1. 기술적 대책 여섯 가지

2. 정책·제도 대책 일곱 가지

3. 거버넌스 - 대책을 지속시키는 장치

기술과 제도는 사람과 조직이 움직이지 않으면 작동하지 않는다. 이번 사고에서 드러난 가장 근본적인 문제는 보안이 비용 항목으로 취급되고, 그 결과 업무지원 시스템이 우선순위에서 밀렸다는 점이다.

ㄱ. CISO 권한의 실질화 — 정보보호 최고책임자가 이사회에 직접 보고하고, 예산 편성에서 발언권을 갖도록 한다.

ㄴ. 투자 대비 성과의 가시화 — 사고 예방을 정량 지표(탐지 소요시간, 미적용 MFA 계정 수, 대외 노출 자산 수)로 관리한다.

ㄷ. 업권 공동 대응의 상설화 — 금융 보안을 중심으로 위협 정보 공유와 공동 모의 훈련을 정례화한다.

ㄹ. 책임 규범의 예측 가능성 — 재발 시 책임 기준을 사전에 명확히 해, 형식적 점검이 아닌 실질 점검을 유도한다.

4. 단계별 실행 로드맵

벤처투데이 이상권 기자_sangkummk@gmail.com