Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

ROI: 보안 투자 정당화를 위한 전문가 팁

ROI: 보안 투자 정당화를 위한 전문가 팁

Aug 29, 2025

보안 투자에 대한 정당성을 확보하려면 기술적 통찰과 비즈니스 언어의 균형이 필요합니다. 사이버보안 분야의 ROI는 운영 비용 절감, 규제 준수, 위험 감소, 그리고 비즈니스 기회라는 네 가지 기반 위에 서 있습니다. 비용과 준수가 사례를 뒷받침할 수는 있지만, 진정한 가치는 위험 완화를 기업 전략과 일치시키는 데서 나옵니다. 보안 리더는 임원과 적극적으로 소통하고, 영향을 현실적으로 추정하며, 보안을 비용 센터가 아닌 전략적 실행 가능 요소로 제시해야 합니다.

IT 보안에서 ROI를 산정하는 데 따르는 과제

지난 몇 달 동안 보안 지출의 필요성을 입증해야 한다는 주제로 여러 차례 대화를 나눴습니다. 올해는 많은 조직에 있어 쉽지 않은 한 해였기 때문에 IT 예산은 대체로 늘지 않고 있습니다. 게다가 이미 배정된 예산은 종종 변화하는 비즈니스 요구에 맞추기 위해 우선순위를 재조정해야 했습니다. 동시에 임원진과 이사회 구성원들은 오늘날의 사이버 위험과, 이를 간과했을 때 발생하는 비용을 너무나도 절실하게 인식하게 됩니다. 이들은 IT 팀과 IT 보안 리더들이 가장 효과적인 보안 투자 의사결정을 가능하게 하는 탄탄한 데이터 근거를 제공하길 기대합니다.

바로 여기에서 제가 대화해 본 많은 회사들이 뜻밖의 장애물을 마주하곤 합니다. 수십 년 동안 IT(및 IT 보안)은 순수하게 기술적인 분야로 취급되어 왔고, 최고의 기술 전문가들이 IT 리더십 직책으로 승진해 왔습니다. 이들은 어떤 정교한 기술 질문에 대해서도 설명해 줄 수 있지만, 모두가 “비즈니스”라는 언어를 구사하는 것은 아닙니다. 그 결과 대화의 양쪽이 생산적인 결론에 도달하기가 어려워집니다.

많은 IT 리더들이 겪는 또 다른 어려움은 의존할 수 있는 객관적인 데이터가 부족하다는 점입니다. 기술 분야에서는 사실을 바탕으로 작업하며, 정확하고 방어 가능한(검증 가능한) 측정값을 가지고 있습니다. 예를 들어 특정 기간 동안의 사고(인시던트) 수를 보고하거나, 취약한 서버를 패치하는 데 필요한 시간을 산출해 설명할 수 있습니다. 하지만 가정과 확률의 영역으로 들어가지 않고, 보안 투자에 대한 기대 수익을 어떻게 보여줄 수 있을까요? 이 문제는 저를 포함해 많은 IT 전문가들을 익숙한 영역에서 벗어나게 만듭니다.

이러한 통찰을 기회로 삼아, 시장에 무엇이 있는지 살펴봅시다.

ROI의 네 가지 기둥

사람, 프로세스, 기술 등 보안에 대한 투자를 이야기할 기회가 생기면 저는 항상 한 가지 질문을 던져 보려고 합니다. “이 투자가 어떻게 수익으로 이어질 수 있을까요?” 답은 매우 다양하지만, 다음 네 가지 범주 중 하나 이상으로 정리할 수 있습니다:

  • 이 투자는 지속적인 비용을 줄여 우리에게 비용 절감 효과를 가져다줄 것입니다.
  • 이 투자는 계약상의 의무 또는 업계나 정부의 규정을 준수하는 데 도움이 될 것입니다.
  • 이 투자는 비즈니스 리스크를 줄여줄 것입니다(발생 가능성, 영향 또는 둘 다를 낮춤으로써).
  • 이번 투자를 통해 새로운 사업 기회를 모색할 수 있습니다.

네 가지 요소 모두 투자할 만한 타당한 이유로 보입니다. 하지만 각각은 대화의 어느 지점에 어떻게 들어맞으며, 어떻게 모두를 한데 묶어 설명할 수 있을까요? 각 요소를 하나씩 살펴보겠습니다.

운영 비용 절감

비용 절감은 ROI를 측정하는 가장 분명한 방법 중 하나입니다. 특히 CIO 또는 IT 책임자가 보안에 대한 책임도 함께 지고 있는 경우 더욱 그렇습니다. 프로젝트를 통해 스토리지 공간을 줄이거나 라이선스를 통합하거나 자동화를 통해 시간과 노력을 절감할 수 있다면, 합리적인 수준에서 수익을 확실하게 계산할 수 있습니다.

여기서의 주의점은 이것이 투자 결정의 유일한 이유가 되어서는 안 된다는 점입니다. IT 보안의 가장 큰 목표는 위험을 관리하는 것이며, 그 목표에서 출발하지 않는 어떤 프로젝트든 스스로에게 해가 될 수 있습니다. 다만 비용 절감은 회사가 중요하게 여기는 특정 위험을 줄여주는 무언가에 투자하기 위한 추가적인 근거로서 매우 효과적입니다.

준수

조직은 사업을 계속하기 위해서는 관련 규정을 준수해야 한다는 사실을 잘 알고 있습니다. 많은 IT 보안 팀은 이를 활용해 새로운 보안 이니셔티브를 ‘준수를 위한 필수 과제’로 포지셔닝합니다. 전문 커뮤니티나 컨퍼런스에서 “컴플라이언스를 활용해 보안 이니셔티브의 자금을 마련하라” 같은 조언을 듣는 일도 흔하지 않습니다.

일반적으로 규정은 특정 유형의 데이터나 활동을 보호하기 위한 최소 가이드라인을 정하려는 시도를 한다는 점은 사실입니다. 하지만 어떤 규정도 특정 시점에 존재하는 현재 위협에 맞서, 여러분의 특정 비즈니스를 안전하게 지키기 위한 보편적인 가이드북을 제공할 수는 없습니다.

준수(컴플라이언스)는 ROI(투자수익률) 대화를 시작하고, 경영진이 실제 위험에 대해 덜 인지하고 있는 상대적으로 성숙도가 낮은 조직에서 주목을 끄는 데 효과적인 방법이 될 수 있습니다. 그러나 이는 잠재적으로 위험한 선택일 수 있습니다. 어떤 컴플라이언스 체크리스트든 모든 항목을 “모두 충족했다”는 이유만으로, 잘못된 안도감에 빠져서는 안 됩니다.

또 하나 피하고 싶은 함정은 IT 보안 팀을 경영진이 용인하고 심지어 예산을 편성해 주지만, 가능하다면 기꺼이 없애버릴 “필요한 악”으로 보이게 만드는 것입니다.

예산 협의 중에 준수(컴플라이언스)를 언급하지 말아야 한다고 주장하는 것은 아닙니다. 오히려 업계와 관할 지역에 적용되는 현재 및 예상 규제 요구사항을 알고 있어야 합니다. 하지만 운영 비용 절감과 마찬가지로, 보안 투자 정당화를 위해 컴플라이언스에 지나치게 의존하는 것은 실수라고 생각합니다.

위험 감소

모든 IT 보안 조직의 주요 목표는 위험 관리와 완화입니다. 하지만 위험을 이해하는 일은 복잡할 수 있습니다. 새로 발견된 취약점이 귀사에 실제로 위험이 될까요? Lazarus와 같은 국가 지원 APT 그룹에 관한 뉴스에 관심을 가져야 할까요?

핵심은 조직의 전반적인 비즈니스 리스크 관리와 IT 보안 리스크 관리를 일치시키는 것입니다. 방산 또는 금융 조직은 보통 성숙하고 확립된 리스크 관리 전략을 갖추고 있으며, 경우에 따라 최고위 리스크 책임자(Chief Risk Officer)를 전담하는 역할이 있습니다. 조직에 그 직책을 맡은 사람이 있다면, 바로 그 사람에게서 배우고 싶어 해야 합니다. 하지만 모든 조직은 리스크에 대해 지속적으로 의사결정을 내립니다. 대개 이러한 책임은 CFO와 CEO에게 돌아갑니다. 저는 조직을 위한 정합적이고 일관된 리스크 관리 전략을 구축하려면 그들의 조언을 구해야 한다고 생각합니다. 그렇게 하지 않으면 추가 업무가 발생하고, 비즈니스의 참여가 부족해 IT가 간과한 실제 위협에 조직이 노출될 수 있습니다.

이로써 제가 처음 제기했던 과제로 다시 돌아가게 됩니다. 즉, 리스크와 기대 절감 효과는 어떻게 측정할까요? 이 글 하나로 그 모든 것을 낱낱이 풀어 설명하려고조차 하지 않겠습니다. 이 주제에 대해서는 긴 책들이 여럿 있습니다(좋은 책 하나를 소개하자면: “How to Measure Anything in Cybersecurity Risk”—Douglas W. Hubbard와 Richard Seiersen 지음).

비용이나 리스크, 그리고 절감 수준을 추정하려면 전문가의 의견에 의존해야 할 것입니다. 하지만 그렇다고 해서 그냥 추측만 하면 된다는 뜻은 아닙니다. 추측을 피하기 위한 양방향 접근 방식이 있습니다:

  • 사내에서 배우기. 비즈니스 리스크 관리 프로세스에서 배워 그와 일관성을 유지하려고 노력해야 합니다. 이를 위해서는 C-suite와의 연결을 구축해야 하며, 추정 손실에 대한 그들의 의견(인풋)이 필요합니다.
  • 외부에서 배우기. 다른 회사들의 경험에서 배울 수 있도록, 관련 CISO 그룹이나 포럼에 참여할 수 있는지 확인해 보세요. 또 다른 좋은 자료원은 산업 리서치로, 예를 들어 Ponemon Institute의 “Cost of Data Breach Report” (IBM이 후원) 같은 것이 있습니다.

이걸 너무 복잡하게 만들지 마세요. 접근 방식을 정하고 일관되게 적용하면 됩니다. 몇 분기만 지나면 추세를 확인(그리고 입증)할 수 있으며, 필요할 경우 조정도 할 수 있습니다.

비즈니스 기회

최근 몇 년 동안 다양한 업계 행사에서 “비즈니스의 촉진자(엔abler)로서의 보안”에 대한 이야기를 들어봤을 수도 있습니다. 대부분은 이것이 좋은 아이디어라고 동의하는 듯하지만, 그 약속을 실제로 이행하는 조직은 많지 않습니다.

ROI의 다른 요소들과 마찬가지로, 여기서는 커뮤니케이션이 매우 중요합니다. 경영진과 사업부 리더들과의 연결을 구축하고 지속적으로 소통해야 합니다. 그래야 초기부터 보안을 각 신규 프로젝트 논의의 일부로 만들고, 실행 계획에서 떼어낼 수 없는 핵심 요소로 자리 잡힐 기회가 생깁니다.

당신은 새로운 비즈니스 프로젝트의 오너가 아니므로, 기회 전반에 대한 수익 규모를 전부 추정할 수는 없습니다. 하지만 꼭 그럴 필요는 없습니다. ROI 대화에서는 이러한 신규 이니셔티브를 언급하되, 특정한 수치를 제시하려고 하지는 않는 것을 권장합니다.

핵심 요점

저는 보안 분야의 ROI에 대해 올해 나눈 모든 대화에서 얻은 제 개인적인 인사이트를 요약하기 위해 이 글을 작성하기 시작했습니다. 제 목록은 다음과 같습니다:

  • 각 투자에 대해 위험 완화 효과를 추정할 때는 판단과 전문성을 활용하세요. 정확할 필요는 없습니다. 불완전함을 받아들이세요. 위험 관리에 대한 전문성은 아마도 회사 어딘가에 이미 있을 것입니다. 그분들로부터 배우고 동일한 접근 방식을 활용해 보세요. 사용 가능한 도구와 데이터를 활용하세요.
  • 비즈니스 언어를 말하는 법을 배우세요. 보안은 (단지) 기술적인 문제가 아닙니다. CFO나 CRO, 그리고 CEO에게서 배울 점은 많으며, 이런 대화를 통해 그들이 더 많이 배울 수 있도록 도울 수도 있습니다. 재무, 평판, 보안 리스크를 모두 포괄하는 종합적인 위험 관리 프로그램을 구축하면, 비즈니스가 모든 면에서 더 강해지는 데 도움이 됩니다.
  • 비즈니스 전반의 리더들과 소통 채널을 열어 두세요. 보안 투자는 (그리고 종종 그래야 합니다) 새로운 프로젝트와 새로운 기회의 일부가 될 수 있습니다. 비즈니스 리더들이 보안을 비용 센터가 아니라 전략적 이니셔티브로 인식하도록 도와주세요.
  • 네 가지 ROI 논점을 모두 활용하고 균형을 맞추세요. 리스크 감소가 출발점이어야 하지만, 동일한 금액을 지출했을 때 조직이 컴플라이언스를 달성하고 운영 비용을 줄이거나/또는 비즈니스 기회를 지원하는 데 어떻게 도움이 될 수 있는지도 항상 고려해야 합니다.

공유하기

더 알아보기

저자 소개

Ilia Sotnikov

사용자 경험(UX) 부사장

Ilia Sotnikov는 Netwrix에서 보안 전략가이자 사용자 경험(UX) 부사장으로 재직한 경력이 있는 인물입니다. 그는 Netwrix, Quest Software, Dell에서 근무하는 동안 20년 이상 사이버보안 분야 경험과 IT 관리 경험을 쌓아왔습니다. 현재 역할에서 Ilia는 전체 제품 포트폴리오에 걸쳐 기술 지원, UX 디자인, 제품 비전을 책임지고 있습니다. Ilia의 주요 전문 분야는 데이터 보안과 리스크 관리입니다. 그는 Gartner, Forrester, KuppingerCole 등과 같은 주요 기업의 분석가들과 긴밀히 협력하여 시장 동향, 기술 발전, 그리고 사이버보안 환경의 변화를 더 깊이 이해하고자 합니다. 또한 Ilia는 Forbes Tech Council의 정기 기고자이기도 하며, 사이버 위협과 보안 모범 사례에 관한 지식과 인사이트를 더 넓은 IT 및 비즈니스 커뮤니티와 공유하고 있습니다.