중소기업을 위한 필수 데이터 암호화 가이드
2026년 파일 전송, 클라우드 스토리지, 이메일, 기기 암호화의 핵심을 다루는 중소기업을 위한 실용적인 암호화 가이드입니다.
중소기업에는 네 곳에 암호화가 필요합니다. 직원 기기(Mac의 FileVault, Windows 11 Pro의 BitLocker), 클라우드 스토리지(Google Workspace CSE, 저장 시 암호화되는 Microsoft 365, BYOC를 위한 Cryptomator), 이메일(Microsoft 365 E3 또는 ProtonMail Business를 통한 S/MIME), 클라이언트에게 파일 전송(HexaTransfer, Tresorit Send, SwissTransfer). 10명 팀의 총 월간 비용은 선택한 서비스에 따라 $80~$300 사이입니다. CISO가 필요하지 않습니다. 주말과 체크리스트만 있으면 됩니다.
대부분의 중소기업이 놓치는 규제 기준선
GDPR은 기업 규모에 관계없이 EU 거주자의 데이터를 처리하는 모든 기업에 적용됩니다. 250명 미만 기업에는 제30조 제5항에 따라 보고 의무가 축소되지만, 소기업 면제는 없습니다. CCPA(캘리포니아)와 후속 CPRA는 $2,500만 매출, 100,000명 이상의 소비자 기록, 또는 데이터 판매 수익 50%에서 적용됩니다. HIPAA는 직원 수에 관계없이 모든 의료 제공업체에 적용됩니다. PCI DSS 4.0은 신용카드 번호에 접촉하는 즉시 적용됩니다. 한국 개인정보보호법(PIPA)은 개인정보를 처리하는 사업자에게 안전조치 의무를 부과합니다.
암호화는 대부분의 규정에서 명시적으로 의무화되어 있지 않지만, 가장 저렴한 단일 세이프 하버 메커니즘입니다. 45 CFR 164.402(HITECH)에 따라, 적절히 암호화된 ePHI가 침해되더라도 알림이 필요하지 않습니다. GDPR 제34조 제3항 제a호는 데이터가 암호화된 경우 알림 요구사항을 면제합니다. 이 계산만으로도 도구 비용을 정당화하는 경우가 많습니다.
기기 암호화: 무료이며 필수
FileVault(macOS)와 BitLocker(Windows 11 Pro)는 무료이며 대부분의 새 하드웨어에서 기본적으로 활성화됩니다. 둘 다 AES-XTS-128 또는 AES-XTS-256을 사용합니다. 모든 노트북에서 실제로 켜져 있는지 확인합니다.
- macOS:
시스템 설정 → 개인 정보 보호 및 보안 → FileVault - Windows:
설정 → 개인 정보 보호 및 보안 → 장치 암호화 - Linux:
cryptsetup과 함께 LUKS2, 일반적으로 설치 시 구성
복구 키는 스프레드시트나 포스트잇이 아닌 비밀번호 관리자 또는 1Password Teams 볼트에 저장합니다. 암호화되지 않은 도난 노트북에 고객 개인정보가 포함되면 72시간 이내에 GDPR 제33조 통지가 필요하고 최소 4자리 벌금과 명성 손상이 따릅니다.
클라우드 스토리지: 제공업체 암호화 대 클라이언트 측 암호화
Google Workspace, Microsoft 365, Dropbox Business는 모두 저장 시(AES-256)와 전송 시(TLS 1.3) 데이터를 암호화합니다. 그러나 키를 보유합니다. 영장, 불량 직원, 제공업체 침해로 평문이 노출됩니다. 대부분의 중소기업에는 이 제공업체 관리 암호화로 충분합니다. 위협 모델은 아마도 랜섬웨어와 분실 노트북이지, 국가급 공격자가 아닙니다.
규제된 데이터에는 클라이언트 측 암호화로 강화합니다. Google Workspace CSE(Client-Side Encryption)는 Thales 또는 Fortanix KMS를 통합하여 Google이 암호문만 저장하도록 합니다. Microsoft는 E5 티어에서 DKE(Double Key Encryption)를 제공합니다. 이 가격대 이하에서는 Cryptomator($5 일회성 모바일, 무료 데스크톱)가 AES-256-GCM으로 모든 클라우드를 투명하게 래핑합니다.
박사학위 없이 이메일 암호화하기
중소기업에는 세 가지 실용적인 선택지가 있습니다.
- ProtonMail Business ($7.99/사용자/월): ProtonMail 사용자 간 기본 E2EE, 외부 수신자를 위한 비밀번호 보호 메시지, 파워 유저를 위한 PGP 내보내기.
- Microsoft 365 Message Encryption(E3 포함): 외부 수신자를 위한 웹 포털 기반 암호화 이메일, 테넌트 내 S/MIME.
- Tutanota Business (€3/사용자/월): EU 기반, E2EE 제목과 본문, 캘린더 및 연락처 포함.
법무 회사나 회계사와의 계약 수준 커뮤니케이션에는 ProtonMail 또는 M365를 통한 S/MIME으로 충분합니다. 함정은 민감한 내용에 일반 Gmail을 사용하고 TLS가 커버해 준다고 기대하는 것입니다. Gmail 자체가 모든 메시지를 읽기 때문에 그렇지 않습니다.
클라이언트에게 파일 전송하기
이메일 첨부 한도(Gmail 25MB, Outlook.com 20MB)는 모든 비즈니스를 어떤 파일 전송 솔루션으로든 밀어 넣습니다. 준수를 유지하는 선택지는 다음과 같습니다.
- HexaTransfer: 클라이언트 측 AES-256-GCM, 전송당 10GB, 계정 불필요, 7일 만료. 무료 티어로 대부분의 중소기업 요구 충족.
- Tresorit Send: E2EE, 무료 티어 5GB, Business($14/사용자/월)에서 무제한.
- SwissTransfer: 전송당 50GB, 선택적 E2EE 모드, 스위스 Infomaniak 호스팅.
- WeTransfer Pro: 20GB, 비밀번호 보호, 단 종단간 암호화가 아님. 파일은 WeTransfer 서버에서 읽을 수 있음.
HIPAA 워크플로우의 경우 제공업체가 Business Associate Agreement에 서명할 의향이 있는지 확인합니다. GDPR 및 개인정보보호법의 경우 서버 위치를 확인합니다. 제44조는 특정 보호 장치 없이 EEA 외부로의 전송을 제한합니다.
비밀번호 관리는 암호화 스택의 일부
모든 암호화 도구는 비밀에 의존합니다. 기기 비밀번호, 볼트 마스터 키, 공유 전송 비밀번호가 그것입니다. 직원들이 모든 서비스에 Summer2025!를 사용한다면 암호화는 허구입니다. 다른 것을 출시하기 전에 1Password Teams($7.99/사용자/월), Bitwarden Business($6/사용자/월), 또는 Dashlane Business($8/사용자/월)를 배포합니다. 세 가지 모두 PBKDF2 또는 Argon2id 키 파생을 사용하여 로컬에서 AES-256-GCM을 사용합니다.
최소한 관리자 계정에 MFA(Microsoft Authenticator, 1Password 내장 TOTP, 또는 개당 $50의 하드웨어 YubiKey)를 적용하고, 이상적으로는 모든 곳에 적용합니다. 유출된 비밀번호 + MFA 없음이 중소기업 침해의 80%가 실제로 발생하는 방식입니다. 이국적인 암호 분석이 아닙니다.
현실적인 30일 출시 계획
1주차: 모든 노트북을 감사하고, FileVault/BitLocker를 확인하며, 누가 무엇을 보유하는지 문서화합니다. 2주차: 비밀번호 관리자를 배포하고 공유 자격증명을 스프레드시트에서 이전합니다. 3주차: 암호화 이메일과 암호화 파일 전송 솔루션을 선택하고 팀을 교육합니다. 4주차: 어떤 파일 유형에 어떤 도구를 사용할지 다루는 1페이지 데이터 처리 정책을 작성하고 노트북 도난을 가정한 탁상 훈련을 실시합니다. 분기마다 재검토합니다.
10명 팀 예산 요약
| 레이어 | 제품 | 월 비용 | |---|---|---| | 기기 | FileVault / BitLocker | $0 | | 비밀번호 관리자 | 1Password Teams | $80 | | 클라우드 + 이메일 | Google Workspace Business Standard | $144 | | 암호화 이메일 추가 | ProtonMail Business (임원 5명) | $40 | | 파일 전송 | HexaTransfer (무료) | $0 | | MFA 하드웨어 | YubiKey 5 (일회성, 분할 상각) | $42 | | 합계 | | ~$306 |
ProtonMail을 제외하면 $270 미만입니다. 인시던트 대응 컨설턴트 한 시간 비용입니다.
hexatransfer.com에서 사용해 보세요 — 무료, 계정 불필요, 최대 10GB.
엔드투엔드 암호화로 대용량 파일을 안전하게 전송
엔드투엔드 암호화로 최대 10GB의 파일을 무료로 전송하세요. 계정이 필요하지 않습니다. 업로드 전에 브라우저에서 파일이 암호화되어 다른 사람은 읽을 수 없습니다.
파일 보내기