당신의 부기 담당자는 당신의 재무 생활 전체를 쥐고 있습니다. 고용주 ID 번호, 은행 로그인 정보, 모든 직원의 사회보장번호가 담긴 급여 기록, 그리고 세금 신고서까지. 이제 불편한 질문을 스스로에게 던져 보십시오. 그 회사가 이 모든 것을 어떻게 보호하는지 당신은 알고 있습니까? 대부분의 소규모 사업주는 부기 담당자의 자격, 가격, 응답성을 검증한 뒤 사이버 보안에 대한 질문 하나 없이 완전한 재무 접근 권한을 넘겨줍니다. 바로 그 신뢰의 공백을 공격자들은 노립니다.
위험은 추상적이지 않습니다. 신원 도용 자원 센터(Identity Theft Resource Center)의 연례 보고서에 따르면, 금융 서비스는 2025년에도 데이터 유출의 최다 표적 분야로 남아 739건의 침해가 보고되었습니다. 현재 소규모 사업체 유출의 평균 비용은 약 14만 9천 달러에 달하며, 대규모 사이버 공격 후 6개월 이내에 문을 닫는 소규모 사업체가 약 60퍼센트로 추산됩니다. 침해된 시스템이 당신이 아니라 부기 담당자의 것이더라도, 피해는 마찬가지로 당신의 계좌, 직원들의 신원, 그리고 세금 신고서에 그대로 떨어집니다.
이 가이드는 부기 회사가 왜 그렇게 매력적인 표적인지, 연방법이 이미 그들에게 무엇을 요구하는지, 진지한 보안을 운영하는 회사와 공유 비밀번호와 막연한 희망에 의존하는 회사를 구별하는 방법, 그리고 계약서에 어떤 보호 조항을 넣어야 하는지를 설명합니다.
부기 담당자가 주요 표적인 이유
공격자들은 데이터를 따라갑니다. 그리고 부기 회사는 직원 한 명당 거의 어떤 소규모 사업체보다도 더 많은 민감한 데이터를 집중적으로 보유합니다. 침해된 부기 담당자 워크스테이션 하나에서 수십 개 고객의 은행 자격 증명, 세금 ID, 급여 파일, 과거 연도 신고서 — 사업체 신원 도용, 부정 세금 신고, 송금 사기에 필요한 모든 것이 나올 수 있습니다. 한 회사를 침해하는 것이 그 고객 중 하나를 직접 침해하는 것보다 더 수익성이 높을 수 있습니다.
IRS는 수년간 이에 대해 경고해 왔습니다. IRS의 보안 정상회의(Security Summit)는 세무 전문가들에게 그들의 자격 증명을 노린 지속적인 피싱 캠페인을 경계하라고 알리며, 침입 하나로 많은 납세자가 한꺼번에 노출되기 때문에 도둑들이 신고 대행자를 표적으로 삼는다고 지적합니다. 당신의 부기 담당자가 뛰어난 조정 업무를 수행하더라도, 설득력 있는 피싱 이메일 한 통으로 단 하루 오후에 QuickBooks 로그인, 은행 포털 세션, 급여 파일을 공격자에게 넘겨줄 수 있습니다.
더 조용한 두 번째 위험도 있습니다. 바로 회사 내부의 접근 권한 확산입니다. 많은 부기 업체가 고객 포털 비밀번호를 스프레드시트나 채팅 메시지로 직원들끼리 공유하고, 퇴사한 계약자의 로그인을 몇 달간 활성 상태로 두며, 암호화나 원격 초기화 기능 없이 개인 기기로 업무를 하도록 허용합니다. 이러한 지름길 하나하나가 당신의 은행 계좌와 그것을 원하는 누군가 사이에 서 있는 사람과 기계의 수를 늘립니다.
법은 이미 당신의 부기 담당자가 안전할 것을 요구한다
대부분의 고객이 결코 듣지 못하는 부분이 있습니다. IT가 엉망인 부기 회사는 단순히 부주의한 것이 아니라, 연방법을 위반하고 있을 가능성이 높습니다. Gramm-Leach-Bliley Act를 이행하는 FTC 안전조치 규칙(Safeguards Rule)에 따라, 회계사, 부기 담당자, 세무 신고 대행자는 "금융 기관"으로 간주되며 고객 데이터를 보호하는 서면 정보 보안 프로그램을 유지해야 합니다. 이는 2023년 6월부터 시행되었으며, 회사 규모와 무관하게 적용됩니다.
이 규칙은 프로그램을 총괄하는 지정된 자격을 갖춘 개인(Qualified Individual), 서면 위험 평가, 고객 데이터 암호화, 해당 데이터에 접근하는 시스템의 다중 인증(MFA), 직원 보안 교육, 회사 자체 공급업체에 대한 감독, 서면 사고 대응 계획 등 아홉 가지 특정 요소를 요구합니다. 2024년 5월부터는 500명 이상의 소비자에게 영향을 미치는 유출을 발견한 경우 30일 이내에 FTC에 통지해야 합니다. 5,000명 미만의 소비자에 대한 기록을 유지하는 회사는 일부 절차적 요소에서 부분적 면제를 받지만, 고객 데이터를 보호해야 하는 핵심 의무는 모든 회사에 적용됩니다.
그 위에 IRS의 층이 있습니다. 모든 유급 신고 대행자는 서면 정보 보안 계획(WISP)을 유지해야 하며 — IRS는 Publication 5708에 무료 템플릿을 게시합니다 — 기본 "Security Six" 통제를 구현해야 합니다. 즉, 바이러스 백신 또는 엔드포인트 보호, 방화벽, MFA, 암호화된 백업, 드라이브 암호화, 원격 접근용 VPN입니다. IRS는 이를 PTIN 갱신 절차와 연결하는데, 이는 데이터 보안 계획을 제시할 수 없는 신고 대행자가 고객을 위해 신고할 수 있게 해주는 자격 증명을 잃을 위험이 있다는 뜻입니다.
고객으로서 이것이 당신에게 왜 중요합니까? 바로 이것이 당신의 검증 질문을 어색한 심문에서 단순한 규정 준수 확인으로 바꿔주기 때문입니다. 당신은 부기 담당자에게 부탁을 하는 것이 아닙니다. 그들의 직업에 속한 모든 회사를 규율하는 동일한 연방 규칙을 따르고 있는지 묻는 것입니다.
DIY IT 대 목적에 맞게 설계된 보안: 2026년에 달라진 것
수년간 전형적인 소규모 부기 회사는 대부분의 소규모 사업체가 그렇듯 스스로를 보호했습니다. 소비자용 바이러스 백신 구독, 공유 스프레드시트에 담긴 비밀번호, 일반 이메일 첨부 파일로 도착하는 고객 문서, 그리고 Wi-Fi를 설정한 사람이 겸임하는 IT 부서였습니다. 이러한 모델은 자격 증명 피싱, 해외 계약자, 고객당 수십 개의 클라우드 앱이라는 무게 아래 무너지고 있습니다.
업계의 답은 목적에 맞게 설계된 보안 플랫폼입니다. 즉, DIY 도구의 모자이크를 중앙 집중식 접근 제어, 자격 증명 마스킹(직원이 실제 비밀번호를 보지 않고도 은행 포털에 로그인), 모든 시스템에 걸친 원클릭 온보딩 및 오프보딩, 그리고 누가 언제 당신의 데이터를 만졌는지 정확히 보여주는 감사 추적(audit trail)으로 대체하는 단일 관리 환경입니다. 2026년 중반, 회계 클라우드 제공업체 Rightworks는 Scaling New Heights 콘퍼런스에서 민감한 고객 데이터를 관리하고, 계약자나 해외 직원과 함께 일하며, 여러 클라우드 회계 애플리케이션을 다루는 회사를 겨냥한 부기 담당자 전용 에디션 플랫폼을 출시하며 이 흐름에 합류했습니다. 내부 IT 부서 없이 엔터프라이즈급 보안을 제공한다는 것이며, 완전 관리형으로 DIY 조립이 필요하지 않습니다.
당신의 부기 담당자가 어느 공급업체를 사용하는지는 신경 쓸 필요가 없습니다. 중요한 것은 이러한 플랫폼이 대표하는 아키텍처의 전환입니다. 개별 비밀번호가 중앙에서 관리되는 접근으로, 보이지 않는 로그인이 감사 추적으로, "우리를 믿으세요"가 당신이 검증할 수 있는 통제로 대체되는 것입니다. 2026년에 회사를 검증할 때, 당신은 실제로 그 회사가 이 전환의 어느 쪽에 서 있는지를 묻고 있는 것입니다.
접근 권한을 넘겨주기 전에 물어야 할 10가지 질문
부기 회사를 고용할 때 — 또는 이미 고용한 회사와의 다음 검토 때 — 이 질문들을 사용하십시오. 안전한 회사는 신속하게 그리고 서면으로 답할 것입니다. 회피하는 것 자체가 하나의 답입니다.
1. 서면 정보 보안 계획이 있습니까? 자격을 갖춘 개인(Qualified Individual)은 누구입니까? 이것이 연방 기준선입니다. 회사는 WISP를 유지하고 있음을 확인하고 그 책임자를 밝힐 수 있어야 합니다. 대표가 이 용어를 들어본 적이 없다면, 이 목록의 다른 어떤 것도 중요하지 않습니다.
2. 내 데이터를 다루는 모든 것에 다중 인증이 강제됩니까? "사용 가능"이 아니라 강제되어야 합니다. 여기에는 부기 소프트웨어, 이메일, 클라우드 저장소, 원격 접근, 그리고 신고에 사용되는 IRS e-Services 계정이 포함됩니다. MFA는 FTC 요건이자 IRS Security Six의 일부이며, 그 부재는 소규모 회사 유출에서 가장 흔히 발견되는 단일 항목입니다.
3. 내 은행 및 포털 자격 증명은 어떻게 저장됩니까? 수용 가능한 답변은 자격 증명이 마스킹된 비즈니스 비밀번호 관리자, 또는 직원이 기본 비밀번호를 결코 보지 못하는 관리형 플랫폼을 통한 싱글 사인온입니다. 수용할 수 없는 답변은 스프레드시트, 공유 문서, 채팅 스레드, 또는 "각자 자기 복사본을 보관합니다"입니다.
4. 계약자와 해외 직원을 포함해 정확히 누가 내 데이터를 볼 수 있습니까? 많은 회사가 데이터 입력이나 야간 처리를 외주로 맡깁니다. 이는 정당하지만, 접근 권한이 있는 모든 사람은 개별적으로 인증되고, 동일한 보안 정책의 적용을 받으며, 계약이 끝날 때 한 번의 조치로 제거될 수 있어야 합니다. 이름이 지정된 계정 없이 "계약자가 가끔 도와줍니다"라는 것은 위험 신호입니다.
5. 누군가의 접근 권한을 얼마나 빨리 취소할 수 있습니까? 직원이 그만두거나 계약자가 끝나면, 모든 고객 시스템에 대한 그들의 접근 권한은 같은 날 사라져야 합니다 — 이상적으로는 원클릭 오프보딩을 통해. 회사의 실제 절차가 무엇이고 얼마나 걸리는지 물어보십시오. 떠난 직원의 남아 있는 로그인은 전형적인 유출 경로입니다.
6. 내 데이터는 저장 시와 전송 시 모두 암호화됩니까? 백업은 어떻게 처리됩니까? 모든 워크스테이션의 드라이브 암호화, 암호화된 연결(VPN 없이 개방형 Wi-Fi로 작업하지 않음), 그리고 라이브 시스템과 별도로 저장된 암호화된 백업을 찾으십시오. 그런 다음 대부분의 회사가 두려워하는 후속 질문을 하십시오. 그 백업에서 마지막으로 복원을 테스트한 것이 언제입니까?
7. 누가 내 계정에 접근했는지 감사 추적을 보여줄 수 있습니까? 중앙 집중식 플랫폼은 모든 로그인과 작업을 기록합니다. 회사가 지난 화요일에 누가 당신의 파일을 열었는지 말할 수 없다면, 남용을 탐지할 수도 없습니다 — 그리고 사고 후에 당신도 그들도 공격자가 무엇을 보았는지 알 수 없을 것입니다.
8. 사고 대응 계획은 무엇이며, 유출을 얼마나 빨리 알려줄 것입니까? 회사는 나중에 생각해내겠다는 의도가 아니라 서면 계획이 필요합니다. 통지 약속을 명확히 하십시오. 당신은 회사 자체 조사가 몇 주 후에 결론난 뒤가 아니라, 당신의 데이터에 영향을 미치는 의심되는 유출에 대해 며칠 이내에 듣고 싶어 합니다. 당신의 주(州)도 데이터 소유자로서 당신에게 자체적인 유출 통지 기한을 부과할 수 있습니다.
9. 직원들에게 피싱에 대비한 교육을 하고 테스트합니까? 피싱은 여전히 유출로 이어지는 가장 흔한 경로이며, 세무 및 부기 회사는 의도적으로 표적이 됩니다. 연례 교육이 최소 기준이며, 모의 피싱 테스트는 그 위협을 진지하게 받아들이는 회사의 표시입니다.
10. 사이버 책임 보험에 가입되어 있습니까? 보험은 유출을 예방하지 못하지만, 가입되어 있다는 것은 회사가 보험사의 보안 설문지 — 여기 있는 많은 질문을 포함하는 — 를 거쳤으며, 문제가 생겼을 때 자금이 확보된 대응 계획이 있다는 신호입니다.
서명을 멈춰야 할 위험 신호
형식적인 질문을 단 한 번도 하기 전에 눈에 보이는 경고 신호가 있습니다. 예비 부기 담당자가 민감한 문서를 보안 포털에 업로드하지 말고 보호되지 않은 첨부 파일로 이메일로 보내라고 요청한다면, 그것은 다른 모든 고객의 문서가 어떻게 이동하는지를 말해줍니다. 온보딩이 비밀번호를 문자로 보내거나 "팀을 위해" 하나의 로그인을 공유하는 것을 포함한다면, 그 회사의 접근 통제는 장식에 불과합니다. 계약서에 기밀 유지, 데이터 처리, 유출 통지에 대한 내용이 없다면, 보안은 간과된 것이 아니라 애초에 의제에 없었던 것입니다.
다른 위험 신호는 대화 중에 드러납니다. 실제 업무를 누가 하는지에 대한 모호한 답변, 보안 약속을 서면으로 명시하려는 꺼림, 떠날 경우 데이터를 반환하거나 삭제하는 절차의 부재, 암호화나 모바일 기기 관리에 대한 언급 없이 고객 업무에 개인 기기를 사용하는 것 등입니다. 이 중 하나라도 고칠 수 있습니다. 이 모든 것이 함께 나타나는 패턴은 떠나야 할 회사입니다.
계약서에 명시하십시오
구두 약속은 문제가 생기는 날 사라집니다. 회사가 보안에 대해 약속하는 것이 무엇이든, 핵심 사항을 계약서나 데이터 처리 부속 문서에 담으십시오.
- 서면 정보 보안 계획을 유지하고 FTC 안전조치 규칙 및 해당 IRS 요건을 준수하겠다는 약속.
- 구체적인 기한이 있는 유출 통지 조항(예: 당신의 데이터에 영향을 미치는 의심되는 사고를 발견한 후 72시간 이내 통지).
- 하도급 제한: 사전 서면 동의 없이 당신의 데이터에 대한 해외 또는 제3자 접근 금지.
- 데이터 반환 및 삭제 조항: 계약이 끝나면 회사는 사용 가능한 형식으로 당신의 기록을 반환하고 정해진 기간 내에 그 사본을 삭제했음을 증명합니다.
- 계약 종료 후에도 존속하는 기밀 유지 조건.
당신은 기업 공급업체 계약서를 작성하는 것이 아닙니다 — 표준 계약서에 몇 개의 평범한 문장을 추가하면 충분합니다. 요점은 나중에 소송을 하자는 것이 아니라, 접근 권한이 넘어가기 전에 양측이 보안에 대해 논의했음을 확실히 하자는 것입니다.
첫날부터 재무 관리를 안전하게 유지하십시오
부기 담당자의 IT를 검증하는 것은 깔끔한 장부를 유지하는 것과 같은 원칙의 일부입니다. 즉, 당신의 재무 데이터가 정확히 어디에 있고, 누가 그것을 만질 수 있으며, 문제가 생겼을 때 무슨 일이 일어나는지 아는 것입니다. 그러한 감독을 강화하면서, 당신 자신의 재무 기록을 명확하게 유지하는 것이 필수적입니다. Beancount.io는 당신의 재무 데이터에 대한 완전한 투명성과 통제를 제공하는 플레인 텍스트 회계를 제공합니다 — 블랙 박스도, 공급업체 종속도 없습니다. 무료로 시작하십시오 그리고 개발자와 재무 전문가들이 왜 플레인 텍스트 회계로 전환하는지 확인하십시오.





