보안

[딜라이트닷넷] 가트너 “전 세계 기업 45%, 지난 2년간 서드파티 업무 중단 경험”

이종현 기자
효과적인 TPCRM을 향한 보안 조직의 3가지 성과 달성 능력 ⓒ가트너
효과적인 TPCRM을 향한 보안 조직의 3가지 성과 달성 능력 ⓒ가트너

[IT전문 미디어 블로그=딜라이트닷넷] 글로벌 정보기술(IT) 시장조사기관 가트너가 서드파티 사이버보안 위험 관리에 대해 전 세계 기업을 대상으로 실시한 설문조사 결과가 공개됐다. 해당 조사에 따르면 지난 2년간 서드파티 사이버보안 위험 관리(이하 TPCRM)에 대한 투자가 늘어났음에도 45%의 조직은 서드파티 관련 비즈니스 중단을 경험한 것으로 나타났다.

이번 설문조사는 다양한 산업, 지역, 규모의 조직에서 서드파티 사이버보안 위험 관리에 관여하는 376명의 고위 임원을 대상으로 2023년 7월부터 8일까지 실시됐다.

가트너의 수석 연구 책임자인 재커리 스미스(Zachary Smith)는 “서드파티 사이버보안 위험 관리는 리소스 집약적이고 지나치게 프로세스 지향적이며, 결과 측면에서는 별다른 성과를 거두지 못하는 경우가 많다”며 “사이버보안 팀은 서드파티 관련 장애에 대한 복원력을 갖추고 서드파티 관련 비즈니스 의사 결정에 영향을 미치도록 하는 데 어려움을 겪고 있다”고 평가했다.

가트너는 효과적인 TPCRM은 ▲리소스 효율성 ▲리스크 관리 및 탄력성 ▲비즈니스 의사 결정에 대한 영향력 등을 충족해야 한다고 강조했다. 그러나 기업들은 이중 2개 성과만 이루는 데도 어려움을 겪고 있고 3개 성과 달성에 모두 성공한 기업은 전체의 6%에 불과한 것으로 확인됐다.

설문조사 결과를 바탕으로, 가트너는 보안 및 리스크 관리 리더가 서드파티 사이버 보안 리스크 관리의 효율성을 높이기 위해 ▲서드파티 위험에 대한 정보가 서드파티 비즈니스 담당자에게 효과적으로 전달되는지 정기적인 검토 ▲서드파티 계약을 추적해 비즈니스 담당자가 위험 수용 관리를 할 수 있도록 지원 ▲서드파티 사고 대응 계획 수립 ▲주요 서드파티와 협력해 보안 리스크 관리 관행 강화 등 4개 조치를 취하고 있음을 확인했다고 밝혔다.

가트너에 따르면 4개 조치 중 최소 1개 이상을 실행한 조직은 TPCRM의 효과가 40~50%가량 증가했다고 전했다. 최고정보보호책임자(CISO)가 비즈니스 부서에서 서드파티 위험 메시지를 얼마나 이해하고 있는지 정기적으로 검토하고, 서드파티 계약에 사이버보안 감독을 강화하는 등의 조치가 TPCRM의 개선에 큰 영향을 끼친다는 의미다.

가트너는 효과적인 TPCRM은 사이버보안 위험을 식별하고 보고하는 것 이상의 의미를 갖는다고 강조했다. 하이퍼커넥티드 환경에서 주요 서드파티의 위험이 곧 조직의 위험으로 이어지는 만큼 CISO는 조직이 예기치 않은 시나리오에 대비하고 사고 발생 후 잘 복구할 수 있도록 플레이북, 테이블탑 훈련 등 비상계획을 수립하고 서드파티와 협력해 보안 위험 관리 관행을 개선하면 투명성과 협업을 촉진하는 데 도움이 될 것이라고도 강조했다.

[이종현 기자 블로그=데이터 가드]

이종현 기자
bell@ddaily.co.kr
기자의 전체기사 보기 기자의 전체기사 보기
디지털데일리가 직접 편집한 뉴스 채널