
AI 시대의 보안 발주 가이드 · Ep.06
침해는 새벽에 왔다.
계약서는 말이 없었다.
사고는 온다 · HFC Consulting
사고 당일의 첫 한 시간에 결정해야 할 것들이 있다. 누가 지휘하는가. 언제 어디에 신고하는가. 서버를 내릴 것인가, 증거를 위해 둘 것인가. 수행사 인력은 어디까지 협조하는가. 그리고 이 모든 비용은 누구의 지갑에서 나가는가.
이 결정들을 그 새벽에 처음 논의하는 조직과, 계약서를 펴서 읽는 조직이 있다. 전자의 회의는 책임의 소재를 다투느라 길어지고, 후자의 회의는 절차를 확인하고 끝난다. 격차는 그날 벌어지는 것이 아니다. 발주 때 벌어져 있던 것이 그날 드러날 뿐이다.
통지의 시계는 법이 돌린다
침해사고와 개인정보 유출에는 법정 신고·통지 의무가 붙는다. 그리고 그 시한은 사고의 혼란을 봐주지 않을 만큼 짧다. 유럽 GDPR은 감독기구 통지를 원칙적으로 72시간 내로 요구하고, 영국 ICO는 정보가 불완전해도 일단 통지하고 보완하라고 안내한다. 국내도 침해사고 신고와 유출 통지의 시한이 법령으로 정해져 있다. 문제는 시계가 아니라 손이다. 법은 "하라"고 정하지만, 발주자와 수행사 중 누가 무엇을 언제 알리는지는 계약이 정해야 한다. 수행사가 침해를 인지하고도 발주자 보고가 늦으면, 발주자는 자신의 법정 시한을 모르는 채로 소진당한다.
통지 조항을 쓸 때 흔한 함정이 "확인 후 통지"다. 수급인 입장에서 확인은 길수록 안전하므로, 확인이라는 단어가 시한을 삼킨다. ICO의 안내가 보여 주는 원칙이 그래서 계약에도 유효하다. 불완전한 정보라도 먼저 알리고, 확인된 것과 미확인인 것을 구분해 갱신한다. 통지는 완성된 보고서가 아니라 시계를 멈추는 행위다. 계약서의 통지 조항은 그 행위의 형식, 즉 최초 통지와 후속 갱신을 나눠 적을 때 비로소 작동한다.
계약서에 있어야 할 세 조항
침해 대응 조항의 골격
① 통지 — 수급인은 침해 징후 인지 후 정해진 시간 내에 지정된 경로로 발주자에게 통지한다. 통지의 기산점과 내용(알려진 범위·미확인 사항 구분)을 함께 정한다.
② 보전과 협조 — 로그·이미지 등 증거의 보전 의무, 포렌식 조사에의 협조 범위, 제3자 조사기관의 접근 허용을 정한다. 복구를 이유로 증거를 지우는 일을 계약이 막는다.
③ 비용과 배상 — 대응·복구 비용의 분담, 손해배상의 범위와 상한, 간접 손해의 취급을 정한다. 상한 없는 계약은 수급인이 서명하지 않고, 상한만 있는 계약은 발주자가 위험을 떠안는다 - 고의·중과실의 예외를 함께 적는 이유다.
②가 자주 비는 조항이다. 올해 다룬 48,000개 파일이 103초에 사라졌다(Brief 30)의 장면처럼, 사고 직후의 시스템은 증거이면서 동시에 복구 대상이다. 두 요구는 충돌한다. 충돌을 중재하는 것은 그 새벽의 언성이 아니라 미리 적힌 절차다.
책임은 계약 문장에서 갈린다
1화의 통신사 침해 조사에서 눈여겨볼 것은 결론의 근거다. 정부는 회사의 귀책을 인정하면서 "안전한 통신 서비스를 제공할 계약상 의무"를 끌어왔고, 그 판단이 위약금 면제라는 금전 효과로 이어졌다. 보안 사고의 책임 공방은 기술 감정만으로 끝나지 않는다. 계약서의 의무 문장이 어느 쪽으로 읽히는가가 돈의 방향을 정한다. 분쟁이 소송 이전의 국면에서 시작된다는 것(10기 1화), 그리고 최선의 대응이 분쟁 전에 있다는 것(10기 8화)은 보안 사고에서 가장 비싸게 확인된다.
그리고 그 의무 문장은 앞선 회차들의 결과물이다. 2화에서 요구가 항목으로 적혔다면 이행과 불이행의 경계가 선명해지고, 5화에서 시한이 숫자로 적혔다면 지연의 책임이 계산된다. 침해 대응 조항은 독립된 장이 아니라, 요구·SLA·검수가 쌓아 온 경계들이 사고의 날에 호출되는 자리다. 앞이 비어 있으면 이 조항만으로는 지지 않는 싸움을 만들 수 없다.
보험이 대신 못 하는 것
반론 — 사이버 보험에 들면 되지 않는가.
대응 — 보험은 돈의 일부를 돌려줄 뿐, 통지 시한도 증거 보전도 대신해 주지 않는다. 오히려 보험은 요구한다. 합리적 보안 조치가 있었는지, 사고 대응 절차를 지켰는지. 앞의 다섯 편이 다룬 과업과 조항이 부실하면 보험금 지급부터 다툼이 된다. 보험은 침해 대응 조항의 대체재가 아니라, 그 조항이 있어야 작동하는 마지막 층이다.
조항을 살아 있게 만드는 것은 훈련이다. 연 1회 이상의 침해 대응 모의훈련을 과업으로 명시하고, 통지 경로·의사결정 권한·보전 절차가 실제로 돌아가는지 점검한 결과를 산출물로 받는 것. 연락망의 전화번호가 퇴사자의 것이라는 사실은 훈련에서 발견되면 수정 사항이고, 사고의 새벽에 발견되면 손해다. 훈련 조항은 침해 대응 장의 가장 싼 문장이면서 가장 자주 빠지는 문장이다.
Ep.06 체크포인트 — 수급인의 침해 통지 시한·경로가 있는가 / 증거 보전과 포렌식 협조 조항이 있는가 / 배상 범위·상한과 고의·중과실 예외가 있는가 / 법정 신고·통지의 역할 분담이 적혀 있는가 / 사고 대응 모의훈련이 과업에 있는가
망루를 세우는 이유는 적이 안 오기를 바라서가 아니다. 오는 날 아침에 누가 종을 치고 누가 성문을 닫는지를 미리 정해 두기 위해서다. 침해 대응 조항은 그 종과 성문의 이름을 적어 둔 문서다. 다음 편에서는 성 안에서 열리는 문, 공급망으로 간다.
본 글은 공개된 제도 안내·조사 결과와 보도를 근거로 작성된 일반적인 정보 제공 목적의 글이며, 특정 사안에 대한 법률 자문이 아닙니다. 신고·통지 의무의 세부 요건과 시한은 적용 법령과 시행 시점 기준으로 반드시 확인하시기 바랍니다.
📎 더 읽을거리
UK ICO, Personal data breaches — 72시간 통지 원칙과 "불완전해도 먼저 통지"의 공식 안내
뉴시스, 정부 SKT 해킹 최종 조사결과 발표 — 계약상 의무 해석이 금전 효과로 이어진 공개 사례
사고 당일 새벽, 귀사의 계약서는 몇 쪽을 펴게 됩니까?
HFC컨설팅은 침해 대응 조항 설계, 통지·보전·배상 구조 정비, 사고 대응 모의훈련의 과업화를 지원합니다. 새벽의 혼란을 계약의 절차로 바꾸는 작업을 함께 합니다.
1영업일 이내 답변 · 주식회사 에이치에프씨 컨설팅 · 대표이사 장기석
'IT 인사이트 > AI 시대의 보안 발주 가이드' 카테고리의 다른 글
| 지키는 성은 계약으로 쌓인다 (08/08) (0) | 2026.10.05 |
|---|---|
| 공급망이라는 뒷문 - SBOM과 제3자 위험 (07/08) (0) | 2026.10.05 |
| 숫자로 적는 방어 - 보안 SLA와 검수기준 (05/08) (0) | 2026.10.05 |
| AI가 바꾼 위협 - 프롬프트 주입은 과업지시서에 없다 (04/08) (0) | 2026.10.05 |
| 인증서는 성벽이 아니다 - CSAP, ISMS, 보안성 검토의 조달 (03/08) (0) | 2026.10.05 |