존슨앤존슨 CISO가 진단한 AI 시대의 보안 책임자: 기술 방어자에서 경영 전략 파트너로

비즈니스 파트너로 진화하는 CISO의 전략적 우선순위

AI 도입이 촉발한 보안 시장의 구조적 변화와 기회

기업 투자·인력·거버넌스에서 요구되는 구체적 대응과 시사점

비즈니스 파트너로 진화하는 CISO의 전략적 우선순위

 

존슨앤존슨(Johnson & Johnson)의 최고정보보안책임자(CISO) 게리 하비슨(Gary Harbison)은 CSO 채널(YouTube)에서 CSO 수석에디터 조안 굿차일드(Joan Goodchild)와 진행한 인터뷰에서 인공지능(AI)이 CISO의 역할을 근본적으로 재구성하고 있다고 진단했다. 핵심 결론은 분명하다.

 

AI는 보안 분석·위협 탐지·취약점 관리 등 반복 업무를 자동화해 운영 효율을 끌어올리는 동시에, 보안 조직이 기업 경영 의사결정의 핵심 축으로 이동할 것을 요구한다. CISO는 더 이상 기술적 방어자에 머물지 않고 비즈니스 연속성과 성장을 지원하는 전략 파트너로 진화해야 한다는 것이 하비슨의 일관된 주장이다.

 

이 진단은 두 가지 산업적 함의를 제기한다. 보안 기술 공급자와 엔터프라이즈 IT의 수요 구조가 달라지고, 투자 우선순위와 인력 구성에서 '자동화 역량'과 '모델 리스크 관리'가 핵심 항목으로 자리 잡는다는 것이다. 하비슨 CISO는 인터뷰에서 "AI는 보안 팀이 더 전략적이고 고부가가치 업무에 집중할 수 있도록 돕는 조력자다"라고 밝혔다.

 

이 발언은 기술적 효율화가 조직 내 역할 전환을 직접 촉발한다는 점을 압축한다. 첫 번째 근거는 운영 효율성 측면이다.

 

하비슨 CISO가 지적한 대로 AI는 대량의 데이터를 분석해 패턴을 식별하고, 비정상적인 활동을 실시간으로 탐지하는 데 강점을 발휘한다. 이를 통해 보안 경보(알람) 처리의 우선순위가 자동화되고, 대응 시간이 단축되며, 인간 전문가가 감지하기 어려운 위협을 조기에 발견할 수 있다.

 

산업 관점에서 이러한 기능 고도화는 보안 소프트웨어와 매니지드 서비스 시장의 상품 구조를 바꾼다. 보안 벤더는 단순 탐지 엔진을 넘어 모델 운영(MLOps)·데이터 품질 보증·설명 가능성(Explainability)을 제품화해야 한다.

 

이 변화는 기존 안티바이러스·SIEM(보안정보·이벤트관리) 중심의 매출 구조에 구조적 전환을 몰고 올 전망이다. 두 번째 근거는 위협의 양면성이다. 인터뷰에서 하비슨은 AI가 방어 도구인 동시에 공격 도구로 활용될 가능성을 강조했다.

 

 

광고

광고

 

AI 기반 공격은 학습된 모델을 악용하거나 프롬프트 주입(Prompt Injection) 등 새로운 침투 경로를 만들 수 있다. 그는 "AI 모델의 데이터 오염, 프롬프트 주입 공격 등 새로운 유형의 위협에 대비해야 하며, AI의 판단을 맹목적으로 신뢰하기보다는 인간 전문가의 검증과 감독이 필수적"이라고 강조했다. 결과적으로 기업은 AI 모델 자체의 보안과 데이터 무결성 보장을 위한 추가 비용을 감수해야 한다.

 

산업적으로는 이 수요가 보안 시장에 '모델 검증'과 '데이터 거버넌스' 서비스를 신설하는 방향으로 연결된다. 투자자 관점에서는 사이버보안 포트폴리오에 모델 리스크 관리 솔루션을 포함시키는 것이 리스크 분산 측면에서 합리적인 선택이다.

 

 

AI 도입이 촉발한 보안 시장의 구조적 변화와 기회

 

세 번째 근거는 조직·거버넌스의 재설계다. 하비슨의 인터뷰는 CISO가 비즈니스 연속성 차원에서 의사결정에 관여해야 한다는 점을 명확히 시사한다. 이는 예산 배분, 제품 개발 로드맵, 규제 대응 전략까지 보안 관점에서 협의해야 함을 의미한다.

 

글로벌 기업들은 보안 예산을 단순 운영비에서 전략적 투자로 재분류할 필요가 있다. 특히 규제 리스크가 높은 산업군에서는 CISO가 제품·마케팅·법무 라인과 조기에 교차검증(Cross-check) 구조를 설계해야 한다.

 

예상되는 반론도 있다. 일부는 AI가 보안 업무를 대체하면 인건비가 줄고 효율성이 곧 비용 절감으로 이어진다고 주장한다. 그러나 이 주장은 모델 운영·검증·데이터 관리라는 신규 비용 항목을 간과한다.

 

AI 도입 초기에는 개발·모델 튜닝·레거시 통합에서 비용이 오히려 증가하며, 이 비용은 단기적으로 총소유비용(TCO)을 상승시킨다. 장기적으로는 자동화로 인한 인력 재배치와 고부가가치 업무 전환으로 비용 대비 효과를 달성할 수 있으나, 그 전환을 관리하는 역량이 없는 조직은 리스크와 비용을 동시에 키울 위험에 처한다. 산업적 파급효과를 종합하면 세 가지 변화가 뚜렷하다.

 

보안 솔루션 시장의 제품 스펙이 바뀐다. 탐지 정확도와 함께 모델 거버넌스·데이터 파이프라인 신뢰성이 구매 결정의 핵심 지표로 자리 잡는다.

 

 

광고

광고

 

인수합병(M&A) 시장에서는 'AI·데이터 검증' 능력을 갖춘 보안 스타트업의 가치가 상승한다. 기업의 보안 투자 기준도 ROI(투자수익률)에서 리스크 감소 효과·레질리언스(복원력) 개선 효과로 확장된다. 이들 변화는 보안 벤더와 엔터프라이즈 IT에 즉시 적용 가능한 전략적 체크리스트를 요구한다.

 

정책·규제 측면도 간과할 수 없다. AI 모델의 오작동이나 오용이 사회적 파급을 일으킬 경우 규제당국은 모델 검증·투명성·보고 요구를 강화할 가능성이 크다. 기업들은 사전에 모델 리스크 관리 프레임워크를 마련하고, 내부 통제(Internal Controls)·외부 감사 대응 체계를 구축해야 한다.

 

이는 법무·컴플라이언스 비용의 상승을 의미하며, 보안 투자를 통한 규제준수 비용을 제품 가격에 반영하는 기업도 등장할 것이다.

 

기업 투자·인력·거버넌스에서 요구되는 구체적 대응과 시사점

 

본지 분석에 따르면, 향후 2~3년은 CISO의 역할이 기술 관리자에서 경영 전략가로 전환되는 '모델 거버넌스 전환기'로 규정될 것이다. 이 기간 동안 CISO는 기술적 역량뿐만 아니라 조직 설계·재무·법무와의 협업 능력을 증명해야 한다.

 

투자자는 보안 업체의 매출 성장률뿐만 아니라 모델 운영 역량, 데이터 파이프라인의 신뢰성, 고객사와의 통합 사례를 중점적으로 평가해야 한다. 기술적 성과와 실제 보안 효과 사이의 괴리를 방치하면 그 간극이 투자 손실로 이어질 수 있다.

 

기업 경영진이 스스로에게 던져야 할 질문은 단순하다. AI를 도입한 보안 시스템이 단기적 효율성 향상에 그치고 있는가, 아니면 조직의 리스크 관리 체계를 근본적으로 보강하고 있는가. 이 질문에 대한 답이 기업의 보안 투자 방향과 시장에서의 경쟁력 차이를 결정할 것이다.

 

기업들은 기술 구매 목록에서 한 발 더 나아가 '운영·검증' 비용까지 예산화하는 결정을 서둘러야 한다. ※ 이 기사는 CSO(YouTube 채널) 조안 굿차일드(Joan Goodchild) 진행의 게리 하비슨(Gary Harbison) 존슨앤존슨 CISO 인터뷰 영상을 참조하여 작성하였다.

 

 

광고

광고

 

FAQ

 

Q. 기업은 AI 도입 시 우선적으로 어떤 보안 투자 항목을 점검해야 하는가

 

A. 데이터 품질과 수집·보관 방식의 무결성을 가장 먼저 점검해야 한다. 모델 학습의 입력값이 오염되면 AI 시스템 자체가 공격의 표적이 된다. 다음으로 모델 운영(MLOps)과 이벤트 로그 추적 가능성 체계를 갖추어야 하며, 모델 업데이트 주기와 검증 절차를 문서화해야 한다. 마지막으로 내부 감사·외부 검증을 위한 거버넌스 절차를 수립해 규제·감사 요구에 선제적으로 대응하는 것이 필수다. AI 도입 초기부터 이 세 축을 병행하지 않으면 단기 효율화가 오히려 장기 리스크로 전환될 수 있다.

 

Q. 중소기업은 AI 기반 보안 위협에 어떻게 대비해야 하는가

 

A. 중소기업은 자체 AI 모델을 구축하기보다 클라우드 기반 보안 서비스나 매니지드 보안 서비스(MSS)를 우선 검토하는 것이 현실적이다. 단 외부 서비스를 선택할 때는 제공자의 데이터 처리 방식, 감사 가능성, 계약상 책임 범위를 반드시 확인해야 한다. 핵심 인력에 대한 AI 위협 시나리오 교육과 침해 대응 훈련(Tabletop Exercise)을 정기적으로 실시해 초기 대응 역량을 내재화해야 한다. AI 기반 피싱·딥페이크 공격은 이미 중소기업을 겨냥하고 있으므로, 전통적 보안 인식 교육만으로는 충분하지 않다는 점을 인지해야 한다.

 

Q. 투자자는 보안 업체를 평가할 때 어떤 지표를 중점적으로 봐야 하는가

 

A. 탐지율 같은 기술 성능 지표 외에 모델 거버넌스 역량, 데이터 파이프라인의 투명성, 고객사 통합 사례를 종합적으로 평가해야 한다. 모델 업데이트 주기와 검증 절차, 설명 가능성(Explainability) 확보 방안이 문서로 정리되어 있는지 확인하는 것이 중요하다. 규제 변화에 대한 대응 로드맵이 있는지도 점검해야 하며, 특히 EU AI Act 등 글로벌 규제 동향에 대한 준비 수준이 중장기 경쟁력의 척도가 된다. 매출 성장률만 보고 투자 결정을 내리면 모델 운영 리스크와 규제 노출이 투자 손실로 이어질 수 있다.

 

작성 2026.09.26 01:50 수정 2026.09.26 01:50

RSS피드 기사제공처 : 아이티인사이트 / 등록기자: 최시훈 무단 전재 및 재배포금지

해당기사의 문의는 기사제공처에게 문의

댓글 0개 (/ 페이지)
댓글등록- 개인정보를 유출하는 글의 게시를 삼가주세요.
등록된 댓글이 없습니다.