제조업 CRQ·Cyber Risk Quantification·FAIR·NIST IR 8286·이사회 보고 실무 완벽 가이드 — High/Medium/Low에서 정량 손실까지 5단계 로드맵

중소·중견 한국 제조사가 CRQ(Cyber Risk Quantification)·FAIR·NIST IR 8286·이사회 사이버 보고 체계를 진단·모델·정량·운영·고도화까지 진짜 무사히 정착시키는 5단계 로드맵. FAIR(Factor Analysis of Information Risk)·LEF×LM=ALE, Open Group O-RT/O-RA·FAIR-CAM, NIST IR 8286 A/B/C/D, RiskLens·Safe Security·Kovrr·Axio 360·CyberSaint·SecurityScorecard CRQ, Hubbard 'How to Measure Anything in Cybersecurity Risk', US SEC 2023.12·EU DORA·NYDFS Part 500 매핑 실무.

1. 왜 CRQ가 이사회의 새 언어인가

CFO·CEO·이사회는 $ 금액으로 의사결정한다. 그러나 CISO 보고는 — “Critical 위험 5건·High 12건”. 결과 ① 보안 투자 정당화 실패, ② 부서 간 우선순위 불일치, ③ 사이버보험 한도 부적정, ④ M&A 평가 부정확, ⑤ 이사회 신뢰 부족.

Gartner 2024 CRQ 보고서: 이사회의 80%가 “사이버 위험을 $ 금액으로 보고하라” 요구·실제 정량 보고 운영 기업 18%. 그러나 정량 보고 기업은 미운영 기업 대비 ① 보안 예산 32% 증가, ② 이사회 신뢰 ↑, ③ 사이버보험료 평균 25% 절감, ④ M&A 가치 평가 적절.

Gartner Hype Cycle 2024: CRQ — Plateau of Productivity 진입(2025~2027).

대표 사례:

  • Equifax 2017: 사후 — $1.4B 손실·CRQ 사전 평가 없음
  • NotPetya 2017: Merck $1.3B·Mondelez $100M·DLA Piper $300M
  • SolarWinds 2020: 평균 영향 $11M
  • MOVEit 2023.5: 평균 $10M·합계 $12B+
  • Change Healthcare 2024.2: $872M·BlackCat
  • CrowdStrike Falcon 7.19(2024.7): $10B+ 추정

오해 1 — “사이버 위험은 정량화 불가능.” Hubbard(“How to Measure Anything”): 모든 것은 정량화 가능, 단지 정확도가 다를 뿐. 오해 2 — “FAIR는 너무 복잡.” 핵심 — LEF × LM = ALE 한 공식만 이해. 오해 3 — “Monte Carlo는 수학자만.” 모던 도구(RiskLens·Safe·Kovrr) — 1-Click·시각화.

압박:

  • US SEC 2023.12(상장사): 사이버 거버넌스·중대 사이버 사건 4영업일 8-K
  • EU DORA(2025.1) Article 6·14·17: ICT 위험 정량·통보
  • NYDFS Part 500.9(2024.4·Class A·자가증명): 위험 평가
  • EU NIS2 Article 21: 위험 관리
  • 한국 금감원 보안성 심의·전자금융감독규정
  • 이사회·이사회 위원회 신뢰의무(이사 책임)
  • 사이버보험 인수 심사(블로그 별도)

2. FAIR — Factor Analysis of Information Risk

FAIR(Jack Jones·Risk Management Insight 2005·FAIR Institute 2014):

  • Open Group FAIR Standard: O-RT(Risk Taxonomy)·O-RA(Risk Analysis)
  • FAIR-CAM(Controls Analytics Model·2020): 통제 효과성 정량
  • FAIR-CAM v2(2024 진행): 갱신

FAIR 핵심 공식:

Risk = Loss Event Frequency (LEF) × Loss Magnitude (LM)
ALE = LEF × LM (Annualized Loss Expectancy)

LEF 분해:

LEF = Threat Event Frequency (TEF) × Vulnerability
TEF = Contact Frequency × Probability of Action
Vulnerability = Threat Capability vs Resistance Strength

LM 분해:

LM = Primary Loss + Secondary Loss
Primary = 직접·생산성·응답·교체·생계
Secondary = 과징금·평판·경쟁 우위·법적·고객 이탈

6 Forms of Loss(FAIR):

  1. Productivity: 운영 중단·생산성 손실
  2. Response: IR·복구·법무·통보 비용
  3. Replacement: 자산 교체·재건축
  4. Fines/Judgments: 과징금·소송·합의
  5. Reputation: 평판·고객 이탈·매출 감소
  6. Competitive Advantage: IP 손실·경쟁 약화

Distribution·Monte Carlo:

  • 단일 값 X·분포(Min·Most Likely·Max)
  • 10,000~100,000 회 시뮬레이션
  • LEC(Loss Exceedance Curve): 손실 분포 곡선
  • VaR(Value at Risk): 95%·99% 신뢰구간 손실

Calibrated Estimation(Hubbard 2014):

  • 전문가 추정 — 90% 신뢰구간
  • Calibration Training(Brier Score)
  • Bayesian 갱신

3. NIST IR 8286 시리즈

NIST IR 8286(Integrating Cybersecurity & Enterprise Risk Management·ERM·2020):

  • 사이버 위험을 전사 위험에 통합
  • CISO·CRO·CEO·이사회 공통 언어

8286 시리즈:

Spec내용
8286Integration(전사 통합)
8286A(2021)Identifying·Estimating(식별·추정)
8286B(2022)Prioritizing(우선순위)
8286C(2023)Staging(단계화)
8286D(2024)Using BIA·Risk Reporting

핵심 — Risk Statement:

  • “[위협 사건]이 [자산]에서 발생할 가능성이 있고, 이는 [영향]을 초래할 수 있다”
  • 정성 + 정량

Risk Register(NIST IR 8286 표준 형식):

  • Risk ID·Source·Description·Category·Statement
  • Likelihood·Impact·Inherent Risk·Residual Risk
  • Response·Owner·SLA
  • Status·Last Updated

4. 주요 CRQ 도구

상용 CRQ:

솔루션강점
RiskLens(FAIR Institute 창립자)FAIR 표준·Monte Carlo
Safe Security종합·외부 점수 통합
Kovrr(Lloyd’s-backed)사이버보험 통합·정밀
Axio 360NIST CSF·ERM 통합
CyberSaint이사회·보고 강함
C-Risk컨설팅 + 도구
Squalio·Resilire신규
SecurityScorecard CRQ외부 점수 + 정량
BitSight Financial Quantification외부 점수 + 정량

ERM·통합:

  • ServiceNow IRM·Archer·MetricStream·LogicGate·OneTrust GRC
  • 위험 정량 모듈 통합

FAIR Institute:

  • FAIR-U(자체 평가·무료)
  • Cloud Council·OpenFAIR·FAIR Conference
  • FAIR-AI(2024 진행): AI 위험 정량

오픈소스·Spreadsheet:

  • OpenFAIR Model(Excel·Python)
  • Hubbard Decision Research Excel Calibration
  • PyFAIR(GitHub): Python 라이브러리

5. Stage 1 — 거버넌스·범위·Calibration (1~3개월)

거버넌스:

  • CISO + CRO 공동 주도
  • 이사회 사이버 위험 위원회 분기
  • Risk Steering Committee: 임원·사업부·재무·법무
  • NIST IR 8286 통합 전사 ERM

범위 결정:

  • Top 10 Risk 우선 정량
  • Crown Jewel 자산 식별
  • 기존 정성 위험 등록부 매핑

Calibration Training(전문가 추정):

  • Hubbard Decision Research 표준 — 8시간
  • 90% 신뢰구간 추정 능력
  • Brier Score 측정
  • 정기 재훈련

External Inputs:

  • 외부 점수: SecurityScorecard·BitSight·BlackKite·UpGuard
  • 위협 인텔: Mandiant·CrowdStrike·Recorded Future
  • 벤치마크: IBM Cost of Data Breach·Verizon DBIR·Ponemon
  • 자체 인시던트 이력
  • 사이버보험 청구 데이터

도구 결정:

  • 시작 — RiskLens·Safe Security 시범
  • 무료 — FAIR-U·PyFAIR·Excel
  • 통합 — Drata·Vanta·ServiceNow GRC 통합

6. Stage 2 — Risk Statement·정량화 (3~6개월)

Risk Statement 작성:

  • 위협: 누가·무엇을·왜
  • 자산: 어디·어떤 데이터·시스템
  • 약점: 어떤 통제 결함
  • 영향: 어떤 비즈니스 결과

예시 — 랜섬웨어 위험:

  • “랜섬웨어 그룹(BlackCat·LockBit·Akira)이 본사 ERP 시스템을 공격하여 — 평균 운영 중단 5일·자료 손실·고객 통보·과징금”

FAIR 입력:

  • TEF: 1~5회/연(중간 2회)
  • Vulnerability: 10~40%(중간 20%)
  • LEF = 2 × 0.2 = 0.4회/연
  • Primary Loss:
    • 생산성: $1M~$10M(중간 $5M)
    • Response: $500K~$2M(중간 $1M)
    • Replacement: $100K~$500K(중간 $250K)
  • Secondary Loss:
    • 과징금: $100K~$5M(개인정보 — 매출 3%)
    • 평판: $500K~$5M
    • 합계: 평균 $14M
  • ALE = 0.4 × $14M = $5.6M/연

Monte Carlo:

  • 10,000+ 시뮬레이션
  • LEC Curve·VaR 95%
  • 도구 자동

위험 점수 — 다중 위험 정량:

  • Top 10 위험 모두 정량
  • Aggregate Loss 합산
  • LEC Curve 비교

External Score Integration:

  • SecurityScorecard A/B/C/D/F → LEF 영향
  • BitSight 점수 → Vulnerability
  • 외부 점수 ↑ → 위험 ↓

7. Stage 3 — 통제 효과성·ROI (3~6개월)

FAIR-CAM(Controls Analytics Model):

  • 각 통제의 Risk Reduction 정량
  • 통제 투자 ROI 계산

예시 — MFA 도입 ROI:

  • 현재 ALE(자격증명 침해): $5M
  • MFA 도입 후 — Vulnerability 70% 감소
  • 새 ALE: $1.5M
  • Risk Reduction: $3.5M/연
  • MFA 비용: $300K/연
  • ROI: 11.7배

투자 우선순위:

  • 모든 통제 ROI 매트릭스
  • $/Risk Reduction 비율
  • 예산 한정 — 최고 ROI 통제 선택

Mitigation Strategies:

  • Avoid: 위험 활동 종료
  • Transfer: 사이버보험·외주
  • Mitigate: 통제 추가
  • Accept: 잔존 위험 수용·문서화

사이버보험 정량(블로그 별도):

  • ALE 기반 보장 한도 결정
  • 자기부담금 최적화
  • LEC 95% Tail 보호

8. Stage 4 — 이사회 보고·운영 (지속)

이사회 보고(NIST IR 8286D):

  • 분기 1회·임원회 + 이사회
  • 형식 — 1~2 page Executive Summary + 상세

Executive Summary 구성:

  • Top 5 Risks(Heat Map + $ ALE)
  • Aggregate Loss Exposure(LEC Curve)
  • Quarter-over-Quarter Trend
  • Investment Recommendations(ROI 정량)
  • Compliance Status(NIS2·DORA·SEC 등)
  • Incident Summary·MTTD·MTTR

SEC 2023.12 공시:

  • 10-K Item 1C — Cybersecurity
  • 사이버 거버넌스·전문성·관리 프로세스
  • 8-K — 중대 사이버 사건 4영업일

Risk Acceptance·서명:

  • 잔존 위험 — Risk Owner·CISO·CRO·CEO 서명
  • 분기 갱신

External Communication:

  • 투자자·애널리스트·신용평가사
  • 사이버보험사·외부 평가
  • 정부·당국

M&A Due Diligence:

  • 인수 대상 CRQ 평가
  • Cyber Skeleton 발견
  • 인수가 조정

9. Stage 5 — 고도화·AI·통합 (지속)

CRQ Maturity Model(FAIR Institute):

Level명칭
1Ad-hoc·정성
2Reactive·일부 정량
3Proactive·정형 FAIR
4Predictive·통합 ERM
5Optimized·Real-time

Real-time CRQ:

  • 외부 점수·CTI·인시던트 실시간 연동
  • ALE 자동 갱신
  • 도구: Safe Security·Kovrr·SecurityScorecard

AI for CRQ:

  • LLM 기반 자동 Risk Statement 생성
  • Bayesian 갱신 자동
  • 외부 점수·CTI·LDB(Loss Database) 통합
  • 자동 Monte Carlo·LEC
  • 도구: Safe Security AI·CyberSaint AI·자체 RAG

Industry Pool·Loss Database:

  • Advisen Cyber Loss Data(현 Zywave)
  • NetDiligence Annual Study
  • VERIS Community Database
  • Cyentia IRIS Report
  • Ponemon·IBM Cost of Data Breach(2024 한국 $4.84M)
  • 한국 KISA 침해사고 통계

Cyber Maturity·CRQ 통합:

  • NIST CSF Tier·CMMC Level·CIS IG → ALE Reduction
  • 성숙도 ↑ → 위험 ↓

FAIR-AI(2024~):

  • AI 위험 정량
  • LLM·Agent·Deepfake 정량
  • NIST AI RMF·EU AI Act 통합

CBOM·HBOM·SBOM 통합:

  • 의존성·HW·암호 위험 정량(블로그 PQC·HW·SCA)

컴플라이언스 매핑:

  • US SEC 2023.12 공시
  • EU DORA Article 6·14·17
  • EU NIS2 Article 21
  • NYDFS Part 500.9
  • NIST IR 8286·SP 800-30·800-39
  • ISO 31000·27005·COSO ERM
  • Basel III/IV Operational Risk
  • 한국 금감원·전자금융감독규정·ISMS-P

10. 비용·ROI

항목비용 (연간)
상용 CRQ(RiskLens·Safe·Kovrr·Axio·CyberSaint)1~10억
외부 점수(SecurityScorecard·BitSight)1~10억
Loss Database 구독(Advisen·Cyentia·VERIS)3천~3억
컨설팅(CRQ 도입)3천~5억
Calibration Training1천~3천만
인력(CRQ Analyst 1~3명)2~10억
합계 (중견 제조사)4~30억

ROI:

  • 예산 정당화: 보안 예산 평균 32% 증가(Gartner 2024)
  • 사이버보험료 절감: 평균 25% 절감
  • 이사회 신뢰: 정량 = 객관·반복 가능
  • M&A 가치: 적정 평가
  • 컴플라이언스: SEC·DORA·NYDFS 자동 충족
  • 자원 최적화: ROI 기반 투자

11. 자가 점검

거버넌스·범위:

  • CISO + CRO 공동 주도
  • 이사회 사이버 위험 위원회 분기
  • NIST IR 8286 통합 전사 ERM
  • Top 10 Risk 정량 범위
  • Calibration Training 8시간

입력·도구:

  • 외부 점수(SecurityScorecard·BitSight)
  • CTI·인시던트 이력
  • 벤치마크(IBM·Verizon·Ponemon)
  • Loss Database(Advisen·VERIS·Cyentia)
  • 도구(RiskLens·Safe·Kovrr·CyberSaint·FAIR-U 무료)

FAIR·정량:

  • LEF × LM = ALE 공식
  • TEF·Vulnerability·Primary/Secondary Loss
  • Monte Carlo·LEC·VaR
  • 90% 신뢰구간·Calibrated Estimation
  • FAIR-CAM 통제 ROI

보고·운영:

  • 분기 이사회 보고(Heat Map + $ ALE)
  • SEC 10-K Item 1C·8-K(상장)
  • DORA Article 6·14·17(EU 금융)
  • NYDFS Part 500.9(미국 금융)
  • Risk Acceptance·서명
  • Risk Owner·잔존 위험

고도화:

  • CRQ Maturity Level 3+
  • Real-time CRQ
  • AI for CRQ(Safe AI·자체 LLM)
  • FAIR-AI(AI 위험)
  • CBOM·HBOM·SBOM 통합
  • NIST CSF·CMMC·CIS IG 성숙도 연동
  • M&A Due Diligence

12. 마무리 — High/Medium/Low에서 $ 정량으로

CRQ·Cyber Risk Quantification·FAIR·이사회 보고는 ① 거버넌스·범위·Calibration, ② Risk Statement·정량화, ③ 통제 효과성·ROI, ④ 이사회 보고·운영, ⑤ 고도화·AI·통합 — 5단계로 정착시킨다. 이사회는 $ 금액을 원한다·Gartner 18% → 정량화 운영 조직은 예산 32% 증가·사이버보험료 25% 절감·이사회 신뢰 ↑. FAIR + NIST IR 8286 + Monte Carlo + Calibrated Estimation의 통합 운영체가 2025년 표준이고, AI for CRQ + Real-time + FAIR-AI가 2030년 도전이다. CISO는 비즈니스 임원이다 — 정량 언어가 본질이다.

통합 사이클