
비즈니스 의사결정 속으로 들어온 보안 책임자
CSO 채널이 공개한 유튜브 인터뷰에서 게리 하비슨(Gary Harbison) 존슨앤존슨(Johnson & Johnson) CISO는 AI(인공지능)가 CISO의 역할 구조를 근본적으로 바꾸고 있다고 밝혔다. 인터뷰 진행은 CSO의 조안 굿차일드(Joan Goodchild)가 맡았다.
CSO 명예의 전당 헌액자이기도 한 하비슨은 AI를 도구로 활용해 위협 탐지와 취약점 관리를 자동화하면서도, AI 자체의 취약성을 관리하는 역량이 새로 요구된다고 설명했다. 이 대목은 단순한 기술 논쟁을 넘어 기업의 의사결정 구조와 투자 우선순위를 바꾸는 문제로 이어진다. 핵심 문제는 명확하다.
AI는 보안 운영의 효율을 올리는 동시에 새로운 형태의 공격 표면을 만든다. 하비슨 CISO는 보안 조직이 '기술적 방어자'에서 '비즈니스 파트너'로 전환해야 한다고 주장했다.
보안 투자 결정이 비용 항목으로 취급되는 것을 넘어 사업 연속성과 혁신을 지원하는 전략적 자산으로 자리매김해야 한다는 것이다. 이 관점은 단순한 역할 확장 논리를 넘어 예산 배분, 리스크 평가, 이사회 보고 방식까지 바꿀 만한 구조적 변화를 시사한다.
첫 번째 근거는 운영 효율성의 변화다. 하비슨은 AI가 대량의 보안 로그와 이벤트 데이터를 분석해 비정상 패턴을 빠르게 식별한다고 설명했다. 전통적 수작업 분석으로는 발견하기 어려운 미세한 징후를 AI가 잡아내고, 이를 바탕으로 탐지·대응 시간을 줄이면 보안 인시던트의 확산을 막을 수 있다.
이러한 자동화는 보안팀의 반복적 작업 부담을 낮춰, 더 높은 가치의 전략적 분석과 비즈니스 연계 업무에 인력을 투입할 여지를 만든다. 본지 분석 결과, 한국 기업의 보안 실무에서도 탐지·경보의 자동화 수준이 높아지면 운영비용 구조와 인력 구성의 재편을 피할 수 없을 것으로 판단된다.
두 번째 근거는 AI 자체의 리스크다. 하비슨은 AI 모델의 데이터 오염(data poisoning), 프롬프트 주입(prompt injection), 모델 도용 등 새로운 공격 벡터를 경계해야 한다고 강조했다.
광고
AI를 방어 도구로 쓸 때 그 내부 상태와 학습 데이터의 무결성을 검증하지 않으면 오히려 잘못된 경보를 낳거나 공격자의 도구로 전락할 위험이 있다. 따라서 CISO는 기존의 네트워크·시스템 보안 관점뿐 아니라 데이터 거버넌스, 모델 검증, 공급망 리스크까지 관리할 수 있는 역량을 갖춰야 한다.
이 변화는 보안 정책과 컴플라이언스 항목을 재정의하는 작업을 뜻한다.
AI 도입이 일상 보안 운영에 미치는 영향과 리스크
세 번째 근거는 조직·거버넌스 영향이다. 하비슨의 발언은 보안 의사결정이 IT 부서가 아닌 사업부·재무·리스크관리·이사회 수준에서 이뤄져야 한다는 점을 함의한다. AI 기반 보안 시스템의 도입은 단순한 구매 결정이 아니라 데이터 제공 범위, 책임 주체, 성능 검증 기준을 포함한 계약적·법적 검토를 수반한다.
본지 분석 결과, 규제가 강화되는 금융권과 제약·의료 분야에서는 AI 도입 시 개인정보 보호, 모델 설명가능성, 규제 준수 여부가 사업 추진의 전제 조건이 된다. 한국 기업들은 업종별 규제 환경을 반영한 도입 가이드라인을 마련해야 할 필요가 커졌다.
반론으로 'AI가 보안 인력을 대체할 것'이라는 전망이 제기된다. 일부에서 AI의 자동화 수준을 근거로 인력 축소를 주장할 수 있다. 그러나 하비슨은 AI가 인간을 대체하는 것이 아니라 인간의 역량을 증폭하는 도구라고 설명했다.
모델의 판단을 검증하고 불확실성에 대한 최종 책임을 지는 역할은 여전히 사람에게 남는다. 모델 리스크와 윤리적 문제, 비즈니스 맥락에 기반한 의사결정은 자동화하기 어렵다는 점도 이 판단을 뒷받침한다.
단기적 업무 재배치는 일어나겠지만, 중장기적으로는 '보안 기획·거버넌스·협상'을 담당할 고급 인력 수요가 오히려 늘어날 것으로 전망된다. 구조적 함의와 전망은 세 가지로 정리된다. CISO의 직무 정의가 재정의된다.
광고
기술적 컨트롤을 설계·운영하는 역할에서 벗어나 데이터 거버넌스, AI 모델 검증, 외부 공급자 관리, 사업 리스크 평가를 포함한 포괄적 책임을 맡게 된다. 인력 재교육과 채용 기준도 달라진다. 보안 분석가에게는 기계학습 이해 능력과 데이터 리터러시가 요구되며, CISO에게는 사업 언어로 리스크를 설명할 수 있는 역량이 필수가 된다.
예산 편성 방식 역시 바뀐다. 보안 투자 결정은 비용 항목을 넘어 사업 연속성의 보험과 유사한 지위로 재평가될 것이며, 이사회 리포팅 기준이 강화될 전망이다.
한국 기업이 준비해야 할 거버넌스와 인력 전환 전략
본지 분석 결과, 한국 기업에 대한 시사점은 명확하다. AI 도구를 도입하기 전에 데이터 품질과 거버넌스 규정을 정비해야 한다.
내부 운영 절차에 AI 모델의 성능 검증, 로그의 무결성 확인, 공급망 위험 평가 항목을 포함해야 한다. 보안 조직은 IT·법무·재무와의 협업 루트를 공식화해 의사결정 속도를 높이고 책임 소재를 명확히 해야 한다.
업계 표준과 글로벌 규제 동향을 모니터링하며 내부 규정을 빠르게 업데이트할 수 있는 메커니즘을 갖추지 않으면 AI 도입이 오히려 기업 리스크를 키울 수 있다. 이 변화는 단순한 기술 트렌드가 아니다.
AI의 확산은 보안 조직의 위상을 바꾸고 기업 거버넌스의 한 축을 재편하는 사건이다. 게리 하비슨의 발언은 그 방향을 분명히 제시했다.
한국 기업은 기술 도입 속도만 따지는 것이 아니라, 그것을 통제하고 책임지는 제도와 인적 역량을 함께 갖춰야 한다. 조직 구조를 바꿀 것인가, 아니면 보완적 규정과 교육으로 기존 구조를 유지할 것인가를 결정할 시간이 다가오고 있다. 하비슨의 답은 분명하다.
구조를 바꾸지 않으면 AI 도입은 효율이 아닌 혼란을 낳는다.
FAQ
Q. 일반 중소기업도 AI 기반 보안 도구를 도입해야 하는가
A. 중소기업이라도 보안 자동화의 이점은 분명하다. 탐지·경보의 자동화는 한정된 인력으로 더 넓은 공격 표면을 커버할 수 있게 한다. 반복 업무가 줄어드는 만큼 정작 중요한 보안 의사결정에 집중할 시간이 확보된다. 다만 도입 전 데이터 품질 점검, 외부 공급자에 대한 계약적 책임 분배, AI 모델의 성능 검증 절차를 먼저 갖춰야 비용 대비 효과를 극대화할 수 있다. 준비 없이 도구만 들여오면 오탐(false positive) 증가와 모델 오용 리스크가 오히려 보안 수준을 떨어뜨릴 수 있다.
Q. 보안담당자는 어떤 역량을 먼저 갖춰야 하는가
A. 보안담당자는 네트워크·시스템 지식에 더해 데이터 리터러시와 AI 모델의 한계를 이해하는 역량이 필요하다. 모델의 학습 데이터 특성, 편향, 취약점 유형을 파악할 수 있어야 프롬프트 주입이나 데이터 오염 공격에 실질적으로 대응할 수 있다. 사업부와 소통할 수 있는 리스크 설명 능력과 규제 준수 역량도 병행해야 실무에서 영향력을 발휘한다. 하비슨이 강조한 것처럼, AI는 보안담당자의 역할을 없애는 것이 아니라 더 높은 수준의 판단과 책임을 요구하는 방향으로 직무를 재편한다.
Q. AI 모델이 보안 판단을 잘못 내리면 책임은 누가 지는가
A. 하비슨은 AI의 판단을 검증하고 최종 책임을 지는 역할은 여전히 인간에게 있다고 명확히 밝혔다. AI 모델이 오탐을 내리거나 공격을 놓쳤을 때 그 결과에 대한 법적·조직적 책임은 CISO와 보안팀이 진다. 따라서 AI 도입 계약 단계에서 공급자와의 성능 보장 범위, 장애 시 책임 분담 기준을 명확히 문서화해야 한다. 금융·의료 등 규제 산업에서는 AI 모델의 설명가능성(explainability) 요건이 추가되어, 판단 근거를 감독 기관에 소명할 수 있어야 한다.
※ 이 기사는 CSO channel 조안 굿차일드(Joan Goodchild)가 진행한 유튜브 인터뷰 「존슨앤존슨 CISO 게리 하비슨: AI가 재편하는 CISO의 역할과 사이버보안의 미래」를 참조하여 작성하였다.
광고



