지난달 바클레이즈가 런던에 새로운 ‘이노베이션 허브(Innovation Hub)’를 출범한다고 발표했을 때, 이는 AI 및 딥테크 분야의 스타트업들에게 반가운 소식이었습니다. 이 기술 기업 액셀러레이터는 바클레이즈의 인큐베이터 생태계인 ‘바클레이즈 이글 랩스(Barclays Eagle Labs)’가 주도하고, 마이크로소프트와 엔비디아를 비롯한 다수의 기술 대기업들과 협력하여 설립되었습니다.
영국을 대표하는 금융 기관인 바클레이스는 AI와 같은 논란의 여지가 있는 신흥 산업의 혁신에 자금을 지원하면서도, 영국은 물론 전 세계 기업들의 위험 관리 자문 기관으로서의 역할을 유지해 온 만큼, 이처럼 강력하면서도 불안정한 입지에 처해 있는 데 익숙합니다. 그리고 CISO 앤디 파이퍼는 이처럼 위험 부담이 큰 균형 잡기 과정에서 핵심적인 역할을 맡고 있다.
바클레이즈(Barclays)의 최고정보보안책임자(CISO)이자 의 인 그는, 은행이 실제로 사용하는 인공지능 및 자동화 시스템을 파악하고 감독하는 역할을 맡고 있습니다. 이는 40여 개국에 위치한 은행 지점 에 대한 시스템과 절차를 마련하고, 74 개 이상의 규제 당국에 보고해야 함을 의미합니다.
물론, 금융 서비스 업계 는 10년 넘게 알고리즘 거래를 사용해 왔기 때문에, 보안이 보장되고 투명하며 규제가 잘 이루어지는 한 AI에 어느 정도 익숙하고 경험이 풍부하다고 파이퍼는 지적한다. 그럼에도 불구하고, 그의 열정에도 한계가 있다. 특히 그는 AI가 사이버 보안 환경을 뚜렷하고 극적인 방식으로 재편하고 있는 점에 대해 우려하고 있다.
파이퍼는 전 세계 IT 및 보안 업계 임원들을 대상으로 한 심층 인터뷰를 바탕으로 작성된 새로운 온라인 보고서 『 』 『The Interconnection of People, Process and Technology』에 실린, 실제 경험과 통찰력을 공유하는 23 명의 저명한 IT 및 보안 리더 중 한 명입니다.
다음 발췌문과 향후 몇 주 동안 공개될 다른 내용들을 통해, ‘ ’의 포컬 포인트(Focal Point)인 는 이 책에서 만나볼 수 있는 최고 수준의 전문 지식을 엿볼 수 있게 해줍니다. 이 책은 비즈니스 및 기술 혁신가를 위한 영국 기반 멤버십 커뮤니티인 ‘Chief Disruptor’가, 선도적인 사이버 보안 솔루션 및 자율 엔드포인트 관리 제공업체이자(본 잡지의 발행사이기도 한) ‘Tanium’과 협력하여 제작했습니다.
(이 인터뷰는 분량 조절과 내용 이해를 돕기 위해 편집되었습니다.)
앤디 파이퍼……
AI, 자동화, 양자 기술 등 첨단 기술이 눈 깜짝할 사이에 급속도로 발전하고 있는 이 시대에 CISO가 반드시 갖추어야 할 가장 중요한 역량은 다음과 같습니다:
제가 가장 유용하다고 생각하는 역량은 원활한 의사소통 능력입니다. 제 업무의 상당 부분이 기술에 익숙하지 않은 규제 당국이나 이사회 구성원들과 대화를 나누는 일이기 때문입니다.
”그들은 반드시 매우 세분화된 사이버 전문 용어를 이해할 필요도 없고, 그럴 필요도 없습니다. 이사회는 사이버 보안이 전략적 목표, 위험 및 사업 운영에 미치는 영향을 중요하게 여깁니다.”
CISO는 와 같이 복잡한 사이버 보안 주제를 비기술계 이해관계자들에게 그들이 이해할 수 있는 용어로 설명할 수 있어야 합니다. 그들은 반드시 ‘초세분화된’ 사이버 전문 용어를 이해할 필요는 없으며, 그럴 필요도 없습니다. 이사회는 사이버 보안이 전략적 목표, 위험 및 사업 운영에 어떤 영향을 미치는지에 주목합니다. 제 역할은 [그 위험]을 설명하고, 이를 그들의 우선순위와 대조해 보는 것입니다.
[관련 기사: 이사회와 브랜드 평판 – 투자자와 소비자의 신뢰를 높이기 위한 7 가지 사이버 대응 방안]
금융 서비스에 대한 규제 준수 요건이 미치는 영향:
제가 하루를 보내며 주로 하는 일 중 하나는 규제 당국을 관리하는 것인데, 마지막으로 집계했을 때 그 수가 74 곳이 넘었습니다. 각각 고유한 사이버 보안 요구 사항을 가지고 있으며, 일부는 중복되기도 하고 다른 일부는 상충되기도 합니다. 이 모든 사항을 관리하고 관련 규정을 준수하는 것은 전담 직원이 필요한 일입니다. 사고 보고 방식조차 제각각인데, 일부 규제 당국은 몇 분 이내에, 다른 당국은 몇 시간 이내에, 또 어떤 당국은 의미 있는 새로운 소식이 있을 때 보고할 것을 요구하기도 합니다.
“규제 당국이 언젠가 규제로 제정될 수도 있는 백서를 제안할 경우, 우리는 그 내용을 확실히 파악하고, 가능하면 우리에게 유리한 방향으로 이끌어 나가려고 합니다.”
당사에는 이러한 규정이 언제 변경될지 미리 파악하기 위한 전망 분석 절차가 마련되어 있습니다. 우리는 묻습니다. 그 변화란 무엇일까요? 그렇다면 우리는 어떻게 기술을 개선하여 그 흐름을 앞서 나갈 수 있을까요? 규제 당국이 언젠가 규제로 제정될 수도 있는 백서를 제안할 경우, 우리는 그 내용을 확실히 파악하고, 가능하면 우리에게 유리한 방향으로 이끌어 나가도록 노력합니다. 또한 당사는 분기별, 반기별 또는 연간 단위로 규제 당국과 회의를 가져야 합니다. 규제 당국과 효과적으로 소통하는 것은 그 자체로 중요한 역량입니다. 다시 말해, 기술적 현실을 누구나 이해하기 쉽고 정확한 이야기로 풀어내는 것이 핵심입니다.
[함께 읽어보세요: EU AI 법 준수 방법 – 위험 수준 파악부터 시작하세요]
규제는 정말, 정말… ‘부담’이라고 말할 뻔 했네요. 그건 부담이 아니에요. 이건… 이건 어려운 과제이자 우리가 해결해 나가야 할 문제이며, 제대로 대처하지 못하면 조직에 막대한 영향을 미칠 수 있습니다.
AI 챗봇의 문제점에 대하여:
생성형 AI 의 사용이 폭발적으로 증가하면서 그 속도가 격차를 만들어내고 있고, 우리 모두는 그 격차를 따라잡기 위해 분주히 움직이고 있습니다. 이제는 모든 것에 들어 있어요. 제가 이야기를 나눈 거의 모든 공급업체가 “저희에겐 새로운 ‘ ’ AI 챗봇이 있습니다.”라고 말합니다. 대부분의 경우, 그게 저에게는 문제가 됩니다. 보안 상태를 확인할 수 없어 AI를 사용하는 벤더 도구를 비활성화해야 하는 경우가 종종 있는데, 이는 규정 준수와 직결되는 문제입니다. 그래서 현재 속도가 큰 과제로 대두되고 있습니다.
“저는 우리 팀이 방해자가 아닌 원동력으로 인식되기를 바랍니다.”
그리고 여기에는 두 가지 측면이 있습니다. 바로 “AI를 어떻게 안전하게 보호할 수 있을까?”라는 문제입니다. 그리고 “AI를 활용해 다른 것들을 어떻게 보호할 수 있을까요?” 우리는 다음과 같은 까다로운 질문들을 던지고 있습니다. 사용자 입력 데이터는 어디로 가는지, 저장되는지, 모델 훈련에 사용되는지, 그리고 그 출력 결과를 신뢰할 수 있는지 등입니다. 우리는 PII[개인 식별 정보]나 [독점 브랜드 데이터]와 같은 민감한 데이터가 우리가 완전히 통제하거나 감사할 수 없는 도구로 유입되는 것을 원치 않습니다. 반대로, AI는 매일 발생하는 수십억 건의 보안 이벤트를 분석하여 실제 위협을 식별하는 데 도움을 주며, 이를 통해 자동화의 운영적 가치를 부각시킵니다.
[관련 기사: 직접 봐야 믿는다 – 기업들이 사이버 보안을 강화하기 위해 AI를 활용하는 방법]
마찬가지로, 위협의 관점에서 볼 때, 직원들에게 주의하도록 교육했던 많은 요소들이 사라졌습니다. AI가 생성한 ‘ ’ 피싱 이메일( )은 문법, 어조, 문장 구조 등 모든 면에서 거의 완벽에 가깝습니다. 이로 인해 기존의 이메일 위협 교육은 더 이상 필요 없게 되었습니다. 모델 포이즌링은 악의적인 행위자들이 AI 시스템의 작동 방식에 영향을 미치는 또 다른 실질적인 위협입니다.
보안 팀의 평판 개선에 관하여:
제 목표는 보안에 대한 인식을 재정의하고, CISO를 ‘거부만 일삼는 사람’으로 보는 낡은 관념에서 벗어나는 것입니다. 저는 우리 팀이 방해자가 아니라 원동력으로 인식되기를 바랍니다. 이는 비즈니스 부서와 협력하여 , 우리의 목표와 전략을 일치시키는 것을 의미합니다. 이 문제에 대한 기업의 기본 답변은 “네, 적절한 통제 장치가 마련되어 있다면 가능합니다.”여야 합니다.
자세한 내용은 다음과 같습니다:
WPP, Spotify, Unilever, NHS Digital 등 다양한 조직의 IT 및 보안 리더 22 명이 전하는 통찰력을 『』에서 확인해 보세요. 『사람, 프로세스, 기술의 상호 연결』.

