목차

안녕하세요 IT몽상가 입니다.
ISMS와 ISMS-P 인증 심사 점검 항목 중 네번째 항목인데요.
범위 설정으로 인증심사 범위를 지정하는 항목으로 인증심사 대상과 관련되어 있는 자산(인력 및 하드웨어, 애플리케이션 등)을 지정하는 것입니다.
해당 항목의 기준, 주요 확인 사항, 세부 내용, 증적 자료 그리고 결함 사례와 개선 방안까지 알아보도록 하겠습니다.
– 범위 설정
- 인증기준
조직의 핵심 서비스와 개인정보 처리 현황 등을 고려하여 관리체계 범위를 설정하고, 관련된 서비스를 비롯하여 개인정보 처리 업무와 조직, 자산, 물리적 위치 등을 문서화하여야 한다.
- 주요 확인사항
– 조직의 핵심 서비스 및 개인정보 처리에 영향을 줄 수 있는 핵심자산을 포함하도록 관리체계 범위를 설정하고 있는가?
– 정의된 범위 내에서 예외사항이 있을 경우 명확한 사유 및 관련자 협의·책임자 승인 등 관련 근거를 기록·관리하고 있는가?
– 정보보호 및 개인정보보호 관리체계 범위를 명확히 확인할 수 있도록 관련된 내용(주요 서비스 및 업무 현황, 정보시스템 목록, 문서목록 등)이 포함된 문서를 작성하여 관리하고 있는가?
– 범위 설정 세부 설명
1. 조직의 핵심 서비스 및 개인정보 처리에 영향을 줄 수 있는 핵심자산을 포함하도록 관리체계 범위를 설정하여야 한다.
- 관리체계 범위에는 사업(서비스)과 관련된 임직원, 정보시스템, 정보, 시설 등 유·무형의 핵심자산을 누락 없이 포함
- 특히 정보보호 관리체계 의무대상자의 경우 법적 요구사항에 따른 정보통신서비스 및 관련 정보자산은 의무적으로 포함되도록 범위 설정
-> 범위 설정은 심사에서 중요한 부분인데요. 설정 방법은 인증심사 대상과 관련되어 있는 물리적자산과 애플리케이션 등 모두 포함되어 있어야 임직원은 부서 단위로 설정하며 범위에 설정되어 있는 경우에는 ISMS 인증관련 항목을 준수하여야 합니다.
2. 정의된 범위 내에서 예외사항이 있을 경우 명확한 사유 및 관련자 협의·책임자 승인 등 관련 근거를 기록·관리하여야 한다.
- 정보보호 관리체계와 개인정보보호 관리체계의 범위가 상이한 경우에는 인증범위 내의 정보자산 목록(개인정보, 시스템, 네트워크 등)을 정보보호 관리체계 및 개인정보보호 관리체계 관점에서 명확하게식별하여 정의
- 인증범위에서 제외되는 서비스, 정보시스템 등에 대해서는 내부 협의 및 책임자 승인을 거친 후 그 사유 및 근거에 대하여 기록하여 관리
-> 범위 설정은 앞서 이야기 했던 것 처럼 관련된 시스템 및 인력 등 모두 포함되어 있어야 하지만 제외해야 하는 자산에 대해서는 명확한 이유와 의사 결정 문서가 필요로 합니다. 그렇다고 별도로 결제를 받을 필요는 없는데요. 이유는 인증 심사 서류를 전달하는 과정에서 외부로 공식적인 문서가 발송되기에 결제가 필요로 합니다. 이때 해당 범위 설정에 대하여 언급하여 같이 결제 받으면 됩니다.
3. 정보보호 및 개인정보보호 관리체계 범위를 명확히 확인할 수 있도록 관련된 내용(주요 서비스 및 업무 현황, 정보시스템 목록, 문서 목록 등)이 포함된 문서를 작성하여 관리하여야 한다.
- 주요 서비스 및 업무 현황(개인정보 처리 업무 현황 포함)
- 서비스 제공과 관련된 조직 현황(조직도 등)
- 정보보호 및 개인정보보호 조직 현황
- 주요 설비 목록
- 정보시스템 목록 및 네트워크 구성도
- 정보자산, 개인정보 관련 자산식별 기준 및 자산현황
- 정보보호 및 개인정보보호 시스템 목록
- 서비스(시스템) 구성도 및 개인정보(수집, 이용, 제공, 저장, 관리, 파기) 처리 흐름
- 문서 목록(예 : 정책, 지침, 매뉴얼, 운영명세서 등)
- 정보보호 및 개인정보보호 관리체계 수립 방법 및 절차, 관련 법적 준거성 검토, 내부감사
- 고객센터, IDC, IT 개발 및 운영 등 외주(위탁)업체 현황 등
-> 범위 설정에 관한 문서화인데요. 인증범위에 있는 자산에 대한 목록이 명시되어 있는 문서 존재여부인데요. 위에 존재하는 항목이 모두 포함되어 있어야 하기에 증적이 상당히 많을 수 있습니다. 또한 범위에 존재하는 모든 자산이 포함되어 있어야 합니다.
– 범위 설 증거자료
- 정보보호 및 개인정보보호 관리체계 범위 정의서
-> 범위 정의서는 ISMS-P 인증심사 신청시 필요한 문서로 별도로 만들어 관리할 필요는 없습니다. 인증심사 신청시 작성하여 전달하면 되며, 범위 정의서에는 범위에 포함되어 있는 조직(조직도에 표시해도됨) 그리고 자산목록, 네트워크구성도에 범위 표시 등 범위를 표시하면 됩니다.
- 정보자산 및 개인정보 목록
-> 자산관리대장에 정보자산과 개인정보 목록이 포함되어 있으면 됩는데요. 개인정보 목록의 경우 수집하는 항목 및 건수에 대한 파악이 되어 있으면 됩니다. 개인정보 목록을 추출하여 가지고 있는것은 개인정보보호법에 위반이 될 수 있으나, 그냥 항목과 건수 정도만 알고 있으면 됩니다.
- 문서 목록
-> 자산관리 대장에 포함되어 있는 경우가 있는데요. 자산관리 대장이 아닌 따로 목록을 관리하여도 됩니다. 문서 목록에는 주요문서가 없는 경우에는 작성하지 않는 경우도 존재하나, 가능하면 정보보호관련 문서 목록이라도 작성해 놓는 것이 좋습니다.
- 서비스 흐름도
-> 인증범위에 존재하는 서비스에 대한 흐름도를 이야기하는데요. 상세하게 작성하면 좋으나, 사실 상세하게 관리하는 경우가 많지는 않습니다. 그럼에도 간단하게라도 서비스 흐름도를 작성하여 관리하여야 합니다. 해당 흐름은 실제 업무 흐름을 가시화 하면 됩니다.
- 개인정보 흐름도
-> 서비스에 따라서 개인정보가 어떻게 처리되는지 작성하는 것으로 수집, 처리, 삭제까지 모두 포함되어 있어야 하며, 모든 개인정보 흐름에 대해서 관리하여 어느 부분이 문제가 될 수 있는지 확인하고 관리하여야 합니다.
- 전사 조직도
-> 조직도는 어느 회사에나 존재하는데요. 요기서 확인이 추가적으로 필요한 부분은 해당 조직도에서 어느 조직이 ISMS-P인증심사에 포함되는지 표시해 놓는 것이 좋습니다.
- 시스템 및 네트워크 구성도
-> 네트워크 구성도는 자세히 작성하는 것이 좋으며, 구성도에 포함되어야 하는 것은 IP대역이 있어야 합니다. 추가적으로 네트워크 구성도에 표시되어 있는 자산과 자산관리대장이 동일하여야 합니다. 그리고 서버가 다수 존재하여 모두 표현하기 쉽지 않은 경우 서버 목록(서버가 표시되어 있는 부분에 존재하는 자산 목록)도 별도로 관리하여야 합니다.
– 조직 구성 결함 개선 사례
- 정보시스템 및 개인정보처리시스템 개발업무에 관련한 개발 및 시험 시스템, 외주업체직원, PC, 테스트용 단말기 등이 관리체계 범위에서 누락된 경우
-> 자산이 누락되어 결함을 받는 경우 어렵지 않습니다. 지적받은 범위에 존재하는 자산을 다시 확인하여 작성 후 결함 보고서에 포함하여 제출하면 됩니다.
- 정보보호 및 개인정보보호 관리체계 범위로 설정된 서비스 또는 사업에 대하여 중요 의사결정자 역할을 수행하고 있는 임직원, 사업부서 등의 핵심 조직(인력)을 인증범위에 포함하지 않은 경우
-> 앞서 증적에 조직도가 포함되어 있는데요. 그렇기에 조직도에 인증 범위를 표시하여 관리하는 경우 해당 부분을 누락을 피할 수 있습니다.
