메인 콘텐츠로 건너뛰기
위에서 대각선으로 바라본, 두 개의 회전문을 통과하는 사람들의 흐릿한 파란색 이미지.
애널리스트의 통찰

보안팀 이직을 위한 필수 CISO 플레이북

인력 부족과 과도한 스트레스에 시달리는 이 업계에서 치열한 인재 경쟁이 벌어지는 가운데, CISO는 사이버보안 직원의 불가피한 이직에 대비해야 합니다. 보안팀이 원활하게 운영되고 기업이 안전하게 유지될 수 있도록 다음 여섯 가지 모범 사례를 따르세요.

CISO의 번아웃을 유발하는 주요 원인 ( )은 컨퍼런스나 언론을 통해 상당히 많이 다뤄지고 있습니다. 예를 들어, 최신 사이버 보안 위협, 예산 삭감, 또는 조직의 보안을 유지해야 한다는 이사회 의 점점 커지는 압박 등이 그 예입니다. 하지만 오랫동안 존재해 왔으며 점점 더 커지고 있는 한 가지 스트레스 요인은 여전히 주목받지 못하고 있습니다. 바로 자연 감소로 인해 직원 상당수를 잃는 문제입니다.

인재를 대체하는 일은 의 최고정보보안책임자(CISO)들에게 상당히 어려운 과제일 수 있는데, 특히 스트레스가 심한 이 업계에서 인력 부족 현상이 심화되고 있는 점을 고려하면 더욱 그렇다. 그러나 직원 이직은 보안 책임자, 기업 경영진, 이사회 구성원 및 사이버보안을 총괄하는 모든 관계자들에게 다른, 어쩌면 덜 뚜렷하게 드러나는 문제들을 야기할 수 있다.

“단순히 직원을 교체하는 문제가 아니라, 그 직원과 함께 사라지는 신뢰와 전문성, 상황 인식을 다시 구축하는 문제입니다.”라고 니어쇼어 소프트웨어 개발 기업인 BairesDev의 CISO인 파블로 리볼디는 말합니다.

“보안 위협 환경이 빠르게 변화함에 따라, 유능한 직원을 잃는 것은 기업의 보안 안정성과 성장 기반을 약화시킬 수 있다”고 그는 말한다. “경우에 따라서는 인력 이직이 시스템 설정 오류, 간과된 취약점, 또는 위협 탐지 지연의 위험을 더욱 높일 수도 있습니다.”

그리고 사이버 보안을 위협하는 것은 위협 인텔리전스 팀, 에 소속된 일선 직원들의 이탈뿐만이 아닙니다. 불안정성은 또한 최고재무책임자(CFO), 최고정보책임자(CIO), 최고기술책임자(CTO)와 같은 고위 임원진이나, 조직의 안전을 지키는 데 핵심적인 역할을 할 수 있는 사업부 책임자 등 고위직 인사들의 이직에서도 비롯됩니다.

CISO는 다른 최고 경영진들의 충성도를 유지하기 위해 할 수 있는 일이 제한적일 수 있지만, 보안 팀의 향후 인력 이직에 대비하기 위한 조치를 취할 수는 있습니다. 그리고 업계 통계에 따르면, 이직률은 당분간 개선될 기미가 보이지 않습니다.

지금이 보안 팀의 이직 문제에 주목해야 할 때인 이유

인력 현황 통계는 벅차게 느껴진다. 리서치 업체 IANS Research와 임원 헤드헌팅 업체 Artico가 지난 2월에 발표한 ‘ 2025 사이버보안 인력 보상 벤치마크 보고서’에 따르면, 미국과 캐나다에서 설문조사에 참여한 500 명 이상의 사이버보안 전문가 중 약 60%가 이직을 고려하고 있다고 답했다.

“단순히 직원을 대체하는 문제가 아니라, 그 직원과 함께 사라져 버리는 신뢰와 전문성, 상황 인식을 다시 구축하는 문제입니다.”
파블로 리볼디, BairesDev 최고정보보안책임자(CISO)

응답자 중 고용주를 추천하겠다고 답한 사람은 3분의 1에 불과했으며, 승진 기회에 만족한다고 답한 비율은 40% 미만이었다. 보고서에 따르면, 보수는 현재 직장을 계속 다닐지 여부를 결정하는 요인 중 하나이긴 하지만, 새로운 기술을 습득하고 조직 내에서 승진할 수 있는 기회가 직원 유지에 더 큰 영향을 미친다고 지적하고 있다.

게다가 CISO들은 현재 보유하고 있는 인재 중 단 한 명이라도 잃을 여유가 거의 없습니다. 사이버보안 전문가 협회 ISC2 가 발표한 ‘제2024 차 사이버보안 인력 조사’에 따르면, 전 세계 현직 사이버보안 인력의 규모는 전년 대비 0,1% 증가에 그친 것으로 나타났다. The size of the workforce gap was 4,8 million worldwide, up 19% from the year earlier. And the total workforce needed to satisfy demand was 10,2 million, up 8,1%.

리볼디는 “핵심 인력의 잦은 교체는 조직 내 지식의 공백을 초래하고, 사고 대응 시간을 늦추며, 전략적 이니셔티브의 실행을 지연시킬 수 있다”고 말한다.

[관련 기사: CISO가 퇴사하면 어떻게 될까? [이 5 가지 승계 계획은 조직의 안전을 더욱 공고히 할 것입니다]

(), Focal Point(), 에서는 CISO 교체에 대처하는 방법부터 “CISO Success Story()” 시리즈에 소개된 보안 책임자들이 활용하는 구체적인 전략에 이르기까지, 보안 부서가 원활하게 운영될 수 있도록 돕는 다양한 방안을 모색해 왔습니다. 보안 팀의 이직으로 인해 가중되는 부담을 어떻게 해결할지에 대한 조언을 얻기 위해 CISO 및 기타 전문가들을 대상으로 설문조사를 실시했습니다. 다음은 고려해 볼 만한 6가지 모범 사례입니다.

1. 체계적인 지식 관리 프로세스 구축

때로는 회사를 떠나는 직원들 자체보다, 그들과 함께 빠져나가는 지식이야말로 더 큰 문제인 경우가 있습니다.

“CISO는 핵심 보안 기능을 선제적으로 파악해야 하며… 내부 교차 교육이나 즉시 투입 가능한 외부 인재 풀을 통해 해당 기능을 충실히 수행할 수 있도록 보장해야 합니다.”
케이시 마르케트, 코버넌트 테크놀로지스 대표이사

리볼디는 보안 절차, 시스템 구성 및 사고 대응 매뉴얼 을 문서화함으로써, 중요한 지식이 퇴사하는 직원과 함께 사라지는 것을 방지할 수 있다고 말합니다.

“중앙 집중식으로 관리되고 정기적으로 업데이트되는 지식 기반은 원활한 업무 인계를 가능하게 하며, 남아 있는 팀원들이 필요할 때 자신 있게 업무를 이어받을 수 있도록 돕습니다,”라고 그는 말합니다. “모든 것을 기록해 두는 것이 중요합니다. 한 번 일어난 일은 언제든 다시 일어날 수 있으니까요.”

[관련 기사: 바클레이즈 CISO가 규제 당국과 어떻게 협력하는가]

IT 및 사이버 보안 인력 파견·채용 서비스를 제공하는 코버넌트 테크놀로지스(Covenant Technologies)의 CEO 케이시 마르케트는, 역량 맵을 작성하면 기업이 직원 이직 문제를 해결하는 데 도움이 될 수 있다고 조언한다. “CISO는 [예를 들어] 사고 대응, 신원 관리, 클라우드 보안 등 핵심 보안 기능을 선제적으로 파악하고, 내부 교차 교육이나 즉시 투입 가능한 외부 인재 풀을 통해 해당 분야의 역량 확보를 보장해야 합니다.” 그는 “계획이 마련되어 있지 않은 조직은 핵심 인력이 예기치 않게 퇴사할 때 귀중한 시간을 잃게 될 뿐만 아니라, 종종 ‘상황 파악 능력’도 잃게 된다”고 말한다.

2. 교차 교육 및 역할 중복 체제에 투자하십시오

리볼디는 조직이 보안 팀 구성원들이 서로의 업무를 대신 수행할 수 있도록 교차 교육을 실시해야 한다는 점에 동의한다. “이는 팀의 유연성을 높일 뿐만 아니라, 누군가가 퇴사할 때 발생하는 업무 차질을 줄여줍니다,”라고 그는 말합니다.

“보안 업무 내에서 팀원들이 다양한 역할을 이해하도록 장려하면 운영의 연속성을 보장할 수 있습니다.”
Anthony Nyberg, 사우스캐롤라이나 대학교 Darla Moore 경영대학원 최고경영자 승계 센터 소장

역할의 중복성은 갑작스러운 전환이 발생하는 상황에서도 핵심 역량을 유지하는 데 도움이 됩니다.

사우스캐롤라이나 대학교 달라 무어 경영대학원(Darla Moore School of Business)의 경영진 승계 센터(Center for Executive Succession) 소장인 앤서니 나이버그(Anthony Nyberg)는 “팀 구성원들이 보안 업무 내의 다양한 역할을 이해하도록 장려하는 것이 운영의 연속성을 보장한다”고 말했다.

3. 명확한 의사소통 경로를 마련하십시오

나이베르그는 “투명한 의사소통은 신뢰를 쌓고 더 원활한 전환을 돕는다”고 덧붙인다.

“보안 계획을 지속적으로 평가하고 조정하며, 이러한 과정이 최고 경영진(C-suite) 수준은 물론 CISO 부서 내에서도 다양한 직책의 구성원들이 모두 이해하고 있다면, 조직 전체가 변화하는 위협과 인력 변동에 더 잘 대비할 수 있을 것입니다.”

의 CISO들은 CEO 및 이사회에 자신의 요구 사항을 명확하게 전달해야 할 뿐만 아니라, 직원들에게도 왜 특정 업무를 수행해야 하는지, 그리고 기대되는 결과가 무엇인지 설명해야 합니다. 직원들은 조직의 보안을 강화하는 데 기여하는 의미 있는 일을 하고 있다는 느낌을 받아야 하며, 또한 팀의 일원이라는 소속감을 느껴야 합니다. 서로 업무를 대신해 주는 직원들은 궁극적으로 직선적·비직선적 승진 측면에서 도움이 될 수 있는 새로운 역량을 습득하게 됩니다.

[관련 기사: IT 종사자들이 사이버 공격의 표적이 되고 있는 요즘, 명확한 의사소통은 필수입니다 — ‘헬프데스크 지옥’에 오신 것을 환영합니다]

소통이란 또한 경청하는 것을 의미합니다. CISO는 직원들과 소통하며 업무 흐름이 어떻게 진행되고 있는지, 절차를 어떻게 개선할 수 있는지에 대한 피드백을 수렴해야 합니다.

4. 철저한 퇴사 절차를 마련하십시오

리볼디는 “조직은 기업 정보 및 절차 복구, 접근 권한 취소, 특권 계정 감사, 접근 로그 검토 등을 포함하는 포괄적인 퇴사 처리 체크리스트를 마련해야 한다”고 말합니다. “이는 데이터 유출 또는 퇴사 후 무단 접근을 방지하는 데 매우 중요합니다.”

마케트는 보안 요원들이 종종 높은 수준의 접근 권한을 가지고 있다고 말합니다. “퇴사 절차에는 모든 시스템에 대한 접근 권한을 취소하는 과정이 반드시 포함되어야 합니다.”

5. 외부 파트너십을 활용하다

글로벌 기술 연구 및 자문 기업 ISG의 사이버보안 부문 책임자인 더그 세일러스는, 기업들이 고숙련 업무는 외부에 위탁하고, 일반 업무는 해당 업무에 특화된 기관에 맡기는 방안을 고려할 수 있다고 말했다.

“서비스 제공업체는 인재를 유연하게 배치하는 데 능숙하며, 필요할 때 방대한 인적 자원과 아이디어를 제공합니다.”
Doug Saylors, 사이버보안 실무 책임자, ISG

“서비스 제공업체들은 인재를 유연하게 배치하는 데 능숙하며, 서비스 품질을 보장하기 위한 계약적 장치를 마련하고 있다”고 세일러스는 말한다. “이를 통해 내부 팀은 더 높은 가치를 지닌 업무에 집중할 수 있으며, 필요할 때 방대한 자원과 아이디어를 활용할 수 있습니다.”

[함께 읽어보세요: 원격 근무 IT 인력을 채용하고 계신가요? [딥페이크 사기에 주의하세요]

6. 최고 경영진의 민감한 데이터 접근 권한 평가

만약 CEO나 CFO, CIO, CMO, CHRO, 혹은 그 밖의 다른 최고 경영진이 퇴사한다면 어떻게 될까요? 이들은 종종 사이버 보안 데이터를 포함해 회사 내 가장 민감한 데이터에 대한 접근 권한이 높은 사람들입니다.

CISO는 해당 임원들이 회사를 떠날 때 그 어떤 데이터도 함께 유출되지 않도록 확실히 해야 합니다. 이는 의 신원 및 접근 관리(IAM)의 핵심 요소이며, CISO가 어떤 임원들이 어떤 수준의 접근 권한을 가지고 있는지, 그리고 어떤 프로젝트를 진행 중인지 파악할 수 있도록 보장하는 것입니다. 해당 임원이 재직 중인 동안 그 지식을 습득해 두면, 나중에 그 사람이 퇴사하더라도 보안 책임자들이 뒤늦게 대응하느라 허둥대지 않아도 됩니다.

이로 인해 CISO의 어깨에 또 다른 부담이 가중됩니다. CISO는 CEO나 이사회에, 임원의 인사 이동이 임박했을 때 보안 책임자가 이에 대해 사전에 통보받아야 한다는 점을 분명히 전달해야 합니다. 그래야만 해당 임원이 퇴사할 때 더 잘 대비할 수 있고, 철저한 퇴사 절차와 같은 적절한 조치를 취할 수 있기 때문입니다.