강화된 DOJ 규제와 공급망 보안, e디스커버리로 대응하려면?

미 법무부(DOJ)의 2026년 기업 집행 정책 업데이트와 국내 공급망 보안 강화 움직임을 보면 한 가지 확실해집니다. 이제는 '데이터를 가지고 있느냐'보다 '필요한 증거를 얼마나 빨리, 정확하게 내놓을 수 있느냐'의 싸움이 됐다는 거죠.

특히 수탁 기업의 보안 수준이 전체 공급망의 리스크로 바로 연결되는 상황이라, 체계적인 e디스커버리(eDiscovery) 대응 체계가 없으면 법적 방어가 사실상 불가능한 시대가 됐거든요.

DOJ의 강화된 집행 정책, IT 관리자가 긴장해야 하는 이유는?

Global Relay의 분석을 보면, DOJ의 2026년 업데이트된 집행 정책은 기업의 자발적 신고와 협조, 그리고 무엇보다 '데이터 보전의 투명성'을 굉장히 깐깐하게 봅니다. 전에는 단순히 데이터를 삭제하지 않았다고 주장하는 것만으로도 어느 정도 통했지만, 이제는 데이터가 어디에 어떻게 저장되어 있고 어떤 프로세스로 추출됐는지를 구체적으로 증명해야 하거든요.

만약 소송이나 조사 과정에서 실수로 데이터가 삭제되는 스포일리에이션(Spoliation)이 발생하거나 제출 과정에서 누락이 생기면, 기업은 가중 처벌을 받을 가능성이 큽니다. 한 번 터지면 복구가 안 되는 리스크죠.

이를 막으려면 단순 백업 수준을 넘어서야 합니다. 법적 보존 명령인 리걸홀드(Legal Hold)가 내려진 데이터를 즉시 격리하고 보존하는 자동화 체계가 반드시 필요합니다.

공급망 보안 리스크, 흩어진 '다크 데이터'를 어떻게 잡을까?

보안뉴스의 최근 보도처럼 수탁 기업에 ISMS-P 인증을 요구하는 등 공급망 보안이 강화되는 추세입니다. 이건 기업 내부뿐만 아니라 외부 파트너와 주고받은 데이터까지 전부 관리 범위에 넣으라는 신호예요.

문제는 정작 증거로 필요한 데이터가 이메일에만 있는 게 아니라는 점입니다. Microsoft Teams, SharePoint Online, OneDrive 같은 협업 툴에 여기저기 흩어져 있거든요. 이런 '다크 데이터'를 사람이 일일이 수동으로 수집하는 건 사실상 불가능에 가깝습니다.

이럴 때 Merge1 같은 수집 엔진을 쓰면 Teams나 SharePoint, OneDrive 데이터를 자동으로 캡처할 수 있고, 이를 Enterprise Vault(EV)로 통합 아카이빙하는 전략이 효과적입니다. EV에 저장된 데이터는 WORM 스토리지라고 해서 한 번 쓰면 수정이 안 되는 방식으로 보관되거든요. 덕분에 나중에 법원에 제출했을 때 데이터 무결성을 실제 법정에서 먹히는 수준으로 완벽하게 입증할 수 있습니다.

신속한 증거 추출과 리뷰, e디스커버리 효율을 높이는 방법은?

데이터를 잘 보관했어도 수 테라바이트의 아카이브에서 핵심 메일 몇 건 찾는 데 몇 주가 걸린다면, DOJ의 신속한 제출 요구를 맞출 수 없겠죠. 여기서 포인트는 검색과 리뷰를 딱 분리하는 거예요.

Discovery Accelerator(DA)를 사용하면 EV 아카이브 내에서 키워드, 날짜, 참여자 기반의 고급 검색을 빠르게 수행하고, 검색 결과만 따로 케이스별로 관리하며 리뷰어에게 할 수 있습니다. 특히 MPIP로 암호화된 이메일도 복호화해서 내보낼 수 있어 기술적인 걸림돌이 사라지죠.

[Merge1 수집 → EV 보존 → DA 추출]로 이어지는 파이프라인을 미리 구축해두면, 갑작스러운 리걸홀드 요청에도 당황하지 않고 대응할 수 있습니다.

더 자세한 데이터 거버넌스 전략이 궁금하시다면 휴미즈 블로그에서 실무 사례를 확인해 보세요.

자주 묻는 질문

  • Q: 일반적인 백업 솔루션과 아카이빙의 차이가 무엇인가요?
    A: 백업은 시스템 장애 시 복구를 위한 '복제'가 목적이지만, 아카이빙은 법적 증거 능력 확보와 규제 준수를 위한 '보존'이 목적입니다. 특히 EV처럼 WORM 스토리지를 지원하는 아카이빙은 데이터 수정이 불가능해 법적 증거로서의 가치가 훨씬 높습니다.
  • Q: 리걸홀드(Legal Hold)를 수동으로 처리해도 문제가 없을까요?
    A: 규모가 작은 기업은 가능하겠지만, 데이터 양이 많아지면 실수로 데이터를 삭제하는 '스포일리에이션(Spoliation)' 리스크가 커집니다. 시스템적으로 특정 사용자의 데이터를 보존 기간과 상관없이 잠그는 자동화 기능이 반드시 필요합니다.
  • Q: Microsoft 365 기본 기능만으로 대응이 가능하지 않나요?
    A: 기본적인 보존 정책은 가능하지만, 대규모 데이터의 중복 제거를 통한 비용 절감이나 복잡한 e디스커버리 케이스 관리, 그리고 하이브리드 환경(온프레미스+클라우드)의 통합 관점에서는 전문 솔루션인 EV와 DA의 조합이 훨씬 강력한 통제력을 제공합니다.

요약: DOJ의 강화된 정책과 공급망 보안 리스크에 대응하려면 → Merge1로 협업 툴 데이터를 수집하고 → Enterprise Vault로 무결성을 보장하며 보관하고 → Discovery Accelerator로 신속하게 증거를 추출하는 체계를 갖추는 것이 정답입니다.

휴미즈 홈페이지 바로가기

본 콘텐츠는 10년 차 데이터 컴플라이언스 전문가의 실무 경험과 최신 글로벌 규제 동향을 바탕으로 작성되었습니다.

댓글