확신을 가지고 계십니까?

출처: ISACA의 ‘ 2025 개인정보 보호 현황’
규정 준수는 기업의 데이터 개인정보 보호 프로그램에 큰 영향을 미칩니다. 카지의 발언만으로는 명확하지 않았을 수도 있겠지만, 응답자의 82%가 데이터 개인정보 보호 프로그램을 구축하는 데 규정 준수 프레임워크를 활용하고 있으며, 대다수는 회사가 계속해서 규정 준수 기준을 충족할 수 있도록 법률 전문가의 조언에 의존하고 있습니다..
“집행 동향에 대해 더 잘 파악하고 있는 법무 및 규정 준수 전문가들과 정기적으로 만나는 것은 규정 준수를 위해 정말 중요합니다.”카지
카지는 “법무팀 및 규정 준수팀과의 회의는 정말 중요합니다. 법이나 규정이 제정되면 매년 새로운 집행 조치가 이루어지기 때문이죠”라고 말했다. “집행 동향에 대해 더 잘 파악하고 있는 법무 및 규정 준수 전문가들과 정기적으로 만나 의견을 나누는 것은 규정 준수를 위해 정말 중요합니다.”
그러나 카지는 조직들이 데이터 관리를 돕는 이용 가능한 도구들을 적극 활용해야 한다고 밝혔는데, 이러한 도구들이 기업의 규정 준수 유지에 도움이 될 수 있기 때문이다. “ 의 훌륭한 데이터 관리 관행에 어느 정도 비용을 투자하면 정말 훌륭한 투자 수익률(ROI)을 얻을 수 있을 것이라고 확신합니다.”
4. 데이터 개인정보 보호를 위한 AI 활용
AI 활용 계획 귀사에서는 개인정보 보호 관련 업무를 수행하기 위해 AI(챗봇 또는 머신러닝)를 활용할 계획이 있습니까?

출처: ISACA의 ‘ 2025 개인정보 보호 현황’
오늘날 AI가 미치는 영향을 고려하지 않고는 어떤 주제에 대해서도 이야기할 수 없습니다. 사이버 보안 및 데이터 관리·모니터링 도구에서 머신러닝의 활용이 점차 확대됨에 따라, 개인정보 보호 전문가들은 생성형 AI에 국한되지 않고 AI/ML 전반을 활용하는 데 점점 더 많은 관심을 보이고 있습니다.
생성형 AI의 사용이 조직 전반에 걸쳐 보편화됨에 따라, 카지는 이것이 개인정보 보호 전문가들에게 심각한 과제를 안겨줄 것이라고 전망한다.
[관련 기사: GenAI 도입 경쟁이 한창인가? [보안은 건전한 거버넌스에서 시작된다]
카지는 “기업들이 개인정보 영향 평가나 개인정보 위험 평가를 실시하지 않은 채 이 신기술을 서둘러 도입하고 있다”고 말했다. “개인정보 보호 전문가들은 ‘좋아, 이 기술의 활용을 우리의 다른 개인정보 보호 목표와 방향에 어떻게 부합시킬 수 있을까?’라고 말하고 있습니다.” “결국 AI 거버넌스( )와 AI 윤리( ) 관련 업무의 상당 부분이 개인정보 보호 전문가들에게 맡겨지게 될 것이라고 생각합니다.”
5. ‘설계 단계에서의 개인정보 보호’ – 이는 윤리의 문제입니다
‘프라이버시 바이 디자인’ 실천 빈도 귀사는 ‘프라이버시 바이 디자인’을 얼마나 자주 실천하고 있습니까?

출처: ISACA의 ‘ 2025 개인정보 보호 현황’
ISACA는 ‘프라이버시 바이 디자인’을 “전체 엔지니어링 프로세스에 프라이버시를 통합하는 것[이며], 이는 새로운 제품과 서비스가 프라이버시 목표를 뒷받침할 수 있도록 보장하는 데 필수적이다”라고 정의한다. 응답자의 3분의 2는 새로운 애플리케이션을 개발할 때 ‘프라이버시 바이 디자인’을 적용한다고 답했다. 또한, ‘프라이버시 바이 디자인(privacy-by-design)’ 접근 방식을 장려하는 ‘유럽 데이터 보호 위원회( )’의 EU AI 법안과 같은 새로운 규제 체계를 고려할 때, 그들이 그렇게 하는 것은 분명 현명한 선택입니다.
카지는 “설문조사 응답자 중 상당수가 ‘프라이버시 바이 디자인’이 중요하다는 점을 이해하고 있는 것 같다”고 말했다. “하지만 이는 개인정보 보호 전문가들이 개발 프로젝트 초기 단계부터 참여해야 한다는 것을 의미하기 때문에, 다소 많은 자원이 소요될 수 있습니다.” “일부 기업들이 모든 프로젝트에서 ‘프라이버시 바이 디자인’을 실천할 수는 없다며 우선순위를 정해야 한다고 말하는 것은 전적으로 이해할 수 있는 일이라고 생각합니다.”
예산과 규정 준수는 훌륭한 데이터 개인정보 보호 프로그램을 구축하는 데 모두 필수적이지만, 카지는 사람들이 이 보고서에서 꼭 기억해 주었으면 하는 한 가지, 즉 데이터 개인정보 보호와 관련된 윤리가 왜 그토록 중요한지에 대해 덧붙였습니다.
“법률과 규제는 기술보다 훨씬 더 느리게 변화합니다,”라고 카지가 말했다. 이는 기술을 개발하는 사람들이 소비자의 사생활을 보호하기 위해 데이터 전반에 걸쳐 윤리를 최우선으로 고려하기 시작해야 함을 의미합니다.

