서드파티 위험 관리(TPRM)란 무엇인가요?

소파에서 디지털 태블릿을 사용하는 아버지와 딸

서드파티 위험 관리(TPRM)란 무엇인가요?

서드파티 위험 관리(TPRM)는 서드파티 공급업체 또는 서비스 제공업체에 작업을 아웃소싱하는 것과 관련된 위험을 식별, 평가 및 완화합니다.

점점 더 상호 연결되고 아웃소싱되는 세상에서 서드파티 위험 관리(TPRM)는 필수적인 비즈니스 전략입니다. TPRM은 조직이 외부 공급업체 또는 서비스 제공업체와 협력할 때 직면하는 위험을 식별하고 완화합니다. 이러한 서드파티는 IT 서비스 및 소프트웨어 개발부터 공급망 관리 및 고객 지원에 이르기까지 다양한 비즈니스 기능에 관여할 수 있습니다.

TPRM의 필요성은 서드파티 관계와 관련된 내재된 취약성에서 비롯됩니다. 아웃소싱 작업은 비용 절감, 확장성 및 전문 지식에 대한 액세스와 같은 이점을 제공할 수 있지만 조직이 잠재적인 문제에 노출되기도 합니다. TPRM은 조직에 서드파티 비즈니스 관계와 이러한 공급업체가 사용하는 보호 장치에 대한 포괄적인 이해를 제공하는 것을 목표로 합니다. 이를 통해 운영 중단, 보안 침해, 규정 준수 실패와 같은 문제를 방지할 수 있습니다.

TPRM은 공급업체 위험 관리(VRM) 또는 공급망 위험 관리와 같은 용어와 동의어로, 다양한 서드파티 계약 전반에서 위험을 해결하기 위한 포괄적인 접근 방식을 형성합니다.여기에는 서드파티가 규정을 준수하고 민감한 데이터를 보호하도록 보장하기 위한 실사, 서드파티 위험 평가, 개선 및 지속적인 모니터링과 같은 보편적인 원칙이 포함됩니다. 이러한 관행은 또한 운영 탄력성을 유지하고 환경, 사회 및 거버넌스(ESG) 기준을 준수하는 데 도움이 됩니다.

TPRM의 일부인 디지털 위험에는 재무, 평판, 환경 및 보안 문제가 포함됩니다. 지적 재산, 기밀 데이터 및 개인 식별 정보(PII)에 대한 공급업체의 액세스는 사이버 보안 프레임워크 및 사이버 위험 관리 전략 내에서 TPRM의 중요성을 강조합니다.

서드파티 위험 관리(TPRM)는 조직마다 다르며, 한 부서에서 일괄적으로 담당하는 것은 아닙니다. 기업에서는 TPRM 전담 팀을 구성하거나 다양한 역할에 이러한 책임을 분산할 수 있습니다. TPRM과 관련된 일반적인 부서 및 직책에는 최고정보보안책임자(CISO), 최고조달책임자(CPO), 최고정보책임자(CIO), 최고개인정보보호책임자(CPO), 정보기술(IT), 공급망 관리자 등이 있습니다.

효과적인 TPRM은 아웃소싱 위험으로부터 조직을 보호하고 더욱 강력하고 탄력적인 파트너십을 구축합니다. TPRM을 핵심 운영에 도입하면 기업은 보안, 규정 준수 및 운영 무결성을 유지하면서 외부 전문 지식을 활용할 수 있습니다. 이를 통해 취약성을 관리되는 위험으로 전환하여 안전하고 규정을 준수하는 성장을 가능하게 합니다.

컴퓨터를 바라보는 남성

보안 인텔리전스 강화 


매주 Think 뉴스레터에서 보안, AI 등에 대한 뉴스와 인사이트를 확인하고 위협에 한발 앞서 대처하세요. 


서드파티 위험 관리가 중요한 이유는 무엇인가요?

외부 공급업체 및 서비스 제공업체와 관련된 상당한 위험으로 인해 서드파티 위험 관리(TPRM)는 필수적입니다. 서드파티 관계에는 고객 데이터 및 내부 시스템과 같은 특권 정보에 대한 액세스가 포함되는 경우가 많아 사이버 공격의 잠재적인 진입점이 될 수 있습니다. 이러한 위험은 서드파티가 고용한 하청업체 또는 추가 서비스 제공업체인 제4자에게까지 확대됩니다. 

내부 사이버 보안 조치에만 집중하는 조직은 자체 방어를 강화할 수 있지만 심각한 취약점을 간과할 위험이 있습니다. 이러한 보호를 제3자 및 제4자에게 확장하지 않으면 침해 및 기타 보안 사고에 계속 노출됩니다.

TPRM은 다음과 같은 여러 가지 이유로 중요합니다.

규정 준수 달성: GDPR 및 CCPA와 같은 데이터 프라이버시 및 데이터 보호 규정에 따라 조직은 서드파티 규정 준수를 규제해야 합니다. 서드파티에서의 위반은 해당 조직이 위반에 직접적인 책임이 없더라도 주 조직에 막대한 벌금과 평판 손상을 초래할 수 있습니다.

운영 복원력 강화: 서드파티의 중단으로 인해 지연, 결함 및 운영상의 문제가 발생할 수 있습니다. 효과적인 TPRM은 이러한 취약점을 식별하고 완화하여 비즈니스 연속성을 보장합니다. 이러한 위험 노출은 공급망에 의존하는 산업에서 특히 중요하며, TPRM은 원활한 운영을 유지하고 품질 기준을 준수하는 데 도움을 줍니다.

공급업체 관계 관리: 서드파티 관계는 보안 표준이 다양합니다. TPRM에는 공급업체가 높은 보안 및 윤리 기준을 준수하는지 확인하기 위한 철저한 실사, 위험 평가 및 지속적인 모니터링이 포함됩니다.

사이버 보안 위험 완화: 서드파티는 민감한 데이터 및 내부 시스템에 액세스할 수 있는 경우가 많기 때문에 사이버 공격의 잠재적인 진입점이 될 수 있습니다. 강력한 TPRM은 사이버 보안 조치를 이러한 외부 기관으로 확장하고 데이터 보안을 포함하여 침해 및 데이터 유출을 방지합니다.

평판 유지: 서드파티의 행동은 조직의 평판에 직접적인 영향을 미칠 수 있습니다. 기업은 서드파티 위험을 관리함으로써 브랜드와 고객 신뢰에 해를 끼칠 수 있는 비윤리적 관행과 위법 행위를 예방할 수 있습니다.

비즈니스 영향력 보호: 적절한 TPRM이 없으면 서드파티와의 관계에서 비즈니스는 수익에 장기적인 영향을 미칠 수 있는 위험에 노출될 수 있습니다. TPRM은 조직이 데이터 침해 관리 비용, 규정 위반으로 인한 법률 비용, 운영 중단으로 인한 손실 등 서드파티 장애와 관련된 재정적 손실을 피할 수 있도록 도와줍니다.

복잡성 및 공격 표면 감소: 각 서드파티는 조직의 공격 표면을 추가합니다. TPRM은 수많은 서드파티 연결로 인해 발생할 수 있는 잠재적 취약성을 관리하여 복잡성을 줄입니다.

기업은 서드파티 위험을 효과적으로 관리함으로써 운영을 보호하고 상호 연결된 아웃소싱 환경에서 성공할 수 있습니다.

Mixture of Experts | 12월 12일, 에피소드 85

AI 디코딩: 주간 뉴스 요약

세계적인 수준의 엔지니어, 연구원, 제품 리더 등으로 구성된 패널과 함께 불필요한 AI 잡음을 차단하고 실질적인 AI 최신 소식과 인사이트를 확인해 보세요.

서드파티 위험 관리 라이프사이클이란 무엇인가요?

효과적인 TPRM 라이프사이클은 조직이 서드파티 위험을 관리하고 안전하고 규정을 준수하며 유익한 공급업체 관계를 구축하는 데 도움이 됩니다. 일반적인 TPRM 라이프사이클 단계는 다음과 같습니다.

1단계: 공급업체 검색

조직은 기존 공급업체 정보를 통합하고, 기존 기술과 통합하고, 내부 비즈니스 소유자와의 평가 또는 인터뷰를 통해 서드파티를 식별합니다. 이 단계에는 서드파티 에코시스템의 재고를 구축하고 조직에 내재된 위험에 따라 서드파티 공급업체를 분류하는 작업이 포함됩니다.

2단계: 공급업체 평가

조직은 특정 비즈니스 요구와 기준을 기반으로 RFP를 평가하고 새로운 공급자를 선정합니다. 이 공급자 선정 프로세스에는 위험 노출 평가가 포함되며, 내부 보안과 정보 보안 조치의 정확성과 효과성을 검증하기 위해 설문지나 현장 평가가 필요할 수 있습니다. 고려되는 주요 요소에는 공급업체의 보안 등급 및 상태, 업계 표준 준수 및 조직 요구 사항과의 전반적인 적합성이 포함됩니다.

3단계: 위험 분석

조직은 잠재적 위험을 파악하기 위해 다양한 표준(예: ISO 27001, NIST SP 800-53)을 사용하여 선택한 공급업체에 대한 철저한 위험 평가를 수행합니다. 일부는 서드파티 위험 교환을 사용하여 사전 완료된 평가에 액세스하는 반면, 다른 일부는 평가 자동화 소프트웨어 또는 스프레드시트를 사용합니다.

4단계: 위험 완화

위험을 평가한 후 조직은 위험 완화를 수행합니다. 이러한 완화에는 위험에 플래그를 지정하고 점수를 매기고, 위험 수준이 조직의 위험 선호도 내에서 수용 가능한지 판단하고, 위험을 수용 가능한 수준으로 줄이기 위해 필요한 제어를 구현하는 것이 포함됩니다. 지속적인 모니터링은 데이터 침해 또는 규정 변경과 같이 위험 프로필을 변경할 수 있는 이벤트를 식별하는 데 사용됩니다.

5단계: 계약 협상 및 온보딩

이 단계는 위험 완화와 겹칠 수 있으며 공급업체와 협상하고 계약을 마무리하는 단계가 포함됩니다. 주요 사항에는 기밀 유지 조항, NDA, 데이터 보호 계약 및 서비스 수준 계약(SLA)과 같은 중요한 조항이 계약에 포함되어 있는지 확인하는 것이 포함됩니다. 계약은 주요 위험 관리 문제와 규정 준수 요구 사항을 해결하도록 구성되어야 합니다. 공급업체는 조직의 시스템 및 프로세스에 통합하여 온보딩됩니다. 

6단계: 문서화 및 보고

조직은 모든 서드파티 상호 작용 및 위험 관리 활동에 대한 자세한 기록을 유지 관리합니다. TPRM 소프트웨어를 구현하면 포괄적이고 감사 가능한 기록 보관을 용이하게 하여 보고 및 규정 준수를 개선할 수 있습니다. 

7단계: 지속적인 모니터링

서드파티 공급업체에 대한 지속적인 모니터링은 보안 상태 및 위험 수준에 대한 지속적인 인사이트를 제공하기 때문에 매우 중요합니다. 모니터링해야 할 주요 이벤트에는 규제 변경, 재무적 실행 가능성 및 공급업체의 위험 프로필에 영향을 미칠 수 있는 부정적인 뉴스가 포함됩니다.

8단계: 공급업체 종료

공급업체와의 관계를 종료할 때 조직은 모든 데이터와 자산을 안전하게 반환 또는 폐기하고 규정 준수 목적으로 오프보딩 프로세스에 대한 자세한 기록을 유지해야 합니다. 오프보딩 체크리스트는 필요한 모든 조치를 취했는지 확인하는 데 도움이 될 수 있습니다.

서드파자 위험 관리 모범 사례란 무엇인가요?

조직은 효과적인 TPRM을 위해 몇 가지 모범 사례를 채택할 수 있습니다. 다음은 몇 가지 주요 전략입니다.

조직 목표 정의

  • 조직의 전반적인 위험 관리 전략에 맞게 TPRM 조정
  • 서드파티를 차별화하고 필요한 보호 조치를 식별하는 강력한 재고 생성
  • 여러 영역(재무 위험, 운영 위험, 규정 준수 위험, 전략적 위험, 평판 위험 등)을 포괄하는 위험 매핑 구축

이해관계자의 동의 받기

  • 프로세스 초기에 이해관계자를 참여시켜 TPRM 프로그램을 효과적으로 설계하고 구현
  • 경영진이 모든 서드파티 위험을 인식하고 이에 대응하도록 지원
  • 모든 관련 당사자(위험 및 규정 준수, 조달, 보안 및 상업 팀)의 협력 보장
  • 모든 관련 부서의 의견을 포함하는 포괄적인 전략을 통해 사일로화된 접근 방식 방지

TPRM 프로그램 구축

  • 일관되고 반복 가능한 위험 관리 프로세스를 위한 거버넌스 구조를 갖춘 프로그래밍 방식의 접근 방식을 개발합니다. 예를 들어, 정기적인 웹 세미나를 통해 관련 당사자에게 최신 정보를 제공하고 업데이트할 수 있습니다.
  • 서드파티 위험 관리 프로그램을 조직의 특정 규제, 데이터 보호 및 위험 허용 요구 사항에 맞게 조정합니다.

정확한 공급업체 재고 유지

  • 모든 서드파티의 재고를 최신 상태로 유지하기 위한 전략 구현
  • 보안 위험을 효과적으로 관리하기 위해 서드파티 환경에 대한 포괄적인 가시성 확보

공급업체 우선순위 지정

  • 위험 및 중요도에 따라 공급업체 재고를 계층으로 분류
  • 보다 엄격한 실사 및 지속적인 모니터링을 위해 고위험 공급업체에 리소스 집중

계약 프로세스 중 보안 평가

  • 협상이 끝날 때뿐만 아니라 조달 중에도 서드파티 공급업체에 대한 보안 평가 수행
  • 보안 요구 사항을 계약에 조기에 통합하여 계약이 완료되기 전에 규정 준수를 보장하고 위험 완화

사이버 보안 그 이상

  • 사이버 보안뿐만 아니라 다양한 유형의 위험 해결
  • 평판, 지리적, 지정학적, 전략적, 재무, 운영, 개인정보 보호, 규정 준수, 윤리, 비즈니스 연속성, 성능 및 환경 위험 고려
  • 모든 관련 위험을 이해하여 포괄적인 TPRM 프로그램 구축

TPRM 소프트웨어를 사용하여 프로세스 자동화

  • 반복적인 TPRM 프로세스를 자동화하여 효율성을 향상합니다. TPRM 소프트웨어는 다음과 같은 프로세스를 간소화할 수 있습니다.
  • 공급업체 온보딩 및 위험 평가
  • 완화 작업 할당 및 성과 검토 수행
  • 알림 전송 및 보고서 생성

지속적인 모니터링 구현:

  • 지속적인 모니터링을 통해 서드파티 위험을 실시간으로 평가
  • 자동화된 툴을 사용하여 보안 및 규정 준수 문제를 신속하게 감지
  • 서드파티 위험 환경을 지속적으로 파악하여 변경 사항에 선제적으로 대처
관련 솔루션
IBM Guardium

가장 중요한 데이터를 보호하세요. 환경 전반에서 민감한 정보를 탐색, 모니터링 및 보호하는 동시에 규정 준수를 자동화하고 위험을 줄이세요.

IBM Guardium 살펴보기
엔터프라이즈 보안 솔루션

세계 최대 엔터프라이즈 보안 제공업체의 솔루션을 사용해 보안 프로그램을 혁신하세요.

    보안 솔루션 살펴보기
    사이버 보안 서비스

    사이버 보안 컨설팅, 클라우드 및 관리형 보안 서비스를 통해 비즈니스를 혁신하고 위험을 관리하세요.

    사이버 보안 서비스 살펴보기
    다음 단계 안내

    클라우드 및 온프레미스 환경 전반에서 기업을 보호하기 위해 데이터 보호, 위협 탐지 및 규정 준수를 자동화하세요.

    1. IBM Guardium 살펴보기
    2. 사이버 보안 솔루션 알아보기