Home / Resources

이사회에 사이버 위험을 보고하는 방법

Pentera · 가이드 · 백서 · 2026 · 25쪽 · 영문

기술 지표를 경영 판단이 가능한 언어로 옮기는 방법을 다룬 가이드입니다. 보고 구조와 지표 선정 기준을 제시합니다.

Summary

핵심 내용

다루는 내용

  • 전 세계 CISO·CIO 의 경험을 모아 이사회 보고 방법을 정리한 실무 지침입니다
  • 규제 요구에 대응하면서 복잡한 데이터를 명확하게 제시하는 방법을 다룹니다
  • 이사회의 신뢰를 얻는 보고 구조와 표현 방식을 제시합니다

눈여겨볼 점

기술 지표를 그대로 올리지 않는다는 원칙이 관통합니다. 국내에서도 취약점 건수와 패치율 중심 보고가 경영 판단으로 이어지지 않는 문제가 반복되므로, 지표 선정 단계부터 다시 볼 필요가 있습니다.

Deloitte One Cyber & Resilience

국내 적용 관점

국내 실태

이사회 보고에서 보안 조직의 언어가 닿지 않는 문제는 국내에서도 반복됩니다. 취약점 건수와 패치율 같은 지표는 경영 판단으로 이어지지 않고, 결국 사고 사례를 인용하는 보고로 끝납니다.

적용 방법

보고 지표를 「무엇이 열려 있었고 무엇을 닫았는가」로 옮기십시오. 검증 결과는 이 형식에 맞는 몇 안 되는 산출물입니다.

딜로이트의 이사회 보고 자문과 함께 쓰면 지표 설계부터 보고 구조까지 한 흐름으로 정리할 수 있습니다.

확인 항목

  • 분기 보고에 담을 지표 3~5개를 확정했는가
  • 지표의 산출 근거를 감사 시점에 제시할 수 있는가

검증 범위를 함께 정의하고 싶다면

현재 환경과 목적을 알려주시면 적용 가능 여부부터 회신합니다.

협업 문의