시큐리티스코어카드, 금융권 ‘제3자 IT 리스크 관리’ 공급망 보안 강화
위협기반 제3자 위험 관리(Threat-Informed Third-Party Risk Management, TPRM) 분야 글로벌 리더인 시큐리티스코어카드는 오늘, 오는 11월부터 시행되는 ‘금융회사 제3자 IT 리스크 관리 가이드라인’에 맞춰, 금융회사가 외부(제3자) IT 서비스 이용에 따른 리스크 관리를 강화할 수 있도록 지원하는 AI 위협 정보 기반 제3자 위험 관리(TPRM) 플랫폼인 ‘타이탄 AI(TITAN AI)’을 제시했다.
금융감독원은 지난 7월 30일 ‘금융회사의 제3자 IT 리스크 관리 가이드라인’을 마련했다. 클라우드·서비스형 소프트웨어(SaaS) 등 외부 IT 서비스 이용 과정에서 발생할 수 있는 장애·해킹·정보유출 등의 리스크를 전 주기에 걸쳐 관리하는 것이 핵심이다. 가이드라인은 이사회와 경영진의 책임을 명확히 하고, 계약 전 사전 실사부터 정기 평가, 장애 대응, 계약 종료 후 정보자산 반납 및 접근권한 말소까지 제3자와의 관계 전반에서 지속적으로 관리하는 체계를 갖추도록 단계별 관리 기준을 제시하며, 2026년 11월 이후 업권별로 순차 시행될 예정이다. 이에 따라 금융회사는 단순한 연 1회 또는 특정 시점의 공급업체 평가를 넘어, 제3자 및 확장된 공급망의 보안 상태와 새로운 위협을 지속적으로 파악하고 위험 발생 시 신속하게 대응할 수 있는 상시 관리체계를 갖추는 것이 중요해지고 있다.
시큐리티스코어카드는 이러한 변화에 대응해 TITAN AI 플랫폼을 통해 공급업체 및 확장된 공급망의 사이버 위험을 지속적으로 모니터링하고, 위협 인텔리전스와 AI를 기반으로 위험을 식별·우선순위화하고 대응할 수 있도록 지원한다.
TITAN AI, AI와 위협 인텔리전스로 금융권 제3자 리스크 관리 고도화
시큐리티스코어카드의 TITAN AI는 AI와 실시간 위협 인텔리전스(Threat Intelligence)를 결합한 제3자 위험 관리(TPRM) 플랫폼이다. 기존의 정기적인 보안 평가를 넘어 공급업체와 확장된 공급망에서 발생하는 실제 위협을 파악하고, 위험의 우선순위를 정해 대응할 수 있도록 지원한다.
TITAN AI는 TITAN Watch, TITAN Assess, TITAN Secure 등으로 구성되며, 공급망 모니터링부터 제3자 보안 평가 자동화, 위협 기반 위험 대응까지 제3자 위험 관리 전반을 지원한다.
ž TITAN Watch – 공급망 전반의 지속적인 위험 모니터링: TITAN Watch는 위협 데이터와 AI 자동화, 지속적인 모니터링을 결합해 전체 공급망의 보안 위험을 파악하고 제3자 위협에 신속하게 대응할 수 있도록 지원한다. 이를 통해 금융회사는 특정 시점의 보안 평가 결과에만 의존하지 않고 공급업체의 변화하는 보안 상태를 지속적으로 확인할 수 있다.
ž TITAN Assess – 제3자 보안 평가 및 설문 업무 자동화: TITAN Assess는 AI 기반 기술을 활용해 보안 설문(Security Questionnaire)과 컴플라이언스 문서 작성 등 기존에 수작업으로 진행되던 제3자 평가 업무를 자동화한다. 자체 보고된 공급업체 정보와 객관적인 보안 등급(Security Ratings)을 함께 활용해 제3자 평가 프로세스를 보다 지속적이고 효율적인 방식으로 운영할 수 있도록 지원한다.
ž TITAN Secure – 위협 인텔리전스를 활용한 실시간 제3자 위험 대응: TITAN Secure는 위협 인텔리전스(Threat Intelligence)를 제3자 위험 관리에 결합해 공급업체의 위험을 실시간으로 모니터링하고 새로운 위협에 대응할 수 있도록 지원한다. 특히 알려지지 않은 제3자 및 제4자 공급업체를 식별하고, 확장된 공급망에서 발생하는 위험을 파악하며, 실제 위협 정보를 공급업체의 비즈니스 중요도 및 통제 정보와 연계해 대응 우선순위를 설정할 수 있도록 지원한다.
금융회사의 제3자 IT 리스크 관리, ‘평가’에서 ‘상시 관리’로
시큐리티스코어카드는 TITAN AI를 통해 금융기관들에게 제3자 및 공급망 전반에 대한 지속적인 가시성을 확보하고, 실제 위협 정보를 기반으로 위험을 우선순위화하며, 대응 및 개선 과정을 관리하는 위협 정보 기반 제3자 위험 관리(Threat-Informed TPRM) 접근법을 제공한다.
특히 금융회사가 관리해야 하는 대상은 직접 계약한 제3자에만 한정되지 않는다. 공급업체가 다시 이용하는 제4자 및 그 이상의 공급망까지 연결될 수 있기 때문에, 확장된 공급망(Extended Supply Chain)에 대한 가시성을 확보하는 것이 중요하다. TITAN Secure는 이러한 제3자 및 제4자 공급업체의 위험을 발견하고 관리할 수 있는 기능을 제공한다.
시큐리티스코어카드 우청하 지사장은 “금융회사의 IT 환경이 클라우드와 SaaS, 다양한 외부 IT 서비스로 확대되면서 제3자 리스크는 금융회사의 보안과 업무 연속성에 직접적인 영향을 미치는 중요한 요소가 되고 있다. 금융회사의 제3자 IT 리스크 관리는 특정 시점에 협력사의 보안 상태를 확인하는 방식에서 벗어나 지속적으로 위험을 발견하고, 실제 위협 정보를 바탕으로 우선순위를 정하고 대응하는 체계로 발전해야 한다”고 말하며, “시큐리티스코어카드의 TITAN AI는 제3자 데이터와 위협 인텔리전스, AI 기반 자동화를 결합해 금융회사가 변화하는 공급망 위험을 보다 효과적으로 파악하고 관리할 수 있도록 지원한다. 다가오는 가이드라인 시행을 계기로 금융회사들이 규제 준수를 넘어 공급망 사이버 회복력(Supply Chain Cyber Resilience)을 강화할 수 있도록 지원하겠다”라고 말했다.
