본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
Due care and due diligence; 적정 주의와 적정 실사(상당한 주의와 상당한 조사)
적정 주의(due care)는 합리적인 사람이라면 했을 보호 조치를 실제로 하는 것이고, 적정 실사(due diligence)는 무엇을 해야 하는지 알아내기 위해 위험을 조사·검증하고 그 조치가 계속 지켜지는지 확인하는 노력이다

두 용어는 법률과 회계에서 쓰던 말을 정보보안 거버넌스로 가져온 것이다. CISSP 출제 범위 1.3은 "적정 주의/적정 실사"를 보안 거버넌스 원칙의 하나로 명시한다. 경영진이 보안 사고 뒤에 책임을 지느냐 마느냐는 결국 "알아볼 만큼 알아봤는가(실사)"와 "알게 된 위험에 대해 할 만한 조치를 했는가(주의)"로 판가름 난다.

흔히 "실사로 알고, 주의로 행한다"고 정리한다. 실사는 위험과 의무를 파악하는 조사·평가·검증 활동이고, 주의는 그 결과에 따라 정책을 세우고 통제를 실제로 적용·유지하는 행동이다. 둘은 순서가 있는 짝이어서 실사 없이 주의를 다할 수 없고, 실사만 하고 조치하지 않으면 주의 의무를 저버린 것이 된다.

구분 적정 실사(due diligence) 적정 주의(due care)
핵심 질문 무엇이 위험이고 무엇을 해야 하는가? 해야 할 일을 실제로 하고 있는가?
성격 조사, 평가, 검증, 계획 실행, 유지, 운영
시점 결정·계약·도입 이전, 그리고 주기적 재확인 결정 이후 지속적으로
대표 활동 위험 평가, 취약점 조사, 협력사 보안 실사, 법규 요구사항 검토, 감사 패치 적용, 접근통제 설정, 보안 교육 실시, 백업 수행, 정책 시행
산출물 위험 평가서, 실사 보고서, 개선 계획 운영 중인 통제, 시행 기록, 증적
상황 적정 실사 적정 주의
패치 관리 새 취약점 공지를 확인하고 자산 목록과 대조해 영향받는 시스템과 위험도를 파악한다. 정해진 기한 안에 패치를 시험하고 적용한다. 적용이 어려우면 보완 통제를 건다.
협력사 선정 계약 전에 보안 질의서, 인증서(예: ISO/IEC 27001, SOC 보고서), 재무 상태, 사고 이력을 검토한다. 계약서에 보안 요구사항과 감사 권리, 사고 통지 의무를 넣고 계약 기간 동안 이행을 관리한다.
기업 인수 인수 대상의 보안 수준, 침해 이력, 규제 위반, 기술 부채를 조사한다. 인수 후 통합 계획에 따라 취약한 부분을 개선하고 정책을 일원화한다.
보안 교육 직원의 보안 인식 수준과 피싱 클릭률을 측정한다. 정기 교육과 모의 훈련을 실제로 시행하고 이수를 관리한다.
개인정보 처리 처리하는 개인정보와 적용 법령을 조사하고 영향 평가를 한다. 법정 안전성 확보 조치를 시행하고 지속적으로 점검한다.

NIST 사이버보안 프레임워크 2.0도 공급망 위험 관리 범주(GV.SC)에서 "공급업체와 공식 관계를 맺기 전에 위험을 줄이기 위한 계획과 실사(due diligence)를 수행한다"는 성과를 둔다.

과실과 신중한 사람 규칙

편집 원본 편집
개념 설명
신중한 사람 규칙(prudent man rule) 비슷한 상황에서 신중하고 합리적인 사람이 했을 만큼의 주의를 기울였는지를 기준으로 책임을 판단한다. 경영진이 조직 자산을 보호할 때도 이 기준이 적용된다.
과실(negligence) 적정 주의를 다하지 않아 피해가 생긴 상태. 해야 할 조치를 알고도 하지 않았거나, 알아봤어야 할 위험을 알아보지 않은 경우이다.
중과실(gross negligence) 주의 의무를 현저히 소홀히 한 경우. 손해배상 범위가 커지거나 형사 책임으로 이어질 수 있다.
책임(liability) 적정 주의를 입증하지 못하면 조직과 경영진이 법적·재무적 책임을 진다.

미국에서는 연방 양형 지침(Federal Sentencing Guidelines)이 고위 경영진의 정보보안 책임을 이 신중한 사람 기준과 연결하는 근거로 자주 거론된다.

경영진 책임과 법적 함의

편집 원본 편집
  • 보안의 최종 책임은 고위 경영진에게 있다. 업무는 정보보호 최고책임자(CISO)나 실무자에게 위임할 수 있지만, 책임(accountability)은 위임되지 않는다.
  • 적정 주의를 다했다는 사실은 사고가 났을 때 조직과 경영진을 보호하는 방패가 된다. 그러려면 정책, 위험 평가서, 교육 이수 기록, 패치 기록 같은 증적이 남아 있어야 한다.
  • 한국 법에도 같은 생각이 있다. 개인정보 보호법 제74조(양벌규정)는 종업원의 위반행위에 대해 법인도 함께 처벌하되, 법인이 그 위반을 막기 위해 "상당한 주의와 감독을 게을리하지 아니한 경우"에는 처벌하지 않는다. 평소에 적정 주의를 다했음을 입증할 수 있어야 면책된다는 뜻이다.
  • 계약에서도 상대방에게 적정 실사를 요구한다. 클라우드나 외주 업체에 업무를 맡겨도 데이터를 보호할 책임은 맡긴 조직에 남는다.

CISSP에서 헷갈리는 포인트

편집 원본 편집
  • "위험을 조사·평가했다"는 실사, "통제를 구현·운영했다"는 주의이다. 문제 문장의 동사를 본다.
  • 실사가 먼저이고 주의가 그 다음이다. 조치의 근거는 조사 결과이다.
  • 협력사 계약 전 보안 평가는 실사, 계약 후 이행 관리와 패치 적용은 주의로 본다.
  • 적정 주의는 "완벽한 보안"이 아니라 "합리적인 사람이 할 만한 수준"이다. 비용 대비 효과를 넘는 조치까지 요구하지 않는다.
  • 통제가 계속 작동하는지 확인하는 점검과 감사는 실사 쪽 활동으로, 점검 결과를 반영해 통제를 고치는 것은 주의 쪽 활동으로 본다.
  • 적정 실사는 알아보는 것(조사·평가·검증), 적정 주의는 하는 것(실행·유지)이다.
  • 신중한 사람 규칙은 "합리적인 사람이 했을 만큼"의 주의를 기준으로 경영진 책임을 판단한다.
  • 적정 주의를 다하지 않아 피해가 생기면 과실(negligence)이 되고 조직과 경영진이 책임을 진다.
  • 책임(accountability)은 위임할 수 없다. 경영진은 실무를 맡겨도 결과에 대한 책임을 진다.
  • 흔한 오답: "보안 정책을 문서로 만들어 두었으므로 적정 주의를 다했다". 정책을 실제로 시행하고 증적을 남겨야 한다.