정보보호 공시, ESG경영시대 기업가치·지속가능성 향상 촉매로

2021-12-30 00:05
  • 글자크기 설정

ESG경영 화두…비재무적 의사결정 요소 급부상

정보보호 인력·투자 등 현황공시 중요해질 전망

"의사결정, 신뢰·경쟁력 강화, 가치 향상에 이득"

국내외 ESG 평가기준에 정보보호 항목 명시돼

KISA "정보보호공시 기업, 투자·인력 증가 성과"

[그래픽=김효곤 기자]


정보보호 인력규모·투자현황과 같은 비(非)재무적 요소가 기업 활동의 전략을 세우고 의사결정을 내리기 위해 고려해야 할 중대 변수로 급부상했다. 기업 경영진들 사이에서 지속가능성을 높이고 미래 경쟁력을 좌우할 키워드로 '환경·사회·지배구조(ESG)' 경영이 주목받는 가운데, 개별 기업의 전반적인 정보보호 투자 현황을 공개하는 정보보호 공시 활동의 중요도가 높아질 전망이다.

29일 학계 전문가와 투자자문·분석기관들은 정보보호 공시 활동이 기업의 가치와 지속가능성을 높여 줄 수 있음을 인정하는 추세다. 정보보호 부문 투자 규모와 온라인서비스 이용자 정보보호를 위한 활동 내역 등을 공개하는 기업이 더 나은 의사결정을 내리고, 투자자와 시장의 신뢰를 얻고, 경영 성과와 미래 경쟁력을 강화할 수 있다는 인식이 형성되고 있다.
연세대학교 바른ICT연구소 연구자들은 2019년말 한국지식경영학회서 발표한 '기업의 정보보호 공시가 기업가치에 미치는 영향'이란 논문에 경영진이 기업의 정보보호 투자효과를 측정하고 이 분야 투자를 긍정적으로 인식케 할 근거를 제시했다. 연구자들은 "정보보호 공시가 주식시장의 호응을 얻고, 정보보호 투자가 기업가치에 긍정적 영향을 주는 것을 발견했다"고 결론내렸다.

경제학·정보보안 전문가들이 학제간 연구를 수행하는 글로벌 학회인 '보안경제성워크숍(WEIS)'에서 작년 발표된 논문(Disclosure of Cybersecurity Investments and the Cost of Capital)의 저자들도 "공시 정보가 풍부하고, 이를 추종하는 분석가가 많고, 기관 투자 가능성이 높고, 자본을 조달하는 시점의 기업일수록 자본비용 감소의 효과가 더 강한 것으로 나타났다"고 밝혔다.

미국 신용평가사 모건스탠리캐피털인터내셔널(MSCI)은 기업의 지속가능경영 수준 진단에 ESG의 세 분야를 10개 주제(themes)와 35개 항목(35 ESG Key Issues)으로 나눈 'MSCI ESG 평가 방법론'을 활용한다. 이 가운데 사회(Social)분야 주제인 '제품 신뢰성(Product Liability)'의 하위 항목에 실질적인 정보보호 개념인 '프라이버시·데이터보안(Privacy & Data Security)'이 포함돼 있다.

MSCI는 ESG 점수와 등급 산출의 근거 자료로 정부와 학계의 통계, 언론 보도 외에 '기업이 공개한 재무정보와 공시 내용' 등을 활용한다. MSCI ESG 평가 대상이 된 기업이 정보보호 관련 투자 현황을 직접 밝히지 않으면, 관련된 항목을 좋게 평가할 수 없다. 따라서 기업이 이 항목과 상위 범주인 제품 신뢰성과 사회 분야의 평가를 잘 받으려면 정보보호 관련 공시를 고려해야 한다.

국내에선 정부가 정보보호 공시와 ESG 경영의 연계 정책을 펴고 있다. 이달초 발표된 부처합동 K-ESG 가이드라인은 조직의 ESG 성과 진단항목 중 하나로 '정보보호 시스템 구축'을 명시했다. 정보보호최고책임자(CISO) 선임, 보안사고 대비 보험가입 여부와 함께 '정보보호 공시(의무 또는 자율)사항을 이행하고 있는 경우' 등 다섯 가지 기준을 충족한 기업은 이 항목에 만점을 받는다.

한국인터넷진흥원(KISA) 관계자는 "2017~2020년 중 2년 이상 연속으로 정보보호 공시를 이행한 기업 26개사를 분석한 결과, 이들의 정보보호 투자액은 연평균 18.3% 늘었고 정보보호 부문 인력은 연평균 12.6% 증가했다"고 밝혔다. 기업의 정보보호 공시 이행이 전반적으로 기업의 보안 수준 강화를 위한 투자 확대에 긍정적으로 작용한 것으로 해석된다.

디지털 전환 가속화와 함께 모든 조직에 랜섬웨어·지능형공격 등 사이버위협이 급증했고, 산업계 전반의 보안 수준 개선 필요성이 대두됐다. 기업뿐아니라 많은 개인정보를 보유한 의료·교육기관 등에 정보보호 공시 의무 확대가 필요해 보인다. KISA 측은 관련 문의에 "의무 공시가 정착되고 공시의 효과성 분석과 외부 협단체·전문가와 논의를 거쳐 검토할 사항"이라고 답했다.

정부는 지난 2016년부터 '정보보호산업법'을 근거로 기업의 자율에 기반한 정보보호 공시 제도를 운영해 왔다. 최근 법 시행령이 개정돼, 내년부터 일정 규모 이상의 정보통신기술(ICT) 관련 기업과 상장사는 의무적으로 정보보호 공시를 해야 한다. 금융위원회가 2025~2030년 단계적으로 의무화하는 유가증권시장(KOSPI) 상장사의 'ESG 공시'에 정보보호 공시가 연계될 가능성도 있다.

©'5개국어 글로벌 경제신문' 아주경제. 무단전재·재배포 금지

0개의 댓글
0 / 300

로그인 후 댓글작성이 가능합니다.
로그인 하시겠습니까?

닫기

댓글을 삭제 하시겠습니까?

닫기

이미 참여하셨습니다.

닫기

이미 신고 접수한 게시물입니다.

닫기
신고사유
0 / 100
닫기

신고접수가 완료되었습니다. 담당자가 확인후 신속히 처리하도록 하겠습니다.

닫기

차단해제 하시겠습니까?

닫기

사용자 차단 시 현재 사용자의 게시물을 보실 수 없습니다.

닫기
공유하기
닫기
기사 이미지 확대 보기
닫기