1. 왜 BCM·BCP가 필요한가 — 사고는 사이버만이 아니다
지난 5년의 글로벌 위기: COVID-19(2020~), 우크라이나 전쟁(2022~), 튀르키예 지진(2023.2), Hawaii 산불(2023.8), 후쿠시마 처리수(2023.8), Microsoft Azure 장애(2024.7 CrowdStrike), 가자 분쟁, AI 인프라 의존, 공급망 분단(US-China). 모두 단일 회사 통제를 벗어나지만 모두 제조사 매출·운영·신뢰에 직격.
BCM(Business Continuity Management) = 사이버 + 자연재해 + 인적 + 공급망 + 시설 + IT + 평판 모든 중단 위험을 통합 관리. BCP(Business Continuity Plan)는 사업 지속, DRP(Disaster Recovery Plan)는 IT 복구. DRP ⊂ BCP.
FM Global 2024 보고서: BCP 보유 기업은 미보유 대비 위기 후 매출 회복 평균 2.5배 빠름, 시장 점유율 손실 평균 1/3. BCI Horizon Scan 2024: 글로벌 TOP 5 위협 — 사이버공격·디지털서비스 중단·기후 이상기후·정치 불안·핵심 SW 장애.
법적·계약적 압박:
- 한국 안전관리원·산업통상자원부: 핵심기반시설 BCP 의무
- 금융권 전자금융감독규정·DORA(EU 2025.1 시행): 운영회복력 6 Pillar
- EU NIS2 Article 21: 비즈니스 연속성 의무
- EU CER(Critical Entities Resilience, 2023.1): 회복력 의무
- 대기업·정부 RFP: ISO 22301 인증 가산점·필수
- 사이버보험: BCP 보유 시 보험료 20% 할인·인수 조건
오해 1 — “BCP는 자연재해용.” 사이버·공급망·핵심 인력 의존이 더 빈번. 오해 2 — “DR 사이트만 있으면 끝.” 사이트는 인프라, BCP는 사람·프로세스·소통·복구 우선순위 모두 포함. 오해 3 — “한 번 만들면 끝.” BCP는 분기 갱신·연 1회+ 훈련이 필수, 미훈련 BCP는 실전 50% 실패.
2. ISO 22301 핵심 — BCMS 표준
ISO 22301:2019 + Amd 1:2024(기후 변화 통합) — 비즈니스 연속성 관리 시스템(BCMS, Business Continuity Management System) 국제 표준.
HLS(High Level Structure) 10 Clauses:
| 절 | 내용 |
|---|---|
| 4 | 조직 상황 — 이해관계자·범위 |
| 5 | 리더십 — CEO 의지·정책 |
| 6 | 기획 — 위험·기회·목표 |
| 7 | 지원 — 자원·역량·소통·문서화 |
| 8 | 운영 — BIA·RA·전략·계획·시험·훈련 |
| 9 | 성과 평가 — 감사·경영검토 |
| 10 | 개선 — 부적합·시정조치 |
ISO 22301과 ISO 22300 시리즈:
- 22300: 용어
- 22301: 요구사항(인증 가능)
- 22313: 지침
- 22317: BIA(Business Impact Analysis)
- 22318: 공급망 연속성
- 22330: 인적 측면
- 22331: 전략 가이드
- 22332: IT 재해복구
- 22341: 시설 연속성
- 22361: 위기 관리(2022.6)
- 22398: 시뮬레이션 훈련
3. 핵심 개념 — BIA·RTO·RPO·MBCO·MTPD
BIA(Business Impact Analysis) — 각 활동·프로세스의 중단 영향 분석.
핵심 지표:
| 약어 | 의미 | 예시 |
|---|---|---|
| MTPD | Maximum Tolerable Period of Disruption (최대 허용 중단 시간) | “24시간 이상 중단 시 회사 폐업” |
| RTO | Recovery Time Objective (목표 복구 시간) | “12시간 이내 복귀” (MTPD < RTO 만족) |
| RPO | Recovery Point Objective (목표 복구 시점) | “1시간 전 데이터까지 허용” |
| MBCO | Minimum Business Continuity Objective (최소 사업 연속 수준) | “정상의 30% 생산 능력 유지” |
| WRT | Work Recovery Time (작업 복구 시간) | RTO 후 정상화 시간 |
| MAO/MAD | Maximum Acceptable Outage/Downtime | MTPD와 유사 |
Tier 분류:
- Tier 0 - Critical: MTPD 4시간 이내, RTO 2h, RPO 0~15분
- Tier 1 - Vital: MTPD 24h, RTO 12h, RPO 1h
- Tier 2 - Important: MTPD 72h, RTO 24h, RPO 4h
- Tier 3 - Standard: MTPD 1주, RTO 72h, RPO 24h
- Tier 4 - Non-essential: MTPD 1개월+, RTO 1주+, RPO 1주+
4. DRP Tier 0~6 — 재해복구 사이트 전략
Sharestone/IBM 7 Tier Model:
| Tier | 전략 | RTO | RPO | 비용 |
|---|---|---|---|---|
| 0 | 백업 없음 | ∞ | ∞ | $0 |
| 1 | PTAM(Pickup Truck Access Method) — 테이프 외부 보관 | 1주+ | 24h+ | $ |
| 2 | PTAM + Hot Site (Cold Standby 인프라) | 24~72h | 24h | $$ |
| 3 | 전자 보관(Electronic Vaulting) | 12~24h | 4~12h | $$ |
| 4 | Point-in-Time Copy (스냅샷) | 4~12h | 1~4h | $$$ |
| 5 | Transaction Integrity (DB 트랜잭션 보존) | 1~4h | 분 단위 | $$$$ |
| 6 | Zero/Near-Zero Data Loss (동기 복제) | <1h | 0 (RPO Zero) | $$$$$ |
사이트 유형:
- Cold Site: 시설만, 장비 없음 — Tier 2
- Warm Site: 기본 인프라+장비, 데이터 미동기 — Tier 3
- Hot Site: 운영 가능 상태 동기 데이터 — Tier 5~6
- Mobile Site: 컨테이너·트럭 임대
- Cloud DR: AWS·Azure·GCP DRaaS — Tier 4~6 비용 효율 좋음
Active-Active vs Active-Passive:
- Active-Active: 양 사이트 동시 운영 (RTO ~0)
- Active-Passive: Standby Failover
Geographic Distribution:
- 50km+ 이격(자연재해 분리)
- 다른 전력망·통신망
- 다른 지진대·홍수 위험 영역
5. Stage 1 — 거버넌스·범위·BIA (3~4개월)
거버넌스 수립:
- BCM 위원회: CEO·COO·CISO·CIO·HR·사업부장·법무·PR
- BCM Manager: 전담자 1명+ (인증 대상)
- BC Champions: 부서별 1명
- 정책 문서: CEO 서명·전사 게시
범위 정의:
- 인증 대상 사업장·법인·서비스
- 제외 항목 명확화(예: R&D 일부)
- 이해관계자(직원·고객·공급사·당국·주주)
BIA(Business Impact Analysis) — 가장 중요한 단계:
- 모든 사업 활동·프로세스 식별(보통 100~500개)
- 각 활동 중단 시 영향:
- 재무(시간당·일당)
- 운영(생산량·고객 SLA)
- 법적·계약적
- 평판·관계
- 안전·생명
- MTPD·RTO·RPO·MBCO 결정
- 의존성 분석(다른 프로세스·IT·인력·시설·공급사)
- Tier 분류
RA(Risk Assessment):
- 위협 식별: 자연·사이버·인적·공급망·인프라·정치·기후
- 가능성 × 영향 = 위험 점수
- ISO 31000 매트릭스
- 우선순위·완화
Top Threats 매트릭스 (예시):
| 위협 | 가능성 | 영향 | 대응 |
|---|---|---|---|
| 사이버공격(랜섬) | 높음 | 높음 | IR·EDR·백업·보험 |
| 핵심 SW 중단(SaaS) | 중간 | 높음 | Multi-Region·SLA·대안 |
| 자연재해(지진·태풍) | 낮음 | 높음 | DR Site·보험 |
| 핵심 인력 손실 | 중간 | 높음 | Skill Matrix·다능공·승계 |
| 공급사 도산 | 중간 | 중간 | Dual Source·재고 |
| 전력 중단 | 높음 | 중간 | UPS·발전기·이중화 |
6. Stage 2 — BC 전략·BCP·DRP 작성 (3~6개월)
전략 옵션(BIA·RA 기반):
- 회피(Avoid): 위험 활동 종료
- 이전(Transfer): 보험·아웃소싱
- 완화(Mitigate): 통제 추가
- 수용(Accept): 잔존 위험 인정·문서화
자원 전략:
| 자원 | 전략 |
|---|---|
| 인력 | 다능공·재택·승계 계획·교차 훈련 |
| 시설 | DR 사이트·재택·이동·임대 |
| 장비 | 예비·임대 계약·우선 공급 |
| 재고 | Safety Stock·완성품 비축 |
| IT | Hot/Warm/Cold DR·클라우드 DRaaS·SaaS 다중 region |
| 데이터 | 백업 3-2-1·Immutable·암호화 |
| 공급사 | Dual/Triple Source·재고 비축 |
| 고객 | 통지 채널·임시 대안 제공 |
| 통신 | Out-of-Band·위성·SMS Cascade |
BCP 핵심 문서:
- 활성화 트리거·기준
- 의사결정 권한 매트릭스(CEO·COO·BC Manager)
- 위기 통신 계획(내부·외부·언론·당국)
- 부서별 BCP(생산·구매·영업·HR·재무·IT)
- 시나리오별 절차(랜섬·화재·지진·핵심 인력·공급망·전력)
- 복구 우선순위·단계
- 통보 양식 사전 작성
DRP(IT-DR Plan):
- 시스템·앱·DB 카탈로그
- 의존성 그래프
- Tier별 RTO·RPO
- DR 사이트·복구 절차
- 복구 순서(인프라 → DB → 미들웨어 → 앱 → 검증)
- Runbook(단계별 스크립트)
- 자동 Failover 정책
Crisis Communication:
- 메시지 사전 템플릿(고객·임직원·언론·당국·주주)
- 대변인 지정·교육
- Dark Site(예비 웹사이트)
- Social Media 모니터링·대응
7. Stage 3 — 시험·훈련·인증 (지속)
훈련 유형(BCI GPG):
- Plan Review: 문서 검토만 (월)
- Tabletop Exercise: 시뮬레이션 토론 (분기)
- Walk-through: 절차 단계별 실행 (반기)
- Simulation: 가상 사고 실전 모의 (연 1+)
- Parallel Test: DR 사이트 병행 운영 (반기)
- Full Interruption Test: 실제 운영 중단·DR 전환 (연 1, 비즈니스 영향 평가 후)
훈련 시나리오:
- 본사 화재·접근 불가
- 핵심 데이터센터 중단
- 랜섬웨어 + 백업 손상
- 핵심 임원 동시 부재
- 공급사 일제 중단
- 통신·전력 24시간 중단
- 팬데믹 — 50%+ 재택
ISO 22301 인증:
- 인증기관: BSI·DNV·LRQA·SGS·DEKRA·KMR·KFQ
- Stage 1: 문서 심사(BCP·정책·BIA·RA·훈련 기록)
- Stage 2: 현장 심사 3~5일·인터뷰·시험 관찰
- Stage 3: 부적합 시정·인증서 발급(3년)
- 사후심사: 1·2년차
- 갱신: 3년
- 비용: 첫해 5,000만
3억 + 매년 사후 1,500만5천
비용 (3년 첫 사이클):
- 컨설팅 5천만~3억
- 도구·시스템 3천만~3억
- DR 사이트·인프라 5억~50억
- 인증·심사 5천만~2억
- 훈련 3천만~2억
- 합계 7억~60억
8. Stage 4 — 운영·갱신·고도화 (지속)
정기 활동:
- 분기 위원회 회의
- 분기 Tabletop
- 반기 BCP 갱신
- 연 1회+ Full Simulation
- 연 1회 내부 감사
- 연 1회 경영검토(ISO 22301 Clause 9.3)
KPI·메트릭:
- BCP 활성화 횟수·시간
- 훈련 참여율(100% 목표)
- DRP 시험 성공률
- 실제 사고 시 RTO·RPO 달성
- BIA 갱신 비율
- 미해결 부적합
고도화:
- Operational Resilience(EU DORA·UK FCA·BoE) — BCM + 사이버 + 공급망 + 인력 통합
- Climate Resilience(ISO 22301:2019 Amd 1:2024) — 기후 영향 BIA 통합
- AI for BCM: 자동 RA·시나리오 생성·BIA 분석
- Cyber-Physical: OT·IT 통합 BCP
- Supply Chain Resilience(ISO 22318): Tier 1·2·3 공급사 BCP 요구
통합:
- BCM × IR(NIST SP 800-61): 사이버 사고 시 BCP 자동 활성화
- BCM × ISMS-P: 정보보호 사고 = BCP 트리거
- BCM × ESG: 회복력은 거버넌스(G) 평가 항목
- BCM × ERM: 전사 위험 관리 통합
9. Stage 5 — 글로벌·산업 확장 (지속)
산업별 특화 BCM:
- 금융: 전자금융감독규정·DORA·BoE Operational Resilience
- 의료: HIPAA·EU MDR·생명 안전 우선
- 에너지: NERC CIP·전력거래소·ISO 22301 + NIST CIP
- 자동차·반도체: 공급망 중단 시 BCP·반도체 부족 사례
- 항공: ICAO·EASA·산업 BCM 표준
- 식품: HACCP·BRCGS·식품안전 BCP
- K-원전: KEPIC·KINS·원자력 안전 BCP
글로벌 확장:
- 본사 ISO 22301 인증 → 해외 법인 통합 BCP
- 권역별(아시아·유럽·미주) 독립 운영 능력
- Follow-the-Sun 24/7 IR 체계
ISO 22301 + ISO 27001 + ISO 9001 + ISO 14001 통합 경영체제(IMS):
- 단일 경영검토·내부감사·문서체계
- 컨설팅·인증 비용 30~50% 절감
10. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| BCM Manager·직원(2~5명) | 3~10억 |
| DR 사이트·DRaaS | 2~30억 |
| 백업·복제·도구 | 1~10억 |
| 컨설팅·인증·사후심사 | 3천~3억 |
| 훈련·시뮬레이션 | 3천~3억 |
| 사이버·재산 보험 | 1~10억 |
| 합계 (중견 제조사) | 8~67억 |
ROI:
- BCP 보유 시 위기 후 매출 회복 2.5배 빠름(FM Global 2024)
- 대형 사고 1건 평균 손실 100억
500억 → 1건 예방 = 510년치 운영비 - 사이버보험·재산보험 BCP 보유 시 20~30% 할인
- 대기업·정부 RFP 가점·필수
- EU DORA·NIS2 미준수 과징금 회피(매출 2%)
11. 자가 점검
거버넌스:
- BCM 정책·CEO 서명
- BCM 위원회 분기 운영
- BC Manager 전담자
- BC Champion 부서별
BIA·RA:
- BIA 모든 핵심 활동
- MTPD·RTO·RPO·MBCO 정의
- Tier 분류
- RA Top 10 위협
- 의존성 그래프
전략·계획:
- BCP 문서·부서별
- DRP 문서·Tier별 RTO
- DR 사이트(Hot/Warm/Cold) 또는 DRaaS
- Crisis Communication 템플릿
- 시나리오 8~10종 Playbook
훈련·시험:
- Tabletop 분기
- Walk-through 반기
- Full Simulation 연 1+
- DRP 시험 반기
- 결과·교훈 문서화
인증·통합:
- ISO 22301 인증 또는 로드맵
- ISO 22318 공급망
- ISO 22330 인적
- ISO 22332 IT-DR
- IMS(27001·9001·14001) 통합 검토
- EU DORA·NIS2·ISMS-P 매핑
고도화:
- Operational Resilience 확장
- Climate Resilience(Amd 1:2024)
- AI/ML for BCM
- 사이버보험·재산보험
- 분기 KPI 추적
12. 마무리 — 회복력은 경쟁력이다
비즈니스 연속성은 ① 거버넌스·범위·BIA·RA, ② BCP·DRP·전략, ③ 시험·훈련·인증, ④ 운영·갱신·고도화, ⑤ 글로벌·산업 확장 — 5단계로 정착시킨다. 사고는 반드시 온다, 준비된 조직은 25% 빠르게 회복하고 시장 점유율을 지킨다. ISO 22301 인증은 RFP 통과·보험료 할인·평판 회복의 단순한 시작이 아니라, 회사 생존의 보험증서다.
통합 사이클
- 침해사고 대응 NIST SP 800-61
- DevSecOps Shift-Left CI/CD
- Threat Modeling STRIDE·PASTA·LINDDUN
- CWE·CVSS·EPSS·KEV
- FIDO2·WebAuthn·Passkey
- SLSA·OpenSSF·Sigstore
- NIST SSDF SP 800-218
- Zero Trust Architecture
- OWASP Top 10·ASVS·SAMM
- ISO 27001 인증
- ISO 27701 PIMS
- 한국 ISMS-P
- ISO 28000 공급망 보안
- NIST CSF 2.0
- NIST Privacy Framework
- EU NIS2
- EU CRA
- EU DORA 금융 회복력
- HITRUST CSF
- CIS Controls v8.1
- MITRE ATT&CK
- IEC 62443 산업제어
- OT 사이버보안
