본문 바로가기

ISMS-P 인증/보안 관리체계·운영

정보보호 조직과 예산, 어떻게 만들고 어떻게 설득하나

 

정보보호 조직과 예산, 어떻게 만들고 어떻게 설득하나

보안 담당자가 가장 자주 겪는 벽은 기술이 아니라 조직과 예산입니다. 무엇을 해야 하는지는 아는데, 사람도 돈도 없는 상황입니다.

이 글에서는 규모별 조직 구성과, 경영진을 설득하는 방법을 정리하겠습니다.

목차
1. 규모별 조직 형태
2. 어떤 규모든 필요한 것
3. 권한 없는 책임자가 가장 위험합니다
4. 협의체 운영
5. 예산, 이렇게 설득하십시오
6. 가장 강력한 근거
7. 혼자일 때 우선순위
8. 점검 체크리스트

규모별 조직 형태

규모별 보안 조직 구성

규모별 보안 조직 구성  |  업로드 파일 : af1.png

규모 형태 현실적 접근
소규모 IT 담당자 겸직 외부 지원 활용, 범위 좁히기
중견 전담 1~2명 CISO·CPO 지정, 부서 협의체
대기업 전담 조직 보안팀 분리, 겸직 제한 확인
겸직 자체가 문제는 아닙니다. 다만 앞선 CISO 지정 의무 편에서 다뤘듯, 일정 규모 이상은 겸직이 제한됩니다. 우리가 그 대상인지부터 확인하십시오.

어떤 규모든 필요한 것

항목 이유
책임자 지정 의사결정 주체가 있어야 진행됩니다
역할과 권한 명시 무엇을 결정할 수 있는지 문서화
보고 라인 경영진에 직접 보고할 통로
협의체 타 부서 협조를 얻는 공식 창구
예산 근거 위험평가 결과와 연결

권한 없는 책임자가 가장 위험합니다

이름만 올려두고 결정 권한이 없는 책임자는 사고가 났을 때 책임만 지게 됩니다. 실무에서 흔히 벌어지는 구조입니다.

명시할 것 예시
결정 권한 보안 사고 시 서비스 중단 결정 권한
보고 라인 대표이사 직보 또는 위원회 보고
예산 권한 보안 예산 편성 참여
거부 권한 보안 요건 미충족 시 배포 보류
협조 요구권 타 부서에 자료·조치 요구
이것을 사내 규정에 명시하십시오. 담당자를 보호하는 장치이면서, 동시에 조직이 실제로 움직이게 만드는 근거입니다.

협의체 운영

보안은 보안팀만의 일이 아닙니다. 앞선 통제항목 3개 영역 편에서 보셨듯, 12개 분야 중 보안팀 단독 수행이 가능한 것은 소수입니다.

구성 참여 부서
필수 IT·인프라, 개발, 인사, 법무
권장 구매·계약, 총무·시설, 현업 대표
주기 분기 1회 이상
안건 위험평가 결과, 사고 현황, 개선 진행 상황

협의체가 있으면 “보안팀이 요청했다”가 아니라 “협의체에서 결정했다”가 됩니다. 협조를 얻는 힘이 완전히 달라집니다.

예산, 이렇게 설득하십시오

보안 예산 설득 방법

보안 예산 설득 방법  |  업로드 파일 : af2.png

방법 말하는 법
1. 법적 의무 '하면 좋다'가 아니라 '안 하면 위반이다'
2. 숫자 비교 조치 비용 vs 사고 시 예상 손실
3. 사례 제시 같은 업종에서 실제로 일어난 일
4. 단계 분할 한 번에 다 요구하지 말고 우선순위대로
5. 연계 효과 입찰 요건, 고객사 요구사항 충족

가장 안 통하는 말은 “불안하다”입니다. 경영진은 막연한 불안에 예산을 배정하지 않습니다. 구체적인 위험과 숫자가 있어야 합니다.

가장 강력한 근거

위험평가 결과입니다.

앞선 위험평가와 DoA 편에서 다룬 내용이 여기서 힘을 발휘합니다.

제시할 것 효과
DoA 초과 위험 건수 '감수할 수 없는 위험이 ○건 있습니다'
항목별 처리 비용 '해결하려면 얼마가 필요합니다'
미처리 시 결과 '처리하지 않으면 이 위험은 남습니다'
경영진 승인 DoA '이 기준은 경영진이 승인하신 것입니다'

마지막 항목이 핵심입니다. DoA는 경영진이 승인한 기준이므로, 그것을 넘는 위험을 방치하겠다는 결정도 경영진의 몫이 됩니다. 담당자가 책임을 떠안는 구조가 아니게 됩니다.

혼자일 때 우선순위

전담 인력이 한 명뿐이라면 모든 것을 다 할 수 없습니다. 순서를 정하십시오.

순위 할 일 이유
1 자산 목록과 개인정보 흐름표 모든 것의 기반
2 접근 권한 정리 가장 흔한 사고 원인
3 보유기간 초과 정보 파기 없는 정보는 유출되지 않음
4 사고 대응 절차와 연락망 최소한의 대응 능력
5 교육 적은 비용으로 큰 효과
3번을 특히 권합니다. 비용이 거의 들지 않는데 위험을 크게 줄입니다. 예산 없이 할 수 있는 가장 효과적인 조치입니다.

점검 체크리스트

항목 확인
보안 책임자가 지정되어 있는가 ☐
역할과 권한이 사내 규정에 명시되어 있는가 ☐
경영진 보고 라인이 있는가 ☐
협의체가 구성되어 있는가 ☐
정기적으로 협의체를 운영하는가 ☐
위험평가 결과를 예산 근거로 활용하는가 ☐
예산 편성 일정에 맞춰 요청하는가 ☐
겸직 제한 대상 여부를 확인했는가 ☐

마치며

보안 조직과 예산 문제는 기술로 해결되지 않습니다. 결국 조직 내에서 신뢰를 쌓고 근거를 만들어 설득하는 일입니다.

그리고 그 근거는 이 시리즈에서 다룬 위험평가와 내부감사 결과에서 나옵니다. 절차를 제대로 돌리면 예산 근거는 자동으로 만들어집니다. 반대로 절차 없이 예산만 요구하면 설득이 어렵습니다.

이 글은 공개된 법령·고시와 실무 경험을 바탕으로 정리한 일반 정보이며, 법률자문이 아닙니다. 조문과 기준은 개정될 수 있으므로 국가법령정보센터와 개인정보보호위원회·KISA의 최신 자료를 확인하시고, 중요한 사안은 전문가 자문을 받으시기 바랍니다.

 

반응형