적정 주의와 적정 실사
IT 위키
더 많은 작업
- Due care and due diligence; 적정 주의와 적정 실사(상당한 주의와 상당한 조사)
- 적정 주의(due care)는 합리적인 사람이라면 했을 보호 조치를 실제로 하는 것이고, 적정 실사(due diligence)는 무엇을 해야 하는지 알아내기 위해 위험을 조사·검증하고 그 조치가 계속 지켜지는지 확인하는 노력이다
두 용어는 법률과 회계에서 쓰던 말을 정보보안 거버넌스로 가져온 것이다. CISSP 출제 범위 1.3은 "적정 주의/적정 실사"를 보안 거버넌스 원칙의 하나로 명시한다. 경영진이 보안 사고 뒤에 책임을 지느냐 마느냐는 결국 "알아볼 만큼 알아봤는가(실사)"와 "알게 된 위험에 대해 할 만한 조치를 했는가(주의)"로 판가름 난다.
흔히 "실사로 알고, 주의로 행한다"고 정리한다. 실사는 위험과 의무를 파악하는 조사·평가·검증 활동이고, 주의는 그 결과에 따라 정책을 세우고 통제를 실제로 적용·유지하는 행동이다. 둘은 순서가 있는 짝이어서 실사 없이 주의를 다할 수 없고, 실사만 하고 조치하지 않으면 주의 의무를 저버린 것이 된다.
| 구분 | 적정 실사(due diligence) | 적정 주의(due care) |
|---|---|---|
| 핵심 질문 | 무엇이 위험이고 무엇을 해야 하는가? | 해야 할 일을 실제로 하고 있는가? |
| 성격 | 조사, 평가, 검증, 계획 | 실행, 유지, 운영 |
| 시점 | 결정·계약·도입 이전, 그리고 주기적 재확인 | 결정 이후 지속적으로 |
| 대표 활동 | 위험 평가, 취약점 조사, 협력사 보안 실사, 법규 요구사항 검토, 감사 | 패치 적용, 접근통제 설정, 보안 교육 실시, 백업 수행, 정책 시행 |
| 산출물 | 위험 평가서, 실사 보고서, 개선 계획 | 운영 중인 통제, 시행 기록, 증적 |
| 상황 | 적정 실사 | 적정 주의 |
|---|---|---|
| 패치 관리 | 새 취약점 공지를 확인하고 자산 목록과 대조해 영향받는 시스템과 위험도를 파악한다. | 정해진 기한 안에 패치를 시험하고 적용한다. 적용이 어려우면 보완 통제를 건다. |
| 협력사 선정 | 계약 전에 보안 질의서, 인증서(예: ISO/IEC 27001, SOC 보고서), 재무 상태, 사고 이력을 검토한다. | 계약서에 보안 요구사항과 감사 권리, 사고 통지 의무를 넣고 계약 기간 동안 이행을 관리한다. |
| 기업 인수 | 인수 대상의 보안 수준, 침해 이력, 규제 위반, 기술 부채를 조사한다. | 인수 후 통합 계획에 따라 취약한 부분을 개선하고 정책을 일원화한다. |
| 보안 교육 | 직원의 보안 인식 수준과 피싱 클릭률을 측정한다. | 정기 교육과 모의 훈련을 실제로 시행하고 이수를 관리한다. |
| 개인정보 처리 | 처리하는 개인정보와 적용 법령을 조사하고 영향 평가를 한다. | 법정 안전성 확보 조치를 시행하고 지속적으로 점검한다. |
NIST 사이버보안 프레임워크 2.0도 공급망 위험 관리 범주(GV.SC)에서 "공급업체와 공식 관계를 맺기 전에 위험을 줄이기 위한 계획과 실사(due diligence)를 수행한다"는 성과를 둔다.
| 개념 | 설명 |
|---|---|
| 신중한 사람 규칙(prudent man rule) | 비슷한 상황에서 신중하고 합리적인 사람이 했을 만큼의 주의를 기울였는지를 기준으로 책임을 판단한다. 경영진이 조직 자산을 보호할 때도 이 기준이 적용된다. |
| 과실(negligence) | 적정 주의를 다하지 않아 피해가 생긴 상태. 해야 할 조치를 알고도 하지 않았거나, 알아봤어야 할 위험을 알아보지 않은 경우이다. |
| 중과실(gross negligence) | 주의 의무를 현저히 소홀히 한 경우. 손해배상 범위가 커지거나 형사 책임으로 이어질 수 있다. |
| 책임(liability) | 적정 주의를 입증하지 못하면 조직과 경영진이 법적·재무적 책임을 진다. |
미국에서는 연방 양형 지침(Federal Sentencing Guidelines)이 고위 경영진의 정보보안 책임을 이 신중한 사람 기준과 연결하는 근거로 자주 거론된다.
- 보안의 최종 책임은 고위 경영진에게 있다. 업무는 정보보호 최고책임자(CISO)나 실무자에게 위임할 수 있지만, 책임(accountability)은 위임되지 않는다.
- 적정 주의를 다했다는 사실은 사고가 났을 때 조직과 경영진을 보호하는 방패가 된다. 그러려면 정책, 위험 평가서, 교육 이수 기록, 패치 기록 같은 증적이 남아 있어야 한다.
- 한국 법에도 같은 생각이 있다. 개인정보 보호법 제74조(양벌규정)는 종업원의 위반행위에 대해 법인도 함께 처벌하되, 법인이 그 위반을 막기 위해 "상당한 주의와 감독을 게을리하지 아니한 경우"에는 처벌하지 않는다. 평소에 적정 주의를 다했음을 입증할 수 있어야 면책된다는 뜻이다.
- 계약에서도 상대방에게 적정 실사를 요구한다. 클라우드나 외주 업체에 업무를 맡겨도 데이터를 보호할 책임은 맡긴 조직에 남는다.
- "위험을 조사·평가했다"는 실사, "통제를 구현·운영했다"는 주의이다. 문제 문장의 동사를 본다.
- 실사가 먼저이고 주의가 그 다음이다. 조치의 근거는 조사 결과이다.
- 협력사 계약 전 보안 평가는 실사, 계약 후 이행 관리와 패치 적용은 주의로 본다.
- 적정 주의는 "완벽한 보안"이 아니라 "합리적인 사람이 할 만한 수준"이다. 비용 대비 효과를 넘는 조치까지 요구하지 않는다.
- 통제가 계속 작동하는지 확인하는 점검과 감사는 실사 쪽 활동으로, 점검 결과를 반영해 통제를 고치는 것은 주의 쪽 활동으로 본다.
- 적정 실사는 알아보는 것(조사·평가·검증), 적정 주의는 하는 것(실행·유지)이다.
- 신중한 사람 규칙은 "합리적인 사람이 했을 만큼"의 주의를 기준으로 경영진 책임을 판단한다.
- 적정 주의를 다하지 않아 피해가 생기면 과실(negligence)이 되고 조직과 경영진이 책임을 진다.
- 책임(accountability)은 위임할 수 없다. 경영진은 실무를 맡겨도 결과에 대한 책임을 진다.
- 흔한 오답: "보안 정책을 문서로 만들어 두었으므로 적정 주의를 다했다". 정책을 실제로 시행하고 증적을 남겨야 한다.