제3자 리스크 관리란 공급업체, 벤더, 서비스 제공업체, 계약업체와 같은 외부 비즈니스 파트너로부터 조직에 발생할 수 있는 리스크를 파악하고 이를 완화하는 관행을 말합니다. 이 과정에서 조직은 자사가 누구와 거래를 하고 있는지, 나아가 그 거래 상대방이 누구와 거래를 하고 있는지 파악해야 하며, 이를 통해 위험을 줄이기 위한 안전장치를 마련할 수 있습니다.
규모에 상관없이 현대의 모든 조직은 클라우드 호스팅, 급여 관리, 시설 관리와 같은 서비스를 제3자 업체에 위탁하여 필수적인 서비스와 운영을 외주화하고 있습니다. 제3자 파트너가 제품이나 서비스를 제공하지 못할 경우, 잠재적으로 치명적인 결과를 초래할 수 있습니다. 아마존 웹 서비스(AWS)를 이용해 웹사이트를 호스팅하는 전자상거래 기업을 생각해 봅시다. 만약 AWS에서 서비스 중단 사태가 발생한다면, 웹사이트가 접속 불가 상태가 되어 기업의 거래 손실로 이어질 뿐만 아니라, 웹사이트가 장기간 다운될 경우 고객들 사이에서 평판이 떨어질 수 있습니다.
제3자가 조직의 물리적 시설 및 IT 시스템에 접근할 경우, 조직은 더 큰 위험에 노출될 수 있습니다.. 예를 들어, 제3자의 보안 취약점으로 인해 조직의 고객 데이터가 유출된 경우에도, 해당 조직은 여전히 그 공격에 대한 책임을 져야 합니다. 이는 오늘날 기업들에게 점점 더 큰 우려 사항으로 대두되고 있는데, 에 따르면 의 기업 중 93%가 공급망이나 제3자 공급업체의 취약점으로 인해 사이버 보안 침해 사고를 겪은 것으로 나타났습니다.
제3자 기업들도 자사 사업의 일부를 다른 기업에 위탁합니다. 이러한 주체들은 조직의 차원 높은 협력 파트너가 되며, 이들 각자의 보안 상태는 결국 해당 제3자와 계약을 맺은 조직에 영향을 미치게 됩니다. 간단히 말해, 제3자와의 비즈니스 관계가 하나씩 늘어날 때마다 조직이 감수해야 할 위험은 커집니다.
제3자 리스크의 대표적인 사례로는 2013 타겟(Target) 신용카드 정보 유출 사건이 있습니다. 공격자들은 타겟( )의 제3자 냉동 설비 업체인을 표적으로 삼아, 피싱 이메일을 통해 직원을 속여 악성코드를 설치하게 함으로써 타겟의 공급업체 포털 로그인 자격 증명을 탈취했습니다. (일부 소식통에 따르면, 해당 계약업체는 실시간 보호 기능을 제공하지 않는 무료 보안 소프트웨어를 사용한 것으로 보인다.) Attackers installed malware on Target’s point-of-sale system and stole 40 million credit card numbers and compromised 70 million customers’ personal details. Even though the attack originated with a contractor, Target was held responsible and had to pay an $18,5 million settlement.
조직은 파트너십을 맺는 모든 기업을 철저히 심사하는 것이 필수적입니다. 제3자 위험 관리는 조직이 제3자가 야기하는 위험을 파악하고 평가할 수 있도록 돕고, 이후 해당 제3자와 협력하여 해당 위험을 통제하거나 더 안전한 대안을 찾도록 지원합니다.
[함께 읽어보세요: 리스크 관리란 무엇인가? [간략한 개요] (새 탭에서 열림)
제3자의 역할은 무엇인가요?
제3자는 소프트웨어, 실물 상품 또는 소모품 등 기업에 필수적인 구성 요소나 서비스를 제공합니다. 일반적으로 제3자 파트너에는 다음이 포함됩니다:
- 소프트웨어 공급업체
- 클라우드 서비스 제공업체
- IT 관리 서비스
- 인력 파견 업체
- 급여 대행 업체
- 피델리티 관리 서비스
- 세무 전문가
- 공급업체 및 계약업체
제3자 업체가 조직의 데이터에 접근하고 이를 처리할 수 있으므로, 해당 업체가 적절한 ‘
’ 보안 기준을 충족하는지 확인하는 것이 매우 중요합니다.
제3자 리스크에는 어떤 것들이 포함되나요?
대부분의 제3자 위험은 다음 범주 중 하나에 해당합니다:
- 사이버 보안. 사이버 공격의 원인으로 제3자가 점점 더 많이 지목되고 있다. 해커들은 조직의 ‘ ’ 공급망 내 하나 이상의 연결 고리를 장악한 뒤, 이를 발판으로 삼아 더 높은 가치를 지닌 표적을 대상으로 더 대규모의 공격을 감행합니다.
- 규정 준수. 제3자 보안 통제 수단이 부족할 경우 데이터 손실이 발생할 수 있으며, 이로 인해 규정 위반
및 과태료가 부과될 수 있습니다. - 가동 중. 제3자의 시스템 장애로 인해 조직이 운영을 중단할 수 있습니다. 예를 들어, 소프트웨어 공급업체인 시티그룹 지오그래픽 솔루션스( Geographic Solutions, )를 대상으로 한 사이버 공격으로 인해, 해당 업체의 소프트웨어(
)를 사용하던 주에 거주하는 주민들의 실업 수당 지급 및 구직 지원 서비스가 중단되었습니다.
“Even though the attack originated with a contractor, Target was held responsible and had to pay an $18,5 million settlement.”
- 전략적. 조직과 제3자의 비즈니스 전략이 일치하지 않을 경우, 규제 및 기타 보안 기준을 충족하지 못할 수 있습니다.
- 평판과 관련된. 제3자의 보안 침해, 규정 위반 또는 기타 문제로 인한 부정적인 보도는 해당 제품이나 서비스를 이용하는 조직의 이미지에 악영향을 미칠 수 있습니다.
- 재무. 계약된 서비스를 제공하지 못하거나, 결함이 있는 제품을 공급하거나, 제3자가 수행하는 업무의 품질이 저하될 경우 금전적 손해가 발생할 수 있습니다. 제3자가 부담하게 되는 과태료나 법률 비용 역시 조직의 재정적 위험을 가중시킬 수 있습니다.
실제로 제3자의 실패는 대개 조직에 여러 측면에서 중첩적으로 영향을 미칩니다. 예를 들어, 타겟(Target)의 데이터 유출 사고는 회사의 운영을 차질에 빠뜨렸을 뿐만 아니라 규제 당국의 제재 위험을 초래했으며, 결과적으로 회사에 재정적 손실과 평판 손상을 안겨주었다.
제3자가 왜 위험 요인이 되는가?
어떤 조직은 타 기업의 직원, 네트워크, 정보 기술 및 업무 관행에 대해 자사 내부만큼의 파악 능력과 통제력을 갖지 못할 수도 있다. 이로 인해 해당 조직은 운영, 재무, 평판, 규제 및 보안 측면에서 다양한 잠재적 문제에 노출될 수 있습니다. 조직은 자사의 사업 운영을 가능하게 하는 제3자의 행위에 대해 궁극적인 책임을 지기 때문에, 어떠한 사고라도
해당 기업에 치명적인 결과를 초래할 수 있습니다.
제3자 위험의 예로는 어떤 것들이 있나요?
일반적인 제3자 위험에는 다음이 포함됩니다:
- 보안 상태가 좋지 않다. 공격자들은 제3자의 보안 취약점을 노려 이를 악용해 고객 데이터, 금융 정보 및 지적 재산을 탈취할 수 있습니다. 2010년 2014 호 사건에서, 보스턴 메디컬 센터(Boston Medical Center) 환자 15.000 명의 데이터 가 해당 병원의 전사 서비스 업체 웹사이트를 통해 유출된 바 있는데, 이는 해당 업체의 사이트가 환자 기록에 대해 비밀번호 보호 기능을 적용하지 않았기 때문이었다.
- 직원들. 공격자들은 종종 ‘ ’라는 사회공학 기법 을 활용하여 제3자 기업의 직원들을 표적으로 삼습니다. 직원들은 대개 신뢰할 수 있는 출처에서 보낸 것처럼 보이는 이메일이나 문자 메시지를 받게 되며, 이를 통해 로그인 정보를 유출하도록 유도하거나 로그인 정보를 탈취하는 악성코드를 설치하도록 유도합니다. 타겟(Target)의 데이터 유출 사건은 직원의 기만이 어떻게 치명적인 연쇄 반응을 일으킬 수 있는지를 보여주는 사례입니다.
- 전략적 불일치. 제3자의 비즈니스 전략과 그들이 지원하는 조직의 전략이 일치하지 않을 경우, 다양한 위험이 발생할 수 있습니다. 이것이 2020 Health Share of Oregon의 데이터 유출 사고의 원인이었습니다.. 의료 운송 업체인 GridWorks에서 노트북 한 대가 도난당하면서, 공격자들이 650.000 명 이상의 회원에 대한 개인 식별 정보를 유출시켰다. 해당 공급업체는 헬스 쉐어(Health Share)의 정책을 준수하지 못했으며, 이에 따라 헬스 쉐어 헬스케어(
)는 해당 공급업체가 헬스 쉐어 헬스케어(
)의 환자 정보가 저장된 모든 휴대용 기기에 대해 암호화를 적용해야 한다는 규정을 이행하지 못했다고 밝혔다.
제3자 위험은 내부 위험과 어떻게 다른가요?
내부 위험은 조직 내부의 문제, 즉 허술한 보안 통제, 노후화된 IT 시스템, 부실한 직원 교육 등에서 비롯되며, 이는 보안 취약점과 데이터 유출로 이어질 수 있습니다. 제3자 위험은 많은 측면에서 동일한 문제에서 비롯되지만, 그 원인이 비즈니스 파트너의 시스템, 프로세스 및 인력에서 비롯된다는 점이 다릅니다.
“조직은 자사의 사업을 가능하게 하는 제3자의 행위에 대해 궁극적인 책임을 집니다.”
내부 위험과 제3자 위험의 결정적인 차이점은 조직이 위험 완화에 대해 행사할 수 있는 통제 수준에 있습니다. 조직은 자체 보안 통제 수단에 대해서는 감독 권한을 가지고 있지만, 제3자 파트너나 외주 서비스 제공업체의 통제 수단에 대해서는 거의 파악할 수 없습니다. 이는 조직의 공격 표면을 확대하는 동시에 위험의 근원을 불분명하게 만듭니다.
제3자 실사란 무엇인가요?
조직은 비즈니스 파트너와 관계를 맺기 전에 실사를 실시합니다. 이 필수적인 공급업체 위험 관리 프로세스에는 잠재적인 제3자 업체 목록을 작성하고, 이들이 파트너십에 초래할 수 있는 위험 수준을 평가하는 단계가 포함됩니다. 이 과정에서 해당 기관은 제3자의 소유권, 조직 구조, 재무 상태, 운영 현황 및 평판에 관한 정보를 수집합니다.
이 정보는 해당 조직이 제3자가 자사의 제품이나 서비스와 관련된 위험을 완화할 수 있는지 여부를 판단하는 데 도움이 됩니다. 실사(Due Diligence)는 이사회와 고위 경영진의 책임이며, 계약 체결 전과 거래 관계 전반에 걸쳐 수행되어야 하며, 이를 통해 새로운 위험이 발생할 경우 즉시 대응할 수 있도록 해야 합니다.
[함께 읽어보세요: 이사회에 항상 물어보라고 권하는 사이버 보안 관련 질문 6 가지]
제3자 리스크 관리의 장점은 무엇인가요?
제3자 위험 관리는 다음과 같은 여러 가지 이점을 제공합니다:
- 타사 환경에 대한 가시성 제고. 공급업체, 서비스 제공업체 및 기타 제3자 기업과의 관계에 대한 세밀한 가시성을 확보함으로써, 기업은 당사자 간의 상호 연계성과 잠재적 위험의 발생 지점을 더 잘 파악할 수 있습니다.
- 위험 감소. 실사 과정을 통해 경영진은 거래 상대방에 대해 더 많은 정보를 바탕으로 한 의사결정을 내릴 수 있습니다. 관계가 시작되는 시점부터 위험을 파악하고 관리할 수 있으며, 제3자 라이프사이클 전반에 걸쳐 정기적인 실사 검토와 즉각적인 시정 조치를 실시할 수 있습니다.
- 규제 준수 강화. 제3자 위험 관리는 FISMA, HIPAA, HITECH, SOX, GLBA 및 NIST 사이버보안 프레임워크와 같은 많은 산업 표준 및 규정의 필수 요건입니다. 제3자와의 관계를 정기적으로 평가함으로써 조직은 규제 당국의 규정을 준수하고 막대한 벌금 및 제재를 피할 수 있습니다.
- 비용 절감. While third-party risk management remains an upfront investment, it saves money by reducing the risk of data breaches, which cost organizations $4,2 million on average
per incident.
타사 위험 관리의 모범 사례는 무엇인가요?
경영진은 다음 조언을 염두에 두면 제3자 관련 위험을 최소화할 수 있습니다:
- 현황을 파악하세요. 제3자 위험이 어디서 비롯되는지 파악하려면, 누구와 거래를 하고 있는지 알아야 합니다. 현재 계약 중인 제3자 업체에 대한 종합적인 현황 파악을 실시하십시오. 여기에는 대규모 조직부터 개인 계약자에 이르기까지 모든 주체가 포함될 수 있으며, 해당 기업들이 서비스를 하도급하는 모든 회사도 포함될 수 있습니다. 또한, 각 당사자가 접근할 수 있는 시스템, 애플리케이션 및 데이터를 반드시 파악하여 문서화해야 합니다.
- 위험을 분류하십시오. 각 제3자 업체를 개별적으로 검토하여 해킹 발생 가능성과 잠재적 결과를 파악한 다음, 각 업체가 초래할 수 있는 위험 수준에 따라 분류하십시오. 위험 완화 노력을 우선적으로 위험이 가장 높은 당사자들에게 집중해야 합니다.
- 모든 유형의 위험을 고려하십시오. 위험은 해킹에만 국한되지 않습니다. 불량한 고객 대응 이력, 낮은 신용 등급, 배송 지연 및 이와 유사한 위험 신호들은 제3자가 사업을 어떻게 운영하는지, 그리고 그로 인해 어떤 위험이 따르는지를 보여줍니다.
- 제3자로부터 정보를 수집합니다. 각 당사자에게 설문지를 보내, 해당 당사자의 조직 구조 및 거버넌스, 현재 시행 중인 사이버 보안 관행
, 접근이 필요한 네트워크 및 디지털 자산
, 그리고 귀사의 자원에 접근할 때 취할 보안 조치에 대한 정보를 수집하십시오. - 위험을 완화하십시오. 모든 제3자 및 관련 위험을 파악한 후에는 이를 완화하거나 관리하기 위한 조치를 취할 수 있습니다. 위험의 정도에 따라, 위험을 완화하기 위해서는 와 같이 보안 조치를 취하거나와 같이 특정 자산에 대한 접근을 제한해야 할 수도 있습니다. 제3자는 또한 취약점을 해결하거나 더 강력한 보안 통제 조치를 마련해야 할 수도 있습니다. 위험을 합리적으로 줄일 수 없는 상황에서는 관계를 끝내기로 결정할 수도 있습니다.
- 모니터. 제3자의 행동은 시간이 지남에 따라 변화하여 새로운 위험 요소가 발생할 가능성이 있으므로, 정기적인 평가를 실시하는 것이 중요합니다. 공급업체 위험 관리 플랫폼을 활용하면 실시간으로 지속적으로 모니터링할 수 있습니다.
- 새로운 제3자마다 이 과정을 반복하십시오. 새로운 공급업체, 판매업체, 서비스 제공업체 또는 계약업체와 관계를 맺을 때마다 위의 관행을 준수해야 합니다. 끊임없는 경계를 통해 제3자가 귀사와의 업무 수행에 필요한 최소한의 네트워크 및 데이터 접근 권한만을 부여받을 수 있도록 보장할 것입니다.
제3자 위험 관리의 과제는 무엇인가요?
대부분의 조직은 제3자와의 관계가 초래할 수 있는 위험에 대해 거의 인지하지 못하고 있다. 그 이유는 다음과 같습니다:
- 복잡한 공급업체 네트워크. 현대 기업들은 수백 개의 협력업체, 공급업체 및 서비스 제공업체와 거래하고 있으며, 이들 각각은 자체적인 제3자 네트워크를 통해 업무를 외주화하거나 하도급을 주고 있습니다. 이 웹의 어느 곳에서든, 언제든지 위험이 발생할 수 있습니다. 대부분의 조직은 위험을 파악하고 관리하기 위해 관계의 전체 구조에 대해 충분히 상세하게 파악하고 있지 못합니다.
- 수동 처리 과정. 조직들은 제3자 위험을 관리하기 위해 종종 스프레드시트, 설문지 및 기타 수작업 절차를 활용합니다. 비효율적인 접근 방식은 문제를 발견하고 해결하는 데 걸리는 시간을 늘릴 수 있습니다.
[함께 읽어보세요: 탄탄한 사고 대응 계획을 세우는 5 가지 단계]
- 확장성 부족. 타사 네트워크가 확장됨에 따라 수동 프로세스를 확장하는 것은 지나치게 어려워지며, 이로 인해 추가적인 위험이 발생할 수 있습니다.
- 조직 내 부서 간 벽. 회사 내 부서, 기능, 사업부 간의 분할로 인해 조직 전반에 걸친 포괄적인 위험 정보를 수집하기가 어려워질 수 있습니다.
- 규제 압박이 더욱 거세지고 있다. 많은 연방 및 주 정부 규정에서는 위험 관리 정책이 해당 조직의 제3자 비즈니스 파트너까지 적용되어야 한다고 규정하고 있습니다. 그러나 이러한 주체들은 조직의 직접적인 통제 범위를 벗어나 있어, 이를 실행하기가 어렵습니다.
제3자 위험 관리 라이프사이클이란 무엇인가요?
기업들은 계약 체결부터 해지에 이르기까지 제3자와의 관계에서 일련의 절차를 거칩니다. 생애 주기에 대한 명확한 지도는 존재하지 않으며, 각 조직의 프로세스는 서로 다를 수 있습니다. 그러나 라이프사이클은 관리해야 할 위험의 세 단계로 크게 나눌 수 있습니다:
- 계약 체결 전 단계. 제3자와 계약을 체결하기 전에, 해당 조직은 제3자의 위험 요소를 평가하고, 접근이 필요한 기밀 정보( ) 및 민감 정보( )를 파악하며, 상대방이 제공하는 서비스 중 일부를 하도급할지 여부를 확인합니다.
- 계약 단계. 이 협약서에는 양 당사자가 부담하게 될 위험 사항과 이를 공동으로 완화해 나가는 방안, 그리고 파트너십의 기타 조건들이 명시되어 있습니다.
- 계약 체결 후 단계. 제3자와의 관계에 대한 지속적인 관리는 모니터링, 보고 및 검토를 통해 이루어집니다. 고용 관계가 종료될 때도 퇴사 절차가 적용됩니다.




