요약
디지털 신뢰는 디지털 전환 경쟁에서 핵심 요소입니다. 그러나 최근 비즈니스 리더 및 IT 전문가를 대상으로 한 글로벌 설문조사에 따르면, 많은 기업들이 이 메시지를 제대로 받아들이지 못한 것으로 보입니다. ISACA(정보 시스템 감사 및 통제 협회)의 전문가들과 함께 통계(98%는 디지털 신뢰가 중요하다고 말하지만, 57%만이 신뢰 관련 교육을 제공함)와 솔루션(공급망 보안부터 데이터 프라이버시 보호까지)을 살펴보겠습니다.
진행자: Melissa Bischoping, 엔드포인트 보안 연구 디렉터, Tanium
게스트: David Samuelson, [전] CEO, 및 Chris K. Dimitriadis, 최고 글로벌 전략 책임자, ISACA
제작 노트: 이 녹음 당시 Samuelson은 ISACA의 CEO로 재직 중이었습니다. 그는 이후 조직을 떠났습니다. Tracey Dedrick는 현재 ISACA의 임시 CEO입니다.
쇼 노트
디지털 신뢰에 관한 ISACA의 설문조사 및 리소스와 Tanium의 새로운 온라인 사이버 뉴스 매거진인 Focal Point의 기사들을 확인해 보세요.
대본
다음 인터뷰는 명확성을 위해 편집되었습니다.
David Samuelson: 디지털 신뢰는 하나의 여정이며, 그 신뢰는 모든 디지털 상호작용에서 매일 보장되고 획득되어야 합니다. 그것은 어떤 면에서는 다소 구식입니다. 즉, 매일 고객의 신뢰를 얻어야 한다는 것입니다. 따라서 이것은 한 번으로 끝나는 목표가 아닙니다.
Melissa Bischoping 전 세계 기업들은 디지털 전환 경쟁에서 앞서 나가기 위해 경쟁하고 있지만, 기업들이 현재 하고 있는 것과 미래 디지털 생태계에서 리더십을 확립하고 고객의 신뢰를 얻기 위해 해야 할 것 사이에는 상당한 보안 격차가 존재합니다. 새로운 글로벌 설문조사에서 2.755 비즈니스 및 정보 기술 전문가들을 대상으로 조사한 결과, 98%가 디지털 신뢰가 중요하다고 답한 반면, 성공을 보장하기 위한 전담 역할을 두고 있는 곳은 12%에 불과한 것으로 나타났습니다.
안녕하세요, 저는 Tanium의 엔드포인트 보안 연구 디렉터 Melissa Bischoping입니다. 오늘 저와 함께 디지털 신뢰가 무엇인지, 그리고 왜 중요한지를 설명해 주실 분들은 IT 거버넌스에 초점을 맞춘 국제 전문가 협회인 ISACA의 CEO David Samuelson과 최고 글로벌 전략 책임자 Chris Dimitriadis입니다. 두 분은 오늘 ISACA의 디지털 신뢰 현황 2022 설문조사에 대해 논의하기 위해 함께해 주셨습니다. David와 Chris, 환영합니다.
Samuelson: 초대해 주셔서 감사합니다.
Chris Dimitriadis: 감사합니다, Melissa.
Bischoping: 디지털 신뢰라는 용어부터 시작해 보겠습니다. 일부 청취자분들은 익숙하지 않을 수 있으므로, 디지털 신뢰가 정확히 무엇인지, 그리고 왜 중요한지에 대해 기준을 맞춰 보겠습니다.
Samuelson: 좋은 질문입니다. 우리는 모두 매우 다양한 방식으로—그 어느 때보다 훨씬 더 많은 방식으로—연결되어 있기 때문에, 세상의 모든 사람들이 디지털 신뢰의 개념을 이해한다고 생각합니다. 하지만 우리는 모든 디지털 신뢰 전문가들과 협력하여 실제로 디지털 신뢰에 대한 정의를 내렸습니다. 우리는 전 세계 170.000개국에 180명의 회원을 보유하고 있으며, 디지털 신뢰를 관련 디지털 생태계 내에서 제공자와 소비자 간의 관계 및 거래에 대한 신뢰로 정의합니다.
Chris, 신뢰 수준이 높을 때 조직이 경험하는 주요 이점들에 대해 이야기해 주시겠습니까?
Dimitriadis: 물론입니다. 이는 올해 우리가 실시한 설문조사에서 나온 결과입니다. 설문 응답자 중 66퍼센트, 즉 과반수가 긍정적인 평판이 디지털 신뢰 구현의 최고 이점 중 하나, 혹은 최고의 이점이라고 답했습니다. 더 적은 개인정보 침해, 더 적은 사이버 보안 사고, 의사결정을 위한 더 신뢰할 수 있는 데이터, 더 강한 고객 충성도—이는 비즈니스나 조직의 성공에 매우, 매우 중요합니다. 그리고 더 빠른 혁신. 다음은 조직과 기업이 디지털 신뢰를 통해 누릴 수 있는 주요 이점들입니다.
Bischoping: 정말 좋은 지적들이네요. 어떤 비즈니스에서든 소비자와의 신뢰를 구축하고 싶을 것입니다. 브랜드에 대한 신뢰, 제품에 대한 신뢰, 품질에 대한 신뢰뿐만 아니라, 고객의 정보가 안전하게 처리되고 있으며 좋은 관행을 따르고 있다는 디지털 신뢰를 갖추는 것이 고객으로 하여금 지속적으로 거래를 이어가고 싶게 만듭니다.
Samuelson: 맞습니다. 그리고 우리는 역사적으로 디지털 신뢰 전문가들의 협회로서, 조직 내에서 보증, IT 거버넌스, 리스크 관리, 사이버보안, 그리고 우리가 서비스하는 영역 전반에 걸친 개인정보 보호 및 품질과 같은 핵심 분야에서 활동하고 있습니다. 따라서 디지털 신뢰는 우리의 DNA에 새겨져 있다고 할 수 있습니다.
Bischoping: 물론입니다. 그리고 품질도 포함시켜 주셨다는 점이 정말 좋습니다. 왜냐하면 사이버보안을 하나의 직업과 분야로서 이야기할 때, 그리고 거버넌스에 대해 이야기할 때, 패치해야 할 취약점과 구현해야 할 통제 사항들이 있다 보니 품질이 종종 잊혀지기 때문입니다. 하지만 품질 또한 중요합니다. 사용자와 고객을 위한 경험의 질뿐만 아니라, 데이터의 품질과 환경을 보호하는 방식도 중요하기 때문입니다. 그래서 그 부분을 포함시켜 주셔서 정말 좋습니다.
그럼 보고서 자체에 대해 이야기해 봅시다. 주요 시사점은 무엇인가요? 보고서에서 도출할 수 있는 주요 결론은 무엇인가요?
Samuelson: 여러 가지가 있지만, 특히 다섯 가지가 두드러집니다—Chris와 제가 이에 대해 번갈아 가며 이야기할 수 있을 것 같습니다. 첫째는 기업이 매일, 그리고 모든 상호작용에서 이해관계자들의 신뢰를 얻는 것이 중요하다는 점입니다. 모든 직원이 역할을 담당하고 있지만, 조직의 고위 경영진 팀이 디지털 신뢰를 지원하고 우선시하여 디지털 혁신과 변혁을 이끌어 나갈 주된 책임을 지고 있습니다.
그리고 우리 전문가들이 다루는 이러한 IT 통제, 거버넌스 및 리스크 속성들은 사람적인 측면을 이야기할 때 종종 간과되곤 합니다. 조직 전체가 디지털 생태계에서 신뢰가 중요하다는 개념을 진정으로 이해해야 합니다. 그것이 핵심 시사점이라고 생각합니다.
Chris, 당신의 주요 시사점은 무엇인가요?
Dimitriadis: 설문조사에서 얻을 수 있는 두 번째 핵심 교훈은 디지털 신뢰가 품질, 가용성, 사이버 보안, 개인 정보 보호, 그리고 윤리, 즉 전반적인 무결성이라는 다양한 매개변수에 의존한다는 사실이라고 생각합니다. 따라서 우리는 디지털 신뢰가 이러한 모든 인접 영역들의 협력을 통해서만 탄생하고 창출될 수 있다는 점을 인식해야 합니다.
그렇기 때문에 사람들이 더 잘 협력하고 조직과 디지털 생태계가 디지털 신뢰에서 더 높은 성숙도를 달성할 수 있도록 올바른 교육 운영 체계를 갖추는 것이 매우 중요합니다.
Samuelson: 이것은 서로 다른 영역에 있는 회원들의 이야기를 들으면서 깨달은 것입니다. 그들은 사이버 보안과 사일로가 위험 또는 보증만큼이나 매우 중요하지만, 실제로 디지털 신뢰와 같은 것을 달성하는 것은 협력이라는 점을 인식하고 있습니다. 그리고 디지털 신뢰는 우리 모두가 신뢰할 수 있는 생태계와 함께하기를 원한다는 점에서 비즈니스 용어입니다. 그것이 두 번째였습니다.
세 번째는 고위 임원들이 조직 전반에 걸쳐 디지털 신뢰를 명확하게 정의하고 우선순위를 정하며 조율해야 한다는 것입니다. 이는 교육이 필요하고 조직 목표와의 정렬이 필요하며 이러한 것들을 위한 예산과 인력 배치가 필요하다는 것을 의미합니다. 따라서 리더십의 지원은 매우 중요합니다.
Bischoping: 그리고 David, 당신은 고위 임원들이 정의하고 우선순위를 정하는 책임이 있다고 언급하셨는데, 저도 그 점에 전적으로 동의합니다. 그것에 있어 가장 큰 도전이 무엇이라고 생각하십니까? 고위 리더들과 나머지 비즈니스 구성원들 사이에서 기업 전반에 걸쳐 그 번역과 정의를 전달하는 데 있어 단절은 어디에 있나요?
Samuelson: 훌륭한 질문입니다. 약 350명의 직원을 보유한 조직의 고위 리더로서, 저는 이러한 종류의 신뢰 속성을 고위 경영진의 업무로 봅니다. 그리고 IT 거버넌스 담당자나 리스크 담당자, 또는 사이버 보안 책임자와 같은 개인들에게 위임할 때, 나머지 직원들과 이를 공유해야 한다는 사실을 때때로 잊을 수 있습니다.
마케팅 담당자들은 디지털 신뢰의 가치를 이해해야 합니다. 그리고 이를 디지털 신뢰로 이야기할 때, 그들은 더 잘 이해할 가능성이 높습니다. HR은 이해해야 합니다. 그래서 직원을 온보딩할 때, 우리가 고객을 투명하고 윤리적으로 대하는 방식이 비즈니스 성공 측면에서 중요하다는 이해가 있어야 합니다. 그것이 제가 이것이 모든 사람의 업무라고 생각하는 이유입니다.
Bischoping: 훌륭합니다. 그것이 세 번째 시사점이었습니다. 네 번째와 다섯 번째는 어떤가요?
Dimitriadis: 네 번째 결론을 제가 말씀드리겠습니다: 어디에 서 있는지 측정하지 않으면 실질적인 개선이 불가능하다는 명백한 결론입니다. 따라서 디지털 신뢰를 전체적으로 측정하기 위한 방법론, 즉 시스템을 갖추는 것이 매우 중요합니다.
Samuelson: 모든 조직은 규모와 형태가 다르기 때문에, 이러한 작업을 수행하는 능력도 서로 다른 성숙도 수준에 있을 것입니다. 하지만 세계 경제를 이끄는 중소기업들이 매우 많습니다. 그리고 이러한 다양한 영역의 일부 측면들이 모두 한 명의 IT 전문가의 어깨에 달려 있습니다. 따라서 자신이 어느 성숙도 수준에 있는지 이해하면 에너지를 어디에 집중해야 하는지 파악할 수 있습니다.
대기업은 사이버 보안 측면에서는 잘 갖춰져 있을 수 있지만, 일부 협업 활동이 이루어지지 않을 수도 있습니다. 따라서 이러한 성숙도 측정에도 가치가 있다고 생각합니다.
그리고 다섯 번째는 간단한 것입니다: 디지털 신뢰는 여정이며, 신뢰는 모든 디지털 상호작용을 통해 매일 보장되고 획득되어야 한다는 것입니다. 그것은 어떤 면에서는 다소 구식입니다. 즉, 매일 고객의 신뢰를 얻어야 한다는 것입니다. 그리고 디지털 세계에서는 고객의 디지털 신뢰를 얻어야 합니다. 따라서 이것은 한 번으로 끝나는 목표가 아닙니다.
Bischoping: 정말 마음에 드는 말이네요. 저는 소규모 팀의 일원으로 그런 환경에서 일해본 경험이 있는데, 보안을 향한 기반을 만들기 위해 비즈니스 전반에 걸쳐 관계를 구축해야 한다는 것을 정말 잘 알고 있습니다. 그래서 저는 당신이 언급한 이 핵심 시사점들이 정말 마음에 듭니다.
자, 신뢰가 어떻게 구축되는지에 대해 조금 이야기했는데, 기업이 디지털 신뢰를 어떻게 측정할 수 있는지에 대해서도 조금 이야기해 볼 수 있을까요?
Samuelson: 정말 좋은 질문입니다. 저희는 디지털 신뢰 전문가 협회로서 이러한 영역 전반에 걸쳐 어떤 모습일지에 대한 모범 사례 이해를 구축하는 데 도움이 되는 프레임워크를 개발하고 있습니다. 그리고 저는 그것이 저희와 같은 협회가 존재해야 하는 중요한 이유라고 생각합니다. 즉, 실무자들로부터 이와 관련하여 중요한 것들을 끌어올리고, 조직과 이 책임을 맡은 사람들이 훌륭한 것이 어떤 모습인지, 그리고 성숙도 척도에서 자신들이 어디에 있는지 알 수 있도록 돕는 지식 기반을 수집하는 것입니다.
Bischoping: 저는 IT 운영 및 보안 내의 다른 기능들과 이 신뢰 구축 전반 사이에서 많은 유사점을 발견하고 있습니다. 따라서 구축해야 할 프레임워크와 견고한 기반이 있고, 성숙한 목표에 도달할 때까지 그 위에 지속적인 개선을 쌓아갈 수 있습니다.
그렇다면 기반에 대해 이야기해 봅시다. 만약 제가 디지털 신뢰를 평가하기 시작하려는 조직이라면, 이를 즉시 또는 빠르게 개선하기 위해 할 수 있는 것들은 무엇인가요?
Dimitriadis: 저는 모든 것이 올바른 프레임워크를 구현하는 것에서 시작된다고 생각합니다. 그리고 이것은 David가 ISACA가 도입하고 있는 디지털 신뢰에 대한 새로운 접근 방식에 대해 말한 것으로 돌아갑니다. 하지만 저는 첫 번째 단계로서, 우리가 언급한 해당 도메인이나 부서, 부문에서 디지털 신뢰와 관련된 보다 기술적인 결과를 비즈니스 결과와 연관지어 해석할 수 있는 사람들을 확보하는 것이 매우 중요하다고 생각합니다. 왜냐하면 결국 비즈니스 관점에서 신뢰는 해당 비즈니스의 이해관계자들—고객, 이사회, 주주, 직원, 파트너들과 관련이 있기 때문입니다.
따라서 저는 디지털 신뢰를 측정하는 보다 기술적인 방식에서 보다 비즈니스적인 방식으로의 이러한 해석이 결론을 도출할 수 있기 위해 매우 중요하다고 생각합니다. 왜냐하면 측정이란 결론을 도출하고 개선하는 것이기 때문입니다, 그렇죠?
Samuelson: 그리고 Melissa, 당신이 소규모 조직을 언급했는데, 저는 그들에게 중요한 것은 어디서 시작해야 할지를 아는 것이라고 생각합니다.
현재 사이버 보안에 대한 관심이 매우 높으며, 그래야 마땅합니다. 우리에게는 많은 취약점이 있으며, 소규모 기업이라면 그것이 사업을 망하게 할 수도 있어서, 아마도 그것이 먼저 집중해야 할 사항일 수 있지만, 장기적으로는 충분하지 않을 수도 있습니다. 따라서 활동 프레임워크 내에서 집중해야 할 사항들의 우선순위를 정하고, 첫 번째 우선순위에 도달하는 것—저는 백로그 정리의 애자일 방법론 같은 것을 생각합니다. 첫 번째 스프린트에서 지금 무엇을 할 수 있는지, 그리고 다음 스프린트에서 무엇을 할 것인지 파악하고 계속 발전시켜 나가야 합니다.
따라서 우선순위와 방법론은 사람들이 무엇을 먼저 해야 할지 파악하는 데 유용한 도구라고 생각합니다.
Dimitriadis: 덧붙이자면, 공급망에서 디지털 신뢰를 측정하기 시작하는 것이 매우 중요하다고 생각합니다. 왜냐하면 많은 중소기업들이 제품과 서비스를 제공하기 위해 공급망에 의존하고 있기 때문입니다.
따라서 ISACA에서는 디지털 신뢰가 전반적인 디지털 생태계에 관한 것이라고 강하게 믿고 있기 때문에, 디지털 신뢰 구현을 향한 첫 번째 단계로서 더 빠르게 결과를 도출하기 위해 파트너와 전반적인 공급망에 집중하는 것이 매우 중요합니다.
Samuelson: 정말 중요한 지적이며, SolarWinds가 그 좋은 예입니다.
하지만 10년 전 Target이 침해를 당했을 때도 공급업체 문제였지만, 비난은 Target이 받았습니다.
Apple이 앱 개발자를 위한 마켓플레이스를 시작했을 때, Apple이 개입하여 우리 모두가 Apple을 다시 신뢰할 수 있도록 일부 통제 장치를 마련하기 전까지는 신뢰도가 낮았습니다. 따라서 전체 생태계에 대한 정말 중요한 지적이라고 생각합니다.
Bischoping: 이 대화를 진행하면서 한 가지 생각이 떠올랐는데, 우리는 보안이 컴플라이언스가 아니고 컴플라이언스가 보안이 아니라는 것에 대해 많이 이야기합니다. 즉, 컴플라이언스 항목을 체크한다고 해서 보안이 되는 것이 아니고, 보안을 한다고 해서 감사를 통과하는 것도 아닙니다.
디지털 신뢰란 보안과 컴플라이언스가 사일로가 아닌 조화롭게 전체적으로 함께 작동할 때 도달할 수 있는 상태라고 말하는 것이 정확할까요? 디지털 신뢰란 컴플라이언스와 보안이 긍정적인 변화를 위해 진정으로 하나가 될 때 일어나는 것인가요?
Samuelson: 정말 잘 표현해 주셨습니다, Melissa. 그리고 그것은 우리 업무의 핵심 중 일부입니다. 왜냐하면 우리는 활동 자체만큼이나 이 활동의 특성에 관심을 갖고 있기 때문입니다.
IT에서는 사람, 프로세스, 기술에 대해 많이 이야기하지만, 사람 측면은 충분한 주목을 받지 못하는 경우가 많습니다. 예를 들어, IT 전문가들이 반드시 C-suite에서 자신의 관점을 주장하거나, 동료들과 협력하여 무언가를 달성하는 방법을 훈련받는 것은 아닙니다. 그래서 우리 커뮤니티는 이에 대해 한동안 논의해 왔으며, 이 디지털 신뢰 프레임워크에서 그것이 무엇을 의미하는지, 그리고 그들이 그 주장을 펼치는 데 무엇이 도움이 될지에 매우 집중하고 있습니다.
그것이 우리가 비즈니스 용어로 표현한 이유 중 하나이지만, 당신은 올바른 단어를 사용했습니다. 디지털 신뢰를 달성하기 위한 총체적인 접근 방식이 중요합니다. Chris, 당신이 이에 대해 열정적이라는 것을 알고 있습니다…
Dimitriadis: 네, 저는 다른 영역, 예를 들어 감사와 관련하여 이를 발전시키고 싶습니다. 왜냐하면 강력한 감사 체계가 없으면 사이버 보안에서 진정으로 성공할 수 없기 때문입니다. 리스크 관리에도 동일하게 적용됩니다. 비즈니스 관점에서 리스크 관리를 완전히 이해하지 못하면, 마찬가지로 사이버 보안에서 성공할 수 없습니다. 개인 정보 보호에도 동일하게 적용됩니다. 사이버 보안 측면에서 완벽할 수 있지만, 그렇다고 해서 개인 정보 침해에 직면하지 않는다는 의미는 아닙니다. 그리고 윤리적인 측면에서, 다른 영역에서 완벽한 조직을 갖추고 있더라도 고객의 윤리적 기대에 부합하지 않는다면, 그 조직은 실제로 브랜드에 큰 타격을 입을 수 있습니다.
모든 것을 하나로 통합하지 않으면 디지털 신뢰의 진정한 이점을 누릴 수 없기 때문에, 전체적인 접근 방식이 중요합니다.
Bischoping: 저는 ISACA의 CEO인 David Samuelson과 최고 글로벌 전략 책임자인 Chris Dimitriadis와 이야기를 나눴습니다.
디지털 신뢰에 관한 2022 글로벌 설문조사에 대해 더 읽고 싶으시다면, 쇼 노트의 링크를 확인하시거나 Tanium.com의 Tanium 온라인 사이버 뉴스 매거진에서 해당 주제에 대해 더 알아보실 수 있습니다. 최고의 보안 리더들과의 더 많은 대화를 듣고 싶으시다면, Apple Podcasts 및 Spotify와 같은 즐겨 사용하는 팟캐스트 앱에서 Let's Converge를 구독하세요. 이 에피소드가 마음에 드셨다면, 별 다섯 개 평점을 남겨주세요.
청취해 주셔서 감사합니다. Let's Converge의 다음 에피소드에서 더 많은 사이버 인사이트를 공유하기를 기대합니다.



