메인 콘텐츠로 건너뛰기
구불구불한 언덕 한가운데 홀로 열린 문이 서 있는 사진.
방법

CISO가 떠난다 – 이제 어떻게 해야 할까요? 이 5가지 승계 계획 팁이 조직을 더 안전하게 유지해 줄 것입니다

증가하는 컴플라이언스 요구, 규제 의무, 그리고 기타 스트레스 요인들은 평균적인 CISO의 재임 기간을 상당히 짧게 만들 수 있습니다. 역할을 채우기 위해 허둥대는 상황에 처하지 마세요: 전환을 원활하게 유지하고 조직을 안전하게 지키기 위한 모범 사례를 따르세요.

3월에 Troy Stairwalt는 주의 사이버보안 격년 예산 요청이 입법 검토에 필요한 지원을 받지 못하고, 연방 자금이 여러 사이버보안 프로그램에서 삭감되었을 때 위스콘신 주의 CISO직을 사임했습니다.

5월 말 현재, 최고 정보 보안 책임자를 대체할 사람이 채용되지 않았지만, 대변인에 따르면 주 행정부는 곧 해당 직위를 채울 것을 희망하고 있습니다.

이러한 사이버보안 리더십의 공백은, 짧은 기간이라도, 아마 당신이 생각하는 것보다 훨씬 더 흔한 일일 것입니다 — 특히 2023보고서에 따르면 CISO의 평균 재임 기간이 18–26개월에 불과한 것으로 추정되며, 이는 다른 C-레벨 임원의 평균 4,9년보다 훨씬 짧습니다.

지난 2년간 기하급수적으로 증가한 새로운 규제 명령 및 컴플라이언스 부담이 해당 직업 재임 기간에 어떤 영향을 미쳤는지는 불분명합니다. 그러나 한 가지는 확실합니다. CISO의 이탈은 언제든지 발생할 수 있으며, 이는 보안 측면에서 회사를 방향 없이 표류하게 하고 다양한 위협에 더 취약하게 만들어, 궁극적으로 CISO 승계 계획이 모든 조직에 필수적임을 보여줍니다.

임원 채용 전문 기업 Heidrick & Struggles는 2024 글로벌 최고 정보 보안 책임자 조직 및 보상 설문조사에서, 여름 2024에 전 세계적으로 설문 조사한416 CISO 중 절반에 약간 못 미치는 수(47%)가 CISO가 예기치 않게 떠날 경우를 대비한 적절한 내부 후계자를 두고 있지 않은 것으로 나타났으며, 이는 최고의 사이버 보안 인재를 둘러싼 경쟁적인 시장을 고려할 때 상당한 비용이 발생할 수 있습니다.

"방심하지 마십시오,"라고 기술, 회계 및 기타 비즈니스 서비스 제공업체인 Warren Averett의 리스크 자문 실무 책임자 Paul Perry가 말합니다. "만약 그들이 복권에 당첨되어 다음 날 출근하지 않는다면 어떻게 될까요?"

CISO 승계 계획: 높아지는 컴플라이언스와 새로운 규정에 대한 해답

복권 당첨을 제외하고도, CISO 이직에는 여러 요인이 작용할 수 있습니다 – 직무 범위의 확대와 그에 따른 다양한 스트레스 요인들이 그 예입니다.

"방심하지 마세요."
Paul Perry, 리스크 자문 실무 리더, Warren Averett

많은 사이버 보안 책임자들은 이제 인공지능 위험 관리, 데이터 거버넌스, 보안 팀을 위한 전략적 계획 수립 등 새로운 책임을 맡고 있으며, 동시에 증가하는 데이터 프라이버시 규정 및 컴플라이언스 요건을 파악해야 합니다. 예를 들어, SEC의 새로운 표준화된 사이버 공시 규정이 그것입니다.

2023에 통과되어 2023 말부터 2024 말까지 발효되는 이 규정들은 사이버보안 사고가 중요하다고 판단한 날로부터 영업일 기준 4일 이내에 중요한 사이버보안 사고를 공개할 것과, 사이버보안 위험 관리, 전략 및 거버넌스를 연간 공개할 것을 요구합니다. 이는 CISO가 적절한 신고가 제때 이루어지고 조직의 규정 준수를 유지하기 위한 필요한 평가가 수행되도록 보장해야 함을 의미합니다. 이는 전반적인 보안 메커니즘에 새로운 형태의 AI와 자동화를 도입하려는 시점에 추가적인 부담이 됩니다.

[함께 읽기: CISO 성공 사례 – 침해 사고에서 비즈니스 전략으로의 진화]

동시에, CISO들은 점점 더 기업 이사회에 보고하고 참여할 것을 요구받고 있습니다. 이는 위협에 대한 인식 증가 및 보안 프로그램 자금 지원과 같은 이점을 제공할 수 있지만, 이사회가 기술적 지식이 부족한 경우 커뮤니케이션 문제를 야기할 수도 있습니다.

압박 요인: CISO 승계 계획이 스트레스를 완화할 수 있는 이유 (적어도 이사회에게는)

기업 보안을 보장해야 한다는 증가하는 압박과 결합된 CISO의 업무량 증가는 번아웃과 사직으로 이어질 수 있습니다.

"진화하는 사이버 위협에 맞서 방어해야 한다는 끊임없는 압박은 CISO들 사이에서 심각한 스트레스와 번아웃을 유발합니다"라고 사우스캐롤라이나 대학교 Darla Moore 경영대학원 임원 승계 센터 소장인 Anthony Nyberg가 말합니다.

"모든 C-레벨 역할은 극도로 스트레스가 많지만, CISO들에게는 무언가 잘못되었을 때 실질적으로 더 많은 실시간 고통과 함께 더 직접적인 도전이 있을 수 있습니다"라고 Nyberg는 말합니다. "자정 긴급 전화의 수는 다른 대부분의 역할보다 CISO에게 더 많을 수 있습니다."

Nyberg는 CISO들이 위협에 선제적으로 대응해야 하고, 일이 잘못되면 비난을 받으며, 일이 잘 될 때는 칭찬을 거의 또는 전혀 받지 못하는 어려운 위치에 있다고 말합니다. "나쁜 일이 발생하지 않도록 하는 것이 당신의 역할일 때, 당신이 잘한 일을 사람들에게 보여주기가 어렵습니다"라고 그는 말합니다.

[참고로 읽어보세요: 4 AI 시대 CISO를 위한 중요한 리더십 우선순위]

이 모든 것을 고려할 때, CISO가 사이버 전문가들을 위한 거대한 시장 기회 중 하나를 찾아 떠나는 이유를 쉽게 이해할 수 있습니다. 따라서 기업들은 이에 대비할 필요가 있습니다. CISO가 떠날 때 원활한 전환을 보장하기 위해, 조직은 다음과 같은 모범 사례를 고려해야 합니다:

1. 공식적인 승계 계획 수립

현재 CISO의 잠재적 후임자를 파악하고 최선의 전환 방법을 제안하는 공식적인 승계 계획을 마련하는 것이 중요합니다. Nyberg는 잘 구성된 계획이 리더십의 연속성을 유지하고 보안 운영의 혼란을 최소화하는 데 도움이 된다고 말합니다.

"승계 계획이 지속적으로 마련되어 있다면, 리더들은 잠재적인 CISO들이 궁극적으로 효과적인 역할을 수행하기 위해 어떤 추가 교육이 필요한지 파악할 수 있습니다."
Anthony Nyberg, 사우스캐롤라이나 대학교 Darla Moore 경영대학원 최고경영자 승계 센터 소장

"많은 기업들이 C-suite 역할의 상당수에 대해, 특히 누군가가 그 역할을 시작한 직후에는 공식적인 승계 계획을 갖추고 있지 않습니다"라고 Nyberg는 말합니다. "CISO가 다른 직책보다 재임 기간이 짧다면, 적시에 강력한 승계 계획을 마련할 가능성이 낮아집니다."

2. 내부 후보자를 파악하고 교육하기

Nyberg는 적합한 CISO 후계자를 신속하게 찾는 것이 어려울 수 있다고 말합니다. "우리는 많은 C-suite 직책에서 이러한 현상을 목격합니다. 필요한 인재가 단순히 부족하며, 이는 사이버보안이라는 분야에서 더욱 두드러질 가능성이 높습니다. 이 분야는 매우 빠르게 극적으로 변화하고 있습니다."라고 그는 말합니다.

Nyberg는 내부 인재 개발에 투자하면 조직의 문화와 시스템에 익숙한 잠재적 후계자 파이프라인이 형성된다고 말합니다. "이것은 승계 계획의 핵심 요소이며 CISO 이탈 위험을 줄이는 데 도움이 됩니다."라고 그는 말합니다. "승계 계획이 지속적으로 마련되어 있다면, 리더들은 잠재적 CISO가 궁극적으로 효과적인 역할을 수행하기 위해 필요한 추가 교육을 파악할 수 있습니다."

[Read also: CISOs rely on smart cyber threat intel – this simplified guide helps you keep on top of evolving threats]

기존 직원들도 계획에 참여해야 합니다. 경영진은 직원들에게 CISO가 되기 위해 필요한 역량을 이해할 수 있도록 알리고, 미래의 CISO 후보가 되기 위한 역량을 쌓도록 장려할 수 있습니다.

3. 부 CISO 임명

"승진을 원하는 시니어 사이버보안 리더를 찾아, CISO와 논의한 후 그를 부 CISO로 임명하고 임원 회의에 포함시켜 경험을 쌓을 수 있도록 하세요."라고 글로벌 기술 리서치 및 자문 회사 ISG의 사이버보안 실무 책임자인 Doug Saylors는 말합니다.

"실제로 승진을 원하는 시니어 사이버보안 리더를 찾아, CISO와 논의한 후 그들을 임원 회의에 포함시켜 [그들이] 경험을 쌓을 수 있도록 하십시오."
Doug Saylors, 사이버보안 실무 책임자, ISG

"이를 통해 직원과 리더십 팀이 서로를 알아갈 수 있으며, 직원이 실제로 CISO 역할로 이동하기를 원하는지 여부를 결정할 수 있습니다."라고 Saylors는 말합니다. "가장 중요한 것은, 부책임자가 실제로 CISO가 될 준비가 되었을 때 역할이 없다면, 회사 외부에서 역할을 찾을 수 있도록 도와주십시오. 그것은 충성심을 쌓아, 필요할 때 그들이 돌아올 수도 있습니다."

CISO 역할에 적합한 내부 후보자가 없는 경우, 회사는 외부에서 CISO를 채용하려고 시도할 수 있으며, 아마도 파트타임 컨설턴트 형태로 진행할 수 있습니다. 또한 가상 CISO를 영입할 수도 있는데, 이는 유연하고 원격적이며 종종 계약 기반으로 CISO 수준의 리더십을 제공하는 사이버보안 전문가입니다.

4. 이사회 및 임원 리더십 참여

Nyberg는 승계 계획에 최고 리더십을 참여시키는 것은 사이버보안의 전략적 중요성을 강조하고, 조직 목표와의 일치를 보장한다고 말합니다.

[함께 읽기: 이사회 구성원을 위한 사이버보안 준비 체크리스트]

"C-suite 역할이 전략적으로 참여하는 것이 중요하다는 것을 알고 있으며, 이는 또한 CEO가 CISO를 선택할 때 미래의 도전 과제가 무엇인지에 대해 전략적으로 생각해야 한다는 것을 의미합니다"라고 Nyberg는 말합니다.

5. 현재 보안 태세 파악하기

Saylors는 조직이 고위 임원과 이사회가 회사의 현재 사이버 보안 태세와 존재하는 격차를 이해할 수 있도록 해야 한다고 말합니다.

"너무 자주, CISO가 일반적으로 잘 문서화되거나 이해되지 않는 비상한 조치를 지속적으로 취함으로써 상황을 '안전하게' 유지할 수 있기 때문에 격차가 무시됩니다"라고 Saylors는 말합니다. "이 경우, CISO의 이탈은 조직을 불필요하게 노출시킵니다. 이러한 주제를 이해하는 방식으로 CISO와 월별 회의를 진행하면 나머지 팀원과 임원들이 CISO가 예기치 않게 떠날 경우 무엇을 해야 하는지 알 수 있습니다."

결론: 최근 통계에 따르면 평균적인 CISO는 약 2년, 어쩌면 그보다 짧은 기간 동안만 직책을 유지합니다. 하지만 기업들은 당황하지 않아도 됩니다. 이러한 모범 사례를 따름으로써 조직은 이전 사이버 책임자가 떠날 때마다 원활한 전환을 위해 새로운 CISO를 파이프라인에 준비해 둘 수 있습니다.