메인 콘텐츠로 건너뛰기
Image for What is Employee Experience blog post
IT 운영

원격 근무로 인해 데이터 개인정보 보호 우려가 증가합니다

As Data Privacy Day rolls around—on Jan. 28—companies are struggling to find data-security professionals, just when they need them most.

원격 근무 인력이 증가함에 따라, 기업들은 기업 시스템과 네트워크를 보호할 수 있는 기술과 전문성을 갖춘 인력을 확보하는 데 어려움을 겪고 있어 데이터 보호 노력에 부담이 가중되고 있다.

2021 년에는 전년 대비 인재 확보 경쟁이 심화되면서, 많은 기업의 개인정보 보호 담당 부서가 인력 부족에 시달리게 되었다. 이는 ISACA가 최근 발표한 ‘ : Privacy in Practice 2022’ 보고서에 따른 것으로, 이 보고서는 사이버 보안 또는 개인정보 보호 관련 자격증을 보유한 832 명의 구성원을 대상으로 실시한 설문조사 결과를 담고 있다.

더욱이, 전 세계 IT 협회는 오늘 발표된 보고서에서, 올해 1월 28일 ‘데이터 프라이버시의 날’을 맞아 더 많은 이사회가 보안 강화에 대한 지지를 표명함에 따라 올해 인재 수요가 증가할 것으로 전망된다고 밝혔다.

정보시스템감사통제협회(ISACA)가 실시한 설문조사 응답자의 절반 이상(55%)이 기술 인력이 부족하다고 답했다. 약 46%가 법률 및 규정 준수 관련 전문 지식이 부족하다고 답했다. 인재 풀이 극히 좁아지면서 채용 속도가 둔화되었다. 기술직 지원자의 절반은 프레임워크나 제어 방식에 대한 지식이 없습니다. 다른 사람들은 단순히 충분한 기술적 전문 지식이 부족할 뿐입니다.

“개인정보 보호 팀에 요구되는 역할이 훨씬 더 많아졌으며, 이들은 이전과는 다른 방식으로 주목받고 있다”고 이번 설문조사 개발을 주도한 ISACA의 개인정보 보호 실무 고문 사피아 카지(Safia Kazi)는 말했다. 인력 부족의 가장 큰 원인은 활용 가능한 인재의 부족이지만, 그 뒤를 바짝 쫓는 것은 일부 기업들이 이 문제에 대해 보여주는 인식 부족이다.

그들이 모르는 사실이 오히려 그들에게 해가 되고 있다

인재 부족으로 어려움을 겪고 있는 법무 및 규정 준수 팀을 포함한 ISACA 설문조사 응답자 중 5명 중 1명은 지난 12 개월 동안 개인정보 유출 사고가 발생했는지조차 알지 못한다고 답했다. That is particularly surprising, as well as alarming, given the wide range of high-profile criminal cyber attacks that occurred in 2021. “그들이 전혀 눈치채지 못하고 있다는 점이 정말 흥미롭네요,” 카지가 말한다. “그들이 적절한 모니터링을 하고 있지 않을 수도 있습니다.”

컨설팅 업체 ‘프라이버시 앤 시큐리티 브레이니악스(Privacy & Security Brainiacs)’의 CEO인 레베카 헤롤드는 “모니터링이 아예 이루어지지 않고 있다”고 말합니다. 헤롤드는 많은 조직이 자사의 네트워크와 데이터베이스, 또는 직원들이 원격 근무 시 사용하는 개인 기기를 완전히 파악하지 못하고 있다고 말합니다. 그녀는 또한 일부 기업들은 자사가 제3자 제공업체에 어떤 데이터를 위탁했는지, 또는 해당 제공업체들이 데이터 보안을 위해 어떤 조치를 취하고 있는지조차 모르고 있다고 덧붙입니다.

헤롤드는 “데이터가 저장되어 있는 곳이 너무 많아서 기업조차 그 존재를 모를 수도 있다”고 말한다. “그 때문에 적절한 위험 평가를 수행하기가 매우 어렵습니다.”

그렇기 때문에 사이버 보안 전문가들이 가장 먼저 권장하는 것은 기업의 하드웨어 및 소프트웨어에 대한 철저한 파악 및 현황 파악 은 물론, 누가 어떤 데이터에 접근할 수 있는지, 데이터가 어디로 흐르는지에 대한 전체 목록을 작성하는 것입니다. 이 인벤토리를 통해 기업은 사이버 범죄자, 국가 차원의 해커, 해커티비스트 등을 막기 위한 기본적인 사이버 위생 관행을 도입할 수 있습니다.

”데이터가 저장되어 있는 곳이 너무나 많아서, 기업 측에서는 이를 모두 파악하지 못할 수도 있습니다. 이 때문에 위험 평가를 수행하기가 매우 어렵습니다.”
프라이버시 앤 시큐리티 브레이니악스(Privacy & Security Brainiacs)의 CEO 레베카 헤롤드

인재 부족 문제를 해결하기 위해, 설문조사에 참여한 기업의 거의 절반이 개인정보 보호 업무와 무관한 직원을 교육하여 개인정보 보호 관련 직무로 전환시키고 있다고 답했다. 한 가지 장점은, 이러한 근로자들이 회사와 그 운영 방식에 대해 더 깊이 이해하고 있다는 점입니다. 설문조사에 참여한 기업의 약 3분의 1은, 최신 도구와 전문 지식을 활용해 기업의 보안 체계를 더 빠르게 강화할 수 있는 외부 계약업체나 사이버 보안 및 데이터 개인정보 보호 컨설턴트에게 의뢰하고 있다고 답했다.

근로자들에게 사이버 보안 및 데이터 개인정보 보호 문제에 대해 교육한다

헤롤드는 “외부 인력을 투입할 때, 그 외부 인력이 내부 직원들에게 데이터를 가장 효과적으로 보호하는 방법을 교육해 줄 때 가장 좋은 효과를 볼 수 있다”고 말합니다. 이는 또한 한 번의 업그레이드만으로는 충분하지 않다는 뜻이기도 합니다. 헤롤드는 너무 많은 기업 및 기술 리더들이 모니터링 도구를 한 번 실행해 봤다는 이유만으로 자사의 네트워크가 안전하다고 말한다고 지적한다. 한 번으로는 부족하다. 모니터링은 지속적으로 이루어져야 합니다.

장기적으로 볼 때, 교육은 최우선 과제가 되어야 합니다. 그리고 이는 근로자들이 출근할 때뿐만이 아닙니다. 헤롤드는 아이들이 스마트폰을 항상 가지고 다니기 때문에 학교에서 데이터 개인정보 보호에 대해 가르쳐야 한다고 말합니다. 그녀는 아이들에게 그러한 기기를 안전하게 사용하는 법을 가르치면, “데이터 개인정보 보호에 대한 인식을 갖춘 인력이 노동 시장에 진입하게 될 것”이라고 말합니다.

카지는 이에 동의하며, 조기 교육이 취업 시장에 진입하는 젊은이들에게 개인정보 보호 분야를 더 매력적인 직업으로 만들 것이라고 말했다.

설문조사 결과에 따르면, 개인정보 보호 예산이 삭감될 가능성은 낮다는 점이 긍정적인 소식입니다.

카지는 “이는 기업들에게 훨씬 더 시급한 과제”라고 말한다. “우리는 정보 유출이 초래하는 명백한 피해와, 사람들의 삶이 어떻게 파탄에 이를 수 있는지 목격해 왔습니다.”