공급업체와의 파트너십이 비즈니스 성공에 핵심이 되는 동시에, 보안 위험도 증가하고 있다. 정보기술 연구기관 인포테크 리서치 그룹(Info-Tech Research Group, 이하 인포테크)에 따르면 많은 조직이 사용하는 벤더 보안 평가는 규제 요건이나 실제 위협 수준에 비해 미흡한 수준이며, 일부 평가는 과도하게 부담스러워 공급업체가 입찰을 거부하거나, 사업부가 절차를 우회하는 등 부작용을 초래하고 있다. 기존의 광범위하고 획일적인 접근법은 보안팀과 이해관계자 모두에 부담을 주며, 비즈니스 추진을 지연시키는 원인이 되고 있다.
인포테크는 이러한 문제를 해결하기 위해 ‘벤더 보안 평가 서비스 구축(Build a Vendor Security Assessment Service)’이라는 새로운 연구보고서를 발표하였다. 이 프레임워크는 영향도, 발생 가능성, 조직의 위험 감수 수준에 따라 공급업체 및 서비스 리스크를 단계적으로 평가할 수 있도록 설계되었다. 보안팀이 진화하는 사이버 위협에 효율적으로 대응할 수 있도록 평가 프로세스를 간소화하고, 규정 준수를 강화하며, 전사적인 정보 기반 의사결정을 지원한다.

사이버위협에 대응하는 3단계 평가 방식
인포테크는 조직이 실질적으로 프레임워크를 도입할 수 있도록 다음과 같은 3단계 구조를 제시하였다.
거버넌스 및 프로세스 정의 위험 허용 범위 설정, 역할 및 정책 정의 등 보안 평가의 기초 체계를 확립한다.
평가 방법론 개발 지나치게 광범위하거나 단순 정보 제공 목적의 설문지를 피하고, 서비스 및 공급업체 위험을 평가할 수 있는 맞춤형 도구를 개발한다.
프로세스 실행 및 모니터링 피드백 루프를 통해 지속적으로 서비스를 개선하고, 보안 요건을 계약에 반영하며 정기적 재평가를 수행한다.
프레임워크 내 평가 항목 및 기록 체계
인포테크는 실제 평가 시 다음과 같은 요소들을 기반으로 보안 평가를 수행할 것을 권장한다.
① 서비스 위험: 관련 자산의 중요도와 사고 발생 시 복구 비용을 고려하여 평가한다.
② 공급업체 위험: 사고 발생 가능성을 측정하고, 그에 따라 실사의 깊이를 결정한다.
③ 복합 위험 계산: 서비스와 공급업체 위험을 곱한 점수를 기준으로 리스크 레벨을 산정한다.
④ 위험 처리 매트릭스: 수용, 완화, 거부 등의 전략을 통해 조직의 정책에 맞는 대응을 유도한다.
⑤ 기록 및 재평가 기준: 리스크 수준에 따라 재평가 주기를 설정하고, 모든 결과를 공급업체 재고에 기록한다.
이러한 접근은 단발적인 평가가 아닌, 계약 이후에도 지속적인 모니터링과 실사를 가능케 하여 조직의 보안 태세를 강화하는 데 기여한다.
인포테크의 리서치 애널리스트 아마드 조하르(Amad Johar)는 "위험 기반 접근 방식은 조직이 가장 중요한 요소에 집중하도록 하며, 평가 대상 서비스 유형과 조직의 허용 가능한 위협 수준에 따라 평가 활동을 조정할 수 있게 한다"고 밝혔다. 또한 지속적인 평가 개선이 가능해져 보안 리스크에 보다 민첩하게 대응할 수 있다고 강조했다.
이 프레임워크는 이해관계자와의 협업과 지속적인 개선을 핵심 요소로 삼으며, 단순 평가 절차를 전략적 보안 자산 관리 체계로 전환하는 기반을 제공한다. 조직은 이를 통해 공급업체의 책임을 강화하고 내부 보안 역량을 고도화할 수 있다.
인포테크가 제시한 새로운 위험 기반 프레임워크는 조직이 공급업체 보안 평가를 보다 현실적이고 효율적으로 수행할 수 있도록 돕는다. 이 보고서는 평가 절차의 복잡성을 줄이고, 정보 기반 의사결정을 촉진하며, 민감 정보의 보호와 규정 준수를 동시에 달성할 수 있는 실질적 전략을 제공한다. 보안팀은 이를 통해 빠르게 변화하는 위협 환경에서도 견고한 대응체계를 유지할 수 있다.
관련기사
- M365 활용도 높이고 보안 리스크 줄인 ‘중소기업 맞춤 보안 평가 도구’
- 넷앱, SE 랩스 어워드 '엔터프라이즈 데이터 보호' 부문 수상
- "AI 기반 통합 보안 플랫폼, MSS·MDR 시장 재편 이끈다"
- 산업시설 사이버 위협 대응 역량 강화 시급
- IAM 보안 자동화로 클라우드 위험 관리...MSP 수익 모델 강화
- 글로벌 OT 사이버 보안 위협 증가...생체인식·스마트빌딩에 악성코드 집중
- 기업용 AI 기반 ‘무료 브라우저 보안 평가 도구’
- 상업용 차량 데이터 보호하는 ‘통합 보안 포털’...개인정보 보호·규정 준수 강화
- “AI 위협과 클라우드 리스크 대응 최적 전략, SECaaS 통합 보안”
- AI 수명주기 전반 보안 테스트 제공하는 ‘자동화 레드팀 플랫폼’...위협 시뮬레이션과 거버넌스 통합
- AI 취약점 스캐닝 시장 2029년 2배 성장...실시간 위협 대응 수요 급증
- 생성AI 보안 비교 시스템...위험 대비 성능 비율·보안 비용 지표 제공
- AI 양자 보안 평가 솔루션 ‘QPA’...AI 자동화 기술로 양자 보안 위협 선제 대응
- ‘기업이 직면한 5대 보안 과제와 대응 전략’
- 보안 서비스 에지 SSE에 심각한 결함 발견
- 전문 서비스 도입 고려 사항 ‘변화관리·프로세스 최적화·거버넌스·서비스’
- 불확실성 시대 돌파하는 ‘기술 중심 행동 계획’
- 시장 경쟁력 높이는 ‘AI 경쟁 소프트웨어 선택’ 전략
- 다크 웹 스캐닝부터 정책 분석까지, 종합 보안 점검으로 데이터 보호 강화
- AI 기반 위험 평가, 중소기업 사이버 생존율 높이고 보험 산업 혁신
