정보보호 강화
거버넌스
전략
리스크 관리
지표 및 목표
스튜디오드래곤은 모회사인 CJ ENM의 정보보호 거버넌스 체계에 기반하여 정보보호 활동을 추진하고 있습니다. 2022년부터 스튜디오드래곤 정보보호 최고책임자(CISO)를 CJ ENM 정보보안 담당자로 지정하여 일원화된 정보보 호 관리체계를 유지하고 있으며, 2025년부터는 스튜디오드래곤 대표이사 직속의 정보보안팀을 신설하여 콘텐츠 밸류체인 전 과정에 대한 연간 정보보호 계획을 수립 및 운영하고 있습니다.
스튜디오드래곤 정보보호 조직도

스튜디오드래곤은 해킹, 랜섬웨어, 내부 관리 미흡 등으로 인한 정보유출 사고를 주요 리스크로 인식하고 있으며, 이에 따른 영향과 대응 방안을 지속적으로 관리하고 있습니다. 정보보안 사고는 핵심 데이터 유출 및 서비스 중단으로 이어질 수 있을 뿐만 아니라, 기업의 대외 신뢰도 저하와 함께 법적 대응 및 사고 수습 비용 증가 등 재무적 손실을 초래할 수 있습니다. 이에 따라 스튜디오드래곤은 정보보호 관련 법규를 준수하고, 기술적·관리적 보안 체계를 기반으로 정보보안 리스크를 예방하고자 합니다. 또한 보안 취약점 점검 및 개선 활동을 지속적으로 수행하여 정보보호 수준을 강화하고 있습니다.
정보보호 관련 리스크 및 기회 요인 평가
구분 | 리스크 및 기회 요인 | 잠재적 재무 영향 | 영향도 | 발생 예상 시점 |
|---|---|---|---|---|
운영 리스크 | 해킹, 랜섬웨어 및 내부 관리 미흡으로 인한 정보유출 및 보안 사고 발생 | 고객 및 파트너 신뢰 저하 | 상 | 단·중·장기 |
규제 리스크 | 개인정보 보호 및 정보보호 관련 법규 위반 | 과징금·벌금·소송 비용 발생 및 규제 제재 | 상 | 단·중·장기 |
전략 리스크 | 외부 시스템 및 파트너 의존에 따른 보안 통제 한계 | 보안 사고 발생 시 대응 지연 및 리스크 관리 비용 증가 | 중 | 단·중기 |
전략 기회 | 정보보호 관리체계 강화 및 파트너 관리 수준 고도화 | 리스크 대응 역량 강화 및 장기적 비즈니스 안정성 확보 | 중 | 중·장기 |
스튜디오드래곤은 CJ 그룹의 정보보호 정책 및 관련 지침을 바탕으로 업무 장소, 역할, 지위와 관계없이 CJ에서 근무하는 모든 구성원뿐만 아니라, CJ를 대리하거나 CJ를 위해 업무를 수행하는 제3자에게도 정보보호 정책을 적용하고 있습니다. 또한 CJ 그룹 정보보호 기준에 근거하여 당사에서 관리 및 처리하는 데이터의 특성을 반영하여 스튜디오드래곤의 정보보호 기준을 수립 중에 있으며, 2026년 내 정보보호정책서를 제정하여 배포할 예정입니다. 또한, 스튜디오드래곤은 정기적인 정책 검토를 진행하여 관련 가이드라인, 실천 수칙 등을 지속적으로 배포, 업데이트하는 등 정보보호를 위해 노력하고 있습니다.
스튜디오드래곤은 매년 정보보호 관련 업무 세부 계획을 수립·검토·보완하고, 이를 이행하기 위한 인력 운영 및 투자 현황을 정보보호 공시를 통해 공개합니다. 2025년에도 정보보호 솔루션 고도화, 서비스 보안성 검토 확대 등과 같은 정보보호 강화를 위한 투자를 지속적으로 진행하고 있습니다. 특히 재택근무와 같은 근무환경 변화에 맞춰 제로트러스트(Zero Trust) 기반의 AIP 문서보안체계를 도입하여, 기존 DRM의 한계를 넘어 재택근무 및 클라우드 등 경계없는 업무환경에서 안전한 문서 접근과 유출예방(암호화), 모니터링할 수 있는 문서 작업환경을 만들었습니다.
스튜디오드래곤은 정보보호 문화 조성을 위해 임직원을 대상으로 매년 1회 이상 정보보호 교육을 실시하고 있습니다. 2025년에는 정보보호 및 개인정보보호에 관련된 주제로 1회 1시간의 교육을 실시하였으며, 총 160명의 인원이 수료하였습니다.
스튜디오드래곤은 임직원들의 정보보호 의식 제고를 위해 법정 기념일인 ‘정보보호의 날’에 맞춰 정보보호 카드 뉴스 배포, 실천수칙 배포, 퀴즈 이벤트 등을 개최하였습니다.
스튜디오드래곤 정보보호의 날

출처: 스튜디오드래곤
스튜디오드래곤은 사전 점검과 모의훈련을 통해 정보보안 리스크를 식별하고, 사고 예방을 위한 개선 활동을 지속적으로 수행하고 있습니다. 365일 24시간 정보보안 관제시스템을 운영하며, 최신 보안 위협에 대응하기 위해 보안 장비를 지속적으로 고도화하고 있습니다. 또한 전문 보안업체와 협력하여 정기적인 취약점 진단을 실시하고, 사고 대응 프로세스 점검 및 비상 연락망을 운영하고 있습니다. 내부 정보 보호 강화를 위해 내부망 접속 시 정보보안 솔루션 설치를 의무화하고 있으며, 연 1회 이상 재해복구 모의훈련을 실시하여 비상 상황에서도 정보보호 리스크를 최소화할 수 있도록 대비하고 있습니다.
스튜디오드래곤 정보보안팀은 연 1회 이상 정기적으로 기술적 취약점 점검과 현장실사를 통한 취약점 진단을 실시하며, 발견된 취약점에 대한 개선 조치를 수행하고 있습니다. 2025년에는 정보보안 점검대상을 4개 영역으로 세분화하여 진행하였으며 그 결과를 대표이사에게 보고하여 모니터링하였습니다.
위험요인 개선 및 효과
위험 요인 | 개선사항 | 개선사항 이행 효과성 |
|---|---|---|
IT시스템 내 기술 취약점으로 인한 | 전사 IT시스템 취약점 진단 및 위험도 기반 개선조치 이행 | 잔존 보안 취약점 0건 달성, 외부 공격 표면1)(Attack Surface) 최소화 |
IT와 OT2) 경계 구간의 보안관리 공백 | 현장실사 기반 IT·OT 접점 보안점검 및 단기 조치·중장기 개선 로드맵 수립 | 미관리 자산 식별 및 관리 체계 편입, 업무 연속성3)(BCP) 저해 요소 사전 차단 |
사무용 단말 보안 설정 미비 | 단말보안점검 솔루션 통한 취약단말 일괄 식별 및 조치 | 전사 단말 보안 설정 표준화 |
1) 외부 공격자가 시스템에 접근하거나 침투할 수 있는 잠재적 경로 및 노출 영역
2) OT(Operational Technology): 생산·설비·현장 운영을 제어하는 운영기술 시스템
3) BCP(Business Continuity Plan): 재난·사고 발생 시 핵심 업무의 연속성을 유지하기 위한 업무연속성계획
보안 취약점 점검 체계
점검 대상 | 점검방식 | 점검주기 |
|---|---|---|
일반IT시스템 | ERP 및 홈페이지 등 IT시스템에 대하여 시스템 취약점 점검 | 연 1회 |
콘텐츠 제작IT시스템 | 후반제작센터 등 콘텐츠 제작 특화 시스템에 대하여 현장실사 취약점 진단 | 연 1회 |
일반 단말기기 | 사무용PC에 대하여 PC보안점검 및 현장실사 | 연 1회 |
콘텐츠 제작 단말기기 | 편집 및 VFX용 단말기기에 대하여 현장실사 취약점 진단 | 연 1회 |
스튜디오드래곤은 콘텐츠 제작 전 과정에서 단계별 특성을 고려한 정보보호 리스크 관리 활동을 수행하고 있습니다.
콘텐츠 제작과정 정보보호 리스크 관리
제작 과정 | 정보보호 리스크 관리 내용 |
|---|---|
Pre-Production(기획·준비) | 관련 단말 정보유출 모니터링 체계 운영 |
Production(촬영·제작) | 외부 협업 시 비밀유지계약(NDA1)) 체결 |
Post-Production(후반제작) | 후반제작센터 외부인 출입 제한 통제 조치 및 콘텐츠 정보유출 리스크 관리 |
Archiving(저장) | 완성 콘텐츠 외부 유출 예방을 위한 아카이빙센터 보안관리 |
1) NDA(Non-Disclosure Agreement)
스튜디오드래곤은 정보보안사고 발생 시 즉시 신고·접수·보고가 이루어지도록 대응 절차와 비상연락체계를 운영하고 있습니다. 정보보안사고 발생 시 등급별 대응체계에 따라 전담 대응팀을 구성하여 초기 확산 차단, 증거 확보, 원인 분석, 복구 및 재발방지 조치를 수행하며, 전 과정을 기록하고 주요한 내용에 대해서는 대표이사에 보고하고 있습니다. 또한 사고 사례 분석, 임직원 교육, 정책 개선 및 비상연락망 관리 등을 통해 보안사고 예방 및 대응 역량을 지속적으로 강화하고 있습니다.
보안사고 대응 절차

스튜디오드래곤은 사업 연속성과 브랜드 가치 제고를 목표로 정보보호 활동을 추진 중입니다. 기본적인 IT 시스템 보안은 물론, 콘텐츠 제작 환경 보안 강화와 AI 기술 도입을 통해 보안 리스크에 대응하고 있습니다. 또한 정보보호 관련 법률 위반 제재 건수를 체계적으로 관리하고 있습니다.
구분 | 단위 | 2023 | 2024 | 2025 | |
|---|---|---|---|---|---|
정보보호 관련 법률 위반에 따른 제재 건수 | 건 | 0 | 0 | 0 | |
스튜디오드래곤은 정보보호 수준 유지를 위해 매년 정보보호 투자를 지속하고 있으며, 정보보호 투자금액을 주요 관리 항목으로 관리하고 있습니다. 정보보호 체계가 안정적으로 구축됨에 따라 최근에는 신규 시스템 도입보다 기존 시스템의 운영, 유지관리 및 기능 고도화에 중점을 두고 있습니다. 이에 따라 투자금액은 감소하였으나, 정보보호 수준을 유지·강화하기 위한 지속적인 운영과 개선 활동을 통해 안정적인 보안 체계를 유지하고 있습니다.
정보보호 투자금액
구분 | 단위 | 2023 | 2024 | 2025 |
|---|---|---|---|---|
정보기술부문 투자액 | 억 원 | 24.11 | 30.80 | 39.78 |
정보보호부문 투자액 | 억 원 | 1.97 | 1.31 | 0.80 |
IT대비 정보보호 투자비중1) | % | 8.2 | 4.3 | 2.0 |
1) IT대비 정보보호 투자비중 = 정보보호부문 투자액 ÷ 정보기술부문 투자액 × 100