메인 콘텐츠로 건너뛰기
혹시 놓치셨다면: 주요 기업들이 SEC의 새로운 사이버 보안 규정을 놓고 논쟁을 벌이고 있습니다
비즈니스 혁신

혹시 놓치셨다면: 주요 기업들이 SEC의 새로운 사이버 보안 규정을 놓고 논쟁을 벌이고 있습니다

이사회와 경영진은 SEC의 새로운 사이버 보안 규정에 대해 우려하고 있다. SEC의 사이버 보안 책임자가 참석한 최근 패널 토론에서는 이 논쟁을 가장 가까이서 지켜볼 수 있는 기회가 마련되었다.

미국 증권거래위원회(SEC)가 최근 제안한 ‘사기 및 시장 조작 방지법( )’의 사이버 보안 규정은 기업 이사회 구성원과 최고 경영진에게 사이버 위험 감독에 대해 더 큰 책임을 지도록 막대한 압박을 가하고 있다.

하지만 이러한 규칙 변경은 해답을 제시하기보다 오히려 더 많은 의문을 불러일으키고 있다.

이는 뉴욕대학교(NYU) 사이버보안 센터가 ‘ 7월 12일’에서 온라인으로 주최한, 업계 및 규제 분야의 저명한 전문가들로 구성된 패널 토론에서 나온 내용이다.

가 주최한 ‘사이버보안 분야 여성 리더들(Women Leaders in Cybersecurity)’ 행사( )에서, 6명의 패널은 기업 리더들이 사이버보안 사고 보고, 위험 관리, 전략 및 거버넌스에 관한 중요한 새로운 의무 사항을 어떻게 준수해야 하는지, 특히 사이버 공격 발생 후 4일 이내에 보고해야 한다는 논란이 되고 있는 제안된 요건이 미치는 영향에 대해 논의했습니다.

홈디포의 부사장 겸 부법무책임자인 조슬린 헌터는 기업과 이사회가 “새로운 상황”을 파악하고 투명하게 행동하기 위해 노력하고 있다고 언급했다. 같은 패널로 참여한 온라인 스토리지 기업 ‘박스(Box)’의 이사회 의장 베서니 메이어는 “이사회 구성원으로서 우리는 변화해야 한다”고 말했다.

3월 9일에 따르면, 미국 증권거래위원회(SEC)는 위험 관리, 전략, 거버넌스, 사고 대응< 등 다양한 사이버 보안 관련 사안에 대한 공시 요건을 강화하는 규칙을 제안했습니다. 새로운 권고안은 현재 의견 수렴 단계에 있지만, 다음과 같은 조치가 필요할 수도 있습니다:

  • 중대한 사이버 보안 사고가 발생한 날로부터 4영업일 이내에 SEC에 ‘ ’ 양식 8-K( )를 제출해야 합니다;
  • 사이버 보안 위험의 식별 및 관리와 관련된 회사 정책 및 절차, 이를 이행하는 데 있어 경영진의 역할, 그리고 이사회가 보유한 사이버 보안 전문 지식 및 감독 책임에 대해 정기적으로 공개하고;
  • 이전에 보고된 사건에 대한 정보를 업데이트합니다.
“우리는 어떤 체제를 강요하려는 것이 아닙니다.”
캐롤린 웰시한스, SEC 사이버 부서장 대행

SEC 집행부 부국장 겸 암호화폐 및 사이버 부서장 대행을 맡고 있는 캐롤린 웰시한스는 패널 토론에서 최종 규정이 제안된 내용과 “매우 달라질” 수도 있다고 말했다. 지금까지 SEC에 약 100 건의 의견서 가 제출되었습니다. 해당 의견들은 규칙 제정 절차의 일환으로 검토되고 있습니다. 웰스한스는 해당 규정이 언제 최종 확정될지에 대한 일정을 밝히지 않았다.

SEC의 새로운 사이버 보안 규정의 배경은 무엇인가?

최근 몇 년간 사이버 사고의 발생 빈도와 심각성이 증가함에 따라 SEC는 조치를 취하게 되었다. 최근 몇 년간 사이버 범죄자들은 미국 기업과 핵심 인프라 제공업체를 대상으로 충격적인 랜섬웨어 공격 물결을 일으켰다.

그들은 육류 가공 공장, 가스 파이프라인, 학교, 의료 시설을 폐쇄했다. 매번 그들은 피해자의 컴퓨터 시스템을 잠그고, 훔친 데이터를 돌려주는 대가로 돈을 요구했습니다.  의 중소기업부터 , , 심지어와 같은 정부 기관에 이르기까지—어떤 조직도 이러한 공격으로부터 안전하지 않습니다.

“5년 전의 문제 중 일부는 여전히 조직 측에서 해결하지 못하고 있다.”
줄리 컬리번, 액슨(Axon), 하트플로우(Heartflow) 및 기타 기업 이사회 이사

이에 따라 SEC의 제안은 “중요한 시사점”이라고, 여러 기업의 이사회 구성원이자 포레스카우트 테크놀로지스(Forescout Technologies)의 전 IT 책임자인 패널리스트 줄리 컬리번이 말했다. “위험 측면에서 볼 때, 지난 5년 동안 상황은 더 악화되었다”고 그녀는 말했다. “그리고 5년 전의 문제 중 일부는 여전히 해당 기관들에 의해 해결되지 않은 상태입니다.”

컬리번은 경영진과 이사회가 사이버 보안 문제에 대해 더 적극적으로 대응해야 한다고 말했다. SEC는 여전히 기본적인 문제들이 해결되지 않고 있음을 파악하고 있으며, 기업들이 책임을 다하도록 보장하고자 한다.

[함께 읽기: 사이버 위기가 심화됨에 따라 CISO와 이사회는 소통 방법을 배워야 한다]

홈디포의 헌터와 ‘ ’ 패널 사회자인 주디스 저마노 역시 같은 견해를 밝혔다. 저마노는 뉴욕대학교(NYU) 사이버보안 센터의 저명한 연구원이자 전직 연방 검사이다. 그들은 기업들이 수년 전부터 기본적인 조치를 취했어야 했다는 데 의견을 모았다. 패치 관리 및 다단계 인증에 대한 모범 사례는 수년 동안 널리 알려져 왔습니다. 연방 사이버보안 및 인프라 보안국(CISA)은 최근 사이버 공격이 꾸준히 증가하고 그 수법이 점점 더 정교해지고 있다는 점을 지속적으로 경고해 왔다.

SEC의 의무적 4일 규정

기업 경영진과 이사회는 새로운 요건 중 하나인, 사이버 사고가 ‘중대한’ 사건으로 분류된 후 4일 이내에 이를 공개해야 한다는 규정에 특히 우려를 표하고 있다. 제르마노는 ‘4일 규칙’이 “문제가 있다”고 말했다. 이러한 시간 제한으로 인해 기업들은 특정 사건이 중대한지 여부를 판단하는 것을 미루게 될 수 있으며, 공시 의무가 발생할까 두려워 이해관계자나 규제 당국에 비공식적이고 기밀로 정보를 제공하는 것을 꺼리게 될 수도 있다.

또한 이는 피해가 수습되고 시스템에 패치가 적용되기 전, 그리고 다른 피해 당사자들에게 통보가 이루어지고 그들이 스스로를 보호할 기회를 얻기도 전에 사건이 공개되는 결과를 초래할 수도 있습니다. ““이는 사이버 보안을 돕는 것이 아니라 오히려 방해할 수 있습니다,”라고 그녀는 말했다.

[함께 읽어보세요: 사고 대응이란 무엇인가?]

Box의 메이어는 “4일이라는 기간 내에서는 무엇이 중요한 요소가 될지 파악하기가 정말 어렵다”고 말했다. “특정 사건이 중대한지 여부를 파악하는 데는 그보다 더 많은 시간이 걸립니다.” 또한, 조기에 정보를 공개하면 해당 기업이 사이버 보안 위기에 처해 있다는 신호를 보내게 되어, 더 많은 공격을 초래할 가능성이 있다고 그녀는 말했다.

홈디포의 헌터는 이 4일간의 기간이 여전히 “불확실성이 많은 시기”라고 말했다. 이 초기 단계에서는 법 집행 기관이 개입할 수 있으며, 시스템 내를 뒤지고 있는 범죄자들을 겁주어 체포 기회를 놓치지 않도록 하기 위해, 서둘러 정보를 공개하지 말 것을 권고할 수도 있습니다.

컬리번은 경영진과 기술 전문가들이 ‘4일 규정’으로 인해 이사회가 초기 소통의 일부를 미루게 될 것이며, 이러한 초기 소통은 기껏해야 모호할 수밖에 없다는 우려를 제기했다고 말했다. “기술 기업들이 [자제하지 않았다는 이유로] 비난받는 것을 목격해 왔습니다,”라고 그녀는 말했다. “사람들이 그런 소통이 시기상조라는 신호로 받아들여질까 봐 주저할까 봐 걱정됩니다.”

[함께 읽어보세요: 기업이 랜섬웨어 공격에서 살아남는 방법]

하지만 SEC의 웰시한스는 정보 공개와 신속성 사이에서 섬세한 균형을 맞춰야 한다고 생각하며, 이는 사이버 공격 발생 시 결정적인 요소가 될 수 있다. “어떤 사항이 중요하다고 [판단되면], 그것은 투자자들이 알아야 할 사항입니다,”라고 그녀는 말했다.

그럼에도 웰스한스는 ‘4일 규칙’이 논의의 여지가 있으며, 기업들은 정보 공개를 두려워해서는 안 된다는 점을 시사했다. “아마도,” 그녀가 말했다. “어차피 그 소식을 듣게 될 거예요. 정보 유출로 인해 내용이 공개되면, 결국에는 그 사실을 밝혀야 하니까요.” “다른 법 집행 기관 파트너들로부터도 그런 이야기를 듣곤 합니다.”

이사회 차원의 사이버 보안 전문성 필요

Box의 메이어는 정보 공개 확대에 대한 새로운 압박이 가중되고 있는 만큼, 이제 기업들이 이사회에 사이버 보안 전문가를 영입해야 할 때라고 말했다. “기업들이, 특히 대형 상장기업들이 직면하고 있는 위험의 성격을 고려할 때, 단순히 기술에 대한 지식뿐만 아니라 법적 문제와 책임 문제에 대해서도 어느 정도는 알고 있어야 합니다,”라고 그녀는 말했다. “그건 이사회가 반드시 파악하고 있어야 할 사항입니다.”

한편, 메이어는 대기업조차 이사회에 사이버 보안에 대한 기본적인 수준의 ‘  ’ 지식이 부족하다는 점을 우려하고 있다. 사이버 보안 침해 사고가 발생하면 이는 심각한 문제가 될 수 있습니다.

“[이사회는] 사이버 혁신과 경영 리더십 간의 상호작용을 이해해야 한다.”
버라이즌의 수석 부사장 겸 최고정보보안책임자(CISO) 나스린 레자이

패널로 참여한 버라이즌의 수석 부사장 겸 최고정보보안책임자(CISO) 나스린 레자이는 기업과 이사회가 경영진에 기술 전문가를 더 많이 영입해야 한다는 견해를 밝혔다. 그녀는 “이사회와 기업은 ‘사이버 혁신과 경영 리더십 간의 상호작용을 이해하여 비즈니스, 기술, 사이버 분야가 서로 유기적으로 연결되도록 해야 한다’”고 말했다.

SEC: “일률적인” 해결책은 없다

웰시한스는 이 행사에서 SEC가 제안한 규칙이 “일률적인” 규제가 되지 않을 것이라고 말했다. 그녀는 해당 기관이 사고 대응 매뉴얼이나 그 밖의 구체적인 조치를 제시하는 데는 관심이 없다고 덧붙였다. “기업들은 이 문제를 해결해야 합니다,”라고 그녀는 말했다.

위험을 평가하고 이에 대응하는 방식은 기업마다 다릅니다. “우리는 어떤 체제를 강요하려는 것이 아닙니다,”라고 그녀는 말했다. “세계 최고의 사이버 보안 시스템을 갖추고 있다 해도, 어쨌든 어떤 일이 일어날 수밖에 없습니다.” 그럼에도 불구하고, 투자자들은 보안 침해 사고가 발생했을 때 이에 대한 보다 구체적인 정보를 필요로 한다.

“지금은 정말 힘든 시기이지만, 동시에 많은 사람들이 힘을 합쳐 나서는 시기이기도 합니다.”
홈디포 부사장 겸 부법무책임자 조슬린 헌터

뉴욕대학교(NYU)의 게르마노는 “SEC는 책임 추궁과 ‘과도한 간섭’ 사이에서 미묘한 균형을 유지해야 한다”고 말했다. 국회의원, 기업 및 무역 단체들은 이 규정이 불필요하게 부담을 주고, 민감한 정보를 공개함으로써 국가 안보를 위협할 수 있으며, 정부가 전례 없는 수준의 세세한 간섭을 가하게 될 것이라고 비판해 왔다.

홈디포의 헌터는 4일 이내 공시 의무화 같은 선의의 제안들이 이미 스트레스가 많은 상황에 불필요한 부담을 더할 수 있다고 지적하며 이러한 비판을 요약했다. 사이버 사고가 발생하면 “정말 힘든 시기이자, 많은 인력이 총동원되는 시기이기도 하다”고 그녀는 말했다. “그리고 이는 모두가 노력하고 있는 일에 힘을 보태줄 뿐입니다.”