그건 어차피 일어날 일이에요. 중견 기업의 재무 담당자는 CEO로부터 “긴급”이라고 표시된 기밀 이메일을 받는데, 그 이메일에는 진행 중인 인수 건의 계약금으로 750.000 달러를 해외 은행 계좌로 송금하라는 지시가 담겨 있다.
그런 거래가 진행 중이라는 사실을 알게 된 재무 담당자는 고위 간부의 지시에 이의를 제기하고 싶지 않아 재빨리 지시를 따르고 그날 일과를 마치고 집으로 향했다.
다음 날 아침, 재무 담당자는 CEO로부터 격앙된 전화 한 통을 받고 잠에서 깼는데, CEO는 자신의 개인적인 승인도 없이 왜 그렇게 거액이 지출되었는지 따져 물었다. 그날 오후 늦게, 이번 혼란이 의 스피어 피싱 사기 때문이며 자금이 도난당한 사실이 밝혀지자, 해당 재무 담당자는 해고되었다.
기업 내에서 재무 담당자는 대개 큰 주목을 받지 못합니다. 이들은 대개 재무 조직의 보이지 않는 축으로서, 내부 및 대외 지급 업무를 처리하며 재무 부서가 원활하고 효율적으로 운영되도록 뒷받침합니다. 하지만 최근 재무 관리 시스템(TMS)이 온라인화되면서 재무 거래 내역이 전 세계에, 나아가 해커들에게도 노출되게 되었습니다.
그 결과, 많은 재무 담당자들은 예상치 못했던 새로운 역할, 즉 사이버 범죄 퇴치자라는 역할을 맡게 되었습니다.
이코노미스트 인텔리전스 유닛(EIU)과 도이체방크가 공동으로 발간한 ‘ ’ 보고서( )에 따르면, “재무부의 방대한 개인 및 기업 데이터, 지급 처리 및 거액의 현금 이동 권한, 그리고 종종 복잡한 구조는 사이버 범죄자들에게 매력적인 표적이 되고 있다”고 한다.
기업 재무 시스템 해킹 사고는 언제든 발생할 수 있다
재무 담당자가 연루된 주목할 만한 공격 사건 중 상당수는 정부 기관을 표적으로 삼았다. 하지만 그렇다고 해서 기업의 재무 담당자들이 영향을 받지 않는다는 뜻은 아닙니다. 금융 전문가 협회(AFP)의 ‘ ’ 설문조사( )에 따르면, 2021년 한 해 동안 기업의 71%가 결제 사기 공격이나 시도의 피해를 입었으며, 거의 70%가 비즈니스 이메일 침해(BEC)의 표적이 된 것으로 나타났고, 특히 매입부서가 가장 취약한 것으로 드러났다.
“어딘가에는 반드시 당신의 시스템에 침입할 방법을 찾아내는 사람이 있을 것입니다. 재무 담당자들은 그런 상황이 발생했을 때 어떻게 대처할지 미리 계획을 세워야 합니다.”나레시 아가르왈, 기업 재무 담당자 협회(Association of Corporate Treasurers) 정책 및 기술 부문 부국장
영국 기업 재무 담당자 협회(ACT)의 정책 및 기술 담당 부국장인 나레시 아가르왈은, 이러한 공격 중 상당수가 대중의 시야에서 벗어나곤 하지만, 기업 재무 담당자들이 공공 부문 동료들을 괴롭혀 온 대규모 해킹의 표적이 되는 것은 시간문제일 뿐이라고 말합니다.
“어떤 조직이든 공격으로부터 완전히 면역될 수 있다고 생각하는 것은 오류입니다.”라고 아가르왈은 말합니다. “우리가 벌이는 이 고양이와 쥐의 추격전과 같은 보안 게임에서, 어딘가에 반드시 누군가는 여러분의 시스템에 침입할 방법을 찾아낼 것입니다.” “재무 담당자들은 그런 상황이 발생했을 때 어떻게 대처할지 미리 계획을 세워야 합니다.”
아가르왈은 재무 담당자들이 자금의 수호자 역할을 맡고 있기 때문에, 본질적으로 리스크 관리자가 되려는 경향이 있다고 말한다. 안타깝게도 기술이나 보안 분야의 경력을 가진 사람은 비교적 적습니다.
재무 담당자들의 사이버 보안 인식이 높아지고 있다
사이버 공격이 점점 더 정교해지고, 재무 관리 시스템이 기업 자금의 유출 통로가 되는 것을 막아야 할 시급한 필요성이 대두되면서, 이러한 상황은 변화하고 있다.
실제로, 2022 ACT 에서 실시한 글로벌 설문조사 (“Treasurers on High Alert”)에 참여한 재무 담당자들은 사이버 보안을 인플레이션, 코로나19, 지정학적 불확실성, 환경 문제 등을 제치고 가장 큰 우려 사항으로 꼽았다. 설문에 응한 재무 담당자 중 80%는 소속 기관이 사이버 보안 기술에 투자하고 있다고 답했으며, 이는 2021년의 72%에서 증가한 수치다.
[함께 읽어보세요: 이사회와 최고 경영진이 실제로 귀를 기울이게 하는 사이버 위험 논의 방법]
재무 담당자들은 일반적으로 회사가 도입할 보안 솔루션을 결정하지는 않지만, 상당수는 사이버 보험 가입 결정 과정에 참여하고 있습니다. 10여 년 전의 상황과 비교했을 때, 이들은 이러한 구매와 관련해 재무, 운영, 보안 부문의 책임자들과 점점 더 긴밀히 협력하고 있다. 또한 이들은 최고 경영진(C-suite)과 이사회로부터 기술 자금 지원 승인을 얻는 데에도 공동으로 책임을 지고 있습니다..
위험에 맞서고 적을 파악하다
아가르왈은 가장 유능한 기업 재무 담당자들은 리스크 관리에 대해 고위 경영진과 정기적으로 소통할 뿐만 아니라, 향후 발생할 수 있는 사이버 공격을 대비해 각 부서의 역할과 책임을 계획하고 명확히 하는 데에도 기여한다고 말합니다. 또한, 이들은 경영진과 이사회에 도입한 보안 통제 조치와 수행한 침투 테스트에 대해 지속적으로 보고합니다. 요컨대, 그들은 협력적이고 의사소통을 중시합니다.
“재무팀은 결코 고립된 상태로 업무를 수행해서는 안 된다”고 아가르왈은 강조한다. “이들이 금융 리스크 관리 분야에서 논의를 주도하는 것이 중요합니다.” “즉, 비록 그 배후에 있는 모든 기술적 세부 사항을 이해하지 못하더라도, 사이버 위험을 완전히 파악해야 한다는 뜻입니다.”
조직이 해킹을 사전에 방지하고, 해킹이 발생했을 때 피해를 최소화할 수 있도록 돕기 위해, ‘ ’의 엔드포인트(Endpoint) 담당자 와 인터뷰한 재무 담당자들은 다음과 같은 조치를 권장합니다.
1. 글로벌 안보 정책 수립을 지원합니다. ACT에 따르면, 재무 담당자는 사이버 보안 최고 책임자들과 협력하여 일관된 보안 정책, 특히 결제와 관련된 정책을 수립하고 이행해야 한다. 정책에는 직원들이 속아 제3자 계좌로 자금을 이체하게 되는 스피어 피싱 상황을 방지하기 위한 일련의 디지털 견제와 균형 장치가 포함되어야 한다. 아가르왈은 정책의 일환으로, 대규모 지급이 최종 확정되기 전에 이를 면밀히 검토할 “지급 담당자”를 지정하는 방안도 포함될 수 있다고 말했다.
2. IT 부서가 재무 기능을 최우선으로 다루도록 해야 합니다. IT 담당자들은 대개 자사 시스템에 접속하는 사용자 수가 가장 많은 부서에 가장 많은 관심을 기울입니다. But Royston Da Costa, assistant group treasurer at Ferguson, a $23 billion plumbing and heating company, says cybersecurity leaders should be just as concerned about protecting critical assets like a company’s treasury as they are about its endpoints.
20 년 전 회사에 처음 입사했을 때, 다 코스타는 당시 직원이 단 4명에 불과했던 자신의 부서를 위해 최고 수준의 보안 지원을 모색했다. IT 팀은 처음에 그 요청을 일축했다. “우리는 아무도 살지 않는 황무지로 밀려났습니다,”라고 그는 회상한다. “그들의 마음을 바꾸는 데 꽤 오랜 시간이 걸렸어요.”
[함께 읽어보세요: 사이버 공격을 막는 것이 대응하는 것보다 더 이득임을 보여주는 5 가지 차트]
결국 다 코스타는 IT 부서에 핵심 문제는 시스템을 사용하는 사람의 수가 아니라 재무팀이 관리하는 위험에 있다는 점을 설득해 냈다. “그 일은 그들에게 큰 깨달음을 주었습니다,”라고 그는 말한다. “In those days, we managed about $2,1 billion worth of funds. “그 사실을 알게 되자마자 경보가 울렸고, 그들은 우리를 최우선 순위에 올려놓았습니다.”
3. 재무부 전용 사이버 보안 프로그램을 수립한다. 도이체방크는 보고서에서, 사이버 보안이 목표라면 재무부는 자체적인 사이버 보안 관리 방안을 마련해야 하며, 이는 가급적 기업 전략과 연계되어야 한다고 지적했다. 또한 해당 전략은 기업 재무부 소속 전 직원을 비롯해, 회사의 거래를 처리하는 은행, 은행 연결 솔루션을 제공하는 SWIFT 사무소, 결제 솔루션을 제공하는 자동청산소(ACH), 신용카드 처리 업체 등 재무부와 상호작용할 가능성이 있는 모든 인력과 프로세스에까지 확대되어야 한다고 밝혔다.
4. 현재의 기술을 적극적으로 수용하십시오. 자금 관리 시스템은 기업의 현금 흐름과 위험을 관리하는 데 있어 매우 중요합니다. 하지만 수년 전에 설계된 시스템은 현대의 사이버 위협을 막아내는 데 필요한 보안 기능이 부족할 수 있습니다. 비록 최신 버전이라 하더라도, 정기적으로 업데이트하거나 패치를 적용하지 않으면 시스템은 여전히 취약할 수 있습니다.
“We managed about $2,1 billion worth of funds. [IT 팀]이 그 사실을 알게 되자마자 경보가 울렸고, 우리를 최우선 순위로 지정해 주었습니다.”로이스턴 다 코스타, 퍼거슨 그룹 재무 담당 부사장
ACT는 재무 부서가 현재 최신 버전의 TMS를 사용하고 있는지, 그리고 시스템을 운영하고 보안을 유지하는 데 필요한 내부 IT 자원이 충분한지 정기적으로 평가할 것을 권장합니다. 재무 부서가 자체 개발 기술을 설계하거나 도입하기로 결정한 경우, 다 코스타는 향후 발생할 수 있는 호환성이나 지원 문제를 방지하기 위해 회사의 CISO가 이를 승인했는지 확인할 것을 추가로 권고합니다.
5. 훈련, 훈련, 또 훈련. 하지만 아무리 최첨단 기술을 사용하더라도 취약점은 항상 스며들기 마련입니다. “사이버 보안의 가장 큰 취약점은 인간이며, 이는 예전부터 변함없는 사실입니다.”라고 국제 재무 전문가이자 강사이며, 경영 컨설팅 회사 쿠가바디(Cugavadi)의 설립자인 크리스 반 디일(Chris van Dijl)은 말합니다. “사기꾼들은 사람들을 속이는 데 있어 점점 더 교묘해지고 있으며, 제대로 대비하지 못한 재무 부서라면 그 누구라도 따돌릴 수 있습니다.”
[함께 읽기: 직원들이 사이버 보안 정책을 위반하는 이유]
보안 전문가들은 특히 재택근무를 하는 직원이 많은 상황에서, 직원들에게 안전한 결제 절차는 물론 최신 피싱, 사회공학, 및 악성코드 위협에 대해 교육하는 것이 매우 중요하다고 말합니다. 2021 TalentLMS와 Kenna Security가 실시한 ‘ ’ 설문조사( )에 따르면, 응답한 직원의 69%가 사이버 보안 교육을 이수했다고 답했으나, 61%는 후속 퀴즈에서 불합격했다.
결국, 기업 재무 담당자들은 조직의 사이버 보안에 있어 더 적극적인 역할을 수행해야 합니다. 이는 한 걸음 더 나서서 자신의 존재감을 드러내고, 모범을 보여 회사의 자금을 확보해야 함을 의미합니다.
왜냐하면 그들이 하지 않는다면, 다른 누군가가 해줄 것이라는 보장은 없기 때문이다. 어쨌든, 최종 책임은 그들에게 있다.

