메인 콘텐츠로 건너뛰기
'알려지지 않은 미지수'를 상상하는 것이 리더들에게 이득이 되는 이유
관점

'알려지지 않은 미지수'를 상상하는 것이 리더들에게 이득이 되는 이유

비즈니스계의 최고 인재들조차 종종 재앙적인 사태를 예측하지 못하고 이에 대한 대비책을 마련하지 못하곤 한다. 하지만 이 여섯 가지 단계를 통해, 여러분은 다음 ‘블랙 스완’ 사태에 대비할 수 있습니다.

많은 조직이 랜섬웨어 공격, 데이터 유출, 피싱 사기 등 흔한 사이버 위협에 대응하고 를 동원하기 위한 견고한 계획을 성공적으로 수립했습니다.

하지만 기업이 전혀 예상치 못했던, 대비할 생각조차 하지 못했던 재앙적인 사태에 직면하게 되면 어떻게 될까요?

예를 들어, 사이버 전쟁이나 전 세계 은행 시스템의 마비, 또는 치료법이 없는 신종 바이러스 등을 들 수 있습니다. Enterprise concern for such black swan events—aka “unknown unknowns”—grew after former Wall Street options trader Nassim Nicholas Taleb published his 2007 bestseller, The Black Swan. 그는 이 책에서 최악의 시나리오는 예측할 수 없을 뿐만 아니라, 기업에 재앙을 초래할 수 있다고 주장한다.

에린 바예마는 이 상황을 가까이서 지켜보았다.

비상 관리 전문 기업인 해거티 컨설팅(Hagerty Consulting)의 매니징 어소시에이트이자 사이버 부문 책임자인 바예마는 “이러한 사건들은 영향력은 매우 크지만 발생 확률은 매우 낮은 사건들입니다”라고 말합니다.

“이를 예측하는 것은 거의 불가능합니다,”라고 그녀는 말하며, “조직과 그 서비스 범위, 그리고 어떤 인프라 요소가 관련되어 있는지에 따라 그 의미가 달라질 것입니다.”

이러한 사태를 예상하려는 조직은 거의 없는데, 그 이유는 여러 가지입니다. 때때로 경영진들은 이 정도 규모의 일이 결코 일어날 수 없다고 지나치게 자신 있게 단정 짓곤 한다. 반면, 최악의 시나리오에 대비한 계획을 세울 만한 자원이 없는 경우도 있습니다.

게다가, ‘알 수 없는 미지의 것’을 상상하는 것만으로도 압도적인 느낌이 듭니다. 따라서 많은 조직은 자사가 직면하게 될 위험 중에서도 가장 빈번하고 발생 가능성이 높은 위험만을 파악하고 이에 대비하는 데 주력하고 있습니다.

“이는 영향력은 매우 크지만 발생 확률은 매우 낮은 사건들입니다.”
에린 바예마, 해거티 컨설팅(Hagerty Consulting) 매니징 어소시에이트 겸 사이버 부문 책임자

바예마는 “매일 똑같은 낮은 수준의 위험에 직면하다 보면, 위기 관리 접근 방식 전체를 그러한 요소들에 집중하게 되기 쉽다”고 말한다. 하지만 상황이 바뀌고 있습니다. “각 기관들은 정말로 재앙적인 사건들에 대비해야 한다는 사실을 깨닫고 있습니다.. “만약 그렇지 않다면, 그 결과는 재앙적일 수 있다.”

메이데이! 메이데이!

알 수 없는 미지의 요소들을 상상하는 일은—비록 어렵고 불편할지라도—이사회와 경영진이 때가 늦기 전에 반드시 수행해야 할 필수적인 과제입니다. 먼저 이 부분부터 시작해 보세요.

1. 팀을 구성하세요

바예마는 이해관계자 참여를 계획하는 것이 ‘알 수 없는 미지의 요소’를 예측하는 데 있어 매우 중요한 첫걸음이라고 말한다. “실제 현장에서 활용할 수 있는 계획을 수립하려면 적절한 수준의 전문성, 지식, 기술을 갖춘 인력으로 팀을 구성해야 합니다,”라고 그녀는 말합니다.

관련 이해관계자들은 조직 전체를 대표해야 한다. 다각적 접근( )은 모든 가능성을 철저히 고려하고 포괄적인 대응을 마련하는 데 도움이 된다고, 다국적 엔지니어링 기업 AECOM의 수석 사이버 보안 컨설턴트인 F. 샬린 왓슨은 말합니다. 이해관계자에는 커뮤니케이션 및 미디어 관계 팀, 인사, 급여, 사이버 보안, 법무 부서의 구성원은 물론 이사회 및 최고 경영진도 포함될 수 있습니다.

2. 작은 것부터 시작하세요

규모가 작은 조직이나 자원이 제한된 조직의 경우, ‘알 수 없는 미지의 요소’를 예측하는 일은 특히 버거운 일이 될 수 있다. 바예마는 “어떤 이들은 간신히 버티며 하루하루의 위험을 간신히 헤쳐 나가고 있을지도 모른다”고 말한다. “기본적인 [사고 대응] 개념을 제대로 정립하지 않은 채로 대규모 재난 상황으로 바로 넘어가려 한다면, 실패를 자초하는 꼴이 됩니다.”

“누구도 자신이 취약하다고 믿고 싶어 하지 않으며, 말 그대로 회사를 파멸로 몰아넣을 수 있는 사건들에 대해 이야기하는 것은 불편한 일입니다.”
AECOM의 수석 사이버 보안 컨설턴트 F. 샬린 왓슨

그녀는 이러한 조직들에게 기본적인 시나리오 계획이나 시나리오 기반의 테이블톱 훈련부터 소규모로 시작할 것을 권장합니다. 팀들은 과거의 사건이나 사례 연구를 바탕으로 대응 방안을 모형화할 수 있으며, 이를 통해 조직의 비즈니스 프로세스가 현재 어떻게 운영되는지와 같은 가정을 검증하는 데 도움이 될 뿐만 아니라, 각 핵심 서비스의 단일 장애 지점을 파악할 수도 있습니다.

시나리오 기획의 선구자이자 현재 세일즈포스의 수석 미래학자인 피터 슈워츠는 시나리오를, 오늘 더 나은 의사결정을 이끌어낼 수 있는, 데이터에 기반한 풍부한 미래에 대한 이야기로 정의했다. 목표는 확실성을 찾는 것이 아니라, 오히려 “불확실성의 지도”를 만드는 데 있으며, 이미 알고 있는 것을 강화하는 것이 아니라 “보이지 않는 것을 드러내는 것”에 있습니다.

[관련 기사: 위협 탐지란 무엇이며, 왜 중요한가?

AECOM의 왓슨은 기업들이 6개월마다 탁상 훈련을 실시할 것을 제안한다. “많은 기업들이 이를 통해 이익 마진이 늘어나는 것으로 보지 않기 때문에 그렇게 하지 않는다”고 그녀는 말한다. “너무 늦어서 ‘
’와 같은 위급한 상황에 직면하고 나서야 비로소 그 가치를 깨닫게 됩니다.”

3. 불편함에 익숙해지기

왓슨은 많은 이사회 구성원과 경영진에게 ‘알 수 없는 미지의 것들’을 상상하는 것이 쉽지 않다는 점을 인정한다. “누구도 자신이 취약하다고 믿고 싶어 하지 않으며, 말 그대로 회사를 파멸로 몰아넣을 수도 있는 사건들에 대해 이야기하는 것은 결코 편한 일이 아닙니다,”라고 그녀는 말한다.

하지만 불편한 감정을 이겨내는 것이 매우 중요합니다. 고위 지도자들과 함께 탁상 훈련을 진행하는 바예마는, 시나리오가 시스템을 무너뜨리는 순간이 항상 찾아온다고 말하는데, 대개는 의도적으로 그렇게 된다고 한다.

“이해관계자들이 그런 지경에 이르면, ‘뭐, 이제 망가졌으니 그만이야’라고 말하곤 합니다.” 그들이 그 고비를 넘길 수 있도록 독려하기 위해, 우리는 이렇게 말합니다. “자, 이제 ‘ ’의 전력망이에서 중단되었으니, 어떻게 할 건가요?” “이사회는 이러한 최악의 시나리오에 스스로를 놓아볼 각오가 되어 있어야 합니다.”

[함께 읽어보세요: 이사회에 항상 물어보라고 권하는 사이버 보안 관련 질문 6 가지]

4. 프로세스를 체계화하고 미비한 부분을 보완한다

조직들이 최악의 시나리오를 가정한 모의 훈련을 실시함에 따라, 팀원들 간의 협업 수준과 각자의 역할 및 책임이 얼마나 명확한지에 대한 더 뚜렷한 그림이 드러날 것입니다. 바예마는 “업무 과정과 절차를 문서화해야 하며, 누락된 부분이나 업무 중복 문제가 있다면 이를 해결해야 한다”고 말합니다.

“이사회는 이러한 최악의 시나리오 상황에 스스로를 놓아볼 용의가 있어야 합니다.”
F. 샬린 왓슨

예를 들어, 조직에서는 비상 사태 발생 후 대외 소통 업무를 인사팀과 홍보팀 모두가 담당하고 있어 협력이 필요하다는 사실을 알게 되거나, 특정 개인이나 팀에 사고 대응 임무가 배정되지 않았다는 사실을 발견할 수 있습니다. 프로세스를 체계화하면 역할과 책임이 올바르게 배정되었는지 파악하는 데 도움이 됩니다.

“이를 통해 통일된 계획과 절차를 마련할 수 있으므로, 사태가 발생했을 때 부서 간에 서로 상충되는 대응 방안이 생기지 않습니다,”라고 바예마는 덧붙입니다.

5. 확장성과 적응성을 고려하십시오

많은 조직에서는 일상적인 사이버 보안 위협과 비즈니스 중단 사태에 대처하기 위해 ‘ ’ 대응 계획( )을 마련해 두고 있습니다. 이러한 경우, 최악의 시나리오에 대비해 계획을 조정하는 것이 ‘알 수 없는 미지의 요소’에 대처하는 또 다른 방법이 될 수 있습니다. 바예마는 이를 “위험 단계별 대응 매트릭스”라고 부르며, 이는 이미 마련된 절차를 바탕으로 이를 대규모 재난 상황까지 확대 적용하는 것이다.

“이러한 계획 중 하나를 수정하거나, 더 큰 재난에 대응할 수 있도록 규모를 확대하고 적응할 수 있게 업데이트하거나 강화할 수 있다면, 이는 이미 갖추고 있는 자원을 활용해 ‘블랙 스완’ 사태에 더 효과적으로 대비할 수 있는 한 가지 방법입니다,”라고 그녀는 말합니다.

6. 교육에 투자하십시오

바예마는 조직들이 이사회 구성원, 고위 경영진 및 기타 책임 있는 그룹을 대상으로, 예측할 수 없는 상황에 대비해 이를 상상하고 준비할 수 있도록 교육을 실시하는 것을 고려해야 한다고 말한다. 이는 이사회의 사이버 보안 교육 수준에 따라 기본적인 인식 제고 교육과 같은 간단한 것일 수도 있고, ‘
’와 같은 위기 커뮤니케이션과 같은 보다 진보된 조치일 수도 있습니다.

[관련 기사: 재난을 그냥 무시하고 사이버 보험에만 의존할 수 있다고 생각한다면, 다시 한 번 생각해 보십시오]

왓슨은 “알 수 없는 미지의 요소를 예측하는 것은 모든 조직의 사이버 보안 프로그램에서 매우 중요한 부분”이라고 말합니다. 그녀는 이 과정이 전기 요금을 내는 것과 매우 비슷하다고 말합니다. 매달 요금을 납부하면, 필요할 때마다 어김없이 전기가 들어옵니다. 하지만 언젠가 청구서 납부를 깜빡해 전기가 끊기는 날이 올 수도 있습니다.

“다시 말해, 사이버 보안 조치를 통해 조직에 투자함으로써 회사의 안전을 지키는 것입니다,”라고 그녀는 말합니다. “블랙 스완 사태에 대한 대비를 최우선 과제로 삼지 않은 채 조직이 최악의 상황에 직면하게 된다면, 마땅히 해야 할 일을 하지 않았기 때문에 준비가 되어 있지 않은 것입니다.” “그 다음엔 어떻게 되나요?”