증권거래위원회가 핀테크 업계에 대한 규제를 강화할 전망이다.
작년에 새로운( 에서 뜨거운 논쟁을 불러일으킨) 데이터 유출 공시 규정을 통해 상장 기업들을 엄격히 규제하고, 에서 획기적인 소송을 제기해 최고정보보안책임자(CISO)들 을 불안에 떨게 한 데 이어, 미국 증권거래위원회(SEC)는 금융 서비스 부문을 대상으로 한 일련의 사이버 보안 규정을 준비 중이다.
거의 2년 동안 마련되어 온 이 어지러울 정도로 방대한 제안들은 중개인, 투자 자문가 및 기타 업계 관계자들을 크게 불쾌하게 만들고 있다. (SEC 위원 중 한 명은 특정 규정을 “강압 수단”이라고 표현했다.)
우리는 , Focal Point, 을 통해 매월 이러한 제안들을 추적해 왔습니다. SEC가 결정을 내릴 듯 보이면 매번 새로운 제안들을 내놓는데, 그중 일부는 이전 제안들과 유사하거나(혹은 완전히 중복되기도) 하여 혼란을 야기하고, (적어도 일부는) 의문점을 남기고 있습니다.
“새로운 규정이 채택될 때마다 시간당 수임료가 오르는 듯한 변호사라는 전문직 계층의 권력을 강화할 뿐인, 성의 없이 마련된 아이디어들을 더 이상 추진하지 마십시오.”크리스토퍼 A. 이아코벨라, 미국 증권 협회(American Securities Association) 대표이사
분명한 것은 SEC가 신중하게 대처하고 있지 않다는 점이다. 지난 7월 채택된 의 새로운 데이터 유출 규정 에 따르면, 상장 기업은 중대하거나 “중요한” 사이버 보안 사고를 4일 이내에 공개해야 하는데, 이 논란의 여지가 있는 조치는 미국 기업 이사회 전반에 파장을 일으켰다.
또한, 치명적인 솔라윈즈(SolarWinds) 공격에 대한 미국 증권거래위원회(SEC)의 대응 조치인, 해당 기업( )과 그 최고정보보안책임자(CISO)인 티모시 브라운( )을 상대로 제기된 ‘투자자 보호’ 소송(, )은, CISO가 회사의 보안 상태에 대해 투자자들을 오도하고 기본적인 보안 예방 조치()를 취하지 않은 혐의로 개인적으로 책임을 지게 된 첫 사례로 기록된다. CISO들은 당연히 큰 충격을 받았으며, 일부는 이 업계를 떠날 생각까지 하고 있다.
의 금융 서비스 부문 종사자 중 향후 몇 달 동안 규정 준수가 자신들에게 어떤 영향을 미칠지 궁금해하는 분들을 위해, 주요 우려 사항들을 정리해 보았습니다. 그러니 마음 단단히 먹으세요. 사이버 보안 및 기술 정책을 강화하기 위해 미국 증권거래위원회(SEC)가 우리를 험난한 길로 이끌고 있습니다.
금융 서비스 기업을 대상으로 한 SEC의 사이버 규제안 세부 내용
SEC는 2년 넘게 금융 서비스 부문을 규율하기 위해 노력해 왔다. 모든 것은…에서 시작되었습니다.
- 투자 자문사 및 펀드를 대상으로 한 사이버 보안 관련 제안된 규칙 , , 2022년 2월에 게재됨. 이를 위해서는 사이버 보안 위험을 다루는 서면 정책이 마련되어야 하며, 중대한 사이버 보안 사고가 발생할 경우 48 시간 이내에 위원회에 보고해야 합니다. SEC는 이 제안에 대해 대중의 의견을 수렴하기 위해 수개월간 의견 수렴 절차를 진행했다.
약 1년 후, 위원회는 ‘ 2023년 3월’을 통해, 통칭하여 “시장 주체”로 불리는 집단을 대상으로 하는 유사한 규칙 제정안을 추가로 제시했다. 여기에는 증권중개업체, 청산기관, 전국증권협회 및 증권거래소가 포함됩니다.
- ‘ ’ 규칙 10( Rule 101), 로 알려진 이 규정은 접근 제어, 악성코드 방지, 정보의 저장 및 모니터링 등을 포괄하는 서면 보안 정책을 마련하도록 요구합니다. 또한 각 기관은 변화하는 사이버 보안 위험에 지속적으로 대응할 수 있도록 정기적인 검토를 실시해야 하며, 사고에 대처하기 위한 사고 대응 정책도 마련해야 합니다. 또한 이 규정은 SCIR 양식 제1부를 사용하여 48 시간 이내에 침해 사실을 공개하도록 요구하고 있습니다. 또한 기업들은 양식의 제2부를 사용하여 같은 연도 내에 일반 대중에게 이를 알려야 합니다.
[관련 기사: 미국 상장사들이 SEC의 새로운 사이버 정보 공시 요건을 효과적으로 준수할 방법을 모색하고 있습니다 – 그 방법은 다음과 같습니다]
이와 동시에 다른 조항들에 대한 두 가지 개정안을 제안했다.
- 의 한 개정안( )은 규정 S-P( )와 관련되어 있으며, 이 규정은 고객 기록()을 보호하기 위한 정책()을 명시한 규칙입니다. 이 개정안은 증권중개업자, 투자회사, 등록 투자자문사 및 양도대리인이 데이터 유출로 피해를 입은 개인들에게 이를 통지하도록 의무화할 것이다.
- 또 다른 ‘ ’ 개정안( )은 ‘규제 시스템 준수 및 무결성(Reg SCI)’( )과 관련이 있는데, 이는 위원회가 증권 시장의 IT 시스템을 감독하는 데 사용하는 2015 규칙입니다. 이 개정안은 적용 대상 기업을 확대하고, “시스템 침입”의 정의를 확대하며 보고 요건을 추가하는 등 더 많은 의무를 부과하게 될 것입니다.
혼란, 불만, 지연
제안된 규정과 추가 수정안들은 업계로부터 수많은 부정적인 반응을 불러일으켰다. 미국증권협회(American Securities Association)의 크리스토퍼 A. 이아코벨라(Christopher A. Iacovella) 최고경영자(CEO)는 에 게시된 공개 의견서()를 통해 “우리는 이 위원회가, 새로운 규정이 채택될 때마다 시간당 수임료가 오르는 듯한 변호사 및 컨설턴트라는 전문직 계층의 권력을 강화할 뿐인, 부적절한 발상들을 더 이상 추진하지 말 것을 촉구한다”고 일갈했다.
다른 이들은 중복된 내용을 지적했다.
“Reg SCI는 이미 제안된 규칙 10 에 따라 Reg SCI의 적용을 받거나 받게 될 기관들에 대해 동일한 사이버 복원력 성과를 달성하고 있다”고 디포지토리 트러스트 앤 클리어링 코퍼레이션(Depository Trust & Clearing Corporation)의 나시라 스펜서(Nashira Spencer) 전무이사는 제안안에 대한 미국 증권거래위원회()에 제출한 의견서( )에서 불만을 토로했다.
복잡하고 서로 겹치는 제안들이 쏟아지는 것만으로도 모자라, 위원회는 또한 에서 투자 규정( 2022조에 따른 투자 자문사 및 펀드에 대한 첫 번째 제안을 기억하시나요?)에 대한 공청회 기간을 2023년 3월 에서 재개하여, 이를 새로운 제안들과 조율할 수 있도록 했다고 리처드 보든이 설명합니다. Frankfurt Kurnit Klein & Selz() 법률 사무소의 데이터 전략·개인정보 보호 및 보안 그룹 파트너인 보든(Borden)은 미국 증권거래위원회(SEC)의 금융 서비스 부문 규제를 면밀히 주시해 왔다. "그러면 [그들은] 아마도 자사가 규제하는 모든 기업을 아우르는 완전한 세트를 발표할 것으로 보입니다."
많은 논평자들은 매우 짧은 기한에 대해 우려를 표명했다. 사이버 공격을 신고해야 하는 기간이 불과 48 시간에 불과하고, 때로는 그보다 더 짧을 수도 있으며, 공격이 진행되는 동안에도 보고서를 지속적으로 갱신해야 한다는 점이다. 이에 대해 투자자문협회(Investment Advisors Association, )는 “과도하고 불필요한” 조치라고 지적하며, 이로 인해 SEC가 처리할 수 없는 양의 데이터가 쏟아질 것이라고 밝혔다. 아마존 웹 서비스(Amazon Web Services)의 윌리엄 윌리엄스( )는 윌리엄 윌리엄스( )에게 “사고가 평가되기 전에 정보를 제공하면 혼란과 오해를 초래할 수 있다”고 경고했다.
[함께 읽기: RaaS 강좌 – 랜섬웨어-어-서비스(RaaS) 공격에 대한 방어 가이드]
SEC 위원들은 또한 3-2 표로 상정된 규칙 10 제안에 대해서도 불만을 나타냈다. 반대 의견을 낸 헤스터 M. 피어스 위원은 이 규정이 “시장 참여자들을 돕기보다는 위협하는 데 쓰이는 ‘"’ 같은 무기로 전락할 것”이라고 경고했다. 그녀는 기업들이 정확한 정보를 아직 확보하지 못한 채 혼란스러운 상황에서 작성하게 될 SCIR 양식 제1부의 허위 기재나 누락에 대한 법적 책임이 우려되었다.
그녀는 “이 규정은 증권 시장을 더 안전하게 만들겠다는 진지한 제안이라기보다는, 연말 집행 실적을 부풀리기 위한 수단으로 보는 편이 더 이해하기 쉽다”고 말했다.
SEC의 사이버 규제가 위험을 가장 취약한 부분으로 전가시키는가?
SCI 개선 사항은 또한 클라우드 서비스를 이용하는 증권 업체들에게도 우려스러운 영향을 미치고 있습니다. 제공업체. 제안된 규칙은 공동 책임 원칙을 명시적으로 배제하고 있다. 이는 클라우드 컴퓨팅 프로젝트에서 클라우드 서비스 제공업체와 사용자 간에 보안 및 시스템 복원력에 대한 책임을 분담하는, 이미 확립된 개념입니다. 대신, 이 제안에 따르면 SCI에 가입된 기관이 이러한 책임의 대부분을 떠안게 된다. 또한 조직이 필요하다고 판단되는 경우, 복원력을 높이기 위해 여러 클라우드 서비스 제공업체를 동시에 활용하도록 권장하고 있습니다.
“기술적인 측면에서 이를 구현하는 것은 엄청나게 어렵고, 비용도 엄청나게 많이 들 것입니다.”프랑크푸르트 쿠르닛 클라인 앤 셀즈(Frankfurt Kurnit Klein & Selz)의 파트너인 리처드 보든(Richard Borden)이, 특정 상황에서 조직이 여러 클라우드 서비스 제공업체를 이용하도록 의무화하는 규제안과 관련하여
“기술적인 측면에서 볼 때 이는 엄청나게 어려운 일이며, 비용도 엄청나게 많이 들 것”이라고 보든은 말한다. 그는 이러한 추가적인 복잡성이 운영상의 문제를 야기해 시스템의 신뢰성을 높이는 것이 아니라 오히려 떨어뜨릴 수 있다고 덧붙였습니다.
보든은 제안된 규정이 이를 해결할 역량이 부족할 수도 있는 금융기관들에 위험 관리 부담을 지우게 될 것을 우려하고 있다. 예를 들어, 이러한 추가 요건으로 인해 영향을 받는 조직들은 클라우드 서비스를 아예 사용하지 못하고, 대신 보안 수준이 낮은 온프레미스 시스템에 의존해야 할 수도 있다.
"그것이 부적절한 행동이나 잠재적으로 더 큰 피해를 줄 수 있는 행동을 조장할까 봐 걱정된다"고 그는 덧붙였다.
[관련 기사: 은행이 양자 컴퓨팅이 초래하는 사이버 보안 위협에 대비할 수 있는 3 가지 방법]
이러한 규제 확대는 또 다른 규정들과 중복될 위험도 안고 있다. 2023년 10월호에서 위원회는 투자 자문사가 외주화한 서비스에 대한 감독 요건 을 제안했습니다. 자문가는 서비스 제공자의 역량과 자원을 검토하고, 해당 제공자가 초래할 수 있는 위험을 평가해야 하며, 동시에 제공자의 성과를 정기적으로 모니터링하고 계약 내용을 재검토하며, 이 모든 과정에 대한 기록을 보관해야 합니다.
제안된 요건에는 또한 클라우드 서비스 제공업체와 관련된 여러 추가 조치가 포함되어 있는데, 여기에는 자문사를 최소 기간 동안 고객으로 유지하기 위한 계약 체결 및 가용성 확보 등이 포함된다.
SEC의 사이버 규제가 AI를 면밀히 조사하고 있다
자존심 있는 규제 당국이라면 AI 위험을 규제할 기회를 놓치지 않을 것이므로, 유럽위원회( 2023년 10월 )는 ‘인공지능 및 예측 분석에 관한 규정()’ 초안을 발표했으며, 이는 AI 및 예측 분석과 같은 기술의 사용에 관한 내용입니다. 이는 자문가들이 이러한 기술을 이용해 투자자들의 이익을 희생시키면서 자신의 이익을 도모할지도 모른다는 우려에서 비롯된 것으로, 로보어드바이저 서비스에도 적용됩니다.
마크 T. 우예다 위원은 ‘ ’ 성명서( )를 통해 이 제안에 대한 지지를 거부하며, “문제는 이것이 다른 모든 사안에도 똑같이 적용된다는 점”이라고 경고했다.
그는 “규정 문언에 따르면, 주판과 같은 비전자식 계산기조차도 법적으로 해당 규정의 적용 대상이 될 수 있다”고 경고했다.
[관련 기사: AI의 책임(및 새로운 규정)을 제대로 파악하려면 전문가가 필요합니다 – 첫 번째 최고 AI 책임자(CIO)를 찾을 수 있는 곳은 바로 여기입니다]
우에다 씨는 또한 “최근 위원회가 제안한 안건들에서 다소 엉뚱한 요소들이 포함되어, 이를 둘러싼 논평자들의 관심과 주목을 끌게 된 경향”을 비판했다.
그러한 비판자 중 한 명은 매니지드 펀드 협회(Managed Funds Association)의 제니퍼 W. 한 전무이사였다. 그녀가 해당 제안에 대해 에 남긴 댓글( )에는 외무부(MFA)가 경제 컨설팅 업체 NERA에 의뢰해 작성한 제안된 규칙에 대한 영향 분석이 포함되어 있었다. 이 기관은 해당 규정이 “기업들이 문을 닫거나 합병할 수밖에 없게 만들 수도 있는 상당한 준수 비용”을 초래할 것이라고 경고했다.
종합적인 사고의 부재
SEC의 많은 규정에 대한 가장 큰 우려는 단순히 규정들 간의 중복성뿐만 아니라, 다른 정부 기관의 보고 규정과의 조화가 부족하다는 점이기도 하다.
로펌 베너블(Venable LLP)에서 사이버 보안 법 및 정책 관련 자문을 맡고 있는 할리 L. 가이거(Harley L. Geiger) 변호사는, 연방 정부에 대한 사이버 사고 보고 체계의 조화를 검토한 국토안보부 전략·정책·기획국(Office of Strategy, Policy, and Plans)의 ‘사이버 보안 사고 보고 체계 조화: 연방 정부 내 보고 체계의 통합 및 표준화( 2023년 9월 )’ 보고서(, )를 언급했다. 현재 시행 중이거나 제안된 52 건의 사이버 사고 보고 요건에 대한 평가 결과, 잠재적으로 중복될 수 있는 요건들이 발견되었다.
[함께 읽어보세요: 자동화부터 제로 트러스트에 이르는 다양한 주제를 다룬 제 2024 회 FedCyber Exchange 행사에서 얻은 10 가지 핵심 내용]
가이거는 이러한 통합된 보고 정책의 부재로 인해, 특히 여러 규제 기관의 관리를 받는 조직들이 다양한 보고 요건과 기한에 직면할 수 있다고 말합니다. "이는 바람직하지 않은 규제 환경입니다." “우리는 각 기관이 이러한 제각각인 상황을 관리할 준비를 갖추는 것은 물론, 연방 차원의 사이버 사고 보고 정책에 있어 더 큰 조화를 이루는 것이 중요하다고 생각합니다.”
잠시만 기다려 주십시오
제안된 규정이 최종 확정될지, 또 언제 확정될지에 대해서는 SEC 측에서 아무런 입장을 밝히지 않고 있다(SEC는 당사의 문의에 답변하지 않았다).
보든은 초기 투자자문사 규정 발표 직후 위원회로부터 어떤 성과물이 나올 것으로 처음 예상했다. "그러다 작년에 그들이 그 일련의 조치를 취했을 때, 저는 ‘좋아, 90 일 뒤면 뭔가 결과가 나올 거야’라고 생각했죠,"라고 그는 말을 마쳤다. “음, 벌써 14 개월이 지났네요.”

