IT 아웃소싱환경에서의 개인정보 유출과 같은 보안사고의 원인 중 관리적, 기술적 측면 이외에 또 다른 중요한 요인은 복잡한 하청 구조의 성격을 띠는 아웃소싱 환경에서 비롯된 프로젝트 내부직원에 의한 유출이다. 해킹, 관리자 부주의 등의 경우 내부교육 및 지속적인 보안 솔루션의 강화를 통해 해소할 수 있으나, 내부 직원에 대한 유출은 발주업체뿐만 아니라 하청업체 직원에서도 발생할 수 있다는 점에서 해결하기 쉽지 않은 문제이다. 따라서 본 연구는 질적 연구방법을 통해 아웃소싱환경에서의 정보보안 위험요인을 분석하고 발주업체와 하청업체 간 효과적인 정보보호 전략을 살펴보고자 하였다. 선행연구고찰과 전문가 인터뷰를 통해 얻어진 아웃소싱환경에서의 정보보안 특성을 토대로, IT아웃소싱산업(또는 SI산업)에 10년 이상 종사하는 발주업체의 PM 8명과 프로젝트 경험이 10년 이상 있는 협력업체 관리자와 하도급업체대표 7명, 정보보호 연구경력 5년 이상의 연구자 5명의 전문가들을 패널로 총 25명을 선정하여. 델파이 1차 라운드 결과, 정보보안 위험요인으로 협력 업체의 보안 역량, 조직적 관계, 구조적 거버넌스가 주요요인으로 도출되었다. 2차와 3차에 걸친 라운드를 통해 구조적 거버넌스 관련 요인으로는 SLA 보안관련 계약내용의 부재, 데이터보안의 책임소재 불분명, 직원의 잦은 이동의 평균값이 가장 높게 나타났다. 한편, 인력의 보안역량과 관련해서는 협력업체의 보안통제프로세스의 부재, 안정된 기술적 제도적 매커니즘의 부재가 중요한 요인으로 도출되었다. 마지막으로 조직적 관계 관련 요인으로는 조직간 신뢰부족, 조직간 다양한 이해관계, 조직간 커뮤니케이션이 중요 위험요인으로 나타났다. 무엇보다 본연구와 선행연구와의 차별성이 가장 두드러지는 부분은 발주 업체와 하청업체의 인식 차이를 확인할 수 있었다는 점이며, 이러한 서로의 인식차이는 업체 간 보안의 수준, 목적의 차이 및 중요 정보의 인지 등 인식의 차이로 이어질 수 있으며, 향후 보안 수준 유지 및 솔루션 진행에 장애가 될 수 있다는 점이다. 본 연구는 기존의 기술적 관리적 정보보호 관점에서 벗어나, 발주 업체 및 하청 업체의 현업인원들의 델파이기법을 통해 IT아웃소싱이라는 특수한 환경에 적용 가능한 정보보안 전략을 제시한다는 것에 그 의의가 있다. 또한 현업 종사자들의 검증된 모델을 통해 해당 연구가 실무에 적용할 수 있는 가능성이 크다는 점에서 실무 종사자들이 보안 방안을 수립하는 데 있어 가이드라인으로도 활용이 가능할 것이다.
One of important factor besides the administrative and technical aspects of security accidents, such as personal information leakage from IT outsourcing environments, is the release by internal project staff from the complex subcontracting environment of IT industry. Hacking, administrator negligence, etc. can be solved through reinforcement of internal training and continuous security solutions, but leakage of internal project staff can not be easily solved not only by client companies but also by supplier companies and their subcontractors. Therefore, this study was designed to analyze the risk factors of information security in the IT outsourcing environment through a qualitative research method and to examine an effective data protection strategy within IT outsourcing environment. Based on information security characteristics in outsourcing environment obtained through preliminary research examination and expert interview, Delphi study was conducted with 25 expert from both client, supplier companies and academians in Korea. As a result of the first round of the Delphi, the security risk factors of the IT suppliers were derived as the main factors: security capabilities, organizational relationships, and structural governance. The second and third rounds of delphi study showed that the absence of SLA-related agreements, unclear data security responsibilities, and the average value of frequent personnel moves were the highest factor. On the other hand, the lack of security control processes by business partners and the absence of stable technical institutional mechanisms were also found as important factors. Finally, lack of trust between organizations, various interests between organizations, and communication between organizations were important risk factors. Most notably, the difference in perception between the client company and subcontractors was the difference in perception, such as the level of security, the difference in purpose, and the perception of critical information between the vendors, which could be a barrier to maintaining the high level of information security. This study is intended to provide an information security strategy that is applicable to IT outsourcing environment, through a delphi study of expert from client and supplier companies and subcontractors. The result of this study can be used as a guideline for developing security practices in IT outsourcing environment.