8월 30, 2026

영국, 기업들에게 사이버 위협에 대한 책임성 테스트 90 일 시작

영국 런던의 10 다운스트리트에서 최근 기자회견을 통해 영국 정부가 7 월 7 일, 2026 년 기준으로 새로운 ‘사이버 복원력 서약’의 정식 출범을 공식 발표했습니다. 이 발표는 강제적인 법적 제재가 따르는 규제가 아닙니다. 하지만 매년 영국 기업들이 감당해야 하는 사이버 공격 피해액은 무려 147 억 파운드, 약 2 조 3 천억 원에 달하는 실정입니다. 더욱이 NCSC 가 지난 해 89 건에서 올해 9 월 기준 204 건의 주요 사이버 사고를 처리했는데, 이 수치는 이전 해의 두 배를 훌쩍 넘는 것입니다. 이러한 시급한 현실 속에서 영국 기업들은 더 이상 기술적 방어 수준만으로는 안전할 수 없음을 깨닫고 자발적으로 보호 체계를 마련하고 있습니다.

이 서약의 가장 큰 특징은 구체적인 타임라인을 제시한다는 점입니다. 모든 기업이 규정을 지키되 아니라 서약서에 서명하면 90 일 이내에 보임과정을 입증해야 합니다. 첫 번째는 30 일 내에 NCSC 가 제공하는 무료 초기 경고 등록 서비스입니다. 이는 네트워크 내 이상 징후를 조기에 알리는 시스템으로, 기업이 대응 시간을 확보할 수 있게 해줍니다. 만약 이 기한을 지키지 못하면 서약의 진정성을 증명하지 못하여 첫 번째 테스트를 통과하지 못하게 됩니다. 이는 단순한 홍보 문구가 아니라 실제 실행을 요구합니다.

두 번째로 60 일 시점이 중요합니다. 여기서는 공급망 관리에 집중해야 합니다. 모든 공급자가 사이버 에센셜스 인증을 갖춰야 하는 것은 아닙니다. 하지만 이를 지키지 않는 경우 조직의 리스크 허용 범위와 대안을 마련하고 관련 선언을 공개해야 합니다. 이는 공급자들 간 책임 공유와 투명성 확보를 위한 조치로, 단순 인증이 아니라 조직 전체의 보안 수준을 높여야 함을 뜻합니다. 기술적 결함이 있어도 경영진이 리스크를 인지하고 승인하는 과정을 남겨야 한다는 의미입니다.

마지막 90 일은 지배구조와 관련된 핵심 조치입니다. 사이버 거버넌스 행동 강령을 이행하고 이사회 구성원 모두에게 NCSC 가 제공하는 교육을 이수하게 해야 합니다. 매년 교육이 반복되어야 하며, 진행 상황을 연례 보고서나 웹사이트에 공개해야 합니다. 이는 보안을 IT 비용이 아닌 경영 리스크 관리 투자로 인식하게 하는 중요한 전환점입니다. 클라우드 환경에서의 인증서 노출 문제나 MFA 정책의 단절처럼 기술적 취약점도 경영진의 감시 대상이 되고 있음을 강조합니다.

공급망 측면에서도 주목할 점은 정부 핵심 공급자 20 개 이상의 기업이 서명했다는 점과 규제 산업, 통신, 금융, 에너지 등 특정 분야 기업들이 더 많은 질문을 받을 수 있다는 점입니다. 특히 클라우드 환경의 인증 노출 문제나 MFA 정책의 단절처럼 기술적 취약점도 경영진의 감시 대상이 되고 있습니다. 영국 정부는 이 서약을 통해 기업들이 겪은 후 대응하는 것이 아니라, 위협을 감지하고 격리하고 복구하는’회복 중심 전략’을 강조합니다.

이 내용은 한국 기업들에게도 매우 의미 있는 시사점을 줍니다. 규제 강화 이전에도 자발적 수준에서 보안 거버넌스를 강화한다면, 향후 규제 도입으로 인한 충격 대비에 유리합니다. 보안 사고는 단순히 기술적인 오류가 아니라 경영진의 결정으로 인해 발생하기 때문입니다. 따라서 IT 팀의 노력만으로는 부족하고 최고 경영층의 지속적인 교육과 투명한 보고 체계가 필수적입니다. 지금 당장 보안 예산과 교육 계획을 점검하는 것이 좋습니다.

보안 담당자들, 특히 리더십을 맡아 보시는 분들은 이 내용을 바탕으로 이사가 요청하는 리스크 보고 항목을 준비해야 합니다. 특히 클라우드 계정 관리 정책과 접근 권한 설정을 정기적으로 감사해야 합니다. 단순한 로그 기록을 넘어, 위협 발생 시 조직이 얼마나 빨리 돌아설 수 있는가를 측정하는 연습이 필요합니다. 결국 사이버 복원력은 하드웨어가 아니라 조직 문화와 교육, 그리고 경영진의 헌신에서 나옵니다.

이 글을 통해 영국의 최신 보안 동향과 거버넌스 전환의 필요성을 공유했습니다. 디지털 환경에서 위협은 계속 증가하고 있다면, 우리 모두 안전을 위한 준비를 해야 할 때입니다. 영국 정부가 자발적 서약이라는 명목으로 추진한 강력한 메시지가 한국 기업들에게도 강력한 지침이 될 것이라 확신합니다. 앞으로 이 내용을 바탕으로 우리 모두의 디지털 내성을 높여나갈 수 있기를 기대합니다.


이 글은 TechRepublic의 기사를 바탕으로 작성되었습니다.

영국, 기업들에게 사이버 위협에 대한 책임성 테스트 90 일 시작