기업에서 정보보호를 강화한다고 하면 방화벽, EDR, DLP, SIEM 같은 보안 솔루션부터 떠올리기 쉽다. 하지만 보안 제품을 많이 구축했다고 해서 정보보호 체계가 완성되는 것은 아니다. 누가 위험을 판단하고, 누가 통제를 실행하며, 사고가 발생했을 때 누가 의사결정을 내리는지가 정해져 있지 않으면 좋은 보안 장비도 제대로 작동하기 어렵다.
기업 정보보호 체계는 조직의 위험을 파악하고, 필요한 보호조치를 적용하며, 이상을 탐지하고, 사고에 대응하고, 다시 업무를 복구하는 전체 관리 구조에 가깝다. 따라서 보안팀만의 업무가 아니라 경영진, IT 운영조직, 현업 부서, 인사·법무·구매 등의 지원 조직까지 연결되어야 한다.

NIST Cybersecurity Framework(CSF) 2.0도 이러한 관점에서 사이버보안 위험관리를 Govern, Identify, Protect, Detect, Respond, Recover의 여섯 기능으로 구분한다. 특히 CSF 2.0에서 강조된 Govern은 사이버보안을 기술 부서의 문제만이 아니라 기업 위험관리와 경영 의사결정의 일부로 다뤄야 한다는 점을 분명히 보여준다.
1. 정보보호 체계는 보안 솔루션의 집합이 아니다
정보보호 체계를 기술 통제만으로 이해하면 방화벽을 설치하고, 백신을 운영하고, 접근권한을 관리하는 것이 보안 업무의 중심처럼 보인다. 그러나 실제 기업에서는 기술보다 먼저 결정해야 할 문제가 있다.
어떤 정보를 중요한 자산으로 볼 것인지, 어느 수준의 위험까지 받아들일 것인지, 보안 예산은 누가 결정하는지, 사고 발생 시 서비스 중단 여부를 누가 판단하는지와 같은 문제다. 이런 결정은 보안 담당자 개인의 권한만으로 처리하기 어렵다.
NIST CSF 2.0의 Govern 기능도 조직의 사이버보안 위험관리 전략, 정책, 역할과 책임, 권한, 공급망 위험 등을 관리 대상으로 포함한다. 특히 조직의 리더십이 사이버보안 위험에 대해 책임을 가지고, 관련 역할과 권한을 명확하게 설정하며, 위험 수준에 맞는 자원을 배분해야 한다는 방향을 제시한다.
ISO/IEC 27001의 정보보호관리체계(ISMS) 역시 비슷한 접근을 취한다. 정보보호를 특정 기술의 도입 문제가 아니라 조직의 위험을 지속적으로 관리하는 체계로 보고 사람, 프로세스, 정책, 기술을 함께 관리한다. 결국 기업 정보보호 체계의 출발점은 “어떤 보안 제품이 필요한가”보다 “우리 조직의 위험을 누가 어떤 기준으로 관리할 것인가”에 가깝다.
2. 기업 정보보호 체계를 구성하는 핵심 요소
기업마다 조직 구조와 사용하는 기술은 다르지만 정보보호 체계는 몇 가지 공통된 영역으로 나누어 볼 수 있다.

| 구성 영역 | 주요 내용 | 대표적인 업무 |
|---|---|---|
| 거버넌스 | 보안 방향과 책임 결정 | 보안 전략, 정책, 역할과 권한, 예산 |
| 위험관리 | 보호해야 할 대상과 위험 파악 | 자산 식별, 위험평가, 취약점 관리 |
| 보호 | 사고 가능성과 영향을 낮추는 통제 | 접근통제, 인증, 암호화, 네트워크 보안 |
| 탐지 | 이상 행위와 공격 징후 확인 | 로그 수집, SIEM, 보안관제, 이상징후 분석 |
| 대응 | 사고 발생 후 피해 확산 방지 | 사고 분석, 차단, 보고, 커뮤니케이션 |
| 복구 | 서비스와 데이터를 정상 상태로 복원 | 백업, 복구, 재해복구, 재발방지 |
| 검토·개선 | 통제가 실제로 작동하는지 확인 | 점검, 감사, 교육, 개선조치 |
이 영역들은 각각 독립적으로 운영되는 것이 아니다. 예를 들어 중요 정보자산을 제대로 식별하지 못하면 어떤 시스템에 더 강한 접근통제가 필요한지 판단하기 어렵다. 로그를 충분히 남기지 않으면 사고를 탐지하거나 원인을 분석하기 어려워지고, 백업이 있어도 실제 복구 절차가 검증되지 않았다면 가용성을 보장하기 어렵다.
NIST SP 800-53에서도 접근통제, 감사 및 로그, 구성관리, 사고대응, 비상대응, 인증, 인력보안, 위험평가, 공급망 위험관리 등 다양한 보안 통제를 조직 차원의 위험관리 과정 안에서 다룬다. 중요한 것은 모든 기업이 동일한 수준의 통제를 구축하는 것이 아니라 기업의 업무, 자산, 위협, 규제 요구사항과 허용 가능한 위험 수준에 맞춰 통제를 선택하는 것이다.
3. 보안 조직과 각 부서의 역할
정보보호 조직이 있다고 해서 모든 보안 업무를 정보보호 담당자가 직접 수행해야 하는 것은 아니다. 오히려 효과적인 정보보호 체계에서는 역할을 여러 조직에 분산하고 책임과 권한을 명확히 한다.

경영진
경영진은 정보보호의 최종적인 사업적 방향을 결정한다. 어느 정도의 위험을 수용할 것인지, 어떤 영역에 예산과 인력을 투입할 것인지, 중요한 사고가 발생했을 때 어떤 경영 판단을 내릴 것인지가 여기에 포함된다. 보안 담당자가 위험을 보고할 수는 있지만 회사 전체의 사업 위험을 최종적으로 수용하거나 중요한 사업 결정을 대신할 수는 없다.
정보보호 조직
정보보호 조직은 기업의 보안 체계를 설계하고 위험을 관리하는 중심 역할을 한다. 주요 업무에는 보안정책 수립, 위험평가, 보안 통제 기준 설정, 보안관제, 취약점 관리, 사고대응 체계 운영, 보안점검, 교육, 보안 현황 보고 등이 포함될 수 있다. 그러나 보안 조직의 역할은 모든 시스템을 직접 운영하는 것보다 보안 기준을 만들고, 위험을 식별하고, 통제가 제대로 적용되는지 확인하는 역할에 더 가깝다.
IT 운영 조직
서버, 네트워크, 데이터베이스, 클라우드, 계정 등 실제 IT 환경을 운영하는 조직은 보안 통제를 현실에서 구현하는 중요한 주체다. 패치 적용, 시스템 설정, 계정 생성·삭제, 방화벽 정책 반영, 백업 운영, 로그 설정처럼 보안과 직접 연결되는 많은 작업은 IT 운영 과정에서 수행된다. 보안팀이 기준을 정하더라도 운영 조직과 연결되지 않으면 실제 시스템에는 반영되지 않을 수 있다.
현업 부서와 정보자산 책임자
업무 데이터를 가장 잘 이해하는 것은 보안팀보다 해당 업무를 수행하는 현업 부서인 경우가 많다. 고객정보, 재무정보, 영업자료, 설계자료와 같은 정보가 얼마나 중요한지, 누가 접근해야 하는지, 업무상 어느 정도의 가용성이 필요한지를 판단할 때 현업의 참여가 필요하다.
따라서 접근권한 승인이나 정보 중요도 분류를 모두 보안팀이 대신하는 구조보다 업무 책임자가 판단하고 보안조직이 기준과 통제를 제공하는 구조가 더 현실적이다.
인사·법무·개인정보·구매 등 지원 조직
보안은 IT 영역에서만 발생하지 않는다. 입사·이동·퇴직에 따른 계정 변경은 인사 프로세스와 연결되고, 개인정보 처리는 개인정보보호 업무와 연결된다. 외부 업체나 클라우드 서비스를 도입할 때는 구매·계약 과정에서 보안 요구사항을 반영해야 한다. 따라서 정보보호 체계를 제대로 운영하려면 여러 부서가 참여하는 프로세스가 필요하다.
내부감사 또는 독립적인 점검 기능
통제를 설계한 조직이 스스로 모든 통제를 평가하면 객관성이 떨어질 수 있다. 조직 규모와 구조에 따라 내부감사, 준법 조직 또는 별도의 점검 기능이 보안 통제의 적정성과 운영 여부를 확인할 수 있다. 모든 기업이 같은 형태의 독립 조직을 갖춰야 한다는 의미는 아니지만, 통제를 만드는 역할과 그 통제가 제대로 작동하는지 확인하는 역할을 어떻게 구분할 것인지는 검토할 필요가 있다.
4. 조직 규모에 따라 달라지는 보안 운영 구조
이상적인 보안 조직도를 그대로 모든 기업에 적용하기는 어렵다. 대기업에서는 정보보호 정책, 보안관제, 클라우드 보안, 취약점 관리, IAM, 개인정보보호, 사고대응 등을 각각 다른 팀이나 담당자가 맡을 수 있다. 반면 중소기업에서는 IT 담당자가 정보보호 업무까지 함께 수행하거나 한 명의 보안 담당자가 정책부터 점검, 사고대응까지 담당하는 경우도 있다.
NIST의 CSF 2.0 Small Business Quick-Start Guide도 상대적으로 보안계획이나 자원이 부족한 중소 조직이 자신의 환경에 맞게 사이버보안 위험관리를 시작할 수 있도록 별도의 접근을 제공한다.
따라서 정보보호 체계의 성숙도를 단순히 “보안팀 인원이 몇 명인가”로 판단하기는 어렵다. 인원이 적더라도 책임과 의사결정 구조가 명확하고 핵심 위험이 관리된다면 작동할 수 있다. 반대로 인원이 많아도 역할이 중복되거나 중요한 업무의 책임자가 정해져 있지 않으면 사고 발생 시 “누가 해야 하는 업무인지”를 두고 대응이 늦어질 수 있다.
소규모 조직일수록 모든 기능을 분리하기 어렵기 때문에 최소한 다음은 명확해야 한다.
- 주요 보안 의사결정자는 누구인지
- 보안 위험을 누구에게 보고하는지
- 시스템 운영 책임자는 누구인지
- 보안 기준을 누가 정하는지
- 사고 발생 시 누가 대응을 총괄하는지
- 사업 부서가 결정해야 하는 사항은 무엇인지
- 외부 전문업체에 맡긴 업무를 누가 관리하는지
조직 규모보다 중요한 것은 업무의 주체와 최종 책임이 비어 있지 않은가이다.
5. 정보보호 업무가 실제로 연결되는 방식
정보보호 활동은 개별 업무 목록보다 하나의 순환 구조로 이해하는 편이 쉽다.
경영 방향 및 정책 → 자산·위험 식별 → 보호조치 적용 → 모니터링·탐지 → 사고 대응 → 복구 → 원인 분석 및 개선
예를 들어 회사가 중요한 고객 서비스를 운영한다고 가정해보자. 먼저 서비스와 관련 데이터의 중요도를 파악하고 위험을 평가한다. 이후 필요한 접근통제와 시스템 보안 설정을 적용하고, 로그와 보안장비를 통해 이상행위를 탐지한다. 사고가 발생하면 사전에 정한 대응 절차에 따라 차단·분석·보고를 수행하고, 필요하면 백업이나 재해복구 체계를 사용해 서비스를 정상화한다.
사고가 끝난 뒤에는 원인을 분석해 정책, 시스템 설정, 탐지 규칙, 대응 절차 등을 개선해야 한다. 다만 NIST CSF의 여섯 기능을 반드시 순서대로 수행하는 단순한 단계로 이해해서는 안 된다. Govern, Identify, Protect, Detect, Respond, Recover는 서로 연결되어 지속적으로 수행되는 활동이다. 예를 들어 사고 대응 과정에서 새롭게 발견한 위험이 다시 거버넌스와 위험평가, 보호조치 개선으로 이어질 수 있다.
결국 정보보호 체계는 한 번 구축하고 끝나는 프로젝트가 아니라 위험 변화에 따라 반복적으로 조정되는 운영 체계다.
6. 실무에서 자주 발생하는 정보보호 체계의 문제
정보보호 체계가 문서상으로 존재한다고 해서 실제로 작동하는 것은 아니다. 운영 단계에서는 조직과 책임의 문제가 기술 문제보다 크게 나타나는 경우도 있다.
모든 보안 문제를 보안팀의 책임으로 보는 구조
보안팀이 기준 수립, 시스템 운영, 권한 승인, 사고 판단, 위험 수용까지 모두 담당하면 책임이 과도하게 집중된다. 특히 업무상 필요한 접근권한인지, 특정 위험을 사업적으로 수용할 것인지와 같은 판단은 해당 업무 책임자나 경영진의 결정이 필요한 경우가 있다. 정보보호 조직은 위험을 설명하고 통제 방안을 제시할 수 있지만 모든 사업 판단의 주체가 되어서는 안 된다.
정책은 있지만 실제 담당자가 없는 구조
“퇴직자의 권한을 즉시 회수한다”는 정책이 있어도 인사정보를 누가 전달하고, 누가 계정을 차단하며, 누가 완료 여부를 확인하는지 정해져 있지 않다면 정책은 실제 통제로 연결되지 않는다. 따라서 정책을 만들 때는 문구뿐 아니라 담당자, 실행 시점, 승인자, 확인 방법, 증적까지 함께 고려할 필요가 있다.
보안 솔루션 도입을 통제 완료로 판단하는 구조
SIEM을 구축했다고 탐지가 자동으로 완성되는 것은 아니다. 어떤 로그를 수집할 것인지, 탐지 규칙을 어떻게 관리할 것인지, 오탐을 누가 분석할 것인지, 경보 발생 후 어떤 대응을 할 것인지가 계속 관리되어야 한다. EDR, DLP, IAM 같은 솔루션도 마찬가지다. 기술은 통제를 구현하는 수단이지 정보보호 관리체계 자체가 아니다.
외부업체에 맡기면 책임도 사라진다고 보는 구조
보안관제, 클라우드 운영, 시스템 유지보수 등을 외부 전문업체에 맡길 수는 있다. 그러나 업무를 위탁했다는 사실만으로 기업 내부의 관리 역할까지 사라지는 것은 아니다. 내부에서는 서비스 범위, 권한, 보고체계, 사고 발생 시 연락체계, 성과와 위험을 확인할 담당자를 정해야 한다. 외부 전문성을 활용할수록 계약과 운영관리 역할은 오히려 중요해질 수 있다.
직책은 있지만 권한과 자원이 없는 구조
보안 책임자를 지정하더라도 필요한 정보에 접근할 수 없고, 경영진에게 위험을 보고할 수 없으며, 개선을 요구할 권한이나 필요한 자원이 없다면 이름만 존재하는 역할이 될 수 있다. NIST CSF 2.0에서 역할·책임·권한뿐 아니라 위험 전략에 맞는 자원 배분을 함께 다루는 이유도 여기에 있다.
7. 정보보호 체계에서 가장 먼저 확인해야 할 것
새로운 보안 솔루션을 추가하기 전에 현재 조직의 책임 구조부터 확인해볼 필요가 있다. 누가 중요한 정보자산을 결정하는가. 누가 위험을 평가하고, 누가 보안 통제를 적용하며, 누가 그 결과를 확인하는가. 사고가 발생하면 어디까지 실무자가 판단할 수 있고 어느 시점부터 경영진의 의사결정이 필요한가.
이 질문에 답하기 어렵다면 장비나 솔루션의 부족보다 R&R(Role & Responsibility)과 의사결정 구조가 불명확한 상태가 더 근본적인 문제일 수 있다.
정보보호 체계는 보안팀 혼자 완성할 수 없다. 경영진은 위험과 자원을 결정하고, 보안 조직은 기준과 위험관리 체계를 운영하며, IT 조직은 기술적 통제를 구현하고, 현업은 자신의 정보와 업무 위험에 책임을 가져야 한다.
결국 잘 작동하는 정보보호 체계는 조직도가 복잡한 체계가 아니라 위험을 발견했을 때 누가 판단하고, 누가 실행하고, 누가 확인하는지가 명확한 체계다.
참고자료
- NIST — The NIST Cybersecurity Framework (CSF) 2.0
- NIST — Cybersecurity Framework 2.0: Cybersecurity, Enterprise Risk Management, and Workforce Management Quick-Start Guide
- ISO — ISO/IEC 27001:2022 Information Security Management Systems
- NIST — SP 800-53 Rev. 5: Security and Privacy Controls for Information Systems and Organizations
- NIST — Cybersecurity Framework 2.0: Small Business Quick-Start Guide

