메인 콘텐츠로 건너뛰기
CISO의 M&A 생존 가이드
관점

CISO의 M&A 생존 가이드

CEO가 인수합병을 모색할 때, 회사가 방심하는 바람에 당황스러운 상황에 처하지 않도록 해야 합니다.

(), 월스트리트저널(), 등이 이번 주 보도한 바와 같이 전 세계적으로 인수합병(M&A) 거래가 둔화되고 있음에도 불구하고, 인수합병(M&A) 시장은 여전히 활발하게 진행되고 있다.

경제적 불확실성과 우크라이나 전쟁이 실제로 거래에 제동을 걸었다는 점은 사실이지만, 기업 경영진들은 여전히 타당성이 있는 곳에서는 거래 기회를 모색하고 있다( 제트블루와 스피릿 항공 참조). 회계법인 KPMG에 따르면, 지난해 전 세계 M&A 거래 규모는 5,1 조 달러에 달했으며, 이는 전년의 3,8 조 달러에서 소폭 증가한 수치다. 최근 거래가 주춤한 상황임에도 불구하고, 경영진들 사이에서 M&A 에 대한 열망은 여전히 강하다.

그러나 인수 및 합병을 서두르는 과정에서 CEO와 이사회는 종종 사이버 보안을 거래 과정에 포함시키지 않는 경우가 많다. In some cases, the result has damaged corporate reputations and brands, led to massive regulatory fines, and triggered the reevaluations of major bids by as much as $350 million.

거래 전, 도중 또는 후에 사이버 사고를 처리하는 일은 업무에 큰 방해가 될 수 있습니다. 컴퓨터 포렌식 및 조사 전문 기업 ‘사이버 딜리전스(Cyber Diligence)’의 매니징 파트너인 셰이 콜슨(Shay Colson)은 “사이버 보안 리더들은 기업의 성장 촉진과 수익 창출을 뒷받침할 수 있도록 해야 하며, M&A 상황에서는 이미 고려해야 할 변수가 충분히 많다”고 말했다.

“사이버 보안을 M&A 거래에서 베이스 연주자에 비유해 생각하면 도움이 됩니다. 탄탄한 기반을 마련해 주지만, 뒤에서 조용히 일하기 때문이죠.”

기업 인수 희망자들이 사이버 보안 문제를 제대로 해결하지 못한다면, 인수합병 과정에서 예상치 못한 변수가 계속 발생할 것으로 예상해야 한다. 이러한 함정을 줄이고, 보안 책임자들이 최고 경영진에게 조언할 수 있는 도구 모음을 제공하기 위해, Endpoint 는 최고정보보안책임자(CISO) 및 관련 전문가들을 대상으로 설문조사를 실시하여 다음과 같은 모범 사례를 도출했습니다:

M&A 거래 동향을 파악하세요

CISO가 거래에 대해 빨리 파악할수록 더 좋습니다. 안타깝게도 협상 초기 단계에서는 비밀을 유지해야 하기 때문에, 대개 소수의 임원들만이 잠재적인 거래 내용을 알 수 있습니다.

하지만 그렇다고 해서 CISO들이 잠재적인 인수합병을 앞두고 경영진에게 은근슬쩍 조언하는 것을 주저해서는 안 된다. 보안 컨설팅 업체 포탈리스 솔루션스(Fortalice Solutions)의 CEO 테레사 페이턴은 “CISO들은 자사가 인수 전략을 수립하고 있는지, 아니면 향후 인수가 이루어질 가능성이 있는지를 파악해야 한다”고 말했다. “그렇다면, 사전에 최고 경영진에게 상황을 보고해 두는 것이 큰 도움이 될 것입니다.”

“CISO는 소속 조직에 인수 전략이 있는지, 아니면 향후 인수가 이루어질 가능성이 있는지 파악해야 합니다.”
테레사 페이튼, 포르탈리스 솔루션즈 대표이사

콜슨은 “대부분의 CIO와 CISO는 이 사실을 알고 있겠지만, M&A에서 사이버 보안이 주역이 아니라는 점을 다시금 상기시키는 것은 언제나 도움이 된다”고 말했다. “거래 담당 팀이 구성되고 업무에 착수할 무렵이 되면, 사이버 보안 관련 문제가 거래 성사를 가로막을 가능성은 매우 낮다.”

콜슨은 사이버 보안을 베이스 연주자에 비유해 생각하는 것이 도움이 된다고 말합니다. 베이스 연주자는 탄탄한 기반을 마련해 주지만, 대개는 다른 연주자들을 뒷받침하기 위해 배경에서 활동하기 때문입니다. “이를 위해서는 어느 정도의 겸손함이 필요하지만, 실사 단계와 거래 종결 이후에도 지속적으로 더 나은 결과를 이끌어 낼 수 있다”고 그는 말한다.

협상 테이블에 앉지 않는다고 해서 CISO들의 이해관계가 대변되지 않아야 한다는 뜻은 아닙니다. 그들은 어떤 거래가 성사되기 전에 먼저 연락을 취하여, CEO와 이사회 구성원, 그 밖의 고위 경영진들에게 인수합병 과정에서 사이버 보안을 제대로 구축하는 것의 중요성과 그에 수반되는 위험에 대해 설명해야 한다.

올바른 질문을 통해 비즈니스 리더를 양성하십시오

M&A 대상 기업의 사이버 보안 프로그램이 어느 정도 성숙해 있는지 파악하는 데는 그리 많은 질문이 필요하지 않습니다. Fortalice Solutions의 페이튼에 따르면, 거래 초기 단계에 참여하는 임원들은 CISO가 실제로 회의실에 참석하지 않아도 전략적으로 몇 가지 질문을 던짐으로써 사이버 보안 실사 절차를 시작할 수 있다고 한다.

질문은 업종에 따라 다릅니다. 예를 들어, 의료 기관은 민감한 개인 식별 정보에 대한 보호 조치에 대해 문의할 수 있는 반면, 소프트웨어 기업은 소프트웨어 개발 프로세스의 보안 수준을 평가할 수 있습니다. 기업 임원들은 대상 기업의 사이버 보안 업무를 전담하는 CISO나 CIO를 파악하려고 시도할 수도 있다.

[관련 기사: 보안 책임자를 임명하는 것도 중요하지만, CEO가 그들의 말을 실제로 경청하도록 만드는 방법은 다음과 같습니다]

페이튼은 “적당한 규모의 기업에서 보안 담당자가 없거나, 제대로 된 보안 소프트웨어 개발 프로세스가 마련되어 있지 않은 경우, 이는 심각한 위험 신호”라고 말한다. 또한, 자금 이동이나 민감한 데이터와 관련된 다단계 인증 방식에 대해서도 문의해 보라고 그녀는 조언합니다. “만약 그들이 ‘그게 뭐예요?’라고 대답한다면,” “그러면 답을 알게 될 겁니다.”

철저히 검토하십시오

거래가 완료되기 전, 현실적으로 가능한 한 합병 상대방이나 인수 대상 기업의 보안 현황을 파악하는 것이 중요합니다. 어떤 보안 프로그램과 통제 수단이 마련되어 있습니까? 이번 거래에 참여하는 조직들의 보안 프로그램 간에는 어떤 차이점이 있습니까?

“저는 3일 이내에 기술과 프로세스의 취약점을 찾아낼 수 있습니다.”
글렌 카페탄스키, Trexin Consulting 최고전략책임자(CSO) 겸 기술 역량 책임자

미국공인회계사협회(AICPA)는 조직이 고객 데이터를 어떻게 관리해야 하는지를 명시하고 있으며, ‘SOC 2’이라는 자발적 준수 기준을 제정했습니다. 일부 기업은 정보 기술 및 보안 성숙도 수준을 나타내는 최신 SOC 2 준수 보고서를 보유하고 있을 수 있지만, 대부분의 경우 인수 대상 기업도 제3자 평가를 완료해야 합니다.

이러한 평가를 통해 해당 회사가 과실이 없음을 합리적으로 입증할 수 있을 뿐만 아니라, 합병 또는 인수 이후 더 심층적인 검토를 준비하는 데 도움이 될 것입니다.

[함께 읽어보세요: 인수 전 사이버 보안 평가를 위한 5 가지 단계]

계약이 체결되기 전부터, 특히 관련 조직들의 규모와 성숙도가 비슷한 경우에는, 그 후 이어져야 할 장기적인 보안 대책을 계획하기 시작해야 할 때입니다. 여러 기업을 인수할 예정인 기업들은 신원 관리, 인증 및 권한 부여, 감사 및 로깅, 백업, 취약점 관리와 같은 주요 보안 영역에 대한 통합 가이드라인을 마련하는 것을 고려해야 합니다. 또한 새로 인수한 회사에 대해서도 통제 조치가 일관되게 적용되도록 해야 합니다.

거래 완료 후 위험 평가를 실시한다

계약이 체결되면 가능한 한 빨리 평가를 시작하는 것이 매우 중요합니다. 감사 과정에서 드러난 위험을 완화하고, 해당 문제를 해결하기 위한 단계별 목표를 수립할 책임이 누구에게 있는지 확인하십시오. 여기에는 침투 테스트 및 웹 애플리케이션 테스트 수행과 같이 기준선 위험을 평가하는 데 도움이 되는 활동들이 포함됩니다.

”무엇을 보호해야 할지 파악해야 합니다. 적절한 재고가 없다면 그건 불가능합니다.”
앤서니 카탈라노, RSM US 사모펀드 부문 전국 사이버 책임자

교육 기술 기업인 Cengage Group의 최고정보보안책임자(CISO)인 에릭 갈리스는 기업들이 NIST 800-53 이든 인터넷 보안 센터(Center for Internet Security)의 핵심 보안 통제 사항이든, 자사의 보안 전략을 이끄는 것과 동일한 프레임워크를 바탕으로 평가 방법론과 통합 계획을 수립할 것을 조언한다. “이를 통해 일관성을 확보할 수 있을 뿐만 아니라, 현재의 사이버 보안 관행과 더욱 긴밀하게 통합할 수 있게 됩니다.”라고 갈리스는 말합니다.

비즈니스 컨설팅 업체 트렉신 컨설팅(Trexin Consulting)의 최고전략책임자(CSO)이자 기술 역량 책임자인 글렌 카페탄스키(Glenn Kapetansky)는 “인수된 조직 내부의 데이터 흐름을 파악하는 것이 매우 중요한 부분”이라고 말합니다. 그는 CISO들에게 IT 업무를 총괄하는 이사나 기타 임원들과 만나, 테스트 단계부터 운영 단계에 이르기까지 데이터 흐름을 추적해 볼 것을 요청할 것을 조언한다. 그는 위험 요소가 데이터, 데이터 접근, 데이터 처리 과정 속에 숨어 있으며, 이는 기업 가치 평가에 중대한 영향을 미칠 수 있다고 말한다. 이러한 위험을 완화하는 일은 인수합병 과정 전반에 걸쳐, 그리고 그 이후에도 여전히 최우선 과제로 남아야 합니다.

카페탄스키는 “애플리케이션 테스트, 사용자 수용 테스트, 운영 환경, 그리고 시스템 및 인프라와 관련된 데이터 활용 사례에 대해 묻습니다”라고 말합니다. “마지막으로, 그들의 소프트웨어 개발 수명 주기 내의 프로세스와 역할에 대해 묻고 싶습니다.” "어김없이, 나는 3일 이내에 기술과 프로세스의 취약점을 찾아내곤 한다."

[관련 기사: 소프트웨어 개발은 대부분의 기업 경영진이 가장 우려하는 부분입니다. 이제 더 많은 사람들이 소프트웨어 공급망 보안에 대해 관심을 가져야 할 때입니다]

또한, 인수합병이 완료되고 별도의 기술 스택 통합이 시작되면 평가해야 할 애플리케이션 및 기타 네트워크 연결 자산을 종합적으로 파악하는 것도 매우 중요합니다. 감사, 세무 및 컨설팅 회사인 RSM US의 사모펀드 부문 전국 사이버 책임자인 앤서니 카탈라노는 “무엇을 보호해야 할지 파악해야 하는데, 적절한 자산 목록 없이는 이는 불가능하다”고 말했다.

두 회사의 보안 팀을 통합한다

마지막으로, 각 조직의 보안 팀을 성공적으로 통합하는 것이 장기적인 성공의 토대를 마련할 것입니다. 인수합병 대상 기업의 보안 현황을 파악하는 것도 물론 중요하지만, 경영진은 앞으로 새롭게 출범한 조직의 보안을 어떻게 확보해 나갈지 파악하는 것 또한 마찬가지로 필요합니다.

인프라 코드 제공업체 스페이스리프트(Spacelift)의 보안 엔지니어 보이체흐 시르키에비치-트레피아크(Wojciech Syrkiewicz-Trepiak)는 “위험 분석을 수행하고 양 부서의 담당자들을 대상으로 감사를 실시해 그들의 강점과 약점을 파악해야 한다”고 말했다. “그들을 한 방에 모아서 함께 이야기를 나누세요. “양측에 유능한 팀원들이 있다면, 목표를 명확히 설정하여 그들이 각자의 역할을 수행할 수 있도록 하세요.”

다음 거래와 그 다음 거래를 평가하라

결국 기업들은 미래와 다음 거래를 염두에 두어야 합니다. CISO는 향후 M&A 과정에 조기에 참여하도록 해야 할 뿐만 아니라, 인수합병을 계기로 보안 예산을 증액할 수 있는 근거를 마련할 방안을 모색해야 한다.

페이튼은 “종종 일회성 합병 비용이 발생하는데, 회사는 이를 비용으로 처리할 수 있다”고 말합니다. “이번 기회는 합병에 적용될 수 있는 타당한 세무적 근거가 있는 분야를 찾아내어, 이를 통해 추가적인 보안 도구의 도입을 정당화할 수 있는 좋은 기회입니다.”

게다가 거래 성사 후 상당한 위협이 도사리고 있는 상황에서, 어떤 CISO라도 활용할 수 있는 도구가 더 필요하지 않을까요?