메인 콘텐츠로 건너뛰기
이사회들이 사이버 보안에 대한 연방 정부의 감독 강화에 어떻게 대비하고 있는가
비즈니스 혁신

이사회들이 사이버 보안에 대한 연방 정부의 감독 강화에 어떻게 대비하고 있는가

기업들은 대침체 이후 시행된 규정 이후로 SEC로부터 이처럼 광범위한 이사회 지배구조 관련 제안이 나온 적은 없다고 말한다.

Kevin Kelly wished he had been able to stop his client from wiring a hacker $10 million.

그의 고객사는 매출이 10억 달러에 달하는 스포츠 용품 회사입니다. 해커는 링크드인에서 해당 회사 CEO의 이름을 찾아낸 뒤, CEO 명의로 가짜 이메일 계정을 만들었습니다. The fraudster then crafted a phony invoice from the company’s Southeast Asian supplier of basketballs, lacrosse sticks, and other goods (complete with imitation letterhead) and sent that from the CEO’s fake account to the company’s CFO, with an order to wire $10 million overseas.

안타깝게도 그 사기 행각은 너무 늦게 발각되었습니다. 그리고 이는 오늘날의 글로벌 공급망 체계에서 너무나 흔해지고 수익성이 높은 현상이 되었습니다. 이사회와 경영진이 이러한 정보 유출 사건에서 점점 더 표적이 되고 피해자가 되고 있다”고 이사회, 경영진, 패밀리 오피스, 고액 자산가들에게 데이터 개인정보 보호 솔루션을 제공하는 ‘Halo Privacy’의 CEO 켈리가 말했다.

이러한 위조 청구서 사기나 이와 유사한 사기 행각이 초래하는 재정적 피해의 전체 규모는 아무도 알지 못한다. 그 이유는 기업들이 때로는 민망할 수도 있는 세부 사항을 밝히기를 꺼리기 때문이죠.

그 상황이 바뀔 수도 있습니다. 최근 제안된 ‘사이버 보안 및 투자자 보호법( )’에 따른 SEC 규정()에 따르면, 상장 기업의 최고 경영진 및 이사회는 사이버 보안 사고를 신속히 공개해야 할 것입니다. SEC가 제안한 규정은 상장기업, 민간 기관, 정부 기관을 마비시킨 일련의 사이버 공격이 잇따르는 가운데 나온 것이다. 보안 및 기술 연구소(Institute for Security and Technology)의 최고전략책임자(CSO)인 메건 스티펠은 “국가의 사이버 보안을 강화하고자 하는 관점에서 볼 때, 이는 이미 오래전부터 취해졌어야 할 조치”라고 말했다.

미국 증권거래위원회(SEC )는 에서 규정 변경의 주요 이유 중 하나가 사이버 사고가 기업 공시 문서가 아닌 언론을 통해 보도되고 있기 때문이라고 언급했다. 또한, 해당 기관은 정보가 공개될 때 보고서의 세부 내용이 종종 불일치하거나 불완전한 경우가 많다는 사실을 확인했다.. ( SEC 제안에서 가장 논란이 되는 요소 는 사이버 사고가 “중대한” 사건으로 분류된 날로부터 4일 이내에 이를 공개해야 한다는 요구 사항입니다.)

소니의 전 최고정보보안책임자(CISO)이자 오바마 행정부의 최고 사이버보안 담당관 출신인 필 라이팅거 글로벌 사이버 얼라이언스(Global Cyber Alliance) 회장 겸 최고경영자(CEO)는 “사이버보안은 단순한 기술적 문제가 아니라 중대한 비즈니스 위험으로 관리되어야 한다”고 말했다. “기업의 재무적 요소에 대한 무지는 이사회가 경영을 소홀히 한 것에 대한 변명이 될 수 없으며, 사이버 보안 역시 마찬가지로 취급되어야 하며 실제로 그렇게 될 것입니다.” “이사회가 현재 정책을 수립하고 감독 기능을 수행할 역량이 부족하다면, 인력을 보강해야 합니다.”

이사회 감독 기능 강화

제안된 규정안에 따르면, 기업들은 이사회 구성원의 사이버 보안 전문성과 감독 책임을 공개해야 할 것입니다. 캘리포니아 대학교 버클리(
UC Berkeley) 소속 윌리엄 H. 앤드 로버트 H. 윌슨 재단( )의 장기 사이버보안 센터( ) 소장인 앤 클리블랜드(Ann Cleaveland)는, 이 규정 초안이 이미 기업들로 하여금 이사회 내 사이버보안의 역할에 대해, 예를 들어 사이버보안 전문가를 위한 자리를 따로 마련해야 하는지 여부를 포함해, 어려운 질문들을 던지게 만들고 있다고 말했다.

“이사회와 경영진이 이러한 보안 침해 사건의 표적이 되고 피해자가 되는 경우가 점점 더 늘고 있습니다.”
케빈 켈리, Halo Privacy 최고경영자(CEO)

“종종 이사회는 사이버 보안을 이사회 차원의 전문 지식으로 다루는 데 대해 논의한 적이 없다”고 그녀는 말한다. 이 규정을 대비하기 위해 그녀는 기업들에게 다음과 같은 질문을 던지기 시작할 것을 조언합니다. “사이버 보안은 감사위원회에서 다뤄야 할까, 아니면 별도의 위원회를 구성해야 할까?” “그들이 어떤 결론을 내리든, 그건 거의 중요하지 않다”고 그녀는 말한다. “하지만 기업과 이사회는 이미 이에 대해 논의한 적이 있어야 합니다.”

세계 유수의 기술 기업들에 자문을 제공하는 실리콘밸리 로펌 윌슨 손시니(Wilson Sonsini)는 SEC에 보낸 ‘ ’ 서한( )에서, 사이버 보안 문제가 다른 주요 위험 관련 사안들보다 우선시되어서는 안 된다고 주장했다. 이 회사는 해당 규정이 “기업들로 하여금
이사회에서 사이버 보안 전문성을 우선시하게 함으로써, 다른 사이버 보안 조치나
에서 요구하는 기타 경험에 부정적인 영향을 미칠 수 있다”는 점을 우려하고 있다.

그러나 맥킨지의 디지털 분야 전문 파트너인 저스틴 그라이스는 “최소한 이사회 구성원들은 리스크 관리와 사이버 방어에 대해 더 깊은 이해를 갖춰야 한다”고 말한다. “이사회 구성원들은 자사의 사이버 보안 현황을 이해하고 설명할 수 있어야 하며, 아마도 이를 옹호할 준비도 되어 있어야 할 것”이라고 그는 말한다. “이를 위해 이사회는 그 어느 때보다 사이버 보안 문제에 더 적극적으로 관여해야 할 것으로 보인다.”

[함께 읽기: 사이버 위기가 심화됨에 따라 CISO와 이사회는 소통 방법을 배워야 한다]

실제로, 기업 이사회에 전략 및 지배구조 자문을 제공하는 테이프스트리 네트워크스(Tapestry Networks)의 CEO 조나단 데이(Jonathan Day)는, 시티그룹(Citigroup)과 GM 같은 ‘포춘 100 ’ 기업들이 SEC의 제안에 따라 이사회 수준에 이르기까지 사이버 보안 전문 역량 강화에 막대한 투자를 하고 있다고 밝혔다. “그들은 이 분야에서 풍부한 경험을 가진 이사들을 영입하고 있다”고 그는 말했다.

전략을 어느 정도까지 공개해야 할까?

제안된 규정의 또 다른 요소로는, 이사회가 에 명시된 바와 같이 및 를 통해 사이버 보안 위험을 관리하는 데 관한 회사 정책 및 절차를 정기적으로 공개하고, 이를 이행하는 데 있어 경영진의 역할도 함께 공개하도록 요구하는 조항이 포함되어 있습니다. 일부 전문가들은 이 조항이 기업들로 하여금 지나치게 많은 정보를 공개하도록 강요할 수 있다고 주장한다.

“이사회는 그 어느 때보다 사이버 보안 문제에 더 적극적으로 관여해야 할 것으로 보인다.”
Justin Greis, partner, McKinsey & Company

맥킨지의 그라이스는 “지적재산권 관련 위험을 과장해 보고하면 경쟁사들이 잠재적인 이점을 얻을 수 있다”고 말한다. “사이버 방어에 관한 정보를 지나치게 공개하면, 해커들이 그 정보를 악용해
기업 네트워크를 침해할 기회를 얻을 수 있다.”

데이 오브 태피스트리 네트웍스(Day of Tapestry Networks)는 이 조항들이 CISO의 전통적인 업무 중 일부를 이사회 구성원들에게 맡기게 한다고 밝혔습니다. “더 이상 단순히 ‘당신의 전략을 따르겠습니다’라고만 할 수 있는 시대는 지났으며, CISO는 보안 조치를 확실히 책임져야 합니다,”라고 그는 말한다.

사이버 보안 위험은 금융 위험과 비슷합니다.

Halo Privacy의 켈리에게 있어, 기업과 이사회가 이러한 새로운 규정에 적응하기 위해 취해야 할 조치는, 그가 임원 채용 전문 기업인 Heidrick & Struggles의 CEO로 재직하던 2008 년 대불황 이후 필요했던 중대한 변화와 크게 다르지 않다.

“시티그룹(Citigroup)과 GM 같은 포춘 100 대 기업들은 SEC의 제안에 따라 이사회 수준에 이르기까지 사이버 보안 전문성에 막대한 투자를 하고 있다.”

당시 SEC는 ‘ ’에 따른 재무 위험 공시 요건을 강화했으며( ), 이에 대한 책임을 이사회 감사위원회에 부여했다. SEC는 적시에 정보를 공개할 것을 요구했으며, 이 의무를 이행하지 않은 기업에 대해서는 엄격한 제재 조치를 취하겠다고 경고했다.

현재 사이버 보안 위기의 한 규모를 감안할 때, 켈리는 SEC가 이 문제를 전담하는 이사회 위원회를 구성하고 정기적인 전화 회의와 대면 회의를 개최하도록 요구할 것으로 예상했다. 그는 또한 사이버 보안 전문성을 지속적으로 갱신하기 위해 SEC가 이사회 구성원에게 임기 제한을 적용해야 하는지 의문을 제기한다.

맥킨지의 그라이스는 일부 기업들이 이미 사이버 보안에만 전적으로 전념하는 소위원회를 신설하는 방안을 검토하고 있다고 말했다. “이 기구는 독립 이사들로 구성될 수도 있고, 전문가들로 구성될 수도 있지만, 이들은 이사회를 대신해 업무를 수행합니다,”라고 그는 말한다. 이 경우, 의 CISO들은 위원회나 이사회 전체에 를 통해 최신 정보를 보고할 것입니다.

[함께 읽어보세요: 이사회에 항상 물어보라고 권하는 사이버 보안 관련 질문 6 가지]

대비 태세를 강화하기 위해 사이버 보안 및 기업 이사회 전문가들은 또한 상세한 시나리오 계획 수립과 테이블톱 훈련을 실시하고, 사이버 보안 전문가들이 참여하는 외부 이사회 회의를 개최하여 사이버 보안 침해 발생 시 어떤 상황이 벌어질 수 있는지 생생하게 체험해 볼 것을 권장합니다.

기업들은 SEC의 감독 강화에 불만을 품을지 모르지만, 제안된 규정이 계획과 조치의 부재에서 비롯된 것임을 인정하고 있다. “계획이 없다면 기업들은 수많은 사람들을 위험에 빠뜨리고 있는 셈입니다,”라고 켈리가 말합니다.

UC 버클리의 클리블랜드는 많은 기관들이 이미 사이버 보안 계획과 전략을 최우선 과제로 삼고 있다고 말한다. “가장 정교하고 성숙한 이사회들은 규정 준수에 초점을 맞춘 사고방식으로 이 규제를 대비하고 있지 않다”고 그녀는 말한다. “그들은 이미 그 여정을 시작했습니다.”