ISMS-P / 1.1 관리체계 기반 마련 / 1.1.1 경영진의 참여

경영진의 참여

안녕하세요 IT몽상가입니다.

ISMS와 ISMS-P 인증 심사 관련하여 이제 하나씩 알아보도록 하겠는데요.

인증 기준, 주요 확인 사항, 세부 내용, 증적 자료 그리고 결함 사례와 개선 방안까지 알아보도록 하겠습니다.

가장 먼저 알아볼 항목은 1.1.1 경영진의 참여로 ISMS와 ISMS-P에서도 정보보안에서는 경영진의 참여가 얼마나 중요한지 확인할 수 있는 부분이라고 생각이 듭니다.

– 경영진의 참여 인증 기준 및 주요 사항

  • 인증기준

최고경영자는 정보보호 및 개인정보보호 관리체계의 수립과 운영활동 전반에 경영진의 참여가 이루어질수 있도록 보고 및 의사결정 체계를 수립하고 있는지 확인 하는데요.

  • 주요 확인사항

정보보호 및 개인정보호 관리체계의 수립 및 운영활동 전반에 경영진의 참여가 이루어질 수 있도록 보고 및 의사결정 등의 책임과 역할을 문서화하고 있는가?

경영진이 정보보호 및 개인정보보호 활동에 관한 의사결정에 적극적으로 참여할 수 있는 보고, 검토 및 승인 절차를 수립·이행하고 있는가?

  • 세부 설명

– 정보보호 및 개인정보보호 관리체계의 수립 및 운영활동 전반에 의사결정권이 있는 경영진의 참여가 이루어질 수 있도록 보고, 의사결정 등의 책임과 역할을 문서화하여야 한다.

> 정보보호 및 개인정보보호 정책의 제·개정, 위험관리, 내부감사 등 관리체계 운영의 중요 사안에 대하여 경영진이 참여할 수 있도록 활동의 근거를 정보보호 및 개인정보보호 정책 또는 시행문서에 명시하고 있는가를 확인하는 것으로 경영진의 참여가 문서화 되어 정보보호 및 개인정보보호에 대한 책임을 명시하고 있어야 합니다.

– 경영진이 정보보호 및 개인정보보호 활동에 관한 의사결정에 적극적으로 참여할 수 있는 보고, 검토 및 승인 절차를 수립·이행하여야 한다.

> 정보보호 및 개인정보보호 관리체계 내 경영진이 참여하는 중요한 활동을 정의하고, 그에 따른 보고체계 마련(정기·비정기 보고, 위원회 참여 등)되어 있어야 하며, 해당 부분은 정보보호 및 개인정보호 관련 지침이나 정책서에 명시하여 관리하여야 합니다.

> 경영진이 효과적으로 관리체계 수립·운영에 참여할 수 있도록 조직의 규모 및 특성에 맞게 보고 및 의사결정 절차, 대상, 주기 등 결정하기 위한 적절한 조직이 구성되어 있는 가를 확인하는데요. 기본적으로 정보보호 위원회 및 정보보호, 개인정보보호 조직의 경영진이 포함되어 있는 지를 확인 합니다.

> 수립된 내부절차에 따라 정보보호 및 개인정보보호 관리체계 내 주요 사항에 대하여 경영진이 보고를 받고 의사결정에 참여 여부를 확인하는 것으로 정보보호 및 개인정보보호 위원회의 회의록에 선정된 안건 및 결과를 확인 합니다.

– 경영진의 참여 증적 관리

* 정보보호 및 개인정보보호 보고 체계(의사소통 계획 등) : 정보보호 및 개인정보보호 정책 및 지침에 보고 체계 및 의사소통 계획인 추가 되어있는지 확인 함.

* 정보보호 및 개인정보보호 위원회 회의록 : 정보보호 및 개인정보보호 위원회가 운영되고 있다면 정보보호 및 개인정보보호 관련 내용들이 정보보호 및 개인정보보호 위원회에 안건으로 선정되어 회의가 진행되고 결의되었는지를 확인하기 위해 정보보호 및 개인정보호 위원회 회의록이 필요 함.

* 정보보호 및 개인정보보호 정책 및 지침 : 정보보호 및 개인정보보호의 기본적인 문서로 정책서 및 지침을 선정하고 경영진에게 승인받은 결제 내역이 필요 함.

* 정보보호 및 내부 관리계획 : 해당 연도의 정보보호 및 내부 관리계획을 수립하고 경영진에게 승인 받은 결제 내역이 필요 함.

* 정보보호 및 개인정보보호 조직도 : 정보보호 및 개인정보보호 조직에 대한 조직도를 확인하며, CISO와 CPO까지 잘 지정되어 있는지 경영진이 해당 조직에 들어가 있는지 확인 함.

– 경영진의 참여 결함사례

1. 소기업 A사는 정보보호 정책서에 분기별로 정보보호 현황을 경영진에게 보고하도록 명시하였으나, 인증심사 직전 6개월 이상의 정보보호 현황 보고가 수행되지 않음

– 회사 그룹웨어에 정보보호 현황 보고 기안 양식을 만들고, 캘린더에서 보고서 작성 일을 주기적으로 알림 받을 수 있게 개선

2. 중소기업 B사는 중요 정보보호 활동인 위험평가를 매년 수행하면서 관련 보고, 승인 등의 의사결정에 경영진이 참여하지 않은 점이 발견됨

– 위험평가 수행 시 위험평가 활동을 계획서, 위험평가 결과서, 위험평가 조치결과서로 나누어 그룹웨어를 통해 경영진에 보고할 수 있게 절차를 개선

– 마무리

ISMS, ISMS-P 정검항목 중 가장 먼저 나오는 항목인데요.

정보보호 및 개인정보보호는 반드시 하여야 하지만 기업 입장에서는 돈만 나가는 부분이라고 할 수도 있습니다.

그렇기에 정보보호 및 개인정보보호를 실행하기 위해서는 경영진의 지원이 필수라고 할 수 있는데요.

또한, 법적으로 해당 항목을 지원하는 부분도 분명 있습니다.

물론 해당 항목과 완전히 일치하는 부분은 없지만 다른 항목에서 해당 항목에 뒷받침해주는 항목이 존재합니다.

해당 항목을 통해 정보보호 및 개인정보보호를 위해서는 경영진의 참여가 필수라고 할 수 있습니다.

00.IT몽상가가로 2

Leave a Comment