메인 콘텐츠로 건너뛰기
유럽의 막대한 규제 벌금이 다시 급증하고 있다
IT 운영

유럽의 막대한 규제 벌금이 다시 급증하고 있다

미국 기업들에게 이는 고객과 파트너의 데이터 보호에 다시금 중점을 두어야 함을 의미합니다.

선진국들이 팬데믹에서 서서히 벗어나기 시작함에 따라, 영업을 재개한다고 발표하는 기업들이 늘어나고 있다. 그러면 다음과 같은 의문이 제기된다. 규제 당국도 마찬가지로 업무에 열려 있는가? 그들은 정말로 사라진 적이 있었나요?

글쎄요, 다른 많은 기업들과 마찬가지로 규제 당국과 감독 기관들도 재택근무로 전환하고 운영 방식을 조정했지만, 완전히 사라진 것은 아닙니다.

코로나19로 인한 혼란과 이로 인해 기업들이 직면한 어려움 속에서, 오히려 다음과 같은 질문을 던져보는 것이 더 나을지도 모릅니다. 규제 당국이 팬데믹 기간 동안 기업들에게 숨 돌릴 여유를 주기 위해 일부 규제를 완화했는가?

3년 전 발효된 유럽연합의 일반 데이터 보호 규정( , GDPR)을 예로 들어 보자. EU 및 유럽경제지역(EEA) 외부로의 개인 데이터 이전을 규제하고 개인이 자신의 정보를 통제할 수 있도록 하기 위해 제정된 이 법은, 개인의 정보를 관리하고 27개 회원국으로 구성된 EU와 거래하는 모든 기업에 지각변동과도 같은 변화를 가져왔다.

이 법안은 EU 회원국들이 데이터 유출 사고와 관련해 기업에 연간 매출액의 최대 4%에 달하는 과징금을 부과할 수 있는 길을 열었다.

엄청난 벌금 부과 위협에 겁을 먹은 기업들은 GDPR이 시행되기 전에 규정 준수를 위해 어마어마한 규모의 자원을 쏟아부었다. 법률 전문가 채용 플랫폼인 ‘ LegalJobs’( )에 따르면, 미국 기업 10 곳 중 거의 8곳이 해당 규정에 대비하기 위한 조치를 취했으며, 27%는 규정 준수를 위해 50만 달러 이상을 지출한 것으로 나타났다.

논란의 중심

작년 팬데믹이 본격화되면서, 국제 개인정보 보호 전문가 협회(IAPP)의 부회장 겸 최고 지식 책임자인 오메르 테네( ,)에 따르면, 규제 당국은 공급망이 차질을 빚고, 비즈니스 관계가 뒤바뀌며, 전 직원이 재택근무로 전환되는 등 기업들이 직면한 특수한 상황을 인식하게 되었다. 하지만 기업들이 정상 운영으로 돌아감에 따라, 데이터 보호 당국이 “방향을 전환하여 광고 기술 및 글로벌 데이터 전송과 같은 민감한 분야를 포함해 집행 절차를 가속화할 것”이라고 테네는 말한다.

“저희는 과태료 추이를 추적하고 있는데, 실제로 벌금이 증가하는 추세를 보이고 있습니다.”
트러스트아크(TrustArc)의 개인정보 보호 인텔리전스 부문 수석 부사장 겸 법무 총괄 책임자인 힐러리 완달

물론, 어떤 규제 당국도 팬데믹 기간 동안 규정이나 준수 기준이 완화되었다는 사실을 인정하지는 않을 것이다. 한편, 영국 정보위원회( ) 산하 정보위원회 사무국(Information Commissioner’s Office, )은 2021년 6월 4일에 공개된 규제 방침에서 “유연한” 접근 방식을 취할 것이며, “대중에게 가장 심각한 위험과 가장 큰 위협”에 초점을 맞출 것이라고 밝혔습니다. 지난달, 논란의 중심에 선 보리스 존슨 총리의 전 수석 보좌관 도미닉 커밍스는 하원 정보위원회( ) 청문회 에서, 영국의 팬데믹 대응을 조율하기 위해 정보 기관들에 EU 데이터 보호법을 무시하라고 지시했다고 진술했다.pa

정보 거버넌스 및 데이터 보안 자문 기업인 트러스트아크(TrustArc)의 개인정보 보호 인텔리전스 부문 수석 부사장 겸 법무 총괄 책임자인 힐러리 완달은, 일반적인 관점에서 볼 때 GDPR 집행이 둔화된 것으로 비칠 수는 있지만, 실제로는 더 많은 벌금이 부과되고 있다고 말합니다.

“우리는 과태료 현황을 추적하고 있는데, 실제로 벌금이 증가하는 추세를 보이고 있습니다.”라고 완달은 말합니다.

She highlights the 6 million euro fine handed out to CaixaBank by the Spanish Data Protection Authority (AEPD) earlier this year for failing to process personal data lawfully and not providing customers with adequate information about privacy policies. The month before, in 2020년 12월, AEPD fined another Spanish bank, BBVA, 5 million euros for GDPR violations.

네덜란드에 본사를 둔 Unit4의 글로벌 데이터 보호 책임자 르네 벤트벨젠은 “팬데믹 상황에도 불구하고 기업들은 경계를 늦추지 말고, 더욱 엄격한 감시와 잠재적으로 무거운 처벌에 대비해야 한다”고 말했다. 101은 전문 서비스 분야를 위한 기업용 애플리케이션을 제공하는 업체로, GDPR이 발효되자마자 규정 준수 및 인식 제고 캠페인을 시작한 바 있다.

그는 또한 GDPR이 막대한 벌금을 피하는 것 이상의 의미가 있으며, 규정 준수는 “단순히 건전한 경영 관행일 뿐만 아니라 기업 평판에도 도움이 된다”고 말합니다.

규제 당국의 분노

기업이 규제 당국의 제재를 피하기 위해 GDPR 준수를 위해 취할 수 있는 조치가 여러 가지 있습니다. 완달은 “어떤 규정이 적용되는지 결정하는 것이 좋은 출발점”이라고 말합니다. 기업들은 관련 규정들이 서로 어떻게 연관되어 있는지 고려한 뒤, 체계적인 접근 방안을 마련해야 합니다.

Wandall은 거버넌스의 기반을 마련하기 위해 프레임워크 구조를 활용할 것을 권장합니다. “법적 요건을 이해하는 인력이 필요할 뿐만 아니라, 소프트웨어 솔루션을 개발하는 엔지니어들도 개인정보 보호 기능을 어떻게 구현해야 하는지 알아야 합니다.”라고 그는 말합니다. “핵심은 최적의 가치를 창출하기 위해 데이터 를 어떻게 관리하고, 위험을 어떻게 관리하느냐에 달려 있습니다.”

“핵심은 데이터를 어떻게 관리하여 최적의 가치를 창출하고, 리스크를 어떻게 관리하느냐에 달려 있습니다.”

데이터 컨설팅 기업 코헤시티(Cohesity)의 최고정보보안책임자(CISO)이자 IT 부문 책임자인 브라이언 스팬스윅은 GDPR 준수와 관련해서는 세상에 새로운 것이 없다는 점을 강조한다. 기업은 전송 중이거나 저장 중인 기밀 데이터를 암호화하고, 사용자가 기밀 데이터를 개인용 기기에 다운로드할 수 있는 기능을 제한하거나 제거하며, 기밀 데이터에 접근할 때 가상 사설망(VPN)을 활용한 보안 네트워크를 사용함으로써 개인정보 보호와 가시성을 향상시킬 수 있습니다.

스팬스윅은 “사람들은 이러한 개인정보 보호 조치가 단순히 규정을 준수하기 위해서만이 아니라, 분명한 이유가 있어서 점차 확산되고 있다는 점을 명심해야 한다”고 말했다. “이는 또한 고객과 파트너의 데이터를 책임감 있게 관리하는 문제이기도 합니다.”

이를 위해서는 기업들이 엔드포인트와 네트워크 전반에 존재하는 취약점과 잘못된 설정을 악용하려는 악의적인 공격자들보다 한 발 앞서 나가야 합니다. 보안 구성 관리를 위해 실시간 데이터와 문제 해결 도구를 제공하는 적절한 플랫폼을 활용하면, CISO와 IT 운영 책임자들은 IT 보안 상태를 개선할 뿐만 아니라 네트워크 내 수만 개의 엔드포인트 전반에 걸쳐 거의 즉각적인 가시성을 확보할 수 있습니다.

”이는 단순히 규정을 준수하는 문제만이 아닙니다. 또한 이는 고객과 파트너의 데이터를 책임감 있게 관리하는 문제이기도 합니다.”
코헤시티(Cohesity)의 최고정보보안책임자(CISO) 겸 IT 부문 책임자 브라이언 스팬스윅

또한 이러한 플랫폼은 주요 보고 및 규정 준수 감사에 필요한 지표를 실시간으로 제공하므로, 직원들이 여러 도구에서 데이터를 일일이 수작업으로 모아 정리할 필요가 없어 보안과 생산성이 향상됩니다. 이를 통해 워크플로우가 간소화되고, 도구 과다 현상을 해소하며, 규정 준수 데이터를 한곳에 통합할 수 있습니다.

많은 전문가들은 코로나19 사태가 진정되면서 기업들이 GDPR 및 기타 개인정보 보호 규정을 무시하려는 유혹에 빠질 것이라고 입을 모으고 있으며, 이에 대한 위험성을 경영진에게 확실히 일깨워 주는 것은 기업의 법무 및 보안 담당자들의 몫이다.

타늄(Tanium)의 EMEA 지역 수석 아키텍트인 올리버 크론크는 “일부 조직에서는 GDPR 준수가 더 이상 주요 관심사가 아닐 가능성이 매우 높다”고 말했다. “앞으로 1~2년 동안 몇 가지 소홀한 점이 발생하여 GDPR에 따른 막대한 과징금이 부과될 수 있을 것으로 생각합니다.”