GDPR 준수는 종종 오해를 받는데, “전부 동의에 관한 것”부터 “실수 하나하나가 막대한 과태료로 이어진다”까지 다양한 신화가 있습니다. 실제로 GDPR은 설계 단계에서의 데이터 보호, 명확한 동의, 불필요한 데이터 수집을 최소화하는 데 초점이 맞춰져 있습니다. 준수가 마케팅을 망치거나 감당할 수 없을 정도의 비용을 보장하는 것도 아니며, 감사(심사)는 처벌이 아니라 대비 상태를 확인하는 것을 목표로 합니다. 위험 기반 보안, 투명성, 협력을 도입하는 조직은 노출을 줄이고, 신뢰를 구축하며, 그리고 데이터 거버넌스.
GDPR 준수 마감일 하루 전, 저는 8개의 서로 다른 회사로부터 이메일을 받았습니다. 모두 제 동의를 받아 제가에 대한 데이터를 수집하려고 한다는 내용이었습니다. 그런데 저는 애초에 어떻게 해서 이 업체들의 메일링 리스트에 올라가게 됐는지조차 기억이 나지 않고, 최근에는 다른 어떤 연락도 받은 적이 없습니다. 분명 그들은 얼마 전부터 어떤 목적도 없이 제 개인정보를 모아두었다가, 마지막 순간에 이제 자신들이 GDPR 준수 대상에 해당된다는 것을 깨닫고 “뭔가”를 하기로 한 겁니다.
엄선한 관련 콘텐츠:
아이러니하게도, 한 개인정보 거버넌스 회사의 CEO에 따르면 이러한 “동의(opt-in)” 이메일을 보내는 행위 자체가 데이터 보호 규정을 위반하는 것이라고 합니다. 또한 이는 GDPR 위반 중 가장 심각한 유형으로, 최대 벌금이 부과될 수 있습니다.
많은 기업이 이러한 이메일을 보내는 등의 성급한 조치를 취하고 있는데, 그 이유 중 하나는 인터넷을 “막판 GDPR 준수”라는 헤드라인이 쏟아내며 GDPR에 대한 잘못된 상식(신화)으로 가득 채우고 공황을 조성하기 때문입니다. 제 조언은 한 발 물러서서 모든 준수 활동을 전체적으로 점검하고, 이러한 GDPR 신화 중 어떤 것이 회사가 진정한 GDPR 준비를 갖추지 못하게 막고 있는지 확인해보는 것입니다.
신화 1. GDPR은 동의(consent)에 관한 것뿐이다.
대략 말하자면 동의는 GDPR의 90%를 차지하지만, 동의 요건을 충족하는 데 시간을 전부 쏟아부어서는 안 됩니다.
GDPR의 기반은 ‘설계 단계부터’ 그리고 ‘기본값으로’ 제공되는 데이터 보호입니다. 따라서 법을 준수하려면 조직이 보안의 기본 사항에 주의를 기울여야 합니다. 첫째, 가장 중요한 위험을 식별하고 이를 완화하기 위한 계획을 수립하세요. 둘째, 기술적·조직적 노력을 개인 데이터 처리의 최소화에 집중하세요. 필요한 만큼만 데이터를 수집하고, 필요한 범위에서만 처리하며, 필요한 기간에만 저장하도록 하십시오. 예를 들어 소셜 플랫폼을 사용한다면, 사용자들이 가장 프라이버시 친화적인 방식으로 자신의 프로필 설정을 직접 지정할 수 있도록 하여, 필요한 최소한의 정보만 수집하세요.
어떻게 시작해야 할지 잘 모르겠다면, 다음 두 가지 다른 준수 표준을 살펴보세요. 이 표준들은 광범위한 지침을 제공합니다: ISO 27001은 기술적·조직적 관점에서 개인 데이터를 보호하는 방법을 설명하며, BS 10012은 GDPR 요구사항에 가장 가깝게 개인 데이터 보호를 수립하는 방법에 대한 지침을 제공합니다.
엄선된 관련 콘텐츠:
오해 2. 고객에게 동의를 요청하는 이메일을 보내는 것만으로 충분하다.
개인 데이터 수집 및 처리에 대한 고객의 동의를 얻기 위해, 대부분의 회사는 웹사이트에 특별한 체크박스를 두거나, 마지막에 아주 작은 글씨로 옵아웃 방법을 설명한 이메일을 보내곤 합니다.
그러나 GDPR은 동의의 본질을 바꾸었으며, 이러한 접근 방식만으로는 더 이상 충분하지 않습니다. 동의는 더 이상 일반적인 것이 아닙니다. 개인의 데이터에 대해 사용하려는 모든 방법을 명확하게 설명해야 합니다. 예를 들어, 대상의 데이터로 여섯 가지 서로 다른 작업을 수행할 계획이라면, 왜 그럴 필요가 있는지 설명하고 대상자가 각각의 작업에 동의했는지 확인해야 합니다. 특히, 우편을 통한 제품 및 마케팅 업데이트와 맞춤형 온라인 광고를 통해 사람들에게 정보를 제공하려는 경우, 두 가지 방법 모두에 대해 그들의 동의를 받았는지 확인하세요.
또한, 조직이 각 대상자의 데이터를 여러분이 말한 그대로 정확하게 처리하고 있는지 반드시 확인해야 합니다. 데이터 다루는 방식 자체를 바꿔야 하므로, 이는 비즈니스 프로세스에 상당한 영향을 미칠 수 있습니다. 이러한 변화는 마케팅, 영업, HR, 지원 및 법무 부서 등 고객에 관한 민감한 데이터를 수집하고 저장하는 모든 직원에게 영향을 미칩니다.
신화 3. 작업 범위가 불가능해 보인다.
작업 범위는 부담스럽게 느껴질 수 있습니다. 요령은 도전 과제를 더 작은 작업으로 나누는 것입니다. 다음은 가장 중요한 단계들입니다:
- 보유하고 있는 민감 데이터가 무엇인지, 그리고 어떤 프로세스가 그 데이터에 접근하는지 파악하세요. 먼저 IT 팀은 다른 부서의 책임자와 협력해 데이터 소유자를 식별하고, 그들이 다루는 개인 데이터의 유형이 무엇인지 찾아야 합니다.
- 가장 중요한 데이터가 무엇인지 결정하세요. 이상적으로는 모든 위험을 포괄하고 싶겠지만, 실제로는 우선순위를 정하고 가장 중요하거나 민감한 데이터부터 먼저 보호해야 합니다. 데이터 소유자는 자신의 데이터를 가장 잘 알고 있으므로, 소유자와 개별적으로 협업해 데이터를 가장 민감한 것부터 가장 덜 민감한 것으로 범주화하세요.
- 과도한 데이터를 삭제하세요. 비즈니스 프로세스를 위해 꼭 필요한 최소한의 정보만 수집하고 보관하는 것이 필수입니다. 예를 들어, 일부 개인이 다른 도시로 이사하여 더 이상 고객이 될 가능성이 낮다면 그들에 대한 모든 정보를 삭제하세요. 이렇게 하면 위험이 줄어들고 저장 공간도 확보됩니다.
- 규제 대상 데이터는 가치와 민감도에 따라 안전한 위치에 보관되도록 하세요.
- 접근 권한을 최신 상태로 유지하여 보호된 정보가 승인된 담당자에게만, 그리고 반드시 필요한 경우에만 제공되도록 하세요.
- 변경한 내용에 따라 보안 정책을 업데이트하세요. 이러한 정책은 회사가 고객의 개인정보를 처리하기 위한 안전한 계획을 갖추고 있음을 입증하는 증거입니다.
신화 4. GDPR은 마케팅 전략에 파괴적이다.
대부분의 회사는 오랫동안 마케팅 퍼널 모델로 작업해 오며, 매출을 늘리기 위해 가능한 한 도달 범위를 넓히려고 노력해 왔습니다. 그런데 이제는 개인이 회사에 모든 개인 정보를 삭제하도록 요구할 수 있기 때문에 고객 데이터베이스를 잃을까 봐 두려워하고 있습니다.
하지만 데이터를 삭제해 달라고 요청하는 사람들은 대개 충성 고객이 아니기 때문에, 왜 그들의 데이터를 저장하고 처리하는 데 시간과 돈을 써야 할까요? 그런 사람들은 당신의 말조차 듣고 싶어 하지 않습니다! 오늘날에는 브랜드에 관심이 있는 특정한 대상 집단의 명확한 요구에 맞춰 마케팅 노력을 집중하는 것이 더 효과적입니다. 여기에는 결과의 80%가 원인의 20%에서 나온다는 80/20 규칙이 적용됩니다. 즉, 매출의 가장 큰 부분은 항상 충성 고객과 매우 관련성 높은 잠재 고객에게서 나옵니다.
이렇게 생각해 보세요. GDPR은 관련성이 높은 리드와 고객으로 구성된 슬림한 데이터베이스를 구축함으로써 마케팅 전략을 강화할 수 있는 완벽한 기회입니다.
신화 5. GDPR 관련 비용이 내 사업을 망가뜨릴 것이다.
언론에 보도되는 GDPR 준수 비용의 큰 규모에 많은 조직이 우려하고 있습니다. 예를 들어 한 조사에서는 기업들이 GDPR을 준수하기 위해 기술에만 거의 100만 달러를 지출해야 할 것이라고 예측합니다. 또한 다른 비용도 발생할 수 있습니다. 예컨대 시장에서 인재가 부족한 데다 수요가 높아지면, 데이터 보호 책임자를 채용하는 비용이 크게 늘 수 있기 때문입니다.
다행히도 많은 벤더가 GDPR 준수를 도와줄 수 있는 소프트웨어를 훨씬 적은 비용으로 제공하고 있습니다. 신속하게 성과를 얻을 수 있으므로, 자격을 갖춘 보안 전문가를 고용하는 대신 소프트웨어에 투자할 것을 권장합니다. 다만 IT 리스크를 평가하기 전에는 어떤 솔루션도 구매하지 마세요. 현재 사용 중인 도구와 프로세스로 충족할 수 있는 준수 요구사항과, 추가 투자가 필요한 요구사항을 구분하십시오. 리스크를 평가하고 예산의 대부분을 가장 중요한 항목에 배정하세요.
엄선한 관련 콘텐츠:
신화 6. GDPR은 모든 실수에 대해 막대한 벌금을 부과한다.
GDPR 벌금 은 실제로도 막대합니다. 즉, 회사의 연간 전 세계 매출액의 2%~4% 또는 1,000만~2,000만 유로입니다. 하지만 공황에 빠질 필요는 없습니다.
이 점을 생각해 보세요. 현행 개인정보 보호 법에 따르면, Information Commissioner’s Office는 기업에 최대 50만 파운드까지 벌금을 부과할 수 있지만, 지금까지 이 최고액을 부과한 적은 없습니다. GDPR에서도 접근 방식이 바뀔 것이라고 볼 이유가 없습니다.
규제 당국은 여러분이 신뢰할 수 있는 준수(컴플라이언스) 계획을 세웠는지, 그리고 그들과 협조하는지 여부를 고려합니다. 따라서 효과적인 보안 정책과 절차를 갖추고 있음을 입증할 수 있어야 합니다. 준수 계획을 어떻게 이행했는지, 무엇을 했는지, 앞으로 무엇을 할 것인지를 보여 주세요. 그렇게 한다면 당국은 여러분이 보안 사고를 겪거나 감사의 일부에서 미흡함이 있더라도 거액의 벌금을 들이칠 가능성이 크지 않습니다.
신화 7. 감사인은 기업을 처벌하기 위해 존재한다.
EU의 대부분의 중소기업(SMB)은 개인 데이터에 대한 규제 기준이 지금까지 의무 사항이 아니었기 때문에, 이전에 감사인과 함께 일해 본 적이 없습니다. 그래서 사이버보안 문제에 대해 낯선 사람들에게 보고해야 하는 새로운 의무가 생긴 것에 대해 불안함을 느낍니다.
이러한 스트레스를 줄이려면, 감사인이 무엇을 찾는지 알고 미리 준비하세요. 감사인은 여러분이 보안 전략의 목표를 설명할 수 있고, 자신의 위험을 파악하고 있음을 확인하고 싶어 합니다. 특권 사용자의 활동을 통제할 수 있다는 증거를 보여 주세요. 질문에 대해 제때 답변할 수 있도록 하고, 감사인이 업무를 수행하는 데 도움을 주세요. 감사인이 지적하는 보안 공백이나 여러분이 스스로 발견한 보안 공백에 대해 즉시 대응할 준비를 하십시오.
감사인을 두려워할 이유는 전혀 없습니다. 오히려 여러분과 감사인이 같은 목표를 가지고 있기 때문에 협력해야 합니다. 협력한다면 GDPR 준수 감사(컴플라이언스 감사)를 더 쉽게 통과할 수 있습니다. 또한 몇 가지 추가적인 이점도 얻을 수 있습니다. 첫째, 감사인은 더 넓은 시각으로 바라보고 유용한 권고를 제공할 수 있으므로, 조직 내 보안 문제에 대해 새로운 관점을 갖게 됩니다. 둘째, 준수 프로세스를 관리하는 역량이 향상됩니다.
엄선된 관련 콘텐츠:
GDPR을 조직이 떠안아야 하는 부담으로만 생각하지 말고, 정보보안을 완전히 새로운 수준으로 끌어올릴 기회라고 보세요. 제 메시지는 이것입니다. 특정 GDPR 요구사항에 관한 뉴스를 따라가기보다, 고객의 데이터를 존중하는 방식으로 다루면서 고객과의 신뢰를 구축하고 회사를 더 안전하게 만들 수 있는 방법을 고민하세요. 그렇게 한다면, GDPR — 그리고 앞으로 이어질 다른 어떤 표준도 두려워할 필요가 없습니다.
공유하기
더 알아보기
저자 소개
Dirk Schrader
보안 연구 부문 VP
Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.