오늘날 상호 연결된 기업들은 점점 더 늘어나는 사이버 보안 위협과 규제 준수 요건에 직면해 있습니다. 기술적인 측면에서 볼 때, IT 규정 준수는 조직이 정보 기술(IT) 시스템과 관행을 관련 법률, 업계 규정 및 표준에 부합하도록 조정하는 과정을 의미합니다.
점점 더 심화되는 사이버 위협과 규제 장벽에 대처하기 위해서는 강력한 IT 규정 준수 체계를 갖추는 것이 필수적입니다. 솔직히 말해, 규정 미준수가 초래하는 결과는 막대하며, 막대한 벌금과 법적 조치부터 회사의 평판에 회복 불가능한 손상을 입히는 것까지 다양합니다.
이 가이드에서는 IT 규정 준수(IT compliance)와 IT 보안 규정 준수(IT security compliance)의 핵심적인 차이점을 다루고, 실제 사례를 분석하여 IT 규정 준수를 우선시하는 것이 조직의 성공에 왜 필수적인지 설명하며, 알아두어야 할 일반적인 규정 준수 유형에 대한 개요를 제공한 후, 효과적인 IT 규정 준수 프로그램을 구축하는 데 필수적인 구성 요소가 무엇인지 심도 있게 살펴봅니다.
IT 규정 준수의 정의
본질적으로 IT 규정 준수는 적절한 보안 조치를 시행하고, 정확한 기록을 유지하며, 규정 준수 현황에 대해 정기적으로 감사 및 보고를 수행함으로써 조직의 IT 시스템, 프로세스 및 정책을 관련 법률, 규정 준수 요건 및 업계 표준에 부합하도록 조정하는 것을 의미합니다.
IT 규정 준수 요건은 업종, 지역 및 취급하는 데이터의 유형에 따라 크게 달라질 수 있습니다. 예를 들어:
- 의료 기관은 환자의 개인정보를 보호하기 위해 ‘건강보험 이동성 및 책임에 관한 법률(HIPAA)’을 준수해야 합니다.
- 금융 기관은 신용카드 거래의 보안을 위해 결제 카드 산업 데이터 보안 표준(PCI DSS)을 준수해야 합니다.
- 미국 국방부와 협력하는 기관은 통제 대상 비기밀 정보(CUI)를 보호하기 위해 국방부( )의 사이버 보안 성숙도 모델 인증(CMMC) 요건을 충족해야 합니다.
이러한 요건을 충족하지 못할 경우, 막대한 벌금, 법적 조치 및 평판 손상을 초래할 수 있습니다.
[관련 기사: MOVEit 보안 침해 사태가 여전히 계속되고 있습니다: 데이터를 안전하게 보호하는 방법은 다음과 같습니다]
IT 규정 준수 대 보안 규정 준수
IT와 보안 규정 준수는 밀접한 관련이 있지만, 같은 것은 아닙니다.
IT 규정 준수 는 일반적으로 조직의 IT 환경과 관련된 특정 법률, 규정 및 사이버 보안 지침을 의미합니다. 이는 시스템과 프로세스가 GDPR과 같은 데이터 보호법, PCI DSS와 같은 금융 규정, HIPAA와 같은 기타 산업별 규정 등 규제 기관이 정한 특정 기준을 준수하도록 보장하는 것을 포함합니다. IT 규정 준수는 일반적으로 법적 및 규제 요건을 준수하기 위해 시스템과 사용자 데이터를 관리하는 데 중점을 둡니다.
반면, IT 보안 규정 준수 는 조직의 자산과 민감한 정보를 위협으로부터 보호하기 위해 사용되는 보안 조치에 중점을 두기 때문에, IT 규정 준수의 하위 범주로 간주됩니다. SOC 2과 같은 보안 프로토콜, NIST 및 CIS 준수와 같은 표준, 그리고 MITRE ATT&CK 및 제로 트러스트와 같은 프레임워크를 준수함으로써, 보안 준수는 운영 기능성과 신뢰성을 보장하고, 취약점을 식별 및 시정하며, 무단 접근을 방지하는 조치를 통해 데이터와 IT 인프라를 보호하는 것을 목표로 합니다.
그러나 이 두 개념 사이에는 상당한 중복 부분이 있습니다. GDPR이나 HIPAA와 같은 많은 IT 규정 준수 표준에는 강력한 보안 요소가 포함되어 있어, 조직이 민감한 데이터를 보호하기 위해 구체적인 보안 조치를 시행하도록 요구하고 있습니다. 철저한 보안 관행은 데이터 유출 및 기타 보안 사고의 위험을 줄임으로써 조직이 규정 준수 의무를 이행하는 데에도 도움이 될 수 있습니다.
IT 규정 준수 및 보안 규정 준수는 모두 필수적이며, 서로 시너지를 발휘하여 오늘날의 디지털 환경에서 조직이 안전하고 합법적으로 운영될 수 있도록 돕습니다. 규정 준수 기준에는 엄격한 지침이 마련되어 있지만, 이는 기업들에게 사이버 보안 및 데이터 개인정보 보호 모범 사례에 관한 귀중한 지침을 제공합니다.
[함께 읽어보세요: 보안 자동화란 무엇인가요? [장점, 중요성 및 특징]
IT 규정 준수가 왜 중요한가요?
규정 미준수로 인한 위험은 상당하며, 조직에 광범위한 영향을 미칠 수 있습니다. 주요 위험 요소로는 다음이 있습니다:
- 사이버 보안 위협: 규정을 준수하지 않는 조직은 끊임없이 진화하는 위협으로부터 보호하기 위한 필수적인 보안 조치가 부족할 수 있으므로 사이버 공격에 더 취약합니다. 의 ‘2024 Thales 데이터 위협 보고서’에 따르면, 지난 12개월 동안 규정 준수 감사에서 불합격 판정을 받은 조사 대상 조직 중 31%가 같은 해에 데이터 유출 사고를 겪은 것으로 나타났다.
- 법적 및 재정적 제재: 규정 준수 요건을 이행하지 않을 경우 막대한 벌금, 법적 조치 및 기타 제재를 받을 수 있습니다. For example, under GDPR, organizations can face fines of up to €20 million or 4% of global annual turnover, whichever is higher.
- 비즈니스 중단: 데이터 유출 사고가 발생할 경우, 규정 미준수는 기업의 수익에 타격을 줄 수 있습니다. 의 2023 IBM 및 Ponemon Institute 공동 연구 보고서 『 』에 따르면, 통지 비용(조직이 데이터 주체, 개인정보 보호 규제 당국 및 기타 제3자에게 침해 사실을 알리는 데 드는 활동)은 2022년 대비 19,4% 증가했으며, 탐지 및 대응 비용(즉, 조사, 감사, 위기 관리 등)은 9,7% 상승한 것으로 나타났습니다.
규정 위반에 따른 과태료 사례
때로는 우리가 잘 알고 신뢰하는 브랜드들조차 IT 규정 준수 측면에서 큰 실수를 저지르기도 합니다. 다음은 지난 몇 년간 발생한 규정 준수 실패 사례로, IT 규정 준수를 최우선 과제로 삼아야 할 필요성을 잘 보여주는 실제 사례들입니다:
- In 2023년 1월, the European Commission fined Meta €390 million for violating GDPR by using personal data for targeted advertising without proper user consent. In May, the GDPR gave Meta a record-breaking penalty of €1,2 billion for putting European Union (E.U.) citizens' data at risk by sending it to the U.S.
- In 2022, Robinhood Crypto agreed to pay $30 million to the New York State Department of Financial Services for inadequately addressing compliance risks in its anti-money laundering and cybersecurity programs.
- In 2021, the U.S. Office of the Comptroller of the Currency fined Morgan Stanley $60 million for failing to properly oversee the decommissioning of two data centers.
- 2018년 9월 6일에서 영국항공(BA)은 6월 22일 에서 9월 5일까지 데이터 유출 사고가 발생했다고 발표했습니다. BA가 이 공격을 탐지하는 데 76 일이 걸렸다. 러시아와 연계된 카드 정보 탈취 조직인 ‘매지카트(Magecart)’는 BA가 화물 취급 업체 스위스포트(Swissport)에 제공한 로그인 자격 증명을 이용해 시트릭스(Citrix) 원격 접속 게이트웨이에 접근했다.
정보위원회(ICO), 에 따르면, 다단계 인증(MFA) 은 해킹당한 스위스포트 계정을 보호하지 못했다. BA 네트워크에 침투한 공격자는 에서 라는 특권 도메인 관리자 계정을 발견했으며, 이 계정으로 로그인하면 사실상 제한 없는 접근 권한을 얻을 수 있었습니다. 그 후 공격자는 서버를 수색하기 시작했고, BA가 2015년부터 실수로 기록하고 저장해 온 결제 카드 정보가 포함된 암호화되지 않은 일반 텍스트 파일을 발견했다.
ICO는 과태료 통지서에서 한 가지 긍정적인 점을 언급했는데, 바로 로그 데이터의 보존 기간이 95 일에 불과했기 때문에 공격자가 접근할 수 있는 잠재적 결제 카드 수는 약 108.000 장으로 제한되었다는 점이다. 그러나 공격자는 BA의 또 다른 실수, 즉 BA 결제 사이트에 존재하는 잘 알려진 자바스크립트 취약점을 노렸다. Magecart가 해당 페이지를 조작하여 BA 고객 약 400.000 명의 카드 소지자 정보를 탈취했습니다. 와이어드(Wired)의 ‘ ’는 문제가 있는 자바스크립트가 포함된 해당 결제 웹사이트가 2012년에 마지막으로 업데이트되었다고 보도했다. The ICO was so appalled by BA's failure to use readily available security measures to quickly identify and resolve its security weaknesses that it issued its largest fine to date — £20 million.
”단 한 번의 오류로만 본다면, 꽤 사소한 것으로 볼 수 있습니다. 그러나 [이 보안 침해]가 오랫동안 발견되지 않았고 해당 스크립트가 업데이트되지 않았다는 점은 BA의 IT 거버넌스에 더 근본적인 문제가 있음을 시사하며, 이는 이번 사례가 단발성 취약점일 가능성이 낮다는 것을 의미한다. 효과적인 모니터링이 이루어졌더라면 이 문제를 재빨리 파악했을 것입니다.”옥스퍼드 대학교의 사이버 보안 연구원 앤드류 드와이어
10 가지 일반적인 IT 규정 준수 표준 유형
조직은 업종, 소재지, 그리고 취급하는 데이터 유형에 따라 다양한 IT 규정 준수 기준을 준수해야 합니다.
가장 일반적인 표준으로는 다음과 같은 것들이 있습니다:
- 건강보험 이동성 및 책임법(HIPAA)
HIPAA는 보호 대상 건강 정보(PHI)에 대한 개인정보 보호 및 보안 기준을 규정하는 미국 법률입니다. 이는 의료 서비스 제공자, 건강보험사, 의료 정보 중계 기관 및 해당 기관이 협력하는 업무 협력사에 적용됩니다. - 일반 데이터 보호 규정(GDPR)
GDPR은 조직의 소재지와 관계없이 EU 시민의 개인 데이터를 처리하는 모든 조직에 적용되는 포괄적인 데이터 보호법입니다. 이 규정에 따라 조직은 데이터 처리에 대한 명시적인 동의를 얻어야 하며, 개인에게 자신의 데이터에 대한 열람 및 삭제 권리를 부여하고, 데이터 유출 사고 발생 시 72 시간 이내에 이를 보고해야 합니다. - 지불 카드 산업 데이터 보안 표준(PCI DSS)
PCI DSS 보안 표준은 신용카드 거래를 보호하며, 신용카드 데이터를 수락, 처리, 저장 또는 전송하는 모든 조직에 적용됩니다. - 사베인스-옥슬리법(SOX)
SOX는 상장 기업의 재무 보고 및 내부 통제에 대한 요건을 규정하는 미국 법률입니다. 이 규정은 정확한 재무 기록을 유지하고, 내부 통제를 시행하며, 해당 통제의 효과성을 정기적으로 평가하고 보고할 것을 의무화하고 있습니다. - 그램-리치-블라이리법(GLBA)
GLBA는 금융 기관이 접근 통제 및 위험 평가와 같은 보안 조치를 통해 고객 데이터의 개인정보 보호 및 보안을 보장하도록 요구하는 미국 법률입니다. 이 법에 따라 조직은 개인정보 처리방침을 제공하고 수신 거부 옵션을 마련해야 합니다. - 연방 정보 보안 관리법(FISMA)
FISMA는 위험 평가, 사고 대응 계획 및 정기적인 준수 현황 보고서를 포함하여 연방 기관에 대한 정보 보안 요건을 규정하는 미국 법률입니다. - FedRAMP FedRAMP는 연방 데이터를 처리, 저장 또는 전송하기 위해 클라우드 서비스를 이용하는 연방 기관을 대상으로 의무적인 보안 평가, 승인 및 모니터링을 표준화하는 미국 정부 프로그램입니다.
- 서비스 조직 통제(SOC) 2
SOC 2 는 미국공인회계사협회(AICPA)가 서비스 조직을 위해 개발한 자발적 데이터 보호 준수 표준입니다. 이 시스템은 보안, 가용성, 처리 무결성, 기밀성, 개인정보 보호라는 다섯 가지 기본 원칙에 중점을 둡니다. - ISO 27001
ISO 27001 는 국제 정보 보안 관리 시스템(ISMS) 표준입니다. 이는 정보 보안 위험을 식별, 평가 및 관리하기 위한 프레임워크를 제공합니다. 인증은 적절한 보안 통제 조치가 이행되었음을 입증하며, 조직이 지속적인 개선을 위해 노력하고 있음을 보여줍니다. - 미국 국립표준기술연구소(NIST)
NIST는 미국 상무부 산하 비규제 기관으로, 사이버 보안 표준, 지침 및 모범 사례를 개발합니다. 다양한 산업 분야에서 활용되고 있는 NIST 사이버보안 프레임워크는 사이버보안 위험을 관리하기 위한 자발적이고 위험 기반의 접근 방식을 제시합니다.
[함께 읽어보세요: 데이터 위험을 최소화하고 개인정보 보호 규정 준수를 강화하는 7 가지 방법]
IT 규정 준수 프로그램 체크리스트
구체적인 규정 준수 요건은 표준과 산업 분야에 따라 다르지만, 효과적인 IT 규정 준수 프로그램을 운영하기 위해서는 다음과 같은 몇 가지 핵심 요소가 필수적입니다:
- 위험 평가: 잠재적인 규정 준수 위험 및 취약점을 파악하기 위해 IT 시스템과 프로세스를 정기적으로 평가하십시오.
- 정책 및 절차: 관련 IT 규정 준수 기준에 부합하는 명확한 보안 정책 및 위험 관리 절차를 수립하고 이행합니다.
- 직원 교육 및 인식 제고: 직원들이 IT 규정 준수 정책의 중요성과 자신이 맡은 핵심적인 역할을 확실히 이해할 수 있도록 정기적인 교육 및 인식 제고 프로그램을 제공하십시오.
- 의 접근 제어: 다단계 인증(MFA), 역할 기반 접근 제어 및 정기적인 접근 권한 검토를 통해 승인된 사용자만 민감한 데이터와 시스템에 접근할 수 있도록 해야 합니다.
- 재해 복구 및 데이터 손실 방지: 재해 복구 관련 규정 준수 기준은 조직이 견고한 백업 및 복구 프로세스를 구현하도록 요구함으로써 인프라 장애로 인한 비즈니스 영향 최소화를 목표로 합니다.
- 암호화 및 데이터 보호: 민감한 데이터는 무단 접근이나 유출을 방지하기 위해 전송 중이든 저장 중이든 상관없이 암호화되어야 합니다.
- 사고 대응 및 보고: 잠재적인 사고를 탐지, 조사 및 대응하기 위한 계획을 수립하십시오. 보안 침해 사고를 관련 당국 및 이해관계자에게 보고하는 절차를 포함해야 합니다.
- 지속적인 모니터링 및 감사: IT 시스템과 프로세스를 모니터링하여 잠재적인 규정 준수 관리 문제를 파악하고, 정기적으로 규정 준수 감사를 실시하여 프로그램의 효과성을 평가하십시오.
- 엔드포인트 가시성: IT 자산의 상태에 대한 실시간 통찰력을 통해 잠재적인 규정 준수 문제를 상황이 악화되기 전에 파악하고 해결할 수 있습니다.
[함께 읽어보세요: IT 자산 수명주기 관리란 무엇인가요? [가시성이 중요한 이유]
규정 준수 위험을 어떻게 줄일 수 있을까요?
위험을 줄이려면 정기적인 감사, 지속적인 모니터링, 그리고 변화하는 표준과 기술에 발맞춰 규정 준수 관행을 지속적으로 업데이트함으로써 내부 정책과 외부 규제 요건 모두에 부합하는 견고한 IT 규정 준수 프로그램을 구축해야 합니다. 직원들에게 IT 규정 준수 정책을 교육하고, 명확한 문서를 유지하며, 효과적인 데이터 거버넌스를 구현함으로써 위험을 더욱 줄일 수 있습니다.
IT 규정 준수를 선제적으로 관리함으로써, 기업은 막대한 벌금을 피하고, 평판을 보호하며, 고객과 이해관계자의 신뢰를 확보할 수 있습니다. 규정 준수는 일회성 업무가 아니라, 부지런함과 적응력, 그리고 선제적이고 포괄적인 접근 방식이 필요한 지속적인 과정이라는 점을 명심하십시오.
[관련 기사: 규정 준수 대 리스크 관리: 정의와 차이점]
의 Tanium Risk & Compliance를 통해 주도권을 잡고, 프로세스를 간소화하며, 포괄적인 위험 및 규정 준수 관리를 실현하십시오. 당사의 솔루션은 엔드포인트 기기 전체 를 스캔하여, 단 몇 분 만에 취약점 및 규정 준수 위험을 파악합니다. 그러면 단일 플랫폼 내에서 평가 단계에서 완화 단계, 그리고 시정 단계로 빠르고 원활하게 전환할 수 있습니다. 또한, 온프레미스 또는 원격 위치에 있는 관리 대상 및 비관리 대상 엔드포인트 모두에 제어 조치를 적용할 수 있는 기능을 통해, 취약점 평가, 패치 관리, 구성 강제 적용과 같은 주요 프로세스를 자동화함으로써 규정 준수 업무를 효율화할 수 있습니다.
AEM은 새롭게 부상하고 있는 인공지능 기반 자동화 분야로, 당사의 목표는 통합 엔드포인트 관리 및 복합 AI와 같은 핵심 구성 요소를 결합하여 포괄적이고 자율적인 기능을 제공하는 것입니다. 가 제시하는 자율 엔드포인트 관리(AEM) 비전 이 귀사의 IT 엔드포인트 관리 방식을 어떻게 혁신할지 자세히 알아보세요. 실시간 데이터와 의 AI 기반 인사이트 를 활용하면, 조직의 목표와 위험 허용 범위에 따라 조치를 자동화하고 권장해 주므로, 보다 정보에 입각하고 효율적인 의사결정을 내리고, 수작업 부담을 줄이며, 보안 및 운영 역량을 강화할 수 있습니다.

