1. 왜 GRC 통합·Continuous Compliance인가 — 엑셀 감사의 한계
평균 중견 기업이 운영하는 보안 프레임워크 수(2024 Hyperproof 보고서): 8~12개(ISO 27001·NIST CSF·SOC 2·HITRUST·PCI·HIPAA·GDPR·ISMS-P 등). 각 프레임워크 평균 통제 150~1,200개, 중복 70%+. 엑셀 운영 시 ① 중복 작업·② 일관성 부족·③ 시점만 평가·④ 감사 직전 폭주, 평균 감사 1회 36개월·5천만3억 비용.
Continuous Compliance — 통제 작동을 실시간 자동 증거 수집·검증. 도구 — Drata·Vanta·Secureframe·OneTrust·ServiceNow GRC·Hyperproof·Apptega·Scrut Automation. 핵심 변화:
- 정적 통제 → 자동화된 코드 통제
- 시점 평가 → 지속 모니터링(CCM)
- 엑셀 → OSCAL·통합 GRC 플랫폼
- 사후 감사 → 상시 감사 준비(Audit Readiness)
오해 1 — “GRC는 거대 SAP·Archer 시장.” 2020~2024년 Drata·Vanta·Secureframe — SMB·Mid-market에 적합한 가성비 솔루션 폭증. 오해 2 — “통제 자동화 = AI.” CCM·Audit-as-Code는 결정론적 규칙 + Evidence 수집, AI는 보조. 오해 3 — “한 번 도입하면 끝.” GRC는 거버넌스 운영체, 분기·연간 갱신·이사회 보고가 본질.
압박:
- EU NIS2 Article 21: 위험 관리·거버넌스 의무
- EU DORA: ICT 위험 통합 관리
- EU CSRD·CSDDD: ESG·인권 거버넌스
- EU AI Act: AI 시스템 거버넌스
- US SEC 사이버 거버넌스 공시(2023.12)
- 한국 ISMS-P 사후심사: 통제 작동 증빙
- 이사회·CFO: 위험 정량화·전사 보고
2. NIST RMF SP 800-37 Rev. 2 — 7 Steps
NIST RMF(Risk Management Framework·NIST SP 800-37 Rev. 2·2018.12) — 미 연방 시스템 위험 관리 표준, 민간 표준 사실상 통용.
7 Steps:
| 단계 | 활동 |
|---|---|
| 1. Prepare | 조직·임무·역할 준비 (2018 Rev.2 신규) |
| 2. Categorize | 시스템·정보 영향 분류(FIPS 199 — L/M/H) |
| 3. Select | NIST SP 800-53 통제 선택·Tailoring·Overlay |
| 4. Implement | 통제 구현·문서화 |
| 5. Assess | 통제 작동 평가(SP 800-53A) |
| 6. Authorize | 운영 인가(ATO·Authorization to Operate) |
| 7. Monitor | 지속 모니터링·통제 효과·재인가 |
NIST SP 800-53 Rev. 5(2020.9 + 2023.12 패치):
- 20 Families: AC·AT·AU·CA·CM·CP·IA·IR·MA·MP·PE·PL·PM·PS·PT·RA·SA·SC·SI·SR
- 1,189 통제·Enhancement
- Baselines: Low·Moderate·High + Privacy Overlay
- OSCAL 형식 기계 가독성(2020~)
NIST SP 800-53A Rev. 5:
- 통제 평가 절차(Assessment Procedures)
- Test·Examine·Interview 방법
관련 NIST:
- SP 800-30: 위험 평가
- SP 800-39: 조직 위험 관리
- SP 800-60: 정보 분류
- SP 800-160: 보안 시스템 공학
- CSF 2.0: 사이버보안 프레임워크
- AI RMF·Privacy Framework
3. OSCAL — Open Security Controls Assessment Language
OSCAL(NIST 2020~) — 통제·평가의 기계 가독성 표준. JSON·XML·YAML.
5 Models:
- Catalog: 통제 카탈로그(NIST SP 800-53, ISO 27002 등)
- Profile: 통제 선택·Tailoring(예: Low Baseline)
- Component Definition: SW·서비스 구성요소가 어떤 통제 충족
- System Security Plan(SSP): 시스템 보안 계획
- Assessment Plan/Results/POA&M: 평가·결과·미해결 작업
효과:
- 통제 매핑·재사용 자동
- 평가 결과 교환·집계
- ISO 27001 ↔ NIST 800-53 ↔ CSF 자동 매핑
- 도구: RegScale·Telos Xacta·CloudPilots Compliance OSCAL
FedRAMP·CMMC·StateRAMP — OSCAL 의무 채택.
4. ISO 31000·COSO ERM·OpenFAIR
ISO 31000:2018 — 위험 관리 국제 표준:
- 8 원칙·5 프레임워크·6 프로세스
- 거버넌스·통합·구조화·맞춤·포용·동적·정보 기반·인적/문화·지속 개선
COSO ERM(2017 갱신) — 전사 위험 관리:
- 5 Components·20 Principles
- 거버넌스·전략·성과·검토·정보소통
- 미국 SOX·재무 위험 표준
OpenFAIR(Open Group) — 위험 정량화:
- LEF(Loss Event Frequency) × LM(Loss Magnitude) = ALE
- TEF·VULN·PLM·SLM 분해
- Monte Carlo 시뮬레이션
- 도구: RiskLens·Safe Security·CyberSaint·Kovrr
3 Lines of Defense(IIA 2020 갱신 — 3 Lines Model):
- 1st Line: 운영 부서·일상 통제
- 2nd Line: 위험·준법(CISO·CPO·법무·내부통제)
- 3rd Line: 내부 감사(독립)
5. Stage 1 — 거버넌스·통합 정책·범위 (2~3개월)
거버넌스 구조:
- Risk Committee(이사회): 분기·연간
- Executive Risk Council(임원): 월·분기
- CISO·CPO·CCO(Chief Compliance Officer): 일상 운영
- Risk Owner(사업부장): 각 위험 책임
정책 통합:
- Policy Hierarchy: 정책(Policy) → 표준(Standard) → 절차(Procedure) → 작업지시(WI)
- 모든 정책 단일 저장소(GRC 플랫폼·Confluence·SharePoint)
- 분기 검토·이사회 승인
Risk Appetite·Tolerance:
- 이사회 정의(예: 매출 1% 미만 손실 수용)
- 위험 카테고리별(사이버·운영·재무·평판·법적·ESG)
- KRI(Key Risk Indicators) 임계값
프레임워크 통합 매핑:
- Common Control Framework(CCF) 구축
- 자체 통제 — ISO 27001·NIST CSF·SOC 2·HITRUST·PCI·ISMS-P 모두 매핑
- 평균 70%+ 통제 재사용
- 도구: AICPA Trust Services Criteria·HITRUST CSF·Secure Controls Framework(SCF) (오픈)
범위 정의:
- 사업 단위·시스템·지역·법인
- 인증 대상·자율 적용·외부 요구
- Tier 1·2·3 시스템
6. Stage 2 — 위험 평가·통제 선택 (3~6개월)
Risk Register:
- 위험 식별·분류·평가
- 발생 가능성 × 영향 = 위험 점수
- 정성(High·Medium·Low) + 정량(ALE)
- Risk Owner·완화 계획·잔존 위험
RA(Risk Assessment) 방법론:
- 정성: 5×5 매트릭스·NIST SP 800-30
- 정량: OpenFAIR·VaR·Monte Carlo
- 혼합: 대부분 — 임원 정성·기술 정량
위협 인텔 통합:
- CTI(별도 블로그)·MITRE ATT&CK
- 외부 환경(지정학·산업 트렌드)
- 자체 인시던트 이력
- 외부 점수(SecurityScorecard·BitSight)
통제 선택:
- NIST SP 800-53 Baseline(L/M/H)
- ISO 27001 Annex A 93 통제
- CCF 매핑된 통제
- Tailoring: 적용 안 함·강화·대체·신규
- Overlay: 산업·법규 추가
POA&M(Plan of Action & Milestones):
- 미해결 통제 갭
- 책임·일정·우선순위
- 이사회 보고
7. Stage 3 — 통제 구현·증거 자동화 (지속)
Control Implementation:
- Documentation: 정책·표준·절차
- Technical: SAST·DAST·SIEM·EDR·MFA·DMARC·암호화
- Physical: 출입통제·감시
- Administrative: 교육·R&R·계약
Evidence Collection 자동화(CCM·Continuous Controls Monitoring):
- 시스템 — Cloud Trail·Audit Log·IAM 정책·EDR·SIEM
- 정책 — 정책 게시·승인 기록
- 교육 — LMS 수료·시뮬레이션 결과
- 인사 — Onboarding·Offboarding 체크리스트
- 공급사 — TPRM 평가·SOC 2
자동화 도구:
- Drata: 50+ 통합·SOC 2·ISO 27001·HIPAA·PCI·GDPR
- Vanta: 250+ 통합·시장 점유 1위 MidMarket
- Secureframe: 다양 프레임워크
- Hyperproof: Continuous Compliance
- Scrut Automation: 가성비
- Anecdotes: API 기반·기업
- Sprinto·Tugboat Logic·Conveyor
기업/엔터프라이즈 GRC:
- ServiceNow GRC(IRM): 통합 관리 1위
- RSA Archer(이전 RSA·현 Archer): 전통 강자
- MetricStream: 종합
- LogicGate Risk Cloud: 유연
- OneTrust GRC: Privacy + Security 통합
- Galvanize(이전 ACL·Diligent 인수)
- OpenPages(IBM): Watson 통합
- MEGA HOPEX
한국 GRC:
- 신한DS GRC·LG CNS·삼성SDS 자체
- 이글루코퍼레이션 SPiDER GRC
- 에스원·시큐브 GRC
8. Stage 4 — 평가·인증·감사 (지속)
Internal Audit:
- 분기 통제 작동 점검
- 표본 + 자동 증거
- 결과 → POA&M
- 3rd Line of Defense·독립성
External Audit:
- SOC 2 Type II(6~12개월)
- ISO 27001 인증(3년·사후 1·2년차)
- HITRUST CSF(1~2년)
- PCI DSS QSA·ROC(연 1회)
- ISMS-P(3년·사후심사)
- HIPAA·CMMC·EU DORA TLPT
감사 자동화:
- Audit-as-Code: 통제 정의·증거 자동 수집·평가
- OSCAL Assessment Results: 자동 보고서 생성
- Live Evidence Sharing: 감사인 실시간 접근(Drata Trust Center·Vanta Trust Reports)
Public Trust Center:
- 보안 자세 공개(SOC 2·인증·정책 요약)
- 잠재 고객·계약 단축
- 도구: Drata Trust Center·Vanta Trust Reports·SafeBase·Whistic·Conveyor
Penetration Test·Red Team(별도 블로그):
- 통제 작동 외부 검증
- 결과 — POA&M·통제 강화
9. Stage 5 — 통합·고도화·이사회 보고 (지속)
Integrated Risk Mgmt(IRM):
- 사이버 + 운영 + 재무 + 법적 + 평판 + ESG + AI 통합
- 단일 대시보드
- Cross-functional 위원회
Continuous Controls Monitoring(CCM):
- API·SaaS·Cloud 자동 수집
- 통제 실패 시 자동 알람·티켓
- KPI: 통제 작동률·평균 시정 시간
Quantitative Risk(CRQ):
- OpenFAIR·Monte Carlo
- 이사회 — 통제 투자 vs 위험 감소 ROI
- 사이버보험 한도 정량 근거
ESG·Sustainability GRC(2024 트렌드):
- CSRD·EFRAG ESRS·ISSB·CSDDD
- GHG Scope 1/2/3
- 인권·노동·환경
- OneTrust ESG·MetricStream ESG·ServiceNow
AI Governance GRC:
- NIST AI RMF·ISO 42001
- EU AI Act 분류·문서
- AI Use Case Registry·DPIA
- 도구: Credo AI·OneTrust AI Governance·Holistic AI·Diligent AI Governance
이사회 보고 표준:
- Top 5 Risks + Heat Map
- KRI 추세·예외
- 인시던트·통제 실패·시정 진행
- 컴플라이언스 상태(인증·법규)
- 예산·투자 제안
- 도구: Risk Cognizance·ServiceNow Board Insights
고도화:
- AI for GRC: LLM 기반 정책·통제·갭 분석
- OneTrust AI·Drata DRAi·Vanta AI Assistant·Credo AI
- Real-time Risk: 외부 신호 즉시 반영
- Predictive Risk: ML 기반 위험 예측
- Cross-walks Automation: 프레임워크 매핑 자동
10. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| GRC SMB(Drata·Vanta·Secureframe) | 3천만~3억 |
| Enterprise GRC(ServiceNow·Archer·MetricStream) | 3~30억 |
| TPRM 통합(별도 블로그) | 1~10억 |
| CRQ 도구(RiskLens·Safe Security) | 1~10억 |
| 외부 감사(SOC 2·ISO·HITRUST·PCI 통합) | 1~10억 |
| 인력(GRC 2~10명) | 4~30억 |
| Trust Center·고객 응대 | 3천~3억 |
| AI for GRC | 1천~3억 |
| 합계 (중견 제조사) | 10~110억 |
ROI:
- 감사 비용 60%+ 절감(자동 증거·재사용)
- 통제 갭 사전 차단 — 침해 평균 38억 회피
- 사이버보험 — 통합 GRC 운영 시 20~30% 할인
- 영업·계약 단축 — Trust Center 활용
- 이사회 거버넌스·CFO·CEO 신뢰
- 시장 진입 — 인증·증명 신속
11. 자가 점검
거버넌스:
- Risk Committee·Council 분기
- Risk Appetite·Tolerance·KRI
- 3 Lines Model
- 정책 계층·단일 저장소
- CCF(Common Control Framework)
RMF·통제 선택:
- NIST RMF 7 Steps 적용
- NIST SP 800-53 또는 ISO 27001 Annex A
- OSCAL 채택·도구
- Tailoring·Overlay 문서
위험 평가·정량화:
- Risk Register·Owner
- 정성 + 정량(OpenFAIR)
- POA&M 추적
- 이사회 정량 보고
자동화·CCM:
- Continuous Controls Monitoring
- 자동 증거 수집(Drata·Vanta·OneTrust)
- Trust Center 운영
- Audit-as-Code
감사·인증:
- SOC 2 Type II
- ISO 27001·27701
- HITRUST·PCI·HIPAA(해당)
- 한국 ISMS-P
- EU DORA TLPT(금융)
- CMMC(미 방산)
고도화:
- IRM 통합(사이버+운영+재무+ESG+AI)
- CRQ·이사회 정량 보고
- ESG GRC(CSRD·CSDDD)
- AI Governance GRC(NIST AI RMF·ISO 42001·EU AI Act)
- AI for GRC(Drata DRAi·OneTrust AI·Credo AI)
12. 마무리 — 운영체로서의 통제
GRC 통합·NIST RMF·Continuous Compliance는 ① 거버넌스·통합 정책, ② 위험 평가·통제 선택, ③ 통제 구현·증거 자동화, ④ 평가·인증·감사, ⑤ 통합·고도화·이사회 보고 — 5단계로 정착시킨다. 엑셀 감사 시대는 끝, CCF·OSCAL·CCM·Audit-as-Code·Trust Center가 GRC의 새 표준이다. 8~12개 프레임워크를 단일 운영체로 통합하면 ① 감사 비용 60% 절감, ② 시점 점검에서 지속 보장, ③ 이사회·임원·고객·당국 모두에 동일 데이터, ④ 통제 갭 사전 차단의 모든 효과가 동시에 온다.
통합 사이클
- TPRM·공급망 위험관리
- Cyber Insurance(사이버보험)
- Privacy Engineering·PETs
- 내부자 위협·DLP·DSPM
- Email Security BEC·DMARC
- SOC SIEM·SOAR·UEBA·XDR·MDR
- Mobile Security OWASP MASVS
- API Security OWASP API Top 10
- Kubernetes 컨테이너 보안
- Cloud Security CNAPP
- AI/LLM 보안 OWASP LLM Top 10
- NIST PQC·FIPS 140-3
- Penetration Testing·Red Team
- CTI 위협 인텔리전스 MISP·STIX
- 침해사고 대응 NIST SP 800-61
- BCP·DRP·ISO 22301
- DevSecOps Shift-Left CI/CD
- Threat Modeling STRIDE·PASTA·LINDDUN
- SLSA·OpenSSF·Sigstore
- NIST SSDF SP 800-218
- Zero Trust Architecture
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- NIST AI RMF
- NIST Privacy Framework
- EU NIS2
- EU DORA
- EU AI Act
- HITRUST CSF
- CIS Controls v8.1
- MITRE ATT&CK
