메인 콘텐츠로 건너뛰기
막대한 벌금은 데이터 보안을 최우선 과제로 삼아야 한다는 경종이다
데이터 심층 분석

막대한 벌금은 데이터 보안을 최우선 과제로 삼아야 한다는 경종이다

최근 실시된 설문조사에 따르면, 벌금과 부정적인 언론 보도를 피하기 위해 ‘프라이버시 바이 디자인’을 실천하는 기업이 늘어나고 있는 것으로 나타났다. ISACA의 사피아 카지(Safia Kazi)가 그 장점과 과제를 분석한다.

일리노이주 대법원은 2월 중순 , 판결을 통해 화이트 캐슬 시스템(White Castle System Inc.)이 약 9.500 명의 근로자로부터 동의 없이 지문을 스캔함으로써 주 생체정보 개인정보보호법을 반복적으로 위반했다는 주장에 대해 심리를 진행해야 한다고 판결했다. The fast-food giant has said the ruling may cost more than $17 billion.

And last year, Facebook owner Meta Platforms agreed to pay out $650 million to settle claims it violated the Illinois law by collecting and storing the biometric data of the website’s users without permission.

ISACA의 ‘ ’가 인증된 사이버 보안 또는 개인정보 보호 관련 경력을 가진 1.890 명의 구성원을 대상으로 실시한 설문조사인 ‘Privacy in Practice 2023’에 따르면, 이처럼 막대한 비용과 결과는 더 많은 이사회가 데이터 개인정보 보호를 최우선 과제로 삼고, 이에 대한 예산을 증액하며, “프라이버시 바이 디자인(privacy by design)”을 추진하도록 하는 경종이 되어 왔습니다.

응답자의 약 55 %가 자사 이사회가 개인정보 보호에 충분한 관심을 기울이고 있다고 답했다. 이는 ‘프라이버시 바이 디자인(Privacy by Design)’을 실천하는 기업의 비율이 전년도의 28 %에서 30 %로 증가한 점과, 조직 내 개인정보 보호 관련 업무를 담당하는 정규직 직원의 평균 수가 25명에서 26 명으로 증가한 점에서 드러난다.

정보시스템감사통제협회(ISACA)의 개인정보 보호 실무 고문인 사피아 카지(Safia Kazi)는 “개인정보 보호 관련 법규가 정말 광범위한 영향을 미치고 있다”고 말했다. 이사회들은 “규정을 준수하지 않는 조직은 올바른 조치를 취하지 않았다는 이유로 언론의 주목을 받게 될 수도 있다”는 사실을 깨닫고 있다.

“생체 인식 정보의 부적절한 사용으로 인해 사람들이 페이스북으로부터 수표를 받기 시작했다.” 그리고 그들은 이렇게 말하고 있어요. “잠깐만요…. “제 데이터에 정확히 무슨 일이 있었던 건가요?””
사피아 카지, ISACA 개인정보 보호 실무 고문

카지는 보안에 대한 강조가 강화되는 법과 규정이 단순히 기업에 잠재적인 법적 책임이 따르기 때문만이 아니라, 소비자들이 자신의 개인정보가 얼마나 노출될 수 있는지에 대해 더 큰 경각심을 갖게 만들기 때문이라고 보고 있다.

“생체 정보의 부적절한 사용으로 인해 사람들이 페이스북으로부터 수표를 받기 시작했습니다.” 그리고 사람들은 이렇게 말하고 있어요. “잠깐만요, 제가 페이스북에서 300 달러짜리 수표를 받았는데요.” 왜 그랬을까요? “제 데이터에 도대체 무슨 일이 있었던 건가요?’” 그녀가 설명한다.

카지는 이러한 인식이 확산됨에 따라 소비자들이 어떤 기업에 돈을 쓸지, 그리고 자신의 데이터를 어떤 기업에 제공할지에 대해 더 신중한 결정을 내릴 수 있게 될 것이라고 말합니다. “여러 선택지가 있을 때, 사람들은 적극적으로 잘하고 있다는 것을 알고 있는 쪽을 선택할 수도 있습니다.”

데이터 보안 측면에서 “잘하고 있다”는 것은, 효과적인 ‘데이터 기반 프라이버시( )’ 데이터 개인정보 보호 관리 (소프트웨어를 활용해 네트워크, 클라우드 시스템, 엔드포인트 및 앱을 스캔하여 민감한 데이터가 저장된 위치를 파악하는 방식)와 ‘프라이버시 바이 디자인(Privacy by Design)’(온라인에서 저장 및 공유되는 개인 데이터의 양이 늘어남에 따라 점점 더 중요해지고 있는 관행)을 모두 구현하는 것을 의미합니다.

[관련 기사: 데이터 개인정보 보호 규제가 강화되는 시대의 리스크 관리]

데이터 개인정보 보호를 우선시하지 않는 기업들은 시장에서 뒤처지게 될 것입니다. 카지는 “경쟁사들이 더 잘하고 있을지도 모릅니다. 조치를 취하지 않으면 상당한 불이익을 겪게 될 것입니다”라고 말합니다.

‘프라이버시 바이 디자인(Privacy by Design)’ 관행의 적용 빈도를 나타내는 차트로, ‘항상(30%)’, ‘자주(30%)’, ‘가끔(26%)’, ‘드물게(10%)’, ‘전혀 없음(4%)’에 대한 백분율이 표시되어 있습니다.

그렇다면 ‘프라이버시 바이 디자인’이란 정확히 무엇일까요?

‘설계에 기반한 개인정보 보호(Privacy by design)’란, 공급업체 선정 단계부터 개인정보 보호 전문가를 참여시키는 것을 시작으로, 프로젝트의 전체 개발 주기와 유지보수 과정 전반에 걸쳐 안전한 관행을 확립하는 것을 의미합니다.

물론 그러려면 인력이 필요하죠. 응답자들에 따르면, ‘프라이버시 바이 디자인’을 실천하고 있는 기업들은 대개 직원 수가 더 많은 경향이 있다고 한다. 이들의 직원 수 중앙값은 19명이었으며, 전체 기업의 중앙값은 10 명이었다. 하지만 일부 이사회는 개인정보 보호 조치를 비용 부담으로 간주하기 때문에 이러한 수준의 인력 충원에 자금을 지원하기를 꺼릴 수도 있다. 실제로 설문 응답자의 42 %가 자사의 개인정보 보호 예산이 다소 또는 상당히 부족한 편이라고 답했습니다.

[관련 기사: 예산 축소와 대규모 정리해고가 내부자 위협의 새로운 물결을 촉발할 수 있다]

잠재적인 법적 책임과 부정적인 언론 보도만으로도 기업들은 프로젝트 초기 단계부터 데이터 보안을 최우선 과제로 삼고 이를 반영해야 합니다. 또한, 개인정보 보호를 뒷전으로 미루면 프로젝트 비용이 훨씬 더 많이 들 수 있습니다. 카지 씨는 개인정보 보호 전문가들이 프로세스 후반부에 개입해 심각한 결함을 발견할 경우, “많은 재작업이 수반될 것이며, 잠재적으로는 새로운 공급업체를 찾거나 시스템 운영 방식을 대폭 변경해야 할 수도 있다”고 말합니다.

‘프라이버시 바이 디자인(Privacy by Design)’을 실천하는 기업의 개인정보 보호 담당 인력 규모 중앙값(19)과 전체 평균(10)을 비교한 차트

개인정보 보호 분야 인력 부족 현상이 지속되고 있다

기업당 개인정보 보호 전문가의 평균 인원은 소폭 증가했지만, 인력 부족은 여전히 주요 문제로 남아 있다.

기술 관련 개인정보 보호 직책은 법률·규정 준수 관련 직책에 비해 여전히 인력 부족이 더 심각한 것으로 나타났으며, 응답자의 53 %가 기술 부문에서 인력이 다소 또는 상당히 부족하다고 답했습니다. 반면, 법무·규정 준수 부문에서 인력이 부족하다고 답한 비율은 44 %에 달했다.

카지는 “많은 조직이 수년간의 법률 경력을 갖추고, 법학 학위도 소지했을 가능성이 있으며, 모든 법률과 규정을 꿰뚫고 있으면서도 동시에 뛰어난 기술 역량을 갖춘, 말 그대로 ‘완벽한 유니콘’ 같은 인재를 채용하고 싶어 한다”고 말했다. “조직은 현실적이어야 한다고 생각합니다.”

응답자의 약 절반은 이 공백을 메우기 위해 개인정보 보호 분야가 아닌 직원들을 교육하고 있는 반면, 거의 40 %에 달하는 응답자는 계약직 직원이나 외부 컨설턴트의 활용을 늘리고 있다.
카지(Kazi)는 이 공백을 메우는 최선의 방법은 개인정보 보호 분야로 이동을 희망하는 기존 직원들이 여러 프로젝트나 일정 기간 동안 컨설턴트를 보조하도록 하는 것이라고 믿는다. 그렇게 하면 컨설턴트가 자리를 떠날 때, 해당 직원들이 그 자리를 이어받아 업무를 계속할 수 있는 지식과 경험을 갖추게 될 것이다.

[관련 기사: 보안 인력을 충원하기 위해 근로자를 교육하는 것은 한 가지 문제일 뿐입니다. 모든 직원이 보안을 중요하게 여기도록 하는 것도 또 다른 과제인데, 이러한 영상들은 고용주가 이를 달성하는 데 도움이 될 수 있다]

‘설계에 의한 개인정보 보호’는 더 많은 인력이 필요하거나 직원 교육에 더 많은 노력을 기울여야 할 수도 있지만, 그 이점은 상당합니다. ISACA에 따르면, ‘프라이버시 바이 디자인’을 실천하는 기업들이 경쟁 우위를 점한다고 한다. 설문조사에 따르면, 해당 기업 중 거의 3분의 2가 민감한 데이터의 개인정보 보호를 보장할 수 있는 능력에 대해 ‘완전히’ 또는 ‘어느 정도’ 자신감을 가지고 있는 것으로 나타났으며, 이는 전체 응답자의 40 %에 해당하는 수치이다.

‘신뢰 게임(The Confidence Game)’이라는 제목의 차트에는 ‘프라이버시 바이 디자인(Privacy by Design)’을 실천하는 기업의 신뢰도가 65%인 반면, 전체 평균은 40%인 것으로 나타난다.

데이터 보안은 가장 민감한 정보를 보호하는 것에서 시작됩니다.

한편, 인력이 부족한 기업의 개인정보 보호 담당자들은 시간의 우선순위를 정하고, 데이터가 특히 민감한 분야에 집중해야 합니다.

“어쩌면 건강 정보와 관련이 있을지도 모릅니다,”라고 그녀는 말한다. 이는 예를 들어 이메일 주소를 수집하는 마케팅 활동보다 개인정보 보호 전문가들이 관여해야 할 더 중요한 사안입니다. 그럼에도 불구하고, 그녀는 개인정보 보호 전문가들이 “현재 진행 중인 모든 프로젝트를 철저히 검토해야 한다”고 말한다.

인력 부족 문제를 해결해 주지 못할 것으로 보이는 한 가지는 인공지능이다. ISACA의 2022 설문조사에서 응답자의 약 5명 중 1명은 향후 12 개월 이내에 AI를 도입할 계획이라고 답했다. 하지만 이번에는 그 수치가 11 %에 불과했다.

카지는 “개인정보 보호 전문가들이 아직까지 그 업무를 자동화된 시스템에 맡기는 데 편안함을 느끼는지 모르겠다”고 말했다. AI는 이메일 자동 응답에는 훌륭할지 모르지만, 개인정보 보호와 관련해서는 위험이 너무 클 수도 있다.

“제대로 하지 않으면,” 그녀는 말한다, “참혹한 결과를 초래할 수도 있다.”

‘구원의 봇(Bots to the rescue)’이라는 제목의 차트로, 개인정보 보호 업무에 대한 AI 도입률을 보여줍니다: 현재 사용률 11%, 도입 계획 20%, 도입 계획 없음 38%, 잘 모르겠다 31%