ISMS-P / 1.1 관리체계 기반 마련 / 1.1.2 최고책임자의 지정

1.1.2

안녕하세요 IT몽상가 입니다.

ISMS와 ISMS-P 인증 심사 점검 항목 중 두 번째 항목인데요.

최고책임자의 지정으로 정보보안 및 개인정보보호에 대한 최고책임자 지정에 대한 항목입니다.

해당 항목의 기준, 주요 확인 사항, 세부 내용, 증적 자료 그리고 결함 사례와 개선 방안까지 알아보도록 하겠습니다.

– 최고책임자의 지정

  • 인증기준

최고경영자는 정보보호 업무를 총괄하는 정보보호 최고책임자와 개인정보보호 업무를 총괄하는 개인정보보호 책임자를 예산·인력 등 자원을 할당할 수 있는 임원급으로 지정하여야 한다.

  • 주요 확인사항

– 최고경영자는 정보보호 및 개인정보보호 처리에 관한 업무를 총괄하여 책임질 최고책임자를 공식적으로 지정하고 있는가?

– 정보보호 최고책임자 및 개인정보 보호책임자는 예산, 인력 등 자원을 할당할 수 있는 임원급으로 지정하고 있으며, 관련 법령에 따른 자격요건을 충족하고 있는가?

  • 관련 법규

– 개인정보 보호법 제29조(안전조치의무) :

개인정보처리자는 개인정보가 분실ㆍ도난ㆍ유출ㆍ위조ㆍ변조 또는 훼손되지 아니하도록 내부 관리계획 수립, 접속기록 보관 등 대통령령으로 정하는 바에 따라 안전성 확보에 필요한 기술적ㆍ관리적 및 물리적 조치를 하여야 한다.

– 제31조(개인정보 보호책임자의 지정) :

① 개인정보처리자는 개인정보의 처리에 관한 업무를 총괄해서 책임질 개인정보 보호책임자를 지정하여야 한다. 다만, 종업원 수, 매출액 등이 대통령령으로 정하는 기준에 해당하는 개인정보처리자의 경우에는 지정하지 아니할 수 있다. <개정 2023. 3. 14.>

② 제1항 단서에 따라 개인정보 보호책임자를 지정하지 아니하는 경우에는 개인정보처리자의 사업주 또는 대표자가 개인정보 보호책임자가 된다. <신설 2023. 3. 14.>

③ 개인정보 보호책임자는 다음 각 호의 업무를 수행한다. <개정 2023. 3. 14.>

  1. 개인정보 보호 계획의 수립 및 시행
  2. 개인정보 처리 실태 및 관행의 정기적인 조사 및 개선
  3. 개인정보 처리와 관련한 불만의 처리 및 피해 구제
  4. 개인정보 유출 및 오용ㆍ남용 방지를 위한 내부통제시스템의 구축
  5. 개인정보 보호 교육 계획의 수립 및 시행
  6. 개인정보파일의 보호 및 관리ㆍ감독
  7. 그 밖에 개인정보의 적절한 처리를 위하여 대통령령으로 정한 업무

④ 개인정보 보호책임자는 제3항 각 호의 업무를 수행함에 있어서 필요한 경우 개인정보의 처리 현황, 처리 체계 등에 대하여 수시로 조사하거나 관계 당사자로부터 보고를 받을 수 있다. <개정 2023. 3. 14.>

⑤ 개인정보 보호책임자는 개인정보 보호와 관련하여 이 법 및 다른 관계 법령의 위반 사실을 알게 된 경우에는 즉시 개선조치를 하여야 하며, 필요하면 소속 기관 또는 단체의 장에게 개선조치를 보고하여야 한다. <개정 2023. 3. 14.>

⑥ 개인정보처리자는 개인정보 보호책임자가 제3항 각 호의 업무를 수행함에 있어서 정당한 이유 없이 불이익을 주거나 받게 하여서는 아니 되며, 개인정보 보호책임자가 업무를 독립적으로 수행할 수 있도록 보장하여야 한다. <개정 2023. 3. 14.>

⑦ 개인정보처리자는 개인정보의 안전한 처리 및 보호, 정보의 교류, 그 밖에 대통령령으로 정하는 공동의 사업을 수행하기 위하여 제1항에 따른 개인정보 보호책임자를 구성원으로 하는 개인정보 보호책임자 협의회를 구성ㆍ운영할 수 있다. <신설 2023. 3. 14.>

⑧ 보호위원회는 제7항에 따른 개인정보 보호책임자 협의회의 활동에 필요한 지원을 할 수 있다. <신설 2023. 3. 14.>

⑨ 제1항에 따른 개인정보 보호책임자의 자격요건, 제3항에 따른 업무 및 제6항에 따른 독립성 보장 등에 필요한 사항은 매출액, 개인정보의 보유 규모 등을 고려하여 대통령령으로 정한다.

– 정보통신망법 제45조의3(정보보호 최고책임자의 지정 등) :

① 정보통신서비스 제공자는 정보통신시스템 등에 대한 보안 및 정보의 안전한 관리를 위하여 대통령령으로 정하는 기준에 해당하는 임직원을 정보보호 최고책임자로 지정하고 과학기술정보통신부장관에게 신고하여야 한다. 다만, 자산총액, 매출액 등이 대통령령으로 정하는 기준에 해당하는 정보통신서비스 제공자의 경우에는 정보보호 최고책임자를 신고하지 아니할 수 있다. <개정 2014. 5. 28., 2017. 7. 26., 2018. 6. 12., 2021. 6. 8.>

② 제1항에 따른 신고의 방법 및 절차 등에 대해서는 대통령령으로 정한다. <신설 2014. 5. 28.>

③ 제1항 본문에 따라 지정 및 신고된 정보보호 최고책임자(자산총액, 매출액 등 대통령령으로 정하는 기준에 해당하는 정보통신서비스 제공자의 경우로 한정한다)는 제4항의 업무 외의 다른 업무를 겸직할 수 없다. <신설 2018. 6. 12.>

④ 정보보호 최고책임자의 업무는 다음 각 호와 같다. <개정 2021. 6. 8.>

  1. 정보보호 최고책임자는 다음 각 목의 업무를 총괄한다.

가. 정보보호 계획의 수립ㆍ시행 및 개선

나. 정보보호 실태와 관행의 정기적인 감사 및 개선

다. 정보보호 위험의 식별 평가 및 정보보호 대책 마련

라. 정보보호 교육과 모의 훈련 계획의 수립 및 시행

  1. 정보보호 최고책임자는 다음 각 목의 업무를 겸할 수 있다.

가. 「정보보호산업의 진흥에 관한 법률」 제13조에 따른 정보보호 공시에 관한 업무

나. 「정보통신기반 보호법」 제5조제5항에 따른 정보보호책임자의 업무

다. 「전자금융거래법」 제21조의2제4항에 따른 정보보호최고책임자의 업무

라. 「개인정보 보호법」 제31조제2항에 따른 개인정보 보호책임자의 업무

마. 그 밖에 이 법 또는 관계 법령에 따라 정보보호를 위하여 필요한 조치의 이행

⑤ 정보통신서비스 제공자는 침해사고에 대한 공동 예방 및 대응, 필요한 정보의 교류, 그 밖에 대통령령으로 정하는 공동의 사업을 수행하기 위하여 제1항에 따른 정보보호 최고책임자를 구성원으로 하는 정보보호 최고책임자 협의회를 구성ㆍ운영할 수 있다. <개정 2014. 5. 28., 2018. 6. 12.>

⑥ 정부는 제5항에 따른 정보보호 최고책임자 협의회의 활동에 필요한 경비의 전부 또는 일부를 지원할 수 있다. <개정 2014. 5. 28., 2015. 6. 22., 2018. 6. 12.>

⑦ 정보보호 최고책임자의 자격요건 등에 필요한 사항은 대통령령으로 정한다. <신설 2018. 6. 12.>

– 개인정보의 안전성 확보조치 기준 제4조(내부 관리계획의 수립·시행 및 점검)

④ 개인정보 보호책임자는 접근 권한 관리, 접속기록 보관 및 점검, 암호화 조치 등 내부 관리계획의 이행 실태를 연1회 이상 점검ㆍ관리 하여야 한다.

– 최고책임자의 지정 세부 설명

  • 최고경영자는 조직 내에서 정보보호 및 개인정보보호 관리 활동을 효과적으로 추진하기 위하여 이를총괄하여 책임질 수 있는 정보보호 최고책임자 및 개인정보 보호책임자를 인사발령 등의 절차를 통하여공식적으로 지정하여야 한다.

->정보보호 최고책임자 및 개인정보 보호책임자는 인사발령 등을 통하여 공식으로 임명하여야 하며, 당연직의 경우 정보보호 및 개인정보보호 정책서에 그 직위를 명시하여야 함

  • 정보보호 최고책임자 및 개인정보 보호책임자는 예산, 인력 등 자원을 할당할 수 있는 임원급으로 지정하고 관련 법령에 따른 자격요건을 충족하여야 한다(※ 정보통신망법 시행령 제36조의7 참고).

->정보보호 최고책임자 및 개인정보 보호책임자는 조직의 정보보호 및 개인정보보호 업무를 실질적으로 총괄할 수 있도록 정보보호 및 개인정보보호 관련 지식 및 소양이 있는 자로서 예산, 인력 등 자원을할당할 수 있는 임원급으로 지정

* 정보통신서비스 제공자는 정보통신시스템 등에 대한 보안 및 정보의 안전한 관리를 위하여 대통령령으로 정하는 기준에 해당하는 임직원을 정보보호 최고책임자로 지정하고 과학기술정보통신부장관에게 신고. 다만, 대통령령으로 정하는 기준에 해당하는 경우 신고 예외

-> 정보보호 최고책임자 지정에 대한 법적 요건 준수 필요(※ 정보통신망법 제45조의3 참고-상단 참고)

* 정보보호 최고책임자는 다음 업무 수행

  1. 정보보호 최고책임자는 다음 각 목의 업무를 총괄한다.

가. 정보보호 계획의 수립ㆍ시행 및 개선

나. 정보보호 실태와 관행의 정기적인 감사 및 개선

다. 정보보호 위험의 식별 평가 및 정보보호 대책 마련

라. 정보보호 교육과 모의 훈련 계획의 수립 및 시행

  1. 정보보호 최고책임자는 다음 각 목의 업무를 겸할 수 있다.

가. 「정보보호산업의 진흥에 관한 법률」 제13조에 따른 정보보호 공시에 관한 업무

나. 「정보통신기반 보호법」 제5조제5항에 따른 정보보호책임자의 업무

다. 「전자금융거래법」 제21조의2제4항에 따른 정보보호최고책임자의 업무

라. 「개인정보 보호법」 제31조제2항에 따른 개인정보 보호책임자의 업무

마. 그 밖에 이 법 또는 관계 법령에 따라 정보보호를 위하여 필요한 조치의 이행

* 정보보호 최고책임자 지정요건(※ 정보통신망법 시행령 제36조의7 제1항)

image 3

-> 개인정보 보호책임자 지정에 대한 법적 요건 준수 필요(※ 개인정보 보호법 시행령 제32조 등 참고)

* 개인정보 보호책임자는 다음의 업무 수행

  1. 개인정보 보호 계획의 수립 및 시행
  2. 개인정보 처리 실태 및 관행의 정기적인 조사 및 개선
  3. 개인정보 처리와 관련한 불만의 처리 및 피해 구제
  4. 개인정보 유출 및 오·남용 방지를 위한 내부통제시스템 구축
  5. 개인정보 보호 교육 계획의 수립 및 시행
  6. 개인정보파일의 보호 및 관리·감독
  7. 개인정보 처리방침의 수립·변경 및 시행
  8. 개인정보 보호 관련 자료의 관리
  9. 처리 목적이 달성되거나 보유기간이 지난 개인정보의 파기

– 최고책임자의 지정 증거자료

  • 정보보호 최고책임자 및 개인정보 보호책임자 임명관련 자료(인사명령, 인사카드 등)

-> 결제 문서 및 CISO 신고서류 등 공식적인 자료가 필요함

  • 정보보호 및 개인정보보호 조직도

-> 정보보호최고책임자와 개인정보보호 최고 책임지가 명시되어 있는 조직도

  • 정보보호 및 개인정보보호 정책·지침

-> 앞서 확인하는 정보보호 최고책임자 지정 현황 및 책임등이 명시되어 있으며, 개인정보보호 관련 책임자 및 책임자의 업무 내용이 지정되어 있는 정책 및 지침

  • 직무기술서(정보보호 최고책임자 및 개인정보 보호책임자의 역할 및 책임에 관한 사항)

-> 정보보호 책임자 및 개인 정보 보호책임자의 역할과 책임에 작성되어 있는 문서

  • 내부 관리계획(개인정보 보호책임자 지정에 관한 사항)

-> 개인정보보호내부 관리 계획 수립 문서로 개인정보 보호 책임자의 업무와 업무 일정 등이 포함되어있어야함.

– 최고책임자의 지정 결함 개선 사례

  • 중소기업 C사는 정보통신망법과 동법 시행령에 근거하여 정보보호 최고책임자 지정 및 신고 의무 대상자임에도 불구하고 정보보호 최고책임자를 지정 및 신고하지 않은 사실이 발견됨

-> 정보보호 최고책임자 자격 요건에 부합하는 회사 정보보안팀 팀장을 정보보호 최고책임자로 지정하여 대표이사의 승인을 득하였고, 중앙전파관리소에 정보보호 최고책임자 신고 완료

  • 스타트업 A사는 개인정보보호와 관련된 실질적인 권한 및 지위가 없는 인원을 개인정보보호 책임자로 지정하고 있음

-> 관리감독의 책임이 있는 임원급의 개인정보보호 최고책임자(CISO/CPO)를 지정하여 기업 보안에 책임을 부여

  • 중견기업 A사는 조직도에 정보보호 최고책임자를 명시하고 있으나, 인사발령 등의 공식적인 절차를 거치지 않음

-> 정보보호 최고책임자를 임명 후 내부 결재 승인을 통해 공식적인 절차를 통해 임명하여 내부 직원에게 전파

  • 중견기업 A사는 ISMS 인증 의무 대상 기업이면서 전년도 말 기준 자산총액이 5천억원을 초과한 정보통신서비스 제공자의 정보보호 최고책임자가 CIO를 겸직하고 있음

-> 개인정보 보호법 제43조의3제3항에 의거하여 자산 총액이 5천억원 이상인 ISMS 인증 의무대상자는 정보보호 최고책임자의 겸직을 제한하고 있어 인프라 부서의 장을 CIO로 임명하여, 정보보호 최고책임자가 겸직 수행

00.IT몽상가가로 9

Leave a Comment