정보보호 조직과 예산, 어떻게 만들고 어떻게 설득하나
보안 담당자가 가장 자주 겪는 벽은 기술이 아니라 조직과 예산입니다. 무엇을 해야 하는지는 아는데, 사람도 돈도 없는 상황입니다.
이 글에서는 규모별 조직 구성과, 경영진을 설득하는 방법을 정리하겠습니다.
규모별 조직 형태
규모별 보안 조직 구성 | 업로드 파일 : af1.png
| 규모 | 형태 | 현실적 접근 |
| 소규모 | IT 담당자 겸직 | 외부 지원 활용, 범위 좁히기 |
| 중견 | 전담 1~2명 | CISO·CPO 지정, 부서 협의체 |
| 대기업 | 전담 조직 | 보안팀 분리, 겸직 제한 확인 |
겸직 자체가 문제는 아닙니다. 다만 앞선 CISO 지정 의무 편에서 다뤘듯, 일정 규모 이상은 겸직이 제한됩니다. 우리가 그 대상인지부터 확인하십시오.
어떤 규모든 필요한 것
| 항목 | 이유 |
| 책임자 지정 | 의사결정 주체가 있어야 진행됩니다 |
| 역할과 권한 명시 | 무엇을 결정할 수 있는지 문서화 |
| 보고 라인 | 경영진에 직접 보고할 통로 |
| 협의체 | 타 부서 협조를 얻는 공식 창구 |
| 예산 근거 | 위험평가 결과와 연결 |
권한 없는 책임자가 가장 위험합니다
이름만 올려두고 결정 권한이 없는 책임자는 사고가 났을 때 책임만 지게 됩니다. 실무에서 흔히 벌어지는 구조입니다.
| 명시할 것 | 예시 |
| 결정 권한 | 보안 사고 시 서비스 중단 결정 권한 |
| 보고 라인 | 대표이사 직보 또는 위원회 보고 |
| 예산 권한 | 보안 예산 편성 참여 |
| 거부 권한 | 보안 요건 미충족 시 배포 보류 |
| 협조 요구권 | 타 부서에 자료·조치 요구 |
이것을 사내 규정에 명시하십시오. 담당자를 보호하는 장치이면서, 동시에 조직이 실제로 움직이게 만드는 근거입니다.
협의체 운영
보안은 보안팀만의 일이 아닙니다. 앞선 통제항목 3개 영역 편에서 보셨듯, 12개 분야 중 보안팀 단독 수행이 가능한 것은 소수입니다.
| 구성 | 참여 부서 |
| 필수 | IT·인프라, 개발, 인사, 법무 |
| 권장 | 구매·계약, 총무·시설, 현업 대표 |
| 주기 | 분기 1회 이상 |
| 안건 | 위험평가 결과, 사고 현황, 개선 진행 상황 |
협의체가 있으면 “보안팀이 요청했다”가 아니라 “협의체에서 결정했다”가 됩니다. 협조를 얻는 힘이 완전히 달라집니다.
예산, 이렇게 설득하십시오
보안 예산 설득 방법 | 업로드 파일 : af2.png
| 방법 | 말하는 법 |
| 1. 법적 의무 | '하면 좋다'가 아니라 '안 하면 위반이다' |
| 2. 숫자 비교 | 조치 비용 vs 사고 시 예상 손실 |
| 3. 사례 제시 | 같은 업종에서 실제로 일어난 일 |
| 4. 단계 분할 | 한 번에 다 요구하지 말고 우선순위대로 |
| 5. 연계 효과 | 입찰 요건, 고객사 요구사항 충족 |
가장 안 통하는 말은 “불안하다”입니다. 경영진은 막연한 불안에 예산을 배정하지 않습니다. 구체적인 위험과 숫자가 있어야 합니다.
가장 강력한 근거
위험평가 결과입니다.
앞선 위험평가와 DoA 편에서 다룬 내용이 여기서 힘을 발휘합니다.
| 제시할 것 | 효과 |
| DoA 초과 위험 건수 | '감수할 수 없는 위험이 ○건 있습니다' |
| 항목별 처리 비용 | '해결하려면 얼마가 필요합니다' |
| 미처리 시 결과 | '처리하지 않으면 이 위험은 남습니다' |
| 경영진 승인 DoA | '이 기준은 경영진이 승인하신 것입니다' |
마지막 항목이 핵심입니다. DoA는 경영진이 승인한 기준이므로, 그것을 넘는 위험을 방치하겠다는 결정도 경영진의 몫이 됩니다. 담당자가 책임을 떠안는 구조가 아니게 됩니다.
혼자일 때 우선순위
전담 인력이 한 명뿐이라면 모든 것을 다 할 수 없습니다. 순서를 정하십시오.
| 순위 | 할 일 | 이유 |
| 1 | 자산 목록과 개인정보 흐름표 | 모든 것의 기반 |
| 2 | 접근 권한 정리 | 가장 흔한 사고 원인 |
| 3 | 보유기간 초과 정보 파기 | 없는 정보는 유출되지 않음 |
| 4 | 사고 대응 절차와 연락망 | 최소한의 대응 능력 |
| 5 | 교육 | 적은 비용으로 큰 효과 |
3번을 특히 권합니다. 비용이 거의 들지 않는데 위험을 크게 줄입니다. 예산 없이 할 수 있는 가장 효과적인 조치입니다.
점검 체크리스트
| 항목 | 확인 |
| 보안 책임자가 지정되어 있는가 | ☐ |
| 역할과 권한이 사내 규정에 명시되어 있는가 | ☐ |
| 경영진 보고 라인이 있는가 | ☐ |
| 협의체가 구성되어 있는가 | ☐ |
| 정기적으로 협의체를 운영하는가 | ☐ |
| 위험평가 결과를 예산 근거로 활용하는가 | ☐ |
| 예산 편성 일정에 맞춰 요청하는가 | ☐ |
| 겸직 제한 대상 여부를 확인했는가 | ☐ |
마치며
보안 조직과 예산 문제는 기술로 해결되지 않습니다. 결국 조직 내에서 신뢰를 쌓고 근거를 만들어 설득하는 일입니다.
그리고 그 근거는 이 시리즈에서 다룬 위험평가와 내부감사 결과에서 나옵니다. 절차를 제대로 돌리면 예산 근거는 자동으로 만들어집니다. 반대로 절차 없이 예산만 요구하면 설득이 어렵습니다.
이 글은 공개된 법령·고시와 실무 경험을 바탕으로 정리한 일반 정보이며, 법률자문이 아닙니다. 조문과 기준은 개정될 수 있으므로 국가법령정보센터와 개인정보보호위원회·KISA의 최신 자료를 확인하시고, 중요한 사안은 전문가 자문을 받으시기 바랍니다.
'ISMS-P 인증 > 보안 관리체계·운영' 카테고리의 다른 글
| 침해사고 대응 절차, 처음 만드는 법 (연락체계와 훈련까지) (0) | 2026.09.25 |
|---|---|
| 협력업체 보안 관리, 계약 전부터 종료까지 (공급망 관리) (0) | 2026.09.24 |
| 개인정보 내부관리계획, 무엇을 담고 어떻게 관리하나 (0) | 2026.09.09 |
| 임직원 보안 교육, 무엇을 어떻게 해야 하나 (기록까지) (0) | 2026.09.07 |
| 개인정보 유출 사고, 신고 기준과 72시간 — 대응 절차 정리 (0) | 2026.09.02 |