애스크로AIPublic Preview
← 학술논문 검색
학술논문상사법연구2023.12 발행KCI 피인용 2

사이버보안 리스크와 이사회의 역할 - 試論的 고찰

Cybersecurity Risks and the Role of the Corporate Boards – An Initial Review

천경훈(서울대학교)

42권 3호, 1~36쪽

초록

사이버보안 리스크는 회사의 성과에 큰 영향을 미칠 수 있는 중요한 요소로 등장하고 있고, 그러한 리스크의 관리 및 방지는 이사회의 중대한 임무로 부각되고 있다. EU에서는 NIS2가 사이버보안 리스크에 관한 이사회의 역할을 강조하고 있다. 감시의무를 강조하는 미국 델라웨어주의 최근 판례 경향에 비추어보면, 사이버보안 리스크에 대한 내부통제시스템 미비를 이유로 이사의 의무위반을 인정하는 판례도 조만간 등장할 것으로 예상된다. 최근 감시의무 위반으로 인한 이사의 책임을 적극적으로 인정하는 우리 대법원의 경향에 비추어 보면, 우리나라도 미국과 유사한 경향을 보일 것이다. 사이버보안 리스크에 대해서는 사후적인 책임추궁보다는 사전적인 리스크 관리 및 적정한 절차가 더 중요하다. 이사회는 사이버보안 리스크의 중요성을 인지하고, 회사의 영업실태에 비추어 그러한 리스크를 관리할 수 있는 적절한 절차를 마련하는 데 주의를 기울여야 한다. 다만 이사들이 직접 보안전문가가 될 수는 없으므로, 이사들의 역할은 직접 사이버보안 리스크 관리에 나서는 것이 아니라, (i) 경영진에게 적절한 질문을 던지고 주의를 환기함으로써 경영진으로 하여금 사이버보안 리스크 관리에 적절한 자원을 투입할 수 있도록 하고, (ii) 사고 발생시 피해 최소화를 위한 절차를 사전에 마련하도록 촉구하는 것이어야 한다.

Abstract

Cybersecurity risks have emerged as a pivotal factor with the potential to significantly impact a companyʼs performance. Managing and mitigating such risks have gained prominence as a critical mission for corporate boards. Within the European Union (EU), NIS2 underscores the role of the board of directors in addressing cybersecurity risks. Drawing from the recent judicial trends emphasizing the duty of oversight in the state of Delaware, it is anticipated that legal precedents acknowledging board membersʼ breaches of duty due to inadequate internal control systems related to cyber security risks will soon materialize. In line with the proactive stance of Korean Supreme Court in recognizing directorsʼ liability for breaches of the duty of oversight, it is foreseeable that South Korea will follow a similar trajectory to the United States. In the context of cyber security risks, proactive risk management and the implementation of appropriate procedures hold more significance than retrospective accountability. The board should be cognizant of the importance of cybersecurity risks and devote attention to devising suitable procedures in light of the companyʼs operational circumstances for effectively managing such risks. However, as directors cannot become cybersecurity experts themselves, their role entails (i) posing pertinent questions to the management, thereby encouraging them to allocate the necessary resources for cybersecurity risk management, and (ii) securing the establishment of post-incident procedures aimed at minimizing damages in the event of a cyber security breach.

발행기관:
한국상사법학회
분류:
법학

AI 법률 상담

이 논문의 주제에 대해 더 알고 싶으신가요?

460만+ 법률 자료에서 관련 판례·법령·해석례를 찾아 답변합니다

AI 상담 시작
사이버보안 리스크와 이사회의 역할 - 試論的 고찰 | 상사법연구 2023 | AskLaw | 애스크로 AI