2026년 DOJ(미 법무부)가 기업 집행 정책(CEP)을 업데이트하면서 기준이 아주 까다로워졌어요. 이제는 데이터를 얼마나 투명하고 빠르게 내놓느냐에 따라 면책 범위가 결정되거든요. 2026 Global M&A Trends를 보면 알 수 있듯, 요즘 글로벌 인수합병이 늘어나면서 피인수 기업의 데이터 관리 부실이 인수 기업의 법적 리스크로 고스란히 옮겨가는 사례가 정말 많아졌습니다.
DOJ의 2026년 정책 업데이트, M&A 담당자가 긴장해야 하는 이유
예전에는 "최선을 다해 찾았는데 없었다"라고 주장하면 어느 정도 참작이 됐어요. 하지만 이제는 안 통합니다. Global Relay의 분석에 따르면, DOJ는 기업이 사용하는 협업 툴 같은 모든 커뮤니케이션 채널을 실제로 얼마나 잘 통제하고 있는지를 아주 엄격하게 봅니다.
피인수 기업이 쓰던 Microsoft Teams나 SharePoint Online 데이터를 제대로 통합 안 했거나, 보존 정책(Retention Policy) 없이 방치했다가 증거 멸실 판정을 받는 경우가 많거든요.
이건 그냥 과태료 좀 내고 끝나는 수준이 아니에요. 소송에서 아주 불리한 추정을 받게 되는, 사실상 한 번 터지면 복구가 불가능한 리스크가 되죠.
피인수 기업의 '데이터 블랙홀', 어떻게 해결할까요?
M&A 후에 가장 당혹스러운 때가 언제인지 아세요? "그때 그 담당자가 쓴 팀즈 대화 내용 어디 있느냐"는 질문에 아무 대답도 못 할 때예요. 흩어진 데이터를 하나로 모으는 수집 체계가 정말 중요합니다.
우선 Microsoft Teams, SharePoint Online, OneDrive 같은 핵심 협업 툴의 데이터를 누락 없이 긁어와야 해요. 이때 Merge1을 쓰면 120개가 넘는 써드파티 소스를 효율적으로 수집해서 아카이빙 플랫폼으로 보낼 수 있어서 데이터 공백을 거의 다 메울 수 있거든요.
그다음엔 수집한 데이터를 SEC 17a-4 같은 엄격한 규정을 따르는 WORM 스토리지에 저장해야 합니다. Enterprise Vault(EV)는 데이터를 캡처하고 인덱싱해서 장기 보관하는 건 물론이고, WORM 스토리지를 지원하기 때문에 DOJ가 요구하는 데이터 무결성을 입증하는 실질적인 방어 수단이 됩니다.
조사관이 납득하는 '데이터 무결성' 입증 방법
막상 조사가 시작되면 수백만 건의 이메일과 메시지 중에서 필요한 증거만 쏙쏙 뽑아 제출해야 합니다. 그런데 '누가, 언제, 어떤 키워드로 검색해서 이 데이터를 뽑았는지' 기록하는 감사 로그가 없으면, 제출한 데이터 자체를 의심받게 돼요.
여기서 Discovery Accelerator(DA) 같은 eDiscovery 전문 도구가 제 역할을 하죠. 단순 검색을 넘어서 케이스별로 증거를 관리하고, 리뷰어를 누구로 지정했는지, 어떻게 내보냈는지 전 과정을 기록하는 Enhanced Auditing 기능을 제공하거든요. 법적 대응 과정의 모든 작업을 감사 로그로 남길 수 있으니, 기업이 정말 성실하게 협조했다는 객관적인 지표가 되는 셈이죠.
실무자를 위한 M&A 데이터 리스크 대응 체크리스트
갑자기 리걸홀드(Legal Hold) 명령이 떨어졌을 때 당황하지 않으려면, 평소에 데이터 라이프사이클 관리 체계를 잡아둬야 해요.
우선 소송 가능성이 있는 데이터는 보존 기간이 지났더라도 자동으로 삭제되지 않게 즉시 잠금 조치를 해야 합니다. 그리고 250개 이상의 분류 정책으로 민감정보와 개인정보를 미리 태깅해두면, 나중에 eDiscovery를 할 때 검색 범위를 확 줄여서 시간과 비용을 크게 아낄 수 있어요. 마지막으로 아카이브 내에서 빠르게 키워드 검색을 수행해 리스크 규모를 먼저 파악하는 '조기 사건 평가(Early Case Assessment)' 프로세스까지 구축하시길 추천합니다.
자주 묻는 질문
Q: 피인수 기업의 데이터가 너무 방대한데, 전부 다 아카이빙해야 하나요?
A: 모든 데이터를 보관할 필요는 없지만, 규제 대상 데이터와 핵심 업무 데이터는 반드시 분류해야 합니다. Enterprise Vault의 중복 제거 기능을 활용하면 스토리지 비용을 수천만 원 단위로 아끼면서 필수 데이터만 효율적으로 보관할 수 있거든요.
Q: Teams 메시지는 일반 백업으로 대체할 수 없나요?
A: 단순 백업은 '시점 복구'가 목적이지 '증거 제출'이 목적이 아닙니다. DOJ는 검색 가능한 인덱싱과 무결성이 보장된 아카이브 형태의 데이터를 요구하므로, 전문 수집 엔진과 아카이빙 솔루션 조합이 필수적이에요.
Q: eDiscovery 도구와 일반 검색의 차이점은 무엇인가요?
A: 일반 검색은 결과물을 찾는 것에 그치지만, DA 같은 eDiscovery 도구는 '케이스 관리'를 합니다. 어떤 데이터가 증거로 채택되었는지, 어떤 리뷰어를 거쳤는지에 대한 워크플로우와 감사 추적(Audit Trail)을 제공한다는 점이 결정적인 차이입니다.
요약: 2026년의 M&A 리스크 관리는 단순히 '데이터를 갖고 있느냐'의 문제가 아니에요. '필요한 데이터를 무결하게, 즉시 제출할 수 있느냐'의 싸움이죠. 수집(Merge1) → 보관(EV) → 대응(DA)으로 이어지는 체계적인 파이프라인을 미리 만들어두세요.
더 자세한 기업 데이터 컴플라이언스 전략이 궁금하시다면 휴미즈 공식 홈페이지에서 확인하세요.
본 콘텐츠는 10년 차 기업 데이터·컴플라이언스 전문가의 실무 경험과 최신 규제 동향을 바탕으로 작성되었습니다.


댓글
댓글 쓰기