메인 콘텐츠로 건너뛰기
리스크 관리란 무엇인가 블로그 게시물 이미지
설명자

What is risk management? Simplified overview

리스크 관리의 핵심, 그 중요성, 그리고 조직을 위한 효과적인 전략을 알아보세요

리스크 관리는 정의된 리스크 수용 한도에 따라 리스크를 수집, 분류, 분석하고 이에 대응하는 체계로, 잠재적인 문제를 해결하고 위협의 심각성과 영향을 줄이기 위한 구체적인 완화 전략 및 비상 대응 계획을 수립하는 것을 포함합니다.

위험 관리는 철저한 위험 평가를 수행하고 위험의 발생 가능성과 심각성을 파악함으로써, 상황을 지속적으로 모니터링하고 피해와 오류를 최소화하기 위해 취한 조치의 효과를 평가하는 과정을 포함합니다. 이를 통해 조직은 도구, 인력, 프로세스에 대한 투자 등 정보에 기반한 의사결정 능력을 강화함으로써, 시의적절한 조정과 선제적 조치를 시행할 수 있게 됩니다.

그러나 리스크 관리는 모든 조직에 동일한 의미를 지니는 것은 아닙니다. 각 조직은 업종, 운영 규모, 전략적 우선순위에 따라 리스크의 우선순위를 다르게 정해야 하기 때문입니다.
예를 들어, 금융 기관은 데이터의 민감한 특성상 사이버 보안 리스크를 최우선으로 삼을 수 있는 반면, 제조 기업은 기계 및 생산 공정과 관련된 운영 리스크에 더 중점을 둘 수 있습니다.
이 글에서는 리스크 관리의 정의와 중요성을 설명함으로써 리스크 관리를 쉽게 이해할 수 있도록 도와드리겠습니다. 또한 위험의 식별, 평가, 우선순위 지정부터 대응 조치 및 모니터링에 이르기까지 이 프로세스의 주요 구성 요소를 개괄적으로 살펴보겠습니다.
사이버 보안 위협, 규정 준수 문제, 새로운 AI 기술로 인해 발생하는 위험 등 많은 조직이 직면하게 될 우선순위가 높은 위험들을 고려하면서, 조직의 목표 달성에 있어 효과적인 위험 관리의 중요성에 대해 논의할 것입니다.
또한, 위험 수용, 완화, 감소 및 이전은 물론, 위험 관리 프레임워크 구현, 제3자 위험 평가, 비상 계획 수립, 근본 원인 분석 등 일반적인 위험 관리 관행과 전략을 살펴볼 것입니다.
마지막으로, 전통적인 리스크 관리와 기업 리스크 관리(ERM)를 비교하고, 차세대 리스크 및 규정 준수 관리를 위한 ERM의 진화 과정을 살펴볼 것입니다..
리스크 관리와 고유한 비즈니스 요구 사항에 맞춰 프로세스를 조정하는 방법을 이해함으로써, 조직은 보다 효과적인 평가를 수행하고, 목표 지향적인 전략을 수립하며, 가장 중요한 리스크를 처리할 수 있도록 더 잘 대비할 수 있습니다.

리스크 관리의 정의

국제표준화기구(ISO)의 위험 관리에 관한 지침인 ‘위험 관리에 관한 국제 표준( ) ISO 31000’ 은 위험을 “목표에 미치는 불확실성의 영향”으로 정의하고 있다. 불확실성이란 무언가가 의심의 여지가 없지 않음을 의미합니다. 예를 들어, 어떤 조직이 자사의 서버가 절대 다운되지 않을 것이라고 확신한다면, 서버가 계속 가동될 것이 분명하기 때문에 위험 분석을 수행할 때 이를 고려 대상에서 제외할 것입니다. 현실 세계에는 불확실성이 넘쳐나며, 서버가 다운될지 여부를 포함해 이러한 불확실성들은 종종 여러분의 통제 범위를 벗어납니다.

리스크 관리의 진정한 핵심은 중요한 불확실성, 즉 조직의 목표에 영향을 미칠 수 있는 불확실성에 초점을 맞추는 데 있습니다. 다음은 상업 기업과 정부 기관을 포함해 거의 모든 조직에 중요한 몇 가지 주요 목표입니다:

  • 데이터의 기밀성, 무결성 및 가용성: 데이터를 안전하게 보호하고 승인된 사용자가 이용할 수 있도록 보장하기
  • 비즈니스 연속성: 조직의 사명을 달성하기 위한 운영 지속
  • 규정 준수: 모든 관련 법률, 규정 및 표준을 준수합니다.

이러한 위험, 불확실성 및 목표에 대한 이해를 바탕으로, 우리는 위험 관리의 목적과 방법을 고려한 보다 명확한 정의를 제시할 수 있습니다: 위험 관리는 조직이 활동과 인프라를 지속적으로 모니터링함으로써 잠재적 위험에 대처하고 목표를 달성하도록 돕는 포괄적인 접근 방식으로, 이를 통해 장기적인 안정성과 성공을 보장합니다.

리스크 관리에 대해 정의해 보았으니, 이제 그 중요성에 대해 논의해 봅시다. 조직이 그 중요성을 이해하는 것은 잠재적인 어려움을 예측하고, 손실을 최소화하며, 장기적인 성공을 보장하는 데 도움이 되므로 매우 중요합니다. 다음 섹션에서는 효과적인 리스크 관리가 왜 필수적인지, 그리고 이것이 전략적 목표 달성과 사이버 복원력 유지에 어떻게 기여하는지 살펴봅니다..

효과적인 리스크 관리의 중요성

리스크 관리가 중요한 이유는, 관리되지 않고 완화되지 않은 리스크가 조직이 목표를 달성하는 데 방해가 되는 차질을 초래할 수 있기 때문입니다.

오늘날 거의 모든 조직이 직면하고 있는 몇 가지 최우선 위험 요소를 살펴보겠습니다:

  • 사이버 보안 위험: 사이버 공격의 정교함과 빈도가 증가하고 있으며, 공격으로 인한 비용도 계속 상승하고 있습니다. 일부 비용은 IT 및 보안 팀이 침해 사고를 추적하고 확산을 막는 데 소요됩니다. 그 밖에도 콜센터를 구축하고 고객 및 규제 당국과 소통하는 업무 등이 포함됩니다. 추가적인 비용으로는 브랜드 이미지 훼손이 포함됩니다.
  • 규정 준수 위험: 규정을 준수하지 않을 경우 막대한 과징금 부과, 부정적인 언론 보도, 고객 관계 악화, 사업 기회 상실 등의 결과가 초래될 수 있습니다. 데이터 개인정보 보호 및 기타 규제가 강화됨에 따라, 관련 규정을 준수하는 일이 점점 더 복잡해지고 있습니다.
  • 새로운 AI 기술이 초래하는 위험: 지난 몇 년간 AI는 전략적 투자 대상으로 간주되지 않은 채 음성 인식 앱이나 챗봇에 적용되는 기술로 자리 잡았습니다. ChatGPT의 출시와 급속한 확산이 이러한 상황을 바꿔 놓았다.

[함께 읽어보세요: 생성형 AI가 초래하는 3 가지 주요 위협(그리고 또 다른 위험 1가지)과 이를 막는 방법]

그러나 가장 유용한 AI 애플리케이션은 고객 커뮤니케이션, 재무 기록 등을 포함한 조직의 가장 가치 있는 데이터를 활용해야 하기 때문에, 이러한 도입에는 위험이 따릅니다. 직원들은 공공 채팅봇을 통해 의도치 않게 기밀 정보를 유출하기 쉽습니다. 따라서 현대적인 위험 회피 전략은 AI를 고려해야 합니다.
이러한 위험을 감안할 때, 조직이 시장을 변화시키는 새로운 기술을 빠르게 도입하고 있는 상황에서도 위험을 줄이고 완화하는 데 도움이 되는 프로세스를 구축하는 것이 그 어느 때보다 중요합니다.

표준 위험 관리 프로세스 이해하기

리스크 관리는 궁극적으로 조직의 목표와 관련된 불확실성을 파악하고 이를 줄이는 데 목적이 있다. 이 과정은 위험을 비교하기 위한 여러 단계를 거치며, 한 번 수행했다고 해서 완료된 것으로 간주되지 않습니다.

리스크 관리는 다음의 다섯 가지 핵심 요소로 구성된 일련의 활동 과정입니다:

  1. 전략적 목표와 관련된 위험 파악
    위험 관리는 조직의 법적, 환경적, 시장적, 규제적, 기술적 위험을 파악하는 것에서 시작되며, 그 후 인력, 프로세스, 기술이 비즈니스 목표 달성을 어떻게 뒷받침할지 조율하는 단계로 이어집니다.
    이 작업을 공급망 분석으로 생각해 보십시오. 준법감시팀은 데이터, 인력, 업무의 흐름을 상위 수준의 목표에서부터 조직이 해당 목표를 달성하는 데 기여하는 구체적인 IT 시스템 및 프로세스에 이르기까지 추적합니다. 이러한 시스템과 프로세스는 목표 자체를 위한 공급망 역할을 합니다.
    위험을 측정하려면 공급망 내의 상호 의존성을 파악하고, 조직의 목표와 역량에 비추어 합리적인 범위 내에서 이를 추적해야 합니다. 위험을 비교하기 위해서는 공급망 내의 모든 요소에 ‘ ’ 사이버 위험 점수()를 부여해야 합니다.
    이러한 목표가 확정되면, 다음 단계는 위험의 범위와 다른 조직적 요인들과의 연관성을 분석하여 해당 위험이 초래할 수 있는 심각성과 잠재적 영향을 파악하는 것입니다.
  2. 가중치 척도를 구축하여 위험의 우선순위를 정하기
    위험은 심각도와 발생 가능성에 따라 순위를 매기고 우선순위를 정해야 합니다. 이 단계를 통해 조직은 자사의 위험 노출 상황에 대한 종합적인 관점을 확보하고, 1에서 10까지의 척도로 위험에 점수를 부여함으로써 가장 중요한 위험에 집중할 수 있습니다. 전략적 목표 그 자체조차도 서로 비교하고 중요도를 평가해야 합니다. 조직이 모든 전략적 목표를 동등하게 취급하는 경우는 드뭅니다.
    예를 들어, 경영진과의 대화를 바탕으로 리더들은 연평균 복합 성장률(CAGR) 기준 최소 10%의 지속적인 매출 성장에 10점을, 규제 준수에 7점을 부여할 수 있습니다.
    다음으로, 각 전략적 목표를 뒷받침하는 인력, 프로세스, 기술을 파악하고 각 지원 요소의 중요도를 순위별로 매깁니다.
    더욱 세밀한 분석을 위해, 비즈니스 및 IT 이해관계자들은 협력하여 특정 유형의 실패 발생 가능성을 추정해야 합니다. 예를 들어, 비즈니스에 필수적인 모바일 앱을 지원하는 웹 서버를 보유한 조직을 생각해 보십시오. 해당 서버가 사용량이 가장 많은 시간대에 용납할 수 없을 정도로 느린 성능을 보일 확률은, 주 전원 시스템과 백업 전원 시스템이 모두 다운되는 정전 사태에 휘말릴 확률보다 높을 가능성이 큽니다.
    서버의 전략적 중요도 점수(예: 10점 만점에 7점)에 특정 위험의 발생 가능성(예: 50% 또는 0,5%)을 곱함으로써, 팀은 위험 요소를 순위별로 분류하고 더 즉각적인 조치가 필요한 위험을 파악할 수 있습니다.
    예를 들어, 성능이 저하된 서버의 발생 가능성은 40%일 수 있고, 대규모 정전으로 인해 서버가 다운될 가능성은 2%일 수 있습니다. 서버의 중요도가 10점 만점에 7점이라면, 성능 저하 시나리오의 위험 점수는 7에 0.40 을 곱한 값(즉, 2,8)이 됩니다.
    정전 시나리오의 위험 점수는 7에 0,02 을 곱한 값(즉, 0,14)이 됩니다. 위험 점수가 더 높은 ‘성능 저하’ 시나리오는 가장 먼저 주의를 기울여야 할 위험 요소입니다.

[함께 읽어보세요: 이 사람의 공식을 활용하면 사이버 위험을 (정확하게) 예측하기가 더 쉬워집니다 – CISO의 성공 사례]

  1. 리스크 관리 데이터를 리스크 레지스터에 중앙 집중화하기
    식별된 리스크에 대한 정보가 수집되고 표로 정리되면, 리스크 및 리스크 전략에 관한 정보를 중앙 집중식으로 관리하는 저장소인 리스크 레지스터에 저장해야 합니다.
    리스크 레지스터는 조직에 대한 잠재적 위협에 대한 포괄적인 개요를 제공하여, 어떤 리스크도 간과되지 않고 각 리스크가 체계적으로 평가되도록 보장합니다. 이러한 중앙 집중화는 부서 간 및 이해관계자 간의 소통과 협력을 강화하여, 위험 모니터링 및 보고를 보다 용이하게 합니다. 이 시스템은 정확하고 최신 정보를 제공함으로써 정보에 입각한 의사결정을 지원하며, 가장 중대한 위협을 기준으로 위험 관리 활동의 우선순위를 정하는 데 도움을 줍니다.
    위험 등록부는 위험 및 그 관리 내역을 기록해 두는데, 이는 규제 체계에서 흔히 요구되는 사항이므로 규제 준수를 보장하는 데 도움이 될 수 있습니다. 위험 등록부는 또한 과거 기록의 역할을 수행하여, 추세 분석을 가능하게 하고 과거 경험에서 교훈을 얻어 향후 위험 관리 관행을 개선할 수 있게 해줍니다.
    모든 위험을 명확히 파악함으로써 조직은 자원을 보다 효과적으로 배분할 수 있으며, 이를 통해 우선순위가 높은 위험이 완화를 위해 필요한 관심과 자원을 확실히 확보할 수 있습니다.
    위험 관리 데이터를 위험 등록부에 중앙 집중화하면 더 효과적인 위험 완화 조치와 더욱 견고한 전반적인 위험 관리 전략을 수립할 수 있습니다. 조직 전반의 승인된 이해관계자들은 일상 업무를 수행하는 데 지침으로 삼기 위해 위험 등록부에 접근하고 이를 활용할 수 있어야 합니다.
  2. 각 위험에 대한 계획 수립
    이 단계에서는 불확실성을 줄이고 의사결정의 질을 높이는 명확한 로드맵을 제시함으로써, 위험을 완화하거나 제거하기 위한 해결책을 실행하는 과정을 포함합니다. 여기에는 잠재적 문제를 선제적으로 예측하고, 위험의 심각성과 발생 가능성에 따라 우선순위를 정할 수 있도록 지원함으로써 각 위험을 일관되고 체계적으로 관리하기 위한 전략, 조치 및 체계적인 접근 방식을 수립하는 것이 포함되며, 이를 통해 자원을 보다 효율적으로 배분할 수 있게 됩니다. 이러한 예방적 접근 방식은 위험의 영향을 크게 줄이고, 위험이 심각한 문제로 확대되는 것을 막을 수 있습니다.
     
    위험 전략을 수립하면 개인이나 팀에 구체적인 조치를 할당함으로써 책임 소재를 명확히 할 수 있습니다. 이를 통해 위험 관리 업무에 대한 명확한 책임 소재를 확립하고, 위험이 적절히 관리되고 있는지 확인함으로써 진행 상황을 추적하는 데 도움이 됩니다. 이는 신속하고 효과적인 대응이 요구되는 중대한 상황에서 특히 중요합니다. 조직은 명확한 전략을 수립하고 선제적인 관리 태도를 장려함으로써 잠재적인 문제를 예측하고 예방 조치를 취할 수 있습니다.

[관련 기사: ‘통제 불능’ 상태인 섀도우 IT – 위험을 관리하는 방법은 다음과 같습니다]


또한, 조직이 경험을 통해 교훈을 얻고 전략을 개선하며, 조직에 가장 관련성이 높고 잠재적으로 큰 피해를 줄 수 있는 위험 요소를 효과적으로 관리함으로써 장기적인 성공을 뒷받침하는 더 탄력적인 위험 관리 체계를 구축하도록 지원함으로써 지속적인 개선을 도모합니다.

  1. 시간 경과에 따른 위험 및 결과 모니터링
    마지막 단계는 위험 관리 전략의 효과성을 포함하여 위험을 지속적으로 모니터링하고 검토함으로써, 위험 환경을 제대로 파악하고, 식별된 위험을 효과적으로 관리하며, 새로운 위험이 발생하면 이를 신속하게 파악하고 관리할 수 있도록 하는 것입니다.
    위험을 정기적으로 모니터링하는 조직은 시간의 경과에 따라 위험과 규정 준수가 어떻게 감소하거나 증가하는지를 보여주는 선형 그래프를 작성할 수 있습니다. 이는 다른 위험 관리 활동을 수행하는 팀은 물론, 진행 상황을 추적하고, 변화가 일어남에 따라 다양한 수준에서 위험이 미치는 영향을 파악하며, 위험 관리 비용에 영향을 미치는 기타 요인을 이해하고자 하는 고위 경영진에게 중요한 데이터를 제공합니다.
    이러한 모니터링 활동에는 또한 시행된 통제 수단과 전략을 추적하고, 조직에 미치는 영향을 분석하며, 잔존 위험을 파악하는 작업도 포함되어야 합니다. 조직은 위험과 위험 관리 전략의 영향을 지속적으로 모니터링함으로써 잠재적인 위협을 더 쉽게 조기에 파악할 수 있습니다. 이를 통해 문제가 확대되기 전에 적시에 대응할 수 있으며, 실시간 데이터를 바탕으로 의사결정을 내리고, 규제 준수를 보장하며, 법적 제재를 피할 수 있습니다.

리스크 관리 프로세스의 이 다섯 가지 핵심 구성 요소를 활용하여 실제 사례를 살펴봄으로써, 일반적인 전자상거래 기업이 이러한 단계를 어떻게 진행해 나갈 수 있는지, 직면할 수 있는 일반적인 리스크를 어떻게 해결할 수 있는지, 그리고 이러한 원칙들이 실제 상황에서 어떻게 적용되는지 확인해 보겠습니다.

위험 관리 프로세스 예시

전 세계적으로 온라인 사업을 운영하고, 전 세계 각지로 배송 및 주문 처리 업무를 수행하는 전자상거래 회사를 상상해 보세요. 이 다섯 단계를 따라, 리스크 관리 프로세스가 어떻게 진행될 수 있는지 함께 살펴보겠습니다.

  1. 식별: 1단계에서 위험을 식별할 때, 전자상거래 기업은 자사의 웹사이트와 해당 웹사이트를 지원하는 IT 인프라를 매우 중요하게 여기며, 이를 직면할 수 있는 위험 중 하나로 간주할 수 있습니다.
    해당 웹사이트에 대한 위험의 예로는 사이버 공격, 소프트웨어 버그, 데이터 센터 중단, 구성 또는 운영 통제상의 인적 오류 등이 있습니다.
  2. 우선순위 지정: 그런 다음, 해당 전자상거래 기업은 각 위험이 발생할 확률과 이러한 위험이 비즈니스에 미칠 수 있는 영향을 순위별로 평가해야 합니다.
    예를 들어, 웹사이트가 며칠 동안 이용 불가능해지는 것은 조직의 비즈니스에 치명적인 타격을 줄 수 있으므로, 해당 전자상거래 기업은 사이버 공격으로 인해 서비스 중단이 발생할 가능성을 파악해야 합니다. 또한 회사는 웹사이트를 보호하기 위해 사이버 보안 모범 사례를 준수하고 있는지 검토해야 합니다. 만약 그렇다면, 해당 결과가 발생할 전반적인 위험이 줄어들었으므로, 다음 단계에서는 이를 우선순위가 더 낮은 항목으로 분류할 수 있습니다.
  3. 중앙 집중화: 이 전자상거래 기업은 모든 위험 요소를 파악하고 있으므로, 통합된 위험 데이터를 확인함으로써 어떤 위험이 발생할 가능성이 가장 높고 가장 심각한 영향을 미칠지 더 쉽게 파악할 수 있게 되었으며, 이에 따라 우선순위를 정할 수 있게 되었습니다.
    예를 들어, 데이터 센터에 장애가 발생하여 웹사이트가 다운될 위험은 어떨까요? 해당 회사가 운영을 다른 데이터 센터 및 서비스 제공업체로 이전할 수 있는 장애 복구 아키텍처를 갖추고 있다고 가정해 봅시다. 그렇다면 그 위험도 줄어들 수 있습니다. 그러나 해당 기업이 장애 복구 시스템을 구축하지 않은 경우, 이러한 유형의 서비스 중단 위험은 여전히 높으므로, 위험 관리 전략에서 이를 우선순위로 삼아야 한다.
  4. 전략 수립: 이 전자상거래 기업은 기존 및 잠재적 위험에 대해 정확한 이해를 바탕으로, 자사의 목표에 부합하는 우선순위를 설정하고 있습니다. 이제 관련 이해관계자들은 파악된 각 위험 요소에 맞춰 구체적인 전략을 수립하고 실행할 수 있습니다.
    데이터 센터 정전에 대응하여, 해당 전자상거래 기업은 정전 시에도 지속적인 운영을 보장하기 위해 백업 발전기 및 무정전 전원 공급 장치(UPS)와 같은 중복 시스템 도입을 검토할 수 있습니다. 정전 발생 시 네트워크 트래픽과 워크로드를 자동으로 전환하는 소프트웨어와 같은 첨단 복원력 솔루션도 가능한 해결책이며, 실제 사고에 대비하고 직원들이 이러한 상황을 처리할 수 있도록 훈련하기 위해 데이터 센터 정전을 시뮬레이션하는 정기적인 테스트와 모의 훈련도 포함됩니다. 잠재적인 문제가 심각해지기 전에 이를 감지할 수 있는 모니터링 및 경보 시스템을 구축하는 것도 서비스 중단을 예방할 수 있습니다.
    이러한 전략을 도입함으로써 기업은 데이터 센터 서비스 중단 위험을 효과적으로 관리하고 비즈니스 연속성을 보장할 수 있습니다.
  5. 모니터: 마지막으로, 전자상거래 기업은 새로운 위험과 변화하는 위험에 대해 경계를 늦추지 않고 신속하게 대응하기 위해 위험과 결과를 지속적으로 모니터링해야 합니다. 위험 관리 전략의 효과를 정기적으로 검토함으로써, 회사는 자사의 접근 방식에 존재하는 미비점이나 취약점을 파악할 수 있습니다. 이를 통해 기업은 필요한 조정과 개선을 단행함으로써, 위험 완화 조치가 지속적으로 효과적이고 적절하게 유지되도록 할 수 있습니다.
    성과를 모니터링하면 기업은 성공과 실패를 아우르는 과거의 경험에서 교훈을 얻고, 이를 향후 위험 관리 활동에 적용하는 동시에 조직 내에서 선제적인 위험 관리 문화를 조성할 수 있습니다.
    이러한 선제적인 접근 방식은 기업의 회복탄력성을 강화하고, 고객, 이해관계자 및 파트너와의 신뢰를 구축하여, 이들이 기업이 안전하고 신뢰할 수 있는 운영을 유지하기 위해 최선을 다하고 있음을 확신할 수 있게 합니다.

일반적인 전자상거래 기업을 사례로 삼아 위험 관리 프로세스와 이 기업이 직면할 수 있는 다양한 과제를 살펴본 후, 이제 일반적인 위험 관리 관행의 유형에 초점을 맞춰 보겠습니다. 이러한 관행에는 위험 수용, 완화, 감소 및 이전이 포함되며, 각각 잠재적 위험을 처리하기 위한 고유한 전략을 제시합니다. 이러한 접근 방식들을 자세히 살펴보면서, 다양한 상황에서 이를 어떻게 효과적으로 적용할 수 있는지 알아보겠습니다.

위험 관리 대응 방안의 유형

조직은 위험 관리 활동을 통해 파악된 위험에 대응하기 위해 다양한 선택지를 가지고 있습니다. 이러한 선택 사항에는 다음이 포함됩니다:

  • 위험 수용( )이란 조직이 위험 감소 또는 완화 전략에 투자하지 않고 위험을 수용하기로 결정하는 경우를 말합니다. 때로는 조직이 위험의 영향이 미미하거나, 발생할 확률이 극히 낮거나, 또는 두 가지 조건이 모두 충족된다는 이유로 해당 위험을 수용 가능한 것으로 판단할 수도 있습니다.
    한 소매업체가 자사 매장의 결제 시스템에서 잠재적 위험을 파악했으나, 이 취약점을 제거하기 위해 시스템을 완전히 개편하는 데 드는 비용이 매우 높고, 해당 취약점이 악용될 가능성은 낮다고 판단한 경우를 생각해 봅시다.
    이러한 시나리오에서, 해당 기업은 잠재적 영향이 관리 가능한 수준이며 악용될 가능성도 충분히 낮아, 비용이 많이 드는 완화 전략에 투자하지 않아도 된다고 판단할 수 있습니다. 대신, 자원을 보안 인프라의 다른 측면을 강화하는 데 집중할 수도 있다.
  • 위험 완화( )란 조직이 흔히 직면하는 프로젝트 목표에 대한 위협을 줄이기 위한 전략을 계획하고 수립하는 것을 의미합니다.
    어떤 기업이 데이터 유출이 어느 정도는 불가피하다고 판단한다고 가정해 봅시다. 이 경우, 공격자가 한 대의 침해된 장치에서 다른 장치로 이동하는 것을 제한하기 위해 제로 트러스트 아키텍처 를 도입하기로 결정할 수도 있습니다.
    데이터 유출의 전반적인 위험은 동일하게 유지될 수 있지만, 공격자가 느슨한 사용자 권한과 열린 네트워크 포트를 이용해 네트워크 내에서 자유롭게 이동할 수 없게 되므로, 그로 인해 발생할 수 있는 피해는 줄어들 것입니다.
  • 위험 완화 란 위험한 결과가 발생할 가능성이나 그 심각성을 줄이기 위해 도구, 인력 또는 프로세스에 투자하는 것을 말합니다.
    예를 들어, 조직이 데이터 유출 위험을 줄이고자 한다면, 엔드포인트(데스크톱 및 노트북 등)에 모든 최신 보안 업데이트가 설치되도록 보장하기 위해 엔드포인트 관리 솔루션에 투자할 수 있습니다.
  • 위험 이전( )이란 사이버 보험사 나 그 밖의 다른 유형의 비즈니스 파트너와 같은 다른 조직에 위험 부담을 전가하는 것을 의미합니다.
    예를 들어, 기업 경영진은 랜섬웨어 공격으로 인한 위험의 일부를 보상해 줄 것을 약속하는 보험사에 보험 계약을 체결하여, 해당 공격으로부터 복구하는 데 드는 비용의 대부분 또는 전부를 보장받을 수 있습니다.
    보험사는 보험 증권을 발행하기 전에, 해당 조직이 엄격한 보안 통제 조치를 시행하고, 데이터 보안 관행과 관련된 SOC 2과 같은 사이버 보안 프레임워크 에 대한 IT 준수 인증서 를 제시할 것을 요구할 수 있습니다. 어느 쪽이든, 해당 조직은 보험료를 지불함으로써 위험의 일부를 다른 당사자에게 전가했습니다.

다양한 유형의 위험 관리 관행에 대해 논의한 만큼, 이제 조직들이 흔히 채택하는 위험 관리 전략에 주목해 볼 수 있습니다. 이러한 전략에는 위험 관리 프레임워크 구축, 제3자 위험 평가 수행, 비상 대응 계획 수립, 근본 원인 분석 수행 등이 포함됩니다. 이러한 전략들이 조직 내에서 위험을 효과적으로 관리하고 완화하는 데 어떻게 활용되는지 살펴보겠습니다.

조직에서 흔히 사용되는 위험 관리 전략에는 어떤 것들이 있나요?

앞서 설명한 위험 관리 프로세스 외에도, 조직이 규정 준수를 달성하고 손실 위험을 줄이기 위해 어떤 다른 전략을 채택할 수 있을까요? 간소화된 관리 프로세스를 따르는 것 외에도 고려해 볼 만한 몇 가지 널리 쓰이는 리스크 관리 전략을 소개합니다.

위험 관리 프레임워크

기존의 위험 관리 프레임워크를 도입하면 위험 분석, 완화 및 위험 관리와 규정 준수 관리 워크플로우의 기타 단계에 필요한 체계와 모범 사례를 제공함으로써 도움이 될 수 있습니다.
널리 사용되는 위험 관리 프레임워크는 다음과 같습니다:

미국 국립표준기술연구소(NIST) 위험 관리 프레임워크(RMF)

: 모든 조직이 조직 및 시스템의 정보 보안 및 개인정보 보호 위험을 관리하는 데 활용할 수 있는 포괄적이고 유연하며, 반복 가능하고 측정 가능한 7단계 프로세스로, 다음의 요구 사항을 충족하기 위한 위험 관리 프로그램의 이행을 지원하기 위해 일련의 NIST 표준 및 지침과 연계되어 있습니다.

연방 정보 보안 현대화법(FISMA)

[함께 읽어보세요: 사이버 보안 프레임워크란 무엇인가요? [개요]

제3자 위험 평가

위험은 내부 자원 및 운영은 물론, 공급업체, 컨설팅 업체 및 기타 유형의 파트너십을 포함한 조직의 파트너들의 자원 및 운영에서 비롯될 수 있습니다. 사이버 보안 분야에서 제3자 위험은 특히 중요합니다.
제3자를 평가하고 관리하기 위한 도구와 프로세스를 도입하면 이러한 유형의 위험을 완화하는 데 도움이 됩니다.

[관련 기사: 제3자 리스크 관리란 무엇인가?]

비상 계획 수립

가끔은 안 좋은 일이 생기기도 합니다. 그럴 때는 미리 대비해 두는 것이 가장 좋습니다. 팀이 비상 상황에 어떻게 대처해야 하는지 알고 있다면, 혼란과 추측을 없애고 더 신속하고 효과적으로 대응할 수 있습니다.

비상 계획이란 사이버 공격, 대규모 IT 시스템 장애, 지진이나 대형 폭풍과 같은 자연재해, 그 밖의 심각한 피해를 초래할 수 있는 공격 등을 포함한 비상 상황에 대비하기 위한 계획을 말합니다. 조직은 이러한 비상사태에 대비한 계획을 수립하고 대응 절차를 연습함으로써, 비상사태 발생 시 발생할 수 있는 피해를 줄일 수 있습니다.

근본 원인 분석

중대하거나 사소한 위험이 발생했을 때는, 관련 부서 간 이해관계자들로 구성된 팀을 구성하여 무슨 일이 일어났는지, 그 원인은 무엇인지 파악하고 사건의 근원까지 추적하는 것이 도움이 됩니다.
근본 원인을 규명할 때 일반적으로 다음과 같은 질문을 던지고 답을 찾아야 합니다:

  • 직원 교육이 미흡할 때 어떤 문제가 발생하나요? 그렇다면 새로운 교육 모듈에 투자하는 것이 적절할 수 있습니다.
  • 이 문제는 데이터 유출과 관련이 있었나요? 그렇다면, 네트워크의 어느 부분에서 발생했습니까? 가해자는 얼마나 오랫동안 들키지 않고 그곳에 머물 수 있었는가
  • 시스템이 최신 상태였으며 올바르게 구성되어 있었습니까?
  • DevOps, IT, 보안 팀 등 모든 이해관계자들이 공격의 출처와 성격을 정확히 파악할 때 효과적으로 협업하는 데 필요한 통합적인 가시성과 실시간 엔드포인트 데이터를 보유하고 있습니까?
  • 해당 조직은 자사의 모든 엔드포인트 기기에 접근할 수 있습니까?

문제의 근본 원인을 분석하고 IT 인프라, 직원 교육 및 기타 분야의 취약점을 파악함으로써, 조직은 유사한 사건이 재발하여 전략적 목표를 위태롭게 할 위험을 줄일 수 있습니다.

지금까지 몇 가지 필수적인 위험 관리 전략을 살펴보았으니, 이제 전통적인 위험 관리 방식과 기업 위험 관리 방식을 비교해 보고, 각각이 이러한 노력에 어떻게 도움이 되거나 방해가 되는지 알아보겠습니다.

전통적인 리스크 관리 대 전사적 리스크 관리

기존의 위험 관리 체계에서는 일반적으로 위험이 존재하는 각 부서를 총괄하는 경영진에게 위험 관리의 책임이 부여됩니다. 일부 조직에서는 리스크 관리가 최고준법감시책임자(CCO), 최고운영책임자(COO), 최고감사책임자(CAO), 최고재무책임자(CFO) 또는 기타 최고 경영진(C-레벨)의 소관 업무에 속할 수 있습니다. 예를 들어, 최고정보책임자(CIO)나 최고기술책임자(CTO)는 IT 관련 위험을 담당하고, 최고재무책임자(CFO)는 재무 위험을 담당하며, 최고운영책임자(COO)는 운영 위험을 관리합니다.

리스크 관리자들은 전통적인 리스크 관리에서도 매우 중요한 역할을 합니다. 이들은 사고나 자연재해 등 다양한 사건의 발생 가능성을 평가하고, 주로 IT, 재무 또는 운영 부서와 관련된 위험을 완화하기 위한 전략을 수립함으로써, 조직의 목표와 운영이 잠재적인 피해와 영향으로부터 보호되도록 합니다.

하지만 이러한 역할들은 서로 분리되어서는 제대로 기능할 수 없습니다. 그들의 성공은 사업부 관리자, 데브옵스(DevOps) 리더, 사이버 보안 팀 리더 등 조직 내 다른 이해관계자들과의 정보 공유 및 협업에 달려 있습니다.

각 부서와 의 사업부 는 각자의 특정 위험에 대처하기 위한 첨단 시스템을 갖추고 있을지 모르지만, 조직이 서로 다른 위험 간의 상호 연관성이나 이러한 위험이 전반적인 운영에 미치는 복합적인 영향을 제대로 인식하지 못할 경우 여러 가지 어려움에 직면할 수 있습니다.

각 부서 내 위험을 관리하는 데 있어 기존 위험 관리 방식의 한계를 해결하기 위해, 기업 위험 관리(ERM)가 1990s 에서 종합적인 접근 방식으로 등장했습니다. 몇 건의 주목할 만한 실패 사례, 예방 가능했던 막대한 손실, 그리고 전략 수립 과정에서 주주 가치 모델의 역할이 커진 점이 이러한 접근 방식을 주도했다. ERM과 현대적 위험에 대처하는 데 있어 ERM이 직면한 과제들에 대해 좀 더 자세히 살펴보겠습니다.

기업 리스크 관리란 무엇인가요? 기존의 리스크 관리보다 더 나은가요?


기존의 위험 관리 프로그램이 위험이 발생했을 때 대응하는 사후 대응적인 접근 방식을 취하는 것과는 달리, ERM은 위험 관리를 조직의 의사결정 과정 전반에 통합하여, 위험이 발생하기 전에 조직 전체에 걸쳐 위험을 식별, 평가 및 관리하는 것을 목표로 합니다. 이러한 선제적 접근 방식은 조직이 위험이 심각한 위협으로 발전하기 전에 이를 예측하고 완화하는 데 도움이 됩니다.
 

[함께 읽어보세요: 위협 탐지란 무엇인가요? [실제 사례를 통한 개요]

그러나 ERM은 오늘날에도 여전히 몇 가지 문제에 직면해 있다. 부실한 의사소통, 불충분한 교육, 지속적인 개선의 부재는 ERM 프로그램의 효과를 크게 저해할 수 있습니다.
또한 많은 조직이 ERM을 뒷받침하는 데 필요한 위험 인식 문화를 정착시키는 데 어려움을 겪고 있는데, 이는 충분한 자원을 배정하지 않거나 ERM을 조직의 전략에 완전히 통합하지 못한 데서 기인할 수 있습니다.

ERM 프레임워크의 복잡성은 부담스러울 정도로 클 수 있으며, 이로 인해 조직들이 오히려 위험 관리에 대해 계속해서 사후 대응적인 접근 방식을 고수하게 되어 노력이 분산되는 결과를 초래하는 경우가 많습니다.

리스크 관리 프로그램이 제대로 작동하지 않을 때 어떤 일이 벌어지는지 궁금한 적이 있으신가요? 세계에서 가장 성공적이고 기술에 정통한 기업들에 최근 부과된 막대한 규제 벌금과 법적 합의 사례를 살펴보십시오:

  • In 2024, Ireland's Data Protection Commission (DPC) fined Meta Platform Ireland Limited ("Meta Ireland") €91 million ($95,7 million) for violating the General Data Protection Regulation (GDPR) by storing user passwords without encryption.
    The DPC noted, "This decision highlights the requirement for data controllers to implement appropriate security measures when processing personal data, taking into account factors such as the risks to service users and the nature of the data process."
  • In 2024, the Dutch Supervisory Authority (SA) fined Uber €290 million ($305 million) for improperly transferring the private data of 170 French drivers to the U.S. in violation of GDPR, which imposes strict rules for the retention and transfer of personal data.
  • In 2023, DPC fined Meta a total of €390 million ($410 million) for breaching the GDPR "in connection with the delivery of its Facebook and Instagram services." Meta Ireland was fined €210 million ($225 million) for violations related to Facebook and €180 million ($193 million) for violations related to Instagram.
  • In 2022, mobile communications giant T-Mobile agreed to pay a settlement of $500 million following a data breach that occurred in early 2021 and affected nearly 77 million customers. The incident involved unauthorized access to T-Mobile's systems after a portion of customer data was discovered listed for sale on a known cybercriminal forum.
    The company settled a consolidated class action lawsuit, agreeing to pay an aggregate of $350 million to fund class members' claims, the legal fees of plaintiffs' counsel, and the costs of administering the settlement. The company also promised to spend $150 million on data security and related technology in 2022 and 2023.

이러한 과징금 및 법적 합의 사례에서 알 수 있듯이, 조직들은 여전히 규정 준수 관리를 최우선 과제로 삼고, 모든 인력, 도구 및 프로세스가 경영진의 사이버 보안 및 규정 준수 목표를 뒷받침할 수 있도록 보장하기 위해 더 많은 노력을 기울여야 합니다.

다행히도, 위험 관리 솔루션은 AI 기능과 클라우드 아키텍처의 확장성 및 유연성을 활용하여 더욱 포괄적이고 자율적인 형태로 발전하고 있으며, 이를 통해 현대 기업의 보안 및 관리에 대한 까다로운 요구 사항을 충족시키고 있습니다.

ERM이 무엇이며, 기존 위험 관리와 어떻게 다른지에 대해 명확히 이해한 이제, ERM의 발전 과정을 살펴볼 수 있습니다. 다음 섹션에서는 ERM이 차세대 위험 및 규정 준수 관리의 복잡성에 대응하기 위해 어떻게 변화해 왔는지 개괄적으로 살펴보고, 현재의 관행을 형성해 온 발전과 혁신을 중점적으로 다룰 것입니다.

차세대 위험 및 규정 준수 관리를 위한 ERM의 진화

위험은 궁극적으로 활동과 관련이 있습니다. 이 글은 모든 것이 평소와 다름없이 진행되다가 어느 순간 예상치 못한 상황이 벌어지는 과정을 다룹니다.
리스크 및 규정 준수 솔루션을 위해 AI와 머신러닝 을 통합하면, 조직은 대규모로 실시간으로 정상적인 상황, 비정상적인 상황, 그리고 명백히 위험한 상황을 신속하게 파악할 수 있습니다. 이러한 기술을 활용하면 위험 분석, 이상 징후 탐지, 위협 탐지, 보고 및 위험 시정을 번개처럼 빠른 속도와 높은 정확도로 수행할 수 있어, 비즈니스 및 IT 리더들에게 운영 현황, 위험 요소, 가능한 해결책에 대한 전례 없는 수준의 세부 정보를 제공합니다.

기계 학습과 AI를 결합하면 다음과 같은 것이 가능합니다:

  • 데이터 분석: 로그인 활동부터 공급업체 청구 금액에 이르기까지, AI와 머신러닝은 운영 현황을 세밀하게 분석할 수 있는 빠르고 확장성 있는 접근 방식을 제공합니다. 이를 통해 비즈니스 및 IT 리더들은 위험 관리 및 규정 준수 관리 방식을 세밀하게 조정하는 데 필요한 데이터를 확보할 수 있습니다.
  • 패턴 탐지: 데이터에서 패턴을 파악하면 조직은 데이터 유출과 같은 위협이 될 수 있는 이상 현상에 대해, 사람이나 기계에 관계없이 행동 기준선을 설정하는 데 도움이 될 수 있습니다.
    예를 들어, 회사의 회계 팀이 평일에는 보통 업무 시간 동안 근무하고 주말에는 거의 로그인하지 않는 경우, 회계 담당자에게 할당된 노트북이나 기타 엔드포인트가 원격 위치에서 오전 3:00 네트워크에 접속하는 것을 감지하면 경보를 발령하고 시정 조치를 취하는 데 활용할 수 있습니다.
  • Power Automation: Smart 보안 자동화 는 서로 다른 소스에서 수집 및 저장된 데이터를 바탕으로 보고서와 요약 정보를 생성하는 것부터 패치 관리, 실시간 위협 탐지 및 대응 등을 자동화하는 데 이르기까지, 엔드포인트 관리의 미래를 이끌고 있습니다.

AI와 머신러닝은 보다 효과적이고 신속한 대응 프로세스를 통해 조직이 위험 및 규정 준수에 접근하는 방식을 혁신함으로써, 조직이 끊임없이 증가하는 사이버 보안 위협과 규제 요구 사항이라는 과제를 자신감과 민첩성을 바탕으로 해결할 수 있도록 지원할 것으로 기대됩니다.

Tanium Risk & Compliance 는 조직에 엔드포인트에 대한 실시간 가시성, 악용 시도에 대한 지속적인 모니터링, 그리고 취약점을 해결하고 자산을 정상 상태로 복구하기 위한 포괄적인 도구 모음을 제공합니다. 이 모든 기능은 자동화된 Tanium 플랫폼 내에서 이루어집니다.
Tanium을 통해 조직은 엔드포인트 위험 및 규정 미준수 사고에 대한 완벽한 가시성과, 팀이 이러한 위험 요소를 해결하는 데 필요한 맥락 정보를 제공함으로써, 위험 및 규정 준수를 관리할 수 있도록 확장 가능한 통합 플랫폼의 이점을 누릴 수 있습니다. 또한 Tanium을 통해 보안 및 운영 팀은 서로 다른 개별 솔루션을 단일 에이전트 및 솔루션으로 통합할 수 있습니다.
Tanium Autonomous Endpoint Management(AEM) 는 의 첨단 AI 및 머신러닝 기능을 도입한 Tanium 플랫폼의 새로운 진화형입니다. 여기에는 엔드포인트의 아주 미세한 변화까지 분석하고 측정하여 그 영향을 확실하게 평가할 수 있게 해주는 ‘실시간 클라우드 인텔리전스’, 다양한 IT 및 보안 운영 사용 사례를 아우르는 동적이고 재사용 가능한 자동화 프로세스를 파악하고 설계하는 ‘자동화 및 오케스트레이션’, 그리고 엔드포인트 변경 사항이 조직의 진행 속도에 맞춰 적용되도록 보장함으로써 업무 중단을 최소화하는 ‘배포 템플릿 및 링’이 포함됩니다.
맞춤형 데모를 예약하세요( ). Tanium이 귀사의 위험 및 규정 준수 관리와 기타 중요한 보안 활동을 어떻게 강화할 수 있는지 확인해 보십시오.