지식재산권
더 많은 작업
- Intellectual Property; 지식재산권(지적 재산권)
- 인간의 지적 창작물과 영업상 가치 있는 정보에 대해 법이 일정 기간 배타적 권리를 인정하는 제도로, 저작권·특허권·상표권·영업비밀이 정보보안과 가장 밀접하다
지식재산권(IP, Intellectual Property)은 눈에 보이지 않는 무형 자산에 대한 권리이다. 소스 코드, 알고리즘, 설계 문서, 고객 목록, 브랜드 같은 자산은 기업 가치의 큰 부분을 차지하지만 복제와 유출이 쉽다. 그래서 정보보안 담당자는 '어떤 자산을 어떤 법으로 보호할 수 있는가'를 알아야 정보자산 분류와 통제 수준을 정할 수 있다. 특히 영업비밀은 '비밀로 관리했다는 사실'이 있어야만 법의 보호를 받으므로, 접근통제·기밀 표시·비밀유지계약 같은 보안 통제가 곧 법적 권리의 요건이 된다.
CISSP 출제 범위 1.4(법률·규제·컴플라이언스)의 '라이선스와 지식재산 요구사항' 항목에 해당한다. 시험은 미국 법 기준으로 출제되는 경우가 많으므로 한국 법과 미국 법을 구분해 기억하는 편이 좋다.
아래 표의 기간은 법령 원문 기준이다. 한국은 법률 조문, 미국은 미국 저작권청(U.S. Copyright Office)과 미국 특허상표청(USPTO) 공식 자료를 따랐다.
| 구분 | 보호 대상 | 권리 발생(등록 여부) | 한국 보호 기간 | 미국 보호 기간 |
|---|---|---|---|---|
| 저작권(copyright) | 표현 그 자체(소스 코드, 문서, 그림, 음악 등). 아이디어나 알고리즘 자체는 보호하지 않는다 | 창작과 동시에 발생하며 등록 불필요(저작권법 제10조 제2항). 등록은 추정력 등 입증 수단 | 저작자 생존 기간 + 사망 후 70년(제39조). 업무상저작물은 공표 후 70년(제41조) | 1978년 이후 창작물은 저작자 생존 기간 + 70년. 업무상저작물(work made for hire)·무명 저작물은 발행 후 95년과 창작 후 120년 중 먼저 끝나는 때까지 |
| 특허권(patent) | 새롭고 진보성 있는 발명(장치, 방법, 일부 소프트웨어 관련 발명) | 심사를 거쳐 설정등록해야 발생(특허법 제87조) | 설정등록일부터 출원일 후 20년이 되는 날까지(제88조) | 등록일부터 출원일 후 20년까지(35 U.S.C. 154) |
| 상표권(trademark) | 상품·서비스의 출처를 나타내는 표장(이름, 로고) | 설정등록으로 발생(상표법 제82조). 미국은 사용에 따른 보통법상 권리도 인정 | 설정등록일부터 10년, 10년씩 갱신 가능(제83조) | 사용 선언과 갱신을 하는 한 10년 단위로 계속 유지 |
| 영업비밀(trade secret) | 공공연히 알려지지 않고 독립된 경제적 가치가 있으며 비밀로 관리된 기술상·경영상 정보 | 등록 제도 없음. 비밀 관리가 보호 요건 | 기간 제한 없음(비밀성이 유지되는 동안) | 기간 제한 없음. 연방 영업비밀보호법(DTSA, 2016)과 경제스파이법(1996) |
- 한국 특허·상표 업무는 지식재산처(옛 특허청)가, 저작권은 문화체육관광부가 맡는다.
- 영업비밀의 정의는 「부정경쟁방지 및 영업비밀보호에 관한 법률」 제2조 제2호에 있다. 세 요건(비공지성, 경제적 유용성, 비밀관리성) 중 정보보안이 직접 만들어 주는 것이 '비밀관리성'이다.
- 특허는 내용을 공개하는 대가로 독점권을 받는다. 그래서 공개되면 곤란한 제조 방법이나 내부 알고리즘은 특허 대신 영업비밀로 지키는 선택을 하기도 한다. 반대로 영업비밀은 경쟁사가 독자 개발하거나 역분석(리버스 엔지니어링)으로 알아내면 막을 수 없다.
소프트웨어는 판매되는 것이 아니라 '사용 허락(license)'되는 것이 일반적이다. 라이선스 위반은 저작권 침해이자 계약 위반이 되므로, 자산 관리와 감사에서 라이선스 준수 여부를 함께 점검한다.
| 유형 | 설명 | 보안·관리 포인트 |
|---|---|---|
| 독점(상용) 라이선스 | 소스 코드를 공개하지 않고 사용 범위(설치 수, 사용자 수, 코어 수)를 제한 | 설치 수량 초과, 개인 라이선스의 업무 사용이 흔한 위반 |
| 공개 소프트웨어 라이선스 | 소스 코드 열람·수정·재배포를 허용하되 조건을 붙임. GPL 같은 카피레프트형과 BSD·MIT 같은 허용형으로 나뉨 | 카피레프트 코드가 제품에 섞이면 소스 공개 의무가 생길 수 있어 SBOM으로 구성 요소를 관리 |
| EULA(최종 사용자 사용권 계약) | 사용자가 설치·사용 전에 동의하는 계약 조건 | 데이터 수집·전송 조항, 역분석 금지 조항 확인 |
| 클릭랩(click-wrap) | 화면에서 '동의' 버튼을 눌러 계약이 성립하는 방식 | 명시적 동의 행위가 있어 효력이 인정되기 쉬움 |
| 슈링크랩(shrink-wrap) | 포장을 뜯거나 설치하면 동의한 것으로 보는 방식 | 동의 의사 표시가 약해 분쟁 소지가 있음 |
| 구독(SaaS) 라이선스 | 기간과 사용자 수 기준으로 서비스 이용권을 받음 | 퇴사자 계정 회수와 라이선스 회수가 같은 절차여야 함 |
자세한 공개 소프트웨어 라이선스 비교는 공개 소프트웨어 라이선스와 카피레프트 라이선스 문서를 참고한다.
DMCA(Digital Millennium Copyright Act, 디지털 밀레니엄 저작권법)는 미국 의회가 1998년 제정한 법으로, 인터넷 환경에 맞춰 저작권법을 손질했다. 미국 저작권청은 핵심을 세 가지로 정리한다.
- 온라인 서비스 제공자(OSP)의 면책(safe harbor): 저작권자가 침해물 삭제를 통지하면(notice-and-takedown) 서비스 제공자가 이를 신속히 처리하는 조건으로 이용자의 침해에 대한 책임을 면한다(저작권법 제512조).
- 기술적 보호조치 우회 금지: 암호화나 비밀번호 같은 접근 통제 장치를 무력화하는 행위를 금지한다(DRM 우회 금지의 근거).
- 저작권 관리 정보 보호: 저작자명·권리자 정보를 허위로 넣거나 지우는 행위를 금지한다.
보안 연구 목적의 우회는 별도의 예외 규정으로 다뤄지므로, 연구자는 예외 범위를 확인한 뒤 작업해야 한다.
- 소스 코드 유출: 퇴사 예정자의 대량 다운로드, 개인 저장소(공개 Git 저장소)로의 업로드, 생성형 AI 서비스에 코드를 붙여 넣는 행위가 대표 경로이다. 유출 모니터링과 내부자 위협 관리로 대응한다.
- 불법 복제: 사내 불법 소프트웨어는 법적 위험과 함께 악성코드 감염 경로가 된다. 소프트웨어 자산 관리로 승인 목록을 유지한다.
- 제3자 코드 사용: 공개 소프트웨어를 쓸 때 라이선스 의무를 지키지 않으면 저작권 침해가 된다. 공급망 위험 관리의 일부로 구성 요소와 라이선스를 함께 관리한다.
- 업무상저작물: 한국 저작권법은 법인 명의로 공표되는 업무상저작물의 저작자를 계약이나 근무규칙에 다른 정함이 없으면 법인으로 보고, 컴퓨터프로그램은 공표 요건도 요구하지 않는다(제9조). 그래도 분쟁을 줄이려면 고용 계약에 직무 발명과 저작물 귀속 조항을 명시한다.
- 등록 없이 생기는 권리는 저작권과 영업비밀이다. 특허와 상표는 등록해야 권리가 생긴다(미국 상표는 사용에 따른 권리도 있다).
- 기간 제한이 없는 것은 영업비밀이다. 대신 비밀 관리를 소홀히 하면 법적 보호를 잃는다. '영업비밀을 보호하는 가장 좋은 방법'을 물으면 NDA와 비밀 관리 통제를 고른다.
- 저작권은 표현을 보호하고 아이디어를 보호하지 않는다. 알고리즘 자체를 독점하려면 특허를 검토한다.
- 상표는 갱신하면 사실상 무기한 유지할 수 있다. 흔한 오답: '상표는 20년 뒤 소멸한다'.
- DMCA의 핵심은 OSP 면책(통지 후 삭제)과 기술적 보호조치 우회 금지이다.
- 저작권법 – 국가법령정보센터
- 특허법 – 국가법령정보센터
- How long does a copyright last? – U.S. Copyright Office
- The Digital Millennium Copyright Act – U.S. Copyright Office
- MPEP 2701 Patent Term – USPTO