Offcanvas

CIO / 보안 / 비즈니스|경제

IT 아웃소싱 계약에서 보안을 강화하는 6가지 방법

2016.11.14 Stephanie Overby  |  CIO
사이버 보안이 기업의 핵심 전략적 의무 중 하나가 되면서, 서드파티 IT 서비스 업체가 기업 데이터를 보호하는 방식에 대한 우려가 커지고 있다. 그 결과 사이버 보안과 데이터 프라이버시 이슈를 둘러싼 서드파티와의 협상이 IT 아웃소싱 계약에서 가장 힘든 부분 중 하나로 부상하고 있다.


Image Credit: Getty Images Bank

로펌 메이어 브라운(Mayer Brown)의 시카고 지사 파트너인 레베카 아이스너는 "공급업체는 매출 대비 과한 위험까지 보장하는 것을 꺼린다. 위험의 한계를 정하거나 피해 보상을 거부하는 식이다. 고객도 마찬가지이다. 기업이 자사의 데이터를 보호하는 것만큼 서드파티 업체가 비슷한 수준에서 데이터를 보호하는지 신뢰하지 못한다. 더구나 사이버 보안 규제 환경은 급속히 변화하고 있어 관련 리스크에 대해 업체와 고객의 생각이 다르다"라고 말했다.

점점 커지는 복잡성과 지역적으로 분산된 IT 환경은 문제를 더 복잡하게 만든다. 기업 데이터가 하나 혹은 그 이상의 중앙 데이터센터에 모여 있을 때는 기업이나 공급업체가 보안을 강화하기가 더 쉬웠다. 방화벽이나 물리적 보안, 논리적 접근을 제어하면 되기 때문이다. 그러나 오늘날 데이터는 만들어지는 순간부터 여러 데이터센터와 클라우드, 모바일 기기 등에 분산돼 있다. 아이스너는 "데이터에 대한 접근 포인트와 사고 가능성이 급속이 커지고 있다. 이런 시스템 중 상당수가 서드 파티 업체가 제공하거나 관리하고 있다"라고 말했다.

따라서 이제 CIO는 회사의 IT 서비스 제공업체를 선택하고 계약하고 모니터링할 때 위험 관리 부분을 반드시 계약서에 포함해야 한다. 여기 아이스너가 조언하는 데이터 프라이버시와 사이버 보안을 강화하는 6가지 단계를 소개한다.

1. 각 공급업체가 처리하거나 접속하는 데이터에 대해 파악하라. 특히 기업에 가장 민감한 개인정보나 기밀정보, 기업의 '왕관 보석'에 해당하는 데이터를 주의하라.

2. 기업내 보안팀, 업체 관리팀, 법률팀과 협업해 가장 위험도가 높은 공급업체가 어디인지를 파악하라. 이를 통해 얼마나 주의해야 하는지, 아웃소싱 업체 관리에 어느 정도나 리소스를 투입해야 하는지를 결정해야 한다.

3. 기업의 현재 상황에 맞춰 정의한 사이버 보안과 데이터 프라이버시 요건을 기준으로 현재의 IT 서비스 제공 계약을 꼼꼼히 검토하라. 필요한 요건과 계약 내용 간에 차이가 있다면 이를 개선하라.

4. IT 업체 관리와 컴플라이언스 혹은 보안팀이 위험성이 높은 공급업체를 계속 모니터링하도록 확실히하라. 연간 혹은 격년으로 감사 보고서와 인증, 침투 테스트 등 업체 보안 평가를 갱신하는 것도 중요하다.

5. 법률 전문가와 함께 정기적으로 보안 기준과 프라이버시 계약 조건을 재검토하라. 이를 통해 기존 계약 조건이 현재 상황과 맞는지 확실히 해야 한다. 아이스너는 "미국은 물론 전 세계의 프라이버시 관련 법률이 빠르게 변화하고 있으므로 기업 대부분은 반드시 이 과정을 거쳐야 한다"라고 말했다. 예를 들어 2018년 발효되는 유럽 GDPR(General Data Protection Regulation)은 EU 국민의 개인정보를 처리하고 전송하는 것과 관련해 운영적, 정책적, 계약 측면의 변화를 요구한다.

6. 기업의 이사회 구성원과 임직원에 대한 보안과 프라이버시 위험 교육에 시간을 투자하라. 서드파티 관계와 관련된 위험도 교육에 포함해야 한다. 이런 교육을 통해 기업의 모든 구성원이 위험을 낮추는 절차를 이해할 수 있도록 해야 한다. ciokr@idg.co.kr 
CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.