랜섬웨어 공격과 기타 사이버 보안 위협이 점점 더 정교해짐에 따라, 기업들은 데이터 유출 사고 이후 제기되는 집단 소송의 증가라는 새롭고 골치 아픈 문제에 직면하고 있다.
이러한 공격으로 인한 생산 지연과 평판 손상이 이미 충분히 심각한데, 이제 경영진은 법정에 서게 될 위험까지 고려해야만 한다. 최근 글로벌 기업 내 사내 소송 담당 책임자들을 대상으로 실시된 ‘ ’ 설문조사( )에 따르면, 향후 몇 년 동안 사이버 보안 및 데이터 보호 문제가 새로운 분쟁의 주요 원인이 될 것으로 나타났습니다.
집단소송 건수가 늘어나는 것과 함께 합의금 규모도 급증하고 있다. In 2020, one of the most high-profile and expensive cases—a cyberattack at credit-ratings company Equifax—resulted in a class action lawsuit that awarded a $700 million settlement, $425 million of which was earmarked to compensate consumers.
Other data breach class action lawsuits have also drawn substantial settlements: Capital One reached a $190 million settlement stemming from a massive 2019 data breach; Uber agreed to pay $148 million to settle civil litigation tied to a 2016 data breach; and most recently, T-Mobile agreed to pay $350 million to resolve claims that it failed to prevent a data breach that affected 76 million Americans. ( 의 청구 접수 마감일 은 지난 1월이었습니다.)
글로벌 로펌 맥더모트 윌 앤 에머리(McDermott Will & Emery)의 파트너이자 글로벌 개인정보 보호 및 사이버보안 부문 미국 책임자인 마이크 모건은, 이러한 금액만 보더라도 사이버보안을 최우선 과제로 삼는 것이 그 어느 때보다 중요하다는 점이 분명해졌다고 지적한다. “사이버 보안 침해는 모든 조직에 위협이 되며, 이는 수년 동안 변함없는 사실이었다”고 그는 말한다. “하지만 시간이 지남에 따라 그 위험의 규모가 상당히 커졌습니다.”
그리고 안목 있는 이사회들은 이에 주목하고 있다.
기업 지배구조 전문가이자 『 』 , 『Giving Voice to Values in the Boardroom』, 의 저자이며 벤틀리 대학교 경영학 교수인 신시아 클라크는, 여러 사건들이 겹치면서 사이버 보안 문제가 이사회에 직접적인 과제로 떠올랐다고 말한다. “AI, 머신러닝, 로봇공학, 나노기술, 생명공학 등 서로 전혀 관련이 없어 보이던 분야들이 융합되며 서로를 강화하는 현상이 나타나고 있는데, 이로 인해 이사회 차원에서 사이버 보안에 대한 인식이 확실히 자리 잡게 되었습니다,”라고 그녀는 말합니다. “하지만 이 문제에 대한 인식과 이사회 차원의 책임 사이에는 어느 정도 괴리가 있는 것 같습니다.”
다음과 같은 조치를 통해 이사회는 사이버 보안에 대한 의지를 강화하고, 집단 소송으로부터 보호받으며, 변화하는 법적 환경에 대비할 수 있습니다.
이사회 내에 탄탄한 사이버 보안 전문성을 구축한다
미국 증권거래위원회(SEC)는 ‘사이버 보안 및 데이터 보호 규정( 2022년 3월)’ 을 통해, 상장 기업들이 사이버 보안 전략( ), 위험 관리(), 사고 보고(), 거버넌스()에 대해 표준화된 공시를 의무화하는 새로운 규정을 제안했습니다. 또한 이 규정들은 상장기업들이 보안 분야에 전문성을 갖춘 이사진과 그 전문성의 내용을 공개하도록 요구할 것입니다.
“저는 특정 기관이 합리적인 사이버 보안을 갖추고 있는지 여부를 둘러싼 수많은 소송과 규제 집행 조치가 있을 것으로 예상합니다.”마이크 모건, 맥더모트 윌 앤 에머리(McDermott Will & Emery) 파트너 겸 글로벌 개인정보 보호 및 사이버 보안 부문 미국 총괄
최근 월스트리트저널(Wall Street Journal)의 ‘ ’ 설문조사( )에 따르면, 러셀 3000 지수 구성 기업 1.000 곳 중 15%에 약간 못 미치는 기업이 사이버 보안 전문 지식을 갖춘 이사가 있다고 공개한 것으로 나타났습니다. 클라크는 이것이 사이버 보안이 중요한 문제라는 인식과 이사회 내에서의 이에 대한 책임감 사이에 존재하는 괴리를 보여주는 사례라고 말합니다.
“이사회는 사이버 보안 문제가 얼마나 광범위하게 퍼져 있는지를 인식함으로써 그 격차를 해소할 수 있다”고 그녀는 말한다. “그들은 이런 경험을 가진 사람들을 적극적으로 찾아야 하며, 주변에는 그런 사람들이 많이 있습니다.” 그녀는 또한 이 사람들이 의 규제 요건과 개인정보 보호와 보안의 차이점을 이해해야 하며, 뛰어난 의사소통 능력을 갖추고 있어야 한다고 덧붙였습니다. 오늘날 이러한 문제들이 조직의 비즈니스 모델에 어떤 영향을 미치는지 논의할 수 있는 능력은 매우 중요하며, 위기 상황에서 사이버 보안 정보를 핵심만 추려내는 능력 역시 필수적입니다.
[관련 기사: 이사회들이 사이버 보안에 대한 연방 정부의 감독 강화에 어떻게 대비하고 있는지]
게리 젠슬러 SEC 위원장은 투자자들이 발행사가 점점 커지고 있는 사이버 보안 위험을 어떻게 관리하고 있는지 더 자세히 알고 싶어 한다고 말했다. 젠슬러는 SEC의 ‘ ’ 보도자료()에서 “이 정보가 일관되고, 비교 가능하며, 의사결정에 유용한 방식으로 제공된다면 기업과 투자자 모두에게 도움이 될 것”이라고 언급했다. “만약 [이 제안이] 채택된다면, 투자자들이 상장 기업의 사이버 보안 관행과 사고 보고 현황을 평가할 수 있는 역량이 강화될 것입니다.” 사이버 보안 전문성을 공개하는 것은 해당 조직을 상대로 집단 소송이 제기될지 여부에 영향을 미칠 수 있다. 예를 들어, 이사회가 다방면에 걸친 역량을 갖추고 있다면 보안 침해 사고가 발생하더라도 과실 주장을 무효화할 수 있는 반면, 이사회에 사이버 보안 전문성이 부족할 경우 집단 소송 제기의 요인이 될 수 있다.
사이버 보안 문화를 조성하다
모건은 사이버 보안 문제에서 이사회가 차지하는 중요성은 아무리 강조해도 지나치지 않다고 말한다. 그는 이사회가 조직이 적절한 IT 및 정보 보안 기능을 갖추도록 하는 데 필요한 자원을 관리할 뿐만 아니라, 사이버 보안 성숙도에 대해 개방적이고 솔직한 논의가 이루어지는 문화를 조성하는 주체이기도 하다고 말합니다.
[함께 읽어보세요: 이사회에 항상 물어보라고 권하는 사이버 보안 관련 질문 6 가지]
“문화는 대개 이사회와 최고 경영진이 사이버 보안이 정말 중요하다는 점을 확고히 인식하는 데서 시작됩니다.” “그러한 결정이 조직 내 하부 부서—예를 들어 법무, 리스크 관리, 계약, 영업 운영 부서 등—로 전달된다면, 이는 해당 부서들이 더 적극적으로 나설 수 있도록 힘을 실어준다”고 그는 말한다. “시간이 지나면 조직이 성숙해가는 모습을 보게 될 것입니다.” 의견이 더욱 단호해지고, 프로세스 초기 단계에서 이러한 그룹을 대상으로 한 판매와 같은 획기적인 성과를 거두게 됩니다. “ 를 통해, 이러한 문제들에 대해 이전에는 없었던 민감성을 갖게 되는데, 이는 이러한 사안이 최고 경영진과 이사회에 중요하다는 점이 분명하기 때문입니다.”
합리적인 사이버 보안 조치에 관한 논의를 주도한다
모건은 사이버 보안 분야에서의 AI 활용 및 데이터 기술이 발전하여 더욱 강력해짐에 따라, 이사회는 보호를 위해 마련된 통제 수단에 대해 더 많은 논의를 주도해야 할 것이라고 말합니다. 예를 들어, 새로운 SEC 규정에 따르면 기업들은 “합리적인” 사이버 보안 관행을 수립하고 유지해야 하지만, SEC는 무엇이 합리적인지 여부에 대해서는 명확히 정의하지 않고 있다. 모건은 이러한 모호한 부분이 향후 소송에서 핵심 쟁점이 될 가능성이 높다고 말합니다.
“특정 기관이 합리적인 사이버 보안 체계를 갖추고 있는지 여부를 둘러싼 수많은 소송과 규제 당국의 집행 조치가 있을 것으로 예상합니다.”라고 그는 말했다. “이러한 논의 과정에서, 무엇이 합리적인지 아닌지를 판단하기 위해 어떤 기준 을 적용해야 하는지, 그리고 합리성 여부가 공격 경로에 의해 결정되는지 아니면 조직의 전반적인 사이버 보안 수준에 의해 결정되는지에 대한 논쟁이 있을 것입니다.”
그는 데이터 유출 사고가 계속 발생하고, 대규모 데이터 유출 집단소송 합의 건수가 계속 늘어남에 따라, 보안 조치의 미비로 인한 위험이 의사결정권자들에게 더욱 뚜렷하게 드러날 것이라고 말한다. “즉, 이러한 문제들에 대해 더 많은 논의가 필요할 것입니다.”
자기 비판적 분석을 수행하라
자기 비판적 분석이란 조직의 사이버 보안 프로그램을 조사하여 취약점을 파악하고, 사이버 보안 성숙도를 높일 수 있는 방안을 모색하는 과정입니다. 모건은 자기비판적 분석의 상당 부분이 공격을 막기 위해 무엇을 할 수 있는지에 초점을 맞추고 있으며, 이는 사이버 보안 관련 소송에서 특히 중요하다고 말합니다.
“이퀴팩스(Equifax), T-모바일(T-Mobile) 등 업계의 거물들이 헤드라인을 장식하는 동안, 중소기업들도 위험에 처해 있습니다.”
“소송 과정에서 제기되는 쟁점 중 하나는, 원고든 원고 측 변호사든 규제 당국이든 간에, 귀사의 법적 상대방이 귀사가 자체 사이버 보안 프로그램에 대해 수행한 자기 비판적 분석 자료에 어느 정도까지 접근할 수 있는지에 관한 것입니다,”라고 그는 말합니다. “공격을 차단하는 데 중점을 두는 것은 법적 관점에서 매우 중요합니다. 이는 문제를 해결하거나 사이버 보안 측면에서 개선하기 위한 명령을 구하는 잠재적인 가처분 신청의 실효성을 없애는 데 도움이 되기 때문입니다.”
모건은 자기비판적 분석을 수행하는 것이 조직이 고려해야 할 모범 사례라고 말합니다.
[함께 읽어보세요: 벤치마킹은 자사의 사이버 보안 수준이 어느 정도인지 파악할 수 있는 가장 좋은 방법입니다]
그리고 소송을 예방하거나 이에 대비하기 위해 노력을 강화해야 하는 것은 대기업들뿐만이 아닙니다. 에퀴팩스, T-모바일 등 업계의 거물들이 헤드라인을 장식하는 동안, 중소기업들도 위험에 노출되어 있습니다.
대표적인 사례로, 미시간주 홀랜드에 위치한 소규모 기독교 4년제 인문대학인 호프 칼리지(Hope College)가 2022년 마지막 주에 제기된 두 건의 별도 집단소송에 직면해 있다. 학교 측의 과실과 피해자들에게 제때 알리지 않아 “부상이 악화되고 피해가 확산되도록 방치했다”는 혐의를 제기한 이번 소송들은, 지난 9월 발생한 데이터 유출 사고와 관련이 있으며, 이 사고로 인해 155.000 명 이상의 기밀 정보가 유출되었을 가능성이 있다. 방어 체계를 강화하는 것이 얼마나 중요한지를 보여주는 또 다른 교훈이 되는 사례입니다.
이사회에 사이버 보안 전문성을 확보하고, 최고 경영진 차원에서 사이버 보안 문화를 주도하며, 합리적인 보안 조치를 논의하고, 조직의 사이버 보안 프로세스를 비판적이고 성찰적인 시각으로 검토함으로써, 기업은 보안에 대한 인식을 높이고 모범 사례를 정착시키며, 향후 소송에 대비할 수 있는 더욱 견고한 보안 기반을 구축할 수 있습니다.

