메인 콘텐츠로 건너뛰기
호수에 떨어지는 물방울이 파란색과 금색의 원형 파문을 바깥쪽으로 만들어냅니다.
애널리스트의 통찰

낙수 효과 보안: 사이버 규제가 EU와 영국 경제에 파급되는 방식

유럽과 영국 전역에서 핵심 분야를 대상으로 한 사이버 보안 규제가 사이버 공급망 전반과 비즈니스 생태계 전체에 걸쳐 책임 소재를 명확히 하는 연쇄 반응을 일으키며, 경제 전반의 사이버 복원력을 강화하고 있다.

최근 몇 년간 유럽의 주요 기관들을 대상으로 제정된 사이버 보안 규정이 수천 개의 중소기업들에게 자사의 디지털 방어 체계를 강화하도록 압박을 가하고 있다.

의 NIS2 및 DORA와 같은 새로운 규정( )이 산업 전반에 파급 효과를 미치면서, 소규모 공급업체조차도 계약과 고객을 유지하기 위해 대응에 나서야만 하며, 이로 인해 상위 계층의 규정 준수 압박이 경제 전반의 회복탄력성을 강화하는 일종의 ‘트리클다운 보안’ 현상이 촉진되고 있다.

사이버 보안 전문가들과 업계 분석가들은 EU 및 영국 전역에서 이러한 현상을 목격하고 있다고 말합니다. 이 지역은 내부적 경쟁과 관료적 마찰이 있음에도 불구하고, 국경을 초월한 사이버 보안 프로토콜의 기준을 통일하기 위해 최근 몇 년간 다양한 국제 규정과 체계를 성공적으로 제정해 왔습니다.

새로운 법안이나 표준마다 결점이 있고 반대하는 이들도 적지 않을 수 있지만—세계경제포럼에 따르면 사이버 보안 전문가의 3분의 2 가 규제의 양과 복잡성이 증가하는 것을 규정 준수의 주요 장애물로 꼽고 있다—이 법안은 (대체로) 규제를 꺼리는 미국의 그리고 이러한 새로운 '트리클다운(trickle-down)' 추세가 보여주듯이, 복잡성을 넘어 IT 규정 준수를 최우선으로 삼는 기업들은 장기적으로 큰 성과를 거두게 됩니다.

사이버 보안 전문가들은 최근 몇 년간 제정된, 다음과 같은 핵심 분야를 대상으로 한 규제들을 지적하고 있습니다…

  • NIS2—EU 회원국 전반에 걸쳐 필수 서비스와 핵심 인프라의 보안을 확보하는 데 중점을 둔 이 네트워크 및 정보 보안(NIS) 지침 개정안은 2023 년에 채택되었으며, 2024년에 국내법으로 이관되었다.
  • DORA —금융 기관의 회복탄력성을 강화하기 위해 마련된 ‘디지털 운영 회복탄력성법(Digital Operations Resilience Act)’이 2023년에 시행되었습니다.
  • EU의 AI법 —세계 최초의 인공지능 관련 법률이 2024년에 채택되었다.
  • GDPR —‘세계에서 가장 엄격한 데이터 개인정보 보호법’으로 꼽히는 일반 데이터 보호 규정(GDPR)이 2018년에 시행되었습니다.
  • 영국 사이버 보안 및 복원력 법안—국가 핵심 인프라에 대한 지원을 현대화하고 공급망 위험에 대한 감독을 강화하기 위한 이 법안은 현재 영국 의회를 거치고 있으며, 2026년 중 어느 시점에 법으로 제정될 것으로 예상된다.

…이 모든 것들이 사이버 공급망 전반에 걸쳐 미묘한(때로는 그리 미묘하지 않은) 영향을 미치기 시작했습니다.

그 영향은 임계점에 도달하고 있으며 유럽을 훨씬 넘어 확산되고 있습니다. 미국과 기타 비EU 기업들 역시 유럽 시장에서 사업을 영위할 때 이러한 규정을 고려해야 합니다.

“이는 단순히 상향식 접근에 그치는 것이 아니라, 공급망 전체로 파급되고 있습니다.”라고 유럽 사이버 보안 기구(ECSO) CISO 커뮤니티의 벨기에 지부 회장인 마크 바엘(Marc Vael)은 말합니다. ECSO CISO 커뮤니티는 유럽 내 정보 보안 책임자( , CISO)를 위한 최대 규모의 독립적인 민관 연합체입니다. “단순히 제3자뿐만 아니라,” 그가 덧붙이기를, “제4자, 제5자도 마찬가지입니다.”

주의할 점: 사이버 규제가 강화될 때

새로운 규정들 각각은 저마다의 부담을 안겨줍니다.

”이는 단순히 상향식 접근에 그치지 않고, 공급망 전체로 파급되고 있습니다. 제3자뿐만 아니라 제4자, 제5자까지 포함됩니다.”
마크 바엘, 유럽 사이버 보안 기구(ECSO) CISO 커뮤니티 벨기에 지부 회장

NIS2 은 기존 지침을 확대하여 더 광범위한 필수적이고 중요한 주체들을 포함하고 있습니다. DORA는 금융 서비스 부문에 엄격한 ‘ ’ 사고 보고, ‘ ’ 거버넌스, ‘ ’ 제3자 위험 요건 을 추가합니다. ‘AI법’과 ‘GDPR’은 한 걸음 더 나아가 투명성과 책임성에 대한 요구 사항을 추가로 제시하고 있다. 규정을 준수하지 않는 것은 단순히 벌금 문제만이 아닙니다. 많은 경우, 이사회 구성원은 개인적으로 책임을 지게 될 수 있으며, 에 속한 조직들은 실질적인 평판 손상 이나 사업 기회 상실의 위험에 처할 수 있습니다.

“실제로 많은 기업들이 ‘규정을 준수하기 위한 최소 요건을 충족하고 있는가?’라는 질문부터 던집니다.” 세계적인 사이버 보안 솔루션 제공업체이자 (본 잡지의 발행사인) 타늄(Tanium)의 서비스나우(ServiceNow) 솔루션 아키텍트 이사인 에드윈 반 덴 휴벨은 이렇게 말합니다. “대형 자문사로부터 서류 중심의 감사 보고서를 받지만, 정작 자신들이 어떤 핵심 자산을 보유하고 있는지조차 여전히 어둠 속을 헤매고 있다는 사실을 깨닫게 됩니다.” 알고 보니, 사이버 복원력은 네트워크에 연결된 기기에 대한 100%의 가시성에서 시작됩니다. 자신이 무엇을 실행하고 있는지 파악하면, 이를 보호하기 시작할 수 있습니다.

[함께 읽어보세요: 보이지 않는 것은 보호할 수 없다—자산 가시성이 IT 및 보안 운영의 기반인 이유]

반 덴 헤우벨은 기업들이 이러한 격차를 파악하면, 무엇이 서로 연결되어 있는지, 무엇이 중요한지, 그리고 무엇이 위험에 처해 있는지 파악하기 시작한다고 지적한다.

사이버 규제 및 책임의 연쇄 반응

그러나 규제는 내부 감사를 촉진하는 데 그치지 않고, 대외 관계를 재편하기도 합니다.

”진짜 문제는 공급업체들이 자사의 하도급업체들을 어떻게 관리하느냐는 것입니다. “사이버 보안은 단순히 자신의 집에만 국한된 문제가 아닙니다. 다른 사람들에게 건네주는 열쇠에 관한 문제이기도 합니다.”
스벤 후트세, 버킨앤배어(Birkin&Barre) CISO 겸 CIO 자문위원

이미 자체적으로 압박을 받고 있는 규제 대상 기업들은 공급업체에 점점 더 많은 것을 요구하고 있다. 그들은 경제 전반에 걸쳐 비즈니스 파트너들의 이메일함으로 설문지를 보내는데, 때로는 짧기도 하고 때로는 수백 개에 달하는 문항이 포함되어 있기도 합니다. Vael의 추산에 따르면, 중견 기업의 CISO는 한 해 동안 160 곳 이상의 고객으로부터 설문지를 받아 총 8.000 건 이상의 개별 문의에 답변해야 할 수도 있다. “정말 감당이 안 되네요,”라고 그가 말한다. “일회성으로 답변하거나, 웹사이트에 인증서, 감사 보고서 또는 신뢰 센터 문서를 선제적으로 게시해야 합니다.”

바엘과 같은 관측자들은 상부로부터의 압박이 파트너사들로 하여금 방어 체계를 더욱 강화하고 투명성을 높일 것을 촉구함에 따라, 이러한 적극적인 사이버 보안 조치 공개 사례가 점점 더 자주 나타나고 있음을 목격하고 있다.

추세를 따라가지 못하는 공급업체는 계약이 해지될 수 있습니다. 그리고 기대는 여기서 그치지 않습니다.

“진짜 문제는, 그 공급업체들이 자사의 하도급업체들을 어떻게 관리하고 있느냐는 것입니다.” 컨설팅 회사 버킨앤배어(Birkin&Barre)의 CISO이자 CIO 자문위원인 스벤 후트세(Sven Hutse)는 이렇게 말했다. “사이버 보안은 단순히 자신의 집에만 국한된 문제가 아닙니다. 다른 사람들에게 건네주는 열쇠와도 같은 문제입니다.”

반 덴 헤우벨은 이러한 현상을 다음과 같이 확인했다. “공급업체로서 요건을 충족하지 못하는 순간, 그들은 단순히 ‘계약을 갱신하지 않겠다’고 말할 뿐이다.” 이러한 상업적 압박으로 인해 소규모 공급업체들조차 원래는 핵심 분야를 대상으로 했던 기준을 충족하기 시작하게 됩니다.

[관련 기사: 중소기업들도 호주의 ‘에센셜 에이트(Essential Eight)’ 준수 데 어려움을 겪고 있습니다. 그 이유와 대처 방법은 다음과 같습니다]

이러한 책임성 강화 움직임은 규정 준수가 자연스럽게 확산되는 새로운 형태의 디지털 생태계를 만들어 냅니다. 대기업들이 하류 단계에 더 엄격한 보안 기준을 적용함에 따라, 이들 기업의 공급업체(그리고 그 공급업체의 공급업체)들도 이에 맞춰 대응하기 시작한다. 이 현상은 역학자들이 ‘ ’ 디지털 집단 면역이라고 부를 법한 것과 유사합니다.

“유럽 전역에서 정문이 활짝 열려 있는 회사를 찾아보기 점점 더 어려워지고 있다”고 바엘은 말한다. “5년 전만 해도 항상 뭔가 문제가 있었죠.” “이제는 예외적인 경우입니다.” 그는 조직들이 앞서 언급한 설문지를 작성할 때 하도급업체의 정직성을 확인하기 위해 오픈소스 정보(OSINT)를 활용할 것을 권장한다.

솔라윈즈부터 슈퍼마켓에 이르기까지, 공급업체에 대한 면밀한 조사

소프트웨어 공급업체인 SolarWinds( )를 대상으로 한 ‘2020 ’ 사이버 공격과 같이, 18.000 개 기관의 보안이 침해된 사건은 규제 당국과 주요 기업들이 공급망에 대한 감시를 확대하도록 했으며, 이로 인해 중소기업들도 자체 방어 체계를 강화하게 되었다. 매번 발생하는 위반 사례와 그 여파는 기대의 그물을 더욱 촘촘하게 엮어 나갑니다.

“공급업체로서 요건을 충족하지 못하는 순간, 그들은 단순히 ‘계약을 갱신하지 않겠다’고 말할 뿐입니다.”
에드윈 반 덴 헤우벨, 이사, ServiceNow 솔루션 아키텍트, Tanium

그리고 공급망 측면에서 취약한 것은 기술 기업들만이 아닙니다. 암스테르담에 거주하는 반 덴 헤우벨은 네덜란드 한 운송 회사에서 발생한 ‘ ’ 랜섬웨어 사건을 회상하며, 이 사건으로 인해 슈퍼마켓으로의 치즈 배송이 중단되고 네덜란드의 식품 물류 네트워크가 마비되었다고 전했다.

“네덜란드에서 진열대에 치즈가 하나도 없는 건 사실상 국가적 비상사태나 다름없죠,”라고 반 덴 헤우벨이 농담을 던진다. 하지만 그는 여기서 얻을 수 있는 교훈은 매우 중대하다고 덧붙입니다. 즉, 이제 회복탄력성은 자사의 사이버 보안만큼이나 공급업체의 사이버 보안에 달려 있다는 것입니다.

이번 치즈 관련 사건은 일회성 사건이 아니다. 올해 EU와 영국에서는 부패하기 쉬운 식품의 ‘콜드 체인’ 배송망 을 겨냥한 대규모 사이버 공격이 발생했으며, 분석가들은 이러한 공격이 조만간 미국을 강타할 수도 있을 것으로 전망하고 있다. 이러한 사건들은 상호 연결된 시스템의 취약성을 여실히 드러내고 있다. “기업들은 보안을 원하지만, 너무 많은 부분을 타사에 의존하고 있습니다.”라고 바엘은 말합니다. “신뢰는 양방향으로 형성되어야 합니다. 상류 와 하류 모두에서 말이죠.”

그 신뢰를 유지하는 데는 많은 비용과 자원이 소요됩니다. 중소기업들이 배제될 위험에 처하는 이유는 보안에 무관심해서가 아니라, 보안을 입증하는 데 드는 비용이 너무 높기 때문이다. 후트세는 이러한 어려움을 인정하며, “모든 중소기업(SME)이 ISO 27001 인증을 획득할 수 있는 여건을 갖추고 있는 것은 아니다”라고 말했다. 여기서 후트세가 언급한 ISO 101은 정보 보안 관리 시스템에 관한 대표적인 국제 표준이다. “바로 그 때문에 분류가 중요한 것입니다. 관련된 데이터의 유형이나 접근 권한에 따라 검토 수준을 달리해야 하기 때문입니다.”

다시 말해, 비례성의 원칙이 없다면 규제는 오히려 역효과를 낳을 수 있다. 특히 EU의 ‘AI 법’은 유럽 내 AI 시스템의 개발, 배포 및 사용을 규율하는 위험 기반 체계를 통해 이러한 개념을 다루고 있다. (단계적으로 시행되는 이 규정은 2026까지 적용됩니다.) 굿윈 로(Goodwin Law)의 기술 파트너인 그레첸 스콧(Gretchen Scott)은 지난해 유럽 의회가 이 법안을 채택했을 당시, ‘유럽 AI 법(EU AI Act)’에 관한 ‘유럽 AI 법( )’ 인터뷰( )에서 “유럽과 어떤 식으로든 관련이 있는 AI 시스템을 보유하고 있다면, 유럽 AI 법에 대해 고려해야 한다”고 말했다. 이 인터뷰는 ‘유럽 AI 법() 포컬 포인트(Focal Point)’( )와 함께 진행되었다. 런던을 거점으로 활동하는 스콧과 다른 변호사들은 기업들이 규정에서 제시한 4단계 기준에 따라 자사 AI 시스템의 위험 수준을 평가할 것을 권장하고 있다.

[관련 기사: EU의 AI 법을 준수해야 할까요? 아니면 확신이 서지 않으신가요? [먼저 본인의 위험 감수 수준부터 확인하세요]

보안 책임자들도 자사의 공급망을 검토할 때 이와 같은 접근 방식을 취할 수 있습니다. Hutse가 조언하듯이, 공급업체를 위험도에 따라 분류하면 생태계를 안전하면서도 포용적으로 유지할 수 있습니다.

결국 기업들은 사이버 보안 도입에 드는 비용과 신뢰를 잃을 경우 발생하는 비용이라는 두 가지 압박 사이에서 균형을 맞추고 있다. “지금 돈을 쓰지 않으면 나중에 사업을 잃게 될 겁니다,”라고 바엘이 말합니다.

사이버 규제 및 도구의 역할

자동화 기술과 엔드포인트 관리 도구를 결합한 자율적 엔드포인트 관리와 같은 사이버 보안 기술의 발전은 기업이 점점 확대되는 공격 표면을 효과적으로 통제하는 데 도움이 될 수 있습니다. “단순히 목록만 있는 게 아니라,” 반 덴 헤우벨은 말합니다. “ 살아있는 목록, 즉 지속적으로 업데이트되는 것이 필요합니다.”

“단순히 재고 목록만 있는 것이 아니라, 지속적으로 업데이트되는 ‘살아있는 재고’가 필요합니다.”
반 덴 헤우벨

하지만 아무리 훌륭한 도구라 해도 가장 오래된 취약점, 즉 인간의 행동은 막을 수 없습니다. 전문가들은 기업들이 지속적인 인식 제고 훈련과 교육을 제공할 것을 촉구하고 있지만, 많은 기업들이 이를 제대로 이행하지 못하고 있다. “사이버보안을 위한 체계적인 교육 프로그램을 갖춘 기업은 절반에도 미치지 못한다”고 Hutse는 말한다. “그리고 성공적인 공격의 90% 이상에서 인적 오류가 원인이 됩니다.” “우리는 이 사실을 알고 있음에도 불구하고, 여전히 인력에 대한 투자를 소홀히 하고 있습니다.”

반 덴 헤우벨은 DORA의 사고 보고 요건이 조직들이 협력을 단순히 약속하는 데 그치지 않고 실제로 실천하도록 함으로써 이러한 사고방식을 바꿀 수 있다고 주장한다. “기업들은 ‘사고가 발생하면 그 영향을 평가하고, 이를 대외적으로 보고한다’는 절차를 마련해야 한다.” “이를 통해 다른 플레이어들에게 경고를 보낼 수 있습니다.” 현재 DORA에 내재된 이러한 협력적 반응은 이 규정이 가져온 가장 눈에 띄지 않으면서도 가장 강력한 파급 효과 중 하나일 수 있다.

[함께 읽어보세요: 솔루션 개요 — DORA 심층 분석 및 디지털 운영 복원력 확보]

그러한 인식은 최고위층까지 확대되어야 합니다. 이사회들이 이제 관심을 기울이기 시작했는데, 이는 단순히 규정이 있기 때문만이 아니라, 이제 이사회 자체의 법적 책임이 걸려 있기 때문이다. 그럼에도 불구하고, 일부 경영진은 규정 준수를 위험 관리에 대한 전략적 접근 방식이라기보다는 단순한 체크리스트로 여긴다. “진정한 목표는 단순히 체크리스트를 채우는 데 그치는 것이 아닙니다,”라고 반 덴 헤우벨은 말합니다. “운영상의 회복탄력성을 확보하기 위함입니다.” “문제가 발생하면, 이를 얼마나 빨리 감지하고, 확산을 막으며, 복구할 수 있습니까?”

그리고 다른 사람들에게 얼마나 빨리 알릴 수 있나요? 특히 DORA는 규제 당국은 물론 업계 동료들에게도 신속하게 보고해야 할 필요성을 강조하고 있습니다. “만약 당신이 피해를 입는다면, 당신의 생태계에 속한 다른 이들에게도 경고를 해줘야 합니다,”라고 반 덴 헤우벨은 덧붙입니다.

더 안전한 디지털 경제를 향하여

대기업들이 자사 네트워크 전반에 걸쳐 친환경 관행을 주도해 온 지속가능성 분야와 마찬가지로, 사이버 보안 분야도 책임이 외부로 확대되는 단계에 접어들고 있다. 많은 기업들이 법이 무엇을 해야 할지 지시해 주기를 기다리지 않고 있습니다. 그들은 시장 압박과 평판 위험, 그리고 물론 상식 때문에 그렇게 행동하고 있습니다.

“완벽한 보안이란 존재하지 않습니다. 하지만 규정, 감사, 동료들의 압박 등 모든 것이 당신으로 하여금 이렇게 생각하게 만듭니다... “생각하는 것만으로도 승리의 절반이다.”
Vael

반 덴 헤우벨은 “이미 많은 기업들이 자체적으로 조치를 취하고 있다”고 말했다. “그런 데는 법이나 규정이 필요 없어요.” 후체는 지속가능성에 대해서도 같은 비유를 들었습니다. 많은 기업들이 규제로 인해 어쩔 수 없이 그렇게 하기 훨씬 전부터 환경적 발자국을 줄이기 시작했습니다. 그들은 사이버 보안 분야에서도 현재 이와 같은 문화적 변화가 일어나고 있다고 주장한다.

“완벽한 보안이란 존재하지 않는다”고 바엘은 인정한다. “하지만 규정, 감사, 동료들의 압박은 모두 당신으로 하여금 생각하게 만듭니다. 백업, 신입 사원 온보딩, 교육, 제3자 리스크, 비즈니스 연속성에 관하여. “그리고 생각하는 것만으로도 이미 절반은 이긴 셈입니다.”

[관련 기사: 직원 보안 교육은 대대적인 개편이 시급합니다—해결책은 다음과 같습니다]

이러한 새로운 환경에서는 단순히 규정 준수를 넘어 신뢰가 핵심입니다. 공급업체들이 귀사를 곤경에 빠뜨리지 않을 것이라고 믿으십시오. 사용 중인 도구가 최신 버전인지 확인하십시오. 직원들이 보안이 침해된 기기를 금전 등록기에 연결하지 않을 것이라고 믿으십시오. 사이버 보안은 최고 경영진부터 시작될지 모르지만, 거기서 끝나는 것은 아닙니다. 이 과정은 각종 양식, 감사, 계약서, 대화를 거쳐 점차 하부로 전달되다가, 결국 이 사슬에 속한 가장 작은 기업조차 “무엇을 어떻게 보호해야 하는가?”라고 묻기 시작합니다.

어쨌든 치즈는 배달되어야 합니다. 그리고 디지털 경제에서 이는 모든 사람이 공급망의 보안을 유지하는 데 각자의 역할을 담당한다는 것을 의미합니다.