사이버 보안에 있어서는 최종 책임은 이사회에 있다.
이는 미국 증권거래위원회(SEC)가 ‘사이버 보안의 날( 2022년 3월 9일)’을 맞아, 규제 서류 제출 시 사이버 위험 거버넌스 및 사고 보고에 대한 공시 의무를 강화하는 새로운 규정안 을 발표하며 전한 메시지입니다.
이 기관의 원동력은 무엇일까요? 대규모 사이버 침해 사고의 건수와 피해 규모가 급증하고 있으며, 이에 따라 투명성에 대한 주주들의 기대도 높아지고 있다.
SEC가 아직 새로운 규정을 최종 확정하는 과정에 있지만, 한 가지 분명한 점은 이 기관이 조만간 이사회에 매년 보안 거버넌스에 대해 전례 없이 상세한 정보를 공개하도록 요구할 것이며, 중대한 보안 침해 사고 발생 여부와 시기도 함께 공개하도록 할 것이라는 점이다.
특히, 이사들은 누가 감독 권한을 “가지고” 있는지—감사위원회나 리스크 관리위원회와 같은 기존 위원회인지, 새로 구성된 사이버보안 위원회인지, 아니면 이사회 전체인지—그리고 그 감독이 어떻게 수행되는지를 보고해야 합니다. 다가오는 규제들로 인해 이사회는 감독 체계를 재검토할 뿐만 아니라 이사회 구성 자체를 재고해야 한다는 압박을 받고 있다.
의 변화하는 규제 환경에 대비하기 위해, 이사회가 최우선 과제로 삼아야 할 네 가지 사이버 보안 거버넌스 관련 질문은 다음과 같습니다.
1. 이사회에 사이버 보안 전문가를 영입해야 할까요?
오늘날 이사회에서 사이버 보안 전문성을 갖춘 인사는 일반적인 경우라기보다는 예외에 가깝다. 감사품질센터(Center of Audit Quality)에 따르면, S&P 500 개 기업 중 34%만이 이사회에 사이버 보안 전문가를 두고 있는 것으로 나타났다.
SEC의 새로운 규정에 따르면, 기업들은 이사회 구성원 중 사이버 보안 전문 지식을 갖춘 사람이 있다면 그 인물을 보고해야 한다. 이는 사이버 위험을 감독할 전문가를 추가하라는 의무라기보다는, 투자자들에게 이사회가 가진 감독 역량을 투명하게 보여주기 위한 조치에 가깝다.
“이사회에 합류할 CISO를 찾고 계신다면, 현재 CISO에 대한 수요가 매우 높기 때문에 적합한 인재를 찾기가 쉽지 않을 것입니다.”오릭(Orrick)의 상장기업 그룹 공동 책임자 캐롤린 프란츠
어쨌든, 이사회는 사이버 위험 전문가를 영입해 구성원에 포함시켜야 할까? 많은 기업이 이를 추진할 계획입니다. 어니스트 앤 영(Ernst & Young) 보고서에 따르면, 2021년 기준 이사회 구성원의 65%가 사이버보안을 이사회에서 필요로 하는 전문 분야로 꼽았으며, 이는 2018년의 36%에서 증가한 수치입니다.
검색이 어려울 수도 있습니다. 기술 전문 로펌 오릭(Orrick)의 상장기업 그룹 공동 책임자인 캐롤린 프란츠(Carolyn Frantz)는 “이사회에 합류할 CISO를 찾고 있다면, 그들을 찾기가 쉽지 않을 것”이라며, “CISO에 대한 수요가 매우 높은 반면, 인력이 극히 부족하기 때문”이라고 말했다.
프란츠는 CISO 후보자를 찾게 된다면, “그 후보자는 이사회에 가치를 더해줄 수 있는 폭넓은 역량을 갖추고 있어야 한다”고 지적합니다. “단 한 가지 능력만 있다고 해서 그 사람을 이사회에 영입해서는 안 됩니다.”
[관련 기사: 이사회들이 사이버 보안에 대한 연방 정부의 감독 강화에 어떻게 대비하고 있는지]
프라이스워터하우스쿠퍼스(PwC)의 사이버 리스크 및 규제 마케팅 부문 파트너인 조 노세라(Joe Nocera)는 이사회가 고려해야 할 또 다른 함정은, 이사회가 자신의 감독 책임을 회피하기 위한 구실로 ‘전문가’에 지나치게 의존할 수 있다는 점이라고 경고한다.
“사이버 보안 경험이 있는 이사가 한 명 있는 이사회에 참석한 적이 있는데, 나머지 이사들은 어떤 주제가 나오든 그 이사에게 의견을 따르는 경향이 있었습니다,”라고 여러 비영리 단체 이사회에서 활동하고 있는 노세라가 말했다. “마치 ‘아, 샐리가 예전에 사이버 보안 회사에서 일했으니 그건 걱정할 필요가 없겠네’라고 생각하는 것과 같아요.”
노세라는 전문가가 진정으로 가치를 더할 수 있는 분야 중 하나로 이사회 구성원들의 지적 역량을 높이는 것을 꼽는다. 전문가들은 미국 기업이사협회(NACD)에서 제공하는 ‘사이버 보안 이사회 인증( )’ 자격 과정( )과 같은 프로그램을 통해 이사들이 교육을 이수하도록 독려할 수 있습니다. (현재까지 23.000 명의 회원 중 약 700명( )만이 자격증을 취득했으며, 나머지 1명( )은 아직 자격증을 취득하지 못했습니다.)
SEC가 ‘사이버 보안 및 데이터 보호에 관한 이사회 지침( )’ 제안서()에 다음과 같은 내용을 명시적으로 포함시켰다는 점에 유의해야 합니다. “이사회 내 사이버 보안 전문가를 지정한다고 해서 다른 이사회 구성원의 의무나 책임이 줄어들게 하려는 의도는 없습니다.”
[함께 읽어보세요: 혹시 놓치셨다면—유수 기업들이 SEC의 새로운 사이버 규정을 놓고 논쟁을 벌이고 있습니다]
다른 말로 표현하자면, 사이버 보안 전문 지식을 갖춘 이사를 이사회에 영입하는 것은 전반적인 감독 측면에서 가치가 있겠지만, 궁극적으로 감독에 따른 부담과 책임은 전체 이사회가 짊어져야 한다.
2. 사이버 보안은 어느 이사회 위원회가 ‘주관’해야 할까요?
델로이트 이사회 효율성 센터(Deloitte Center for Board Effectiveness)가 기업지배구조협회(Society for Corporate Governance)와 공동으로 실시한 ‘2010년 이사회 효율성 조사( ) 2021 ’ 에 따르면, 현재 3개 이사회 중 2개 이상(66%)이 사이버 보안 감독 책임을 감사위원회( )에 위임하고 있는 것으로 나타났습니다. 설문조사 대상자 중 15%가 위험 관리 위원회에 책임을 돌리고 있다. 딜로이트의 조사 결과, 전담 사이버보안 위원회에 책임을 부여하는 기업은 9%에 불과한 것으로 나타났다.
“사이버 보안은 무엇보다도 위험 관리의 과제입니다. “완벽한 보안이란 존재하지 않는다.”프라이스워터하우스쿠퍼스(PwC)의 사이버 리스크 및 규제 마케팅 부문 파트너인 조 노세라
노세라는 “대다수가 그렇게 한다고 해서 그것이 정답이라는 뜻은 아니다”라고 말한다. “우리는 위험 관리 위원회 내에서 사이버 보안을 총괄하는 조직이 위험 관리를 가장 효과적으로 수행한다는 사실을 확인했습니다.”
감사위원회보다 리스크 위원회를 선택해야 할 이유는 무엇일까? 감사위원회의 ‘ ’ 업무 목록 은 이미 재무 보고 및 내부 통제, 데이터 개인정보 보호, 윤리 및 규정 준수 문제 등에 대한 감독 업무로 넘쳐나고 있다. 사이버 보안이 점점 더 큰 비즈니스 위험 요인으로 대두됨에 따라, 위원회 위원들은 거버넌스에 할애할 수 있는 여력이 제한적일 수 있습니다.
“사이버 보안은 무엇보다도 위험 관리의 과제입니다,”라고 노세라가 말한다. “완벽한 보안이란 존재하지 않습니다. 문제는, 우리가 어느 정도의 위험을 감수할 용의가 있는지, 그리고 현재 위험 수용 한도 내에서 머물고 있는지 여부입니다. ”
3. 이사회는 사이버 보안 위원회를 구성해야 할까요?
컨설팅 대기업 가트너(Gartner)에 따르면, 향후 몇 년 동안 이사회들이 감사위원회와 리스크 위원회를 아예 생략할 수도 있을 것으로 보인다. 가트너는 전담 사이버보안 위원회를 둔 이사회의 비율이 5년 이내에 4배로 증가해, 2021 년의 10%에서 2025년에는 40%로 상승할 것으로 전망하고 있다.
가트너는 ‘ 2021년 1월’ 보고서에서 이러한 전망을 제시했으며, SEC의 제안은 사이버 보안 감독 기능을 다른 위원회 업무와 분리해야 한다는 주장을 뒷받침할 수 있다. 특히, 기업이 중대한 “사이버 보안 사고” 발생 후 4영업일 이내 에 SEC에 양식 8-K 를 제출해야 한다는 요건이 그러하다.
노세라는 “기업들은 매일 ‘ ’라는 사소한 악성코드 또는 피싱 공격을 받고 있다”고 지적한다. “그런 사건 하나하나마다 이사회에 보고하는 것은 비현실적입니다.” 이사회는 SEC가 무엇을 “중대한 사항”으로 간주할지에 대한 기준을 마련해야 하며, 여기에는 어떤 종류의 사건이 비정기 이사회 소집을 필요로 하는지도 포함되어야 한다.
사이버 자문 및 솔루션 기업 옵티브(Optiv)의 제임스 터갈 부사장은 사이버 사고의 중대성을 평가하고, 이러한 사고를 이사회 전체에 보고해야 할 시점을 판단하는 일은 사이버 보안 위원회의 책임이 될 수 있으며, 또한 그래야 한다고 제안했다.
[관련 기사: 최고 경영진과의 소통은 한 가지 문제지만, 그들이 귀를 기울이게 만드는 것은 또 다른 문제다.] [CISO들이 사이버 위험을 효과적으로 논의하는 방법]
터갈은 이러한 위원회가 “하이브리드 모델”을 따르며, 최고 경영진, 감사위원회 위원, 그리고 회사의 사이버 보안 전략과 거버넌스 절차를 SEC의 새로운 공시 요건에 부합하도록 조정할 수 있는 사이버 보안 전문 지식을 갖춘 이사회 구성원들로 구성되어야 한다고 권고한다.
4. 위원회는 이사회 전체에 얼마나 자주 보고해야 합니까?
오늘날 많은 이사회에서 사이버 보안 문제는 1년에 한 번만 의제에 오릅니다. 딜로이트에 따르면, 민간 기업의 약 77%가 이 문제가 매년 다루어지고 있다고 답했으며, 대형 기업의 경우 40%, 중형 기업의 경우 52%가 이에 해당한다고 한다.
1년에 한 번이면 철저한 감독을 하기에는 충분한가? 노세라의 견해는 이와 다르다. 그는 자사가 높은 위험에 처해 있다고 판단하지 않는 기업이라 할지라도, 위원회가 사이버 보안 문제에 대해 이사회에 연 6회, 또는 적어도 분기당 1회 보고할 것을 권고한다.
이러한 브리핑에서는 당면한 시급한 사이버 위험뿐만 아니라, 다년간의 전략적 계획( ), 사고 대응(), 사업 복구 및 대외 홍보 계획( ), 경영진과 직원을 대상으로 한 사이버 보안 교육 및 인식 제고(), 그리고 조직의 전반적인 사이버 보안 성숙도와 회복탄력성까지 다뤄야 합니다.
기본으로 돌아가기
터갈은 현재 및 지속적으로 진화하는 사이버 위협에 대해 평이한 언어로 이사회에 교육을 제공하는 것이 효과적인 감독을 위해 필수적이라는 점에 동의한다. “이사회 구성원들은 주주 가치를 창출하고 보호하기 위해 어려운 질문을 던지고 최고 경영진에게 과감하게 도전해야 합니다,”라고 그는 말한다. “기초가 없으면, 자신이 무엇을 모르는지 알 수 없다..”
[함께 읽어보세요: 이사회에 항상 물어보라고 권하는 사이버 보안 관련 질문 6 가지]
그리고 현재로서는 이사회 구성원들 모두 아직 충분히 알지 못한다는 데 의견을 같이하고 있다. PwC의 설문조사에 따르면, 이사회 구성원 중 33%만이 자사가 직면한 사이버 취약점을 이사회가 제대로 이해하고 있다고 생각하는 것으로 나타났으며, 이는 적절한 거버넌스를 구축하는 데 있어 큰 걸림돌이 되고 있다.
따라서, 특히 곧 시행될 SEC 규정을 고려할 때, 효과적인 감독을 위한 첫 번째 단계는 이사진이 사이버 보안 전문가를 영입하거나, 사이버 보안 위원회를 신설하거나, 심지어 전체 이사회에 대한 브리핑 횟수를 늘리는 것이 아닐 수도 있다.
우선, 이들은 사이버 보안의 기초를 탄탄히 다져야 하며, 그래야만 올바른 질문을 할 수 있을 뿐만 아니라 그 답변도 이해할 수 있게 됩니다.

