3월 초, 미국 증권거래위원회(SEC)는 상장 기업들이 사이버 보안 사고, 위험 관리 및 전략에 대해 보다 상세한 정보를 공개하도록 요구하는 ‘사이버 보안 및 위험 관리 규정( )’ 개정안 을 제안했다. 이 제안으로 인해 기업과 이사회는 이러한 새로운 감시에 어떻게 대비해야 할지 고민하게 되었다.

일부 보안 전문가들은 사이버 위협이 더욱 빈번해지고 심각해지는 새로운 시대에, 이러한 종류의 감독이 기업 임원
및 경영진을 위한 모범 사례의 일부가 되어야 한다고 말합니다.
주디스 저마노만큼 공공 및 민간 부문의 현안을 잘 이해하는 사이버 보안 리더는 거의 없다. 전 연방 검사로, 현재 NYU 사이버보안 센터의 석좌 연구원이자 동 대학 법학대학원의 겸임 교수인 게르마노는 화요일( 7월 12일) NYU의 ‘ ’가 주최하는 ‘사이버보안 분야의 여성 리더들()’ 행사에서 해당 주제를 다루는 여성 전문가 패널을 이끌 예정이다.
이번 패널 토론은 사이버 위험과 관련된 사안들에 대해 이사회와 경영진의 책임성을 강화하는 데 초점을 맞출 것입니다. 이번 행사에는 공공 및 민간 부문의 저명한 여성 사이버 보안 리더들이 참여할 예정입니다. 그 중에는 SEC(미국 증권거래위원회) 암호화폐 및 사이버 부서장 대행인 캐롤린 웰시한스와 홈디포의 부사장 겸 부법무책임자인 조슬린 헌터가 포함되어 있다.
기업 및 이사회에 사이버 보안 위험 및 전략, 연방 법 집행 및 규제 준수, 형사·민사 조사 및 소송에 대한 자문을 제공하는 여성 소유·운영 부티크 로펌의 설립자인 게르마노는, Endpoint( )와의 인터뷰에서 비즈니스 및 기술 리더들이 변화하는 사이버 보안 규제 환경에 대해 반드시 알아야 할 핵심 교훈에 대해 이야기했다.
이사회가 사이버 보안에 대한 감독과 관여를 강화하는 것이 왜 중요한가?
사이버 보안은 오늘날 기업들이 직면한 가장 중요한 문제 중 하나로, 공중 보건 및 안전, 민감한 정보, 재무 관리, 그리고 사업 운영에 영향을 미치고 있습니다. 회사와 이해관계자들의 이익을 위해, 사이버 보안은 이사회 및 경영진 차원에서 최우선 과제로 삼아야 합니다.
지난 몇 년 동안 민사 소송 및 규제 집행 조치에서 이사회에 대한 책임 추궁이 강화되는 추세를 볼 수 있었습니다. 이는 이사회가 감독하는 기업이 에서 올바른 사이버 보안 프로토콜과 보호 조치를 마련해 두었을 뿐만 아니라, 해당 조치가 제대로 이행되도록 합리적인 노력을 기울이고 있는지 확인해야 할 필요성을 강조합니다.
SEC가 앞으로 사이버 보안에 대한 감독을 강화할 예정인데, 이에 대해 설명해 주실 수 있나요? 왜 하필 지금 이런 일이 일어나는 걸까요? 이사회는 이에 대비하기 위해 무엇을 할 수 있고 또 해야 할까요?
2022년 3월에서 미국 증권거래위원회(SEC)는 상장 기업의 사이버 보안 , 위험 관리, 전략, 거버넌스 및 사고 보고에 관한 공시 요건을 강화하는 규칙을 제안했습니다.
“기업과 그 리더들은 마치 사건이 슬로우 모션처럼 진행된 것처럼, 사후에 평가받는 경우가 너무나 흔하지만, 이는 대개 현실을 제대로 반영하지 못하는 시각입니다.”
해당 규정은 아직 의견 수렴 단계에 있으며, 제안된 바에 따르면 예를 들어 다음과 같은 사항을 요구하고 있습니다. 중대한 사이버 보안 사고가 발생한 후 4영업일 이내에 양식 8-K를 제출해야 하며, 사이버 보안 위험을 식별하고 관리하기 위한 정책 및 절차, 사이버 보안 정책 및 절차 이행에 있어 경영진의 역할, 이사회 구성원의 사이버 보안 전문성 및 사이버 보안 위험에 대한 감독에 관한 정보를 정기적으로 공시해야 하며, 이전에 보고된 사고에 대한 최신 정보를 제공해야 합니다.
이는 지난 몇 년간 이어져 온 추세 중 하나로, 규제 당국과 민사 소송 당사자들이 사이버 보안과 관련하여 이사회와 고위 경영진의 책임 강화를 요구해 온 현상입니다.
이를 준비하기 위해 이사회는 자사 및 해당 산업 분야의 사이버 보안 위험과 책임, 그리고 이사회 차원의 모범 사례에 대해 충분히 숙지해야 합니다. 여기에는 사이버 보안 전문 지식을 갖춘 이사회 구성원 및 외부 자문위원을 두는 것, 사이버 보안 위험 및 사고에 대한 정기적인 현황 보고, 그리고 끊임없이 변화하는 사이버 보안 위험과 전략에 대한 경영진의 대응 상황을 파악할 수 있도록 충분한 감독 및 상신 절차를 마련하는 것이 포함됩니다.
[함께 읽기: 사이버 위기가 심화됨에 따라 CISO와 이사회는 소통 방법을 배워야 한다]
이사회는 회사의 일상적인 경영 활동에 관여해서는 안 되지만, 회사의 사이버 보안을 담당하는 팀이 적절한 전문성을 갖추고 있거나, 사이버 보안을 적절히 관리할 수 있는 충분한 외부 지원과 도구를 보유하고 있는지 파악해야 합니다. 이사회는 회사가 공격 예방,, 탐지, 및 대응 을 위해 어떤 조치를 취하고 있는지 감독하여, 관련 계획과 프로그램이 마련되어 있을 뿐만 아니라 실제로 이행되고 있음을 합리적으로 확신해야 합니다. 이는 캘리포니아 상사법( )의 경영판단 원칙(business judgment rule)에 따른 이사회의 의무 중 일부입니다.
사이버 보안 문제와 관련해 이사회와 경영진의 책임과 감독이 강화되는 데에는 단점이 있을까요?
사이버 보안은 어렵고, 그 과제는 끊임없이 변화합니다. 사이버 보안 사고에 대응하는 과정에는 수많은 불확실성과 변수, 그리고 급변하는 위기 대응 상황이 수반됩니다. 법원, 규제 당국 및 민사 소송 당사자들이 이러한 과제들을 이해하는 것이 중요합니다. 너무 자주 기업과 그 리더들은 마치 사건이 슬로우 모션처럼 진행된 것처럼, 일이 끝난 후에야 평가받곤 하는데, 이는 대개 현실을 제대로 반영하지 못하는 시각이다. 비합리적인 수준의 책임 추궁과 감독은 효과적인 사고 대응 능력을 저해할 위험이 있습니다.
“이러한 문제를 해결하는 데 가장 적합한 역량을 갖춘 사람들은 이사회에 참여하는 데 덜 적극적일 수 있다.”
이러한 위험 요소로는 보고 의무 발생을 우려하여 ‘중대한 사고’의 정의를 미루는 것, 영향을 받은 기업 및 개인에게 통지하고 대응 및 취약점 해결의 기회를 제공하기 전에 공시 자료를 통해 취약점을 노출하는 것, 위협 행위자들에게 어떤 기업이 가장 취약한 표적인지 공개적으로 알리는 것, 그리고 사이버 보안 분야에서 효과적인 민관 협력을 위해 필요한 신뢰를 훼손하는 것 등이 포함됩니다.
또한, 기준과 책임 수준이 이사회가 신탁 의무를 이행하기 위해 누리는 전통적이고 합리적인 보호 범위를 넘어설 경우, 이는 이사회 차원의 투명성을 저해함으로써 효과적인 사이버 보안을 방해할 뿐만 아니라, 기업이 이러한 문제를 해결하는 데 가장 적합한 역량을 갖춘 인재들이 이사회에 참여하기를 꺼리게 될 수도 있기 때문이다.
이를 잘 구현한 게시판의 예시가 있나요? 아니면 실수나 엉망진창인 일들?
사이버 보안을 제대로 구축한 이사회와 경영진 팀의 사례는 수없이 많지만, 이들은 신문이나 공개 기록에 등장하지 않는 경우가 대부분입니다. 또한 에 소개된 수많은 사례에서 볼 수 있듯이, 이사회와 경영진이 사이버 보안을 최우선 과제로 삼지 못하거나, 모범 사례를 문서화하지 못하거나, 절차를 따르지 못한 사례들이 많습니다. 사이버 보안 사고가 발생하기 전에 적절한 내부 및 외부 전문 지식을 확보하여, 사고를 식별하고 대응하며 그로부터 교훈을 얻는 것이 필수적입니다. 효과적인 사이버 보안 사고 대응을 위해서는 올바른 판단력, 탄탄한 대내외 의사소통 능력, 그리고 리더십 역량이 필수적입니다.
이번 행사를 통해 어떤 목표를 달성하고자 하십니까? 주요 주제와 메시지는 무엇입니까? 참가자들이 무엇을 배우기를 바라시나요? 주요 요점은 무엇인가요?
저희는 정부, 산업계, 학계 등 다양한 분야의 전문가들로 구성된 다학제적 패널을 마련하여, 이사회, 경영진 및 그 자문위원들이 직면한 주요 사이버 보안 현안과 과제를 심도 있게 논의할 예정입니다.
“이사회, 경영진, 그리고 더 넓게는 사이버 보안 분야에서 다양한 전문성과 배경을 갖춘 인재들이 모여야 최상의 결과를 얻을 수 있습니다.”
이번 패널에는 노련한 변호사들, 기업 이사회 구성원, CISO, 그리고 SEC 사이버 전담팀을 이끌고 있는 SEC 집행부 소속의 베테랑 변호사가 포함되어 있습니다. 이 패널은 다양한 산업 분야에 걸쳐 수년간 축적된 사이버 보안 및 비즈니스 전략 전문 지식을 한데 모았습니다.
주요 내용으로는 이사회 및 경영진의 책임에 영향을 미치는 현재 ‘ ’ 동향과 위험 요인 을 파악하는 것, 그리고 이러한 위험을 관리하기 위한 모범 사례가 포함됩니다. 이번 세션에서는 최근 제안된 SEC 사이버보안 지침과 그 시사점, ‘ ’ 사이버보안 모범 사례()를 비즈니스 판단 원칙(business judgment rule)의 맥락에서 살펴보고, 최근 규제 조치( ) 및 민사 소송( ) 사례, 인력 부족을 비롯한 여러 과제, 그리고 사이버보안 대비 및 대응 역량을 강화하기 위한 전략에 대해 논의할 예정입니다.
[함께 읽어보세요: 사이버 공격을 막는 것이 대응하는 것보다 더 이득임을 보여주는 5 가지 차트]
또 다른 핵심 요점은 경험과 관점의 다양성 이 중요하며, 다양한 경로를 통해 사이버 보안 인재 를 발굴하고 육성해야 한다는 점입니다. 이는 우리가 ‘사이버보안 여성 리더(Women Leaders in Cybersecurity)’ 프로그램과 NYU의 ‘사이버보안 여성 리더십 및 혁신 센터(
)’에서 중점을 두고 있는 부분입니다.
사이버 보안 분야의 여성들에 대해 좀 더 이야기해 봅시다. 이번 패널 토론은 여성으로만 구성된 패널입니다. 사이버 보안 분야의 리더십 직책에서 여성의 비중이 높아지는 것이 왜 그토록 중요한가요?
저는 2016년부터 NYU의 ‘사이버보안 여성 리더(Women Leaders in Cybersecurity)’ 프로그램을 이끌게 되어 영광으로 생각하며, 정부, 산업계, 학계에서 활동하는 저명한 여성 리더들을 한자리에 모아 중요한 사이버보안 현안에 대한 학제 간 토론의 장을 마련해 왔습니다.
저희 웹사이트( , womenleadersincybersecurity.org,)에서는 현재 및 과거 행사 소식과, 지난 수년간 이러한 프로그램의 일환으로 전문 지식을 공유해 온 수많은 훌륭한 여성들, 그리고
조직
과 해당 분야의 발전을 위해 눈에 띄는 변화를 이끌어내고 있는 분들의 이야기를 확인할 수 있습니다.
이사회, 최고 경영진, 그리고 더 넓게는 사이버 보안 분야에서 다양한 전문성과 배경을 갖춘 인재를 확보하는 것은 사이버 보안뿐만 아니라 조직의 윤리, 전략, 리더십, 효과적인 위험 관리 측면에서도 최상의 성과를 달성하는 데 필수적입니다. 효과적인 사이버 보안은 조직과 정부에 있어 매우 중요하며, 이 프로그램을 가장 효과적으로 추진하기 위해서는 다양한 구성원으로 이루어진 팀과 리더를 양성하고, 교육하며, 육성해야 합니다.
패널
줄리 컬리번 (Julie Cullivan)
이사회 이사
Axon; Heartflow, Inc.; SADA; OPSWAT;
AaDya Security
조슬린 헌터
부사장 겸 부법무책임자
더 홈디포
듀크 로스쿨 사법연구센터 자문위원회
베서니 메이어 (Bethany Mayer)
이사회 의장; 보상위원회 의장
Box, Inc.
안전·지속가능성·기술 위원회 의장,
이사회
Sempra Energy
나스린 레자이
수석 부사장, 최고정보보안책임자
버라이즌
캐롤린 웰시한스
집행국 부국장
암호화폐 및 사이버 부서장 대행
미국 증권거래위원회
주디스 H. 저마노 (사회자)




