보안

[인터뷰] “제로트러스트, 인사관리에도 통한다”

아이티데일리 (IT DAILY) ·

이명화 스콥정보통신 인사팀장

✦ AI 요약

제로트러스트는 누구도 믿지 말고 매번 검증하는 원칙이며, 사용자 안전성 점검과 단말 안전성 점검, 필요 최소 권한 허용을 포함한다.

스콥정보통신은 이 원칙을 인사관리에도 적용해 직무·역할별 권한 부여와 인사이동·퇴직 시 권한 재조정을 제시했다.

이명화 인사팀장은 장기 근속만으로 신뢰와 권한을 유지할 수 없고, 사람을 의심하는 것이 아니라 기준과 절차를 시스템화해야 한다고 말했다.

아이티데일리의 인터뷰 기사 "제로트러스트, 인사관리에도 통한다"는 근속 기간 기반 신뢰라는 통념을 제기한 뒤, 사이버보안이 제로트러스트 원칙으로 운영된다고 짚는다. 제로트러스트의 요지는 누구도 믿지 말고 매번 검증하는 데 있으며, 보안 적용 요소로는 사용자 안전성 점검과 단말 안전성 점검이 있다. 접근통제 원칙은 필요 최소 권한 허용이며, 상황 변화 시에는 권한 재조정이 이뤄진다.

이 같은 보안 원칙에서 스콥정보통신은 조직 관리 적용 힌트를 도출했다. 적용 취지는 사람에 대한 의심·감시가 아니며, 인사관리에는 직무·역할별 권한 부여 방식으로 적용한다. 또 인사이동 발생 시 기존 권한 구조 적절성 확인, 퇴직 발생 시 기존 권한 구조 적절성 확인의 흐름으로 연결된다.

이 관점은 스콥정보통신 인사팀장 이명화의 표현으로 이어진다. 이명화는 인사관리는 신뢰를 시스템으로 만드는 일이라는 취지의 시각을 보여준다. 이명화는 국내 가전기업 인사팀장과 그룹 계열사 대표를 거친 뒤 스콥정보통신에 합류했으며, 인터뷰 주제는 사람에게 적용하는 제로트러스트다.

이명화 스콥정보통신 인사팀장은 보안기업 인사 업무에서 제로트러스트의 사람 관리 적용 계기에 대한 질문에, 보안회사의 일은 신뢰 범위·수준을 기술로 구현하는 성격이라고 설명했다. 그는 신뢰 의존 조직보다 권한·절차 기반 운영으로 위험 감소가 가능하다고 주장했다.

이명화는 스콥정보통신 네트워크 보안이 1회 접속 허용 이후 활동 전부를 자동 신뢰하지 않는다고 밝혔다. 이어 상황을 지속 확인하고, 확인 결과에 따른 권한 조정을 한다고 설명했다.

그는 사람 관리도 같은 원리 적용 가능하다고 말했다. 보안업의 핵심이 신뢰를 고정값으로 두지 않고 계속 점검하며 권한을 조정하는 데 있다는 점을 인사 관리에도 연결한 것이다.

이명화는 장기 근속만으로 기존 신뢰·권한의 현재 적절성을 전제할 수 없다고 밝혔다. 그 근거로 직무·책임 변화 가능성과 조직 환경 변화 가능성을 들며, 근속만으로 신뢰와 권한을 유지하지 말고 이를 반영하는 기준과 절차를 마련해야 한다고 설명했다.

그는 이런 취지가 사람을 의심하자는 뜻은 아니라고 밝혔다. 오히려 직원이 안심하고 일하도록 신뢰 기준·절차의 시스템화가 필요하다고 말했다.

발언자는 퇴사 예정 직원의 정보 취급과 관련해 회사 차원의 확인·대응이 필요한 상황이 발생했다고 설명했다. 다만 구체 내용은 비공개라고 밝혔다. 그는 이 과정을 통해 장기 근무자에 대한 막연한 신뢰가 조직 위험 요소가 될 수 있다는 점을 인식하게 됐다고 전했다.

이를 계기로 회사는 퇴직 예정자 접근 권한 조정 시점을 구체화하고 정보 자산 반납 절차도 구체화했다고 설명했다. 발언자는 이 조치가 특정 개인을 겨냥한 것이 아니라 어느 조직에서든 발생 가능한 구조적 위험을 축소하기 위한 목적이라고 밝혔다.

이어 발언자는 제로트러스트의 접근 통제 원리를 주력 제품 예시인 네트워크 접근제어(NAC)로 설명했다. 그는 NAC가 접속자를 확인하고, 사용 단말을 확인하며, 단말의 정상 상태를 확인한 뒤, 조건을 충족할 때에만 자원 접근을 허용하는 기능을 한다고 설명했다.

발언자는 사람 관리도 NAC의 원리와 유사하다고 연결했다. 그는 입사했다는 사실만으로 모든 정보와 시스템 접근을 허용할 수는 없고, 직무에 맞는 권한 부여가 필요하며, 역할이 변경될 경우 권한 재검토도 필요하다고 설명했다.

발화자는 실제 조직 운영 적용 방식과 관련해 직무별 최소 권한 부여, 인사이동 발생 시 해당 권한 필요성 재검토, 휴직·퇴직 시 불필요한 정보 접근권한 적시 회수, 중요 업무 대상 업무 분리 가능, 중요 업무 대상 직원 간 상호 확인 구조 마련 가능 등을 제시하며 특정 개인에게 권한과 절차가 과도하게 집중되지 않도록 해야 한다고 설명했다.

이어 기술·HR의 공통 목적은 신뢰 가능한 환경·절차 조성이라고 밝혔다. 또 실제 운영에서 중시 요소 2가지 가운데 첫째 요소로 소통과 피드백을 들었다.

발화자는 문제 발생 후 확인은 늦다고 했고, 작은 신호 단계의 조기 인지가 필요하다고 말했다. 이를 위해 직급 무관 평소 직원과 잦은 대화 노력이 필요하다고 했으며, 평가는 연말 1회 결과 전달로 그쳐서는 안 된다고 밝혔다. 또 잘하는 부분·보완점에 대한 상호 피드백 과정이 평가서보다 중요하다고 설명했다.

조직 내 전환 시점은 체계적 관리가 필요하다는 점이 제시됐다. 전환 시점의 사례로는 입·퇴사와 인사이동이 거론됐다. 많은 회사가 입사 절차는 중시하지만, 퇴사 과정 관리는 상대적으로 느슨한 경우가 많다는 점도 함께 언급됐다.

이에 따라 퇴사를 프로세스 관점에서 보고, 정해진 절차에 따라 확인을 수행해야 한다는 설명이 이어졌다. 퇴사 절차의 확인 항목으로는 인수인계, 정보자산 반납, 시스템 접근권한 회수가 제시됐다. 이 과정은 선의에 의존하는 방식을 배제하고, 조직에 필요한 확인 절차를 구비하는 방향이어야 한다는 점도 강조됐다.

직원이 회사가 자신을 믿지 않는다고 느낄 가능성이 있다는 질문에 대해 발언자는 그 부분에 대한 신중한 접근이 필요하다고 언급했다. 그러면서 제로트러스트 기반 인사관리의 의미는 직원에 대한 지속적 의심이나 행동 감시가 아니라고 설명했다. 또한 사람을 대상으로 적용할 때는 기준의 명확성과 공정성이 중요하며, 권한이 불투명하거나 평가 기준이 불투명하면 비교 불만이 발생할 수 있고, 이런 불투명성은 조직 내 불신 형성으로 이어질 수 있다고 밝혔다.

AI 시대의 직원 교육 변화와 관련해, 특정 역할별 필요 권한의 구성원 공개 필요와 평가·성장 기준의 구성원 투명 공개 필요가 먼저 제기된다. 지향점은 기준의 사전 공유·공동 준수 약속이며, 이는 구성원이 모르는 사이의 관찰이라는 감시의 성격과 구별된다. 규칙 명확성의 효과는 성실한 직원 다수에게 공정한 환경 형성에 있다.

이런 관점에서의 직원 교육 역할에 대해서는, 직급·역할 변화에 따라 요구 역량 변화가 있다는 점이 전제된다. 따라서 직원 교육 방향은 AI 활용·보안 동시 교육 필요를 포함하되, 각 직급과 역할에 맞춰 다른 역량 요구에 맞게 설계될 필요가 있다.

신입 필요 역량은 회사·제품·업무 기본기 조기 습득이다. 실무자 필요 역량은 직무 전문성·협업 역량이다. 관리자·리더 필요 역량은 구성원 역량 발현 유도, 조직 간 협업 창출이다.

이 과정에서 회사 주도 일방 통보식 교육 과정 지양이 필요하다. 대신 직원과의 평소 대화를 통한 교육 필요 파악이 이뤄져야 하며, 평소 소통을 통한 조직 필요 역량 확인이 함께 진행돼야 한다. 소통과 교육의 비분리 인식이 중요하다는 설명이다.

교육의 역할은 확인된 역량 부족 보완에 있으며, 파악된 필요의 커리큘럼 지속 반영이 뒤따라야 한다. 아울러 교육 과정의 완결 조건은 현장 효과 확인까지 연결되는 데 있다.

발화자는 AI 전환에 따라 사람·권한 관리 방식의 새로운 과제가 발생하고 있으며, AI 보편화로 직원 교육에서 보안 전제의 중요성이 커지고 있다고 설명했다. 직원이 업무 편의 목적으로 회사 영업 정보·고객 정보를 외부 생성형 AI 서비스에 입력할 경우 큰 문제가 발생할 수 있는 만큼, AI 활용 교육은 보안 교육과 병행할 필요가 있다고 밝혔다. 이와 함께 직원 대상 교육에는 AI를 잘 사용하는 방법과 AI를 안전하게 활용하는 방법이 모두 포함돼야 한다고 말했다.

발화자는 교육 내용의 변화도 필요하다고 설명했다. 과거에는 회사에 필요한 지식을 전달하는 교육이 중심이었지만, 현재는 상당수 정보를 AI로 검색할 수 있게 됐다고 밝혔다. 이에 따라 앞으로는 보유 지식량보다 문제 정의 능력과 적절한 질문 능력이 더 중요해졌으며, AI의 결과를 검증한 뒤 업무에 적용하는 능력도 필요한 역량이라고 말했다.

발화자는 이런 원칙이 채용·평가 등 HR 업무의 AI 활용에도 동일하게 적용된다고 설명했다. AI는 판단을 보조할 수 있지만 결과에 대한 책임을 질 수는 없다고 밝혔다. 최종 책임 주체는 사람이라고 말했다.

발언자는 대기업 인사팀장·계열사 대표 경험의 영향에 대해, 대기업에서 체계의 중요성을 배웠다고 설명했다. 조직 규모가 확대되면 개인 역량만으로는 운영이 불가능하다고 봤고, 채용·평가·승진·교육 제도의 명확성이 필요하다는 점을 체감했다고 밝혔다.

이어 계열사 대표 경험 후에는 인사 제도를 바라보는 관점이 바뀌었다고 전했다. 인사 제도 자체에 목적이 있는 것은 아니며, 사업 성과와 조직 성장을 위한 수단으로 인식하게 됐다고 설명했다. 또 좋은 사람을 선발하는 것 못지않게 이들이 역량을 발휘할 수 있게 하는 과정이 중요하다는 점을 인식했다고 덧붙였다.

이 같은 인식은 현재 제도 설계 기준으로 이어졌다고 밝혔다. 현재는 제도를 설계할 때 직원의 성장을 지원하는지와 회사 경쟁력에 기여하는지를 동시에 고려한다고 설명했다.

발언자는 '제로트러스트 HR'의 한마디 정의로 신뢰를 시스템으로 만드는 인사관리를 제시했다. 좋은 조직 문화를 만들기 위해서는 무조건적 신뢰만으로는 부족하며, 구성원별로 분명한 역할이 필요하고 그 역할에 상응하는 권한 부여가 필요하다고 설명했다. 또한 상황 변화 시 역할과 권한을 재확인하고, 문제가 발생하면 수정하는 절차가 필요하다고 밝혔다. 그는 이런 기준이 구성원이 안심하고 근무하는 데 기여하며, 같은 원리가 보안 영역에도 적용된다고 설명했다. 정책과 절차가 제대로 마련되면 직원 개인이 불필요한 책임과 위험을 떠안을 부담도 줄어든다고 덧붙였다. 그러면서 목적은 사람을 통제하는 데 있는 것이 아니라, 직원과 회사가 서로를 믿을 수 있는 환경을 조성하는 데 있다고 밝혔다.

비슷한 조직문화 고민을 하는 다른 인사 담당자에게는 거창한 시스템을 우선 도입하는 접근을 지양해야 한다는 조언이 나왔다. 발언자는 스콥정보통신에서 제로트러스트 의미를 재고했다며, 제로트러스트 기반 인사관리는 단일 대규모 제도가 아니라고 봤다. 대신 현재 권한·절차의 적절성을 수시 재점검하는 습관에서 출발해야 한다고 설명했다.

이 같은 운영의 필수 기반으로는 소통을 들었다. 발언자는 직원과 격의 없이 자주 이야기를 나누려고 한다는 취지로 실천 방향을 전했고, 작은 문제 단계에서 대화가 가능하면 큰 문제로 확산하기 전에 해결할 수 있다고 말했다.

또 사람·시스템 모두 신뢰를 1회 부여로 완료할 수는 없다는 견해를 밝혔다. 이에 따라 상황에 맞춘 지속적인 확인과 변경이 필요하다는 원칙을 제시했고, 신뢰를 전제가 아닌 과정으로 운영해야 한다고 정의했다.

출처: 아이티데일리 (IT DAILY) · 김호준 기자
원문: https://www.itdaily.kr/news/articleView.html?idxno=241251

참고자료

이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.


출처 아이티데일리 (IT DAILY)

원문 확인

이 기사는 아이티데일리 (IT DAILY) 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.