반응형

정보보호 관리체계 38

ISMS-P 운영중에 과태료 처분에 대해 꼭 알아야 할 사항

ISMS-P 인증을 준비하면서 꼭 알아야 할 사항이 있습니다. ISMS-P 인증 의무 기업이 (정보통신서비스  관련 매출 100억 이상) 최초 인증을 하지 않았다면 어떤 처분을 받을까요?ISMS 인증 의무 대상자는 최초 해당된 해의 다음 해 8월 31일까지 인증을 받아야 하며(정보보호 및 개인정보보호 관리체계 인증 등에 관한 고시 제19조 제4항), 만약 인증 의무 대상자가 ISMS 인증을 받지 않을 경우 3,000만 원 이하의 과태료가 부과됩니다(정보통신망법 제76조 제1항 제6의 5호). ISMS-P 인증 의무 기업의 기준맞습니다. 최초 ISMS-P 인증 의무 기업은 정보통신업 관련 매출이 100억 이상이 되면 과학기술정보통신부가 국세청에 신고된 세무 관련 신고액을 근거로 대상 기업에 공식 공문을 보..

ISMS-P 인증 기준, 정책수립

ISMS 인증 준비, 제주도에서 담당이사님과 함께 교육을 마무리 하면서 정보보호 관리체계를 우리가 직접 구현하고 보안컨설팅을 받지 않기로 했습니다.  몇달동안 ISMS 인증관련 안내서, 온라인/오프라인 교육 등을 받은것으로도 충분하지만 ISMS심사위원으로 현업에서 근무하는 분들의 현실적인 실무활용서도 추가적으로 활용하면 좋겠다는 생각이 들어서 몇개의 도서를 구매하게 되었습니다. 2년사이에 개인정보보호법과 정보통신망법 및 시행령, 고시등이 수없이 개정되었습니다. 개정된 법에 맞게 개정판도 나오고 있으니 구매시에 참고하시면 좋을것 같습니다. 1.1. 관리체계 기반 마련1.1.1. 경영진의 참여1.1.2. 최고책임자의 지정1.1.3. 조직구성1.1.4. 범위설정1.1.5. 정책수립1.1.6. 자원할당   현황..

ISMS-P 인증 기준, 범위설정

정보보호 조직도 구성이 완료되었다면 이젠 전체적인 ISMS 범위설정을 해야 합니다. 저도 1년가까이 준비하면서 외부의 도움없이 정부에서 발표한 자료와 강의, 서적등으로만 작성했기 때문에 제가 제시하는 작성가이드가 100% 완벽한것은 아닙니다. 하지만 오랜기간 고민하면서 만든 것이기에 ISMS 인증 담당자로서 무엇을 먼저 준비해야할지 모르는 분들에게는 조금이나마 도움이 되지 않을까 합니다. 1.1. 관리체계 기반 마련1.1.1. 경영진의 참여1.1.2. 최고책임자의 지정1.1.3. 조직구성1.1.4. 범위설정1.1.5. 정책수립1.1.6. 자원할당 중소기업 보안 담당자를 위한 ISMS 범위 정의서 작성 가이드정보보호 관리체계(ISMS)는 기업의 정보자산을 보호하고, 정보보호 관련 법적 요구사항을 준수하기 ..

ISMS-P 인증 기준, 정보보호 조직도 구성

CEO가 승인한 CISO 인사발령을 했다면 그다음은 정보보호 조직도를 만드는 것입니다.  1.1. 관리체계 기반 마련1.1.1. 경영진의 참여1.1.2. 최고책임자의 지정1.1.3. 조직구성1.1.4. 범위설정1.1.5. 정책수립1.1.6. 자원할당 조직구성 본 저작물은 "공공누리" 제4유형:출처표시+상업적 이용금지+변경금지 조건에 따라 이용 할 수 있습니다. CISO 길라잡이(기본편) 에 보면 3. 정보보호 업무와 정보보호 거버넌스에 대한 내용이 있습니다. 이부분을 참고하면 좋을것 같습니다.  핵심은 최고경영층 및 비정보보호조직과의 소통인것 같습니다.  아래의 그림은 필자가 근무하는 회사의 정보보호 조직도입니다. 중소기업이다보니 인력자원이 제한적입니다. 기존에 하던 일반업무를 하면서 정보보호 조직도에 ..

ISMS-P 인증 준비, 보안 컨설팅을 받을 것인가?

ISMS 보안 컨설팅의 유익한 점ISMS(정보보호 관리체계) 인증 준비를 진행하면서 보안 컨설팅을 받는 것은 여러모로 유익할 수 있습니다. 1. 법적 요구사항 준수 : ISMS 인증은 특정 산업에서는 법적 요구사항일 수 있으므로, 이를 통해 법적 리스크를 줄일 수 있습니다.2. 전문가의 조언: 보안 전문가의 컨설팅을 통해 현재 시스템의 취약점을 파악하고, 개선 방안을 제시받을 수 있습니다.3. 신뢰도 향상: ISMS 인증을 통해 고객 및 파트너에게 신뢰를 줄 수 있으며, 기업의 이미지 향상에 기여할 수 있습니다.4. 위험 관리: 체계적인 위험 분석을 통해 잠재적인 위협을 사전에 식별하고 대응 전략을 마련할 수 있습니다.5. 지속적인 개선: ISMS는 단발성이 아닌 지속적인 관리 체계이므로, 이를 통해 보..

ISMS-P 인증 준비, KISA에서 제공하는 온라인/오프라인 학습을 활용하자

ISMS 인증제도 및 기준 안내서를 확인했다면 그것을 바탕으로 각 인증기준별 세부적인 항목을 공부해야 하는데요. 안내서만으로는 이해가 되지 않는 영역이 있기 때문에 ISMS-P 인증 관련 교육콘텐츠를 활용하는 것이 좋습니다. 막막했던 ISMS-P의 A부터 Z까지 간략하게나마 소개하는 영상을 통해 좀 더 ISMS-P 인증 준비에 한 발자국 다가가게 되었습니다.  온라인 학습 온라인학습" href="https://isms-p.kisa.or.kr/lms/login.jsp" target="_blank" rel="noopener">KISA ISMS-P 홈페이지>온라인학습 으로 들어가면 별도의 회원가입 없이 휴대폰인증과 I-PIN 본인인증을 통해 온라인 학습을 진행할 수 있습니다. 그런데 온라인 학습의 단점은 매번..

ISMS-P 인증 준비, 정부기관에서 제공하는 "안내서"부터 챙겨보자

회사의 주요매출이 정보통신서비스를 통해서 나오다보니 보안업무를 담당하기전부터 정보통신망법과 개인정보보호법의 테두리안에서 지켜야할 것과 지키지 말아야 할것들에 대한 고민을 항상 해오고 있었습니다. 인터넷 진흥원(KISA)라는 정부기관를 통해 주기적으로 개인정보보호 관련 해설서 및 인터넷 사업을 영위하기 위한 자료들을 점검하였기에 ISMS 인증의무기업이라는 당면한 문제앞에서도 관련정부기관에서 만든 해설서가 있을것이라는 생각을 하게 되었고 자연스럽게 ISMS-P 사이트를 찾게 되었습니다.  참고로 제가 재직하고 있는 회사는 '인터넷 쇼핑몰 서비스(OOOO)' 라는 서비스중심으로 ISMS-P 인증을 받았습니다. ISMS-P 인증대상기업은 저희와 같은 인터넷 쇼핑몰 회사외에도 IDC, 클라우드 사업자, 가상자산 ..

ISMS-P 인증의 제도소개, 신청절차 그리고 인증대상

안녕하세요. 저는 중소기업에서 20년 가까이 프로그램 개발과 서버 운영 업무를 하다가 회사가 ISMS 의무기업이 되면서 보안담당자라는 직무까지 맡게 되었습니다. 쉽지 않았던 ISMS 인증 과정을 돌아보며 이 글을 쓰게 되었습니다. 먼저 ISMS 심사기관이나 심사위원과는 약간의 입장 차이가 있을 수 있음을 말씀드립니다.  몇 년 전 과기부로부터 ISMS 인증의무기업에 해당한다는 공문을 받았습니다. 주요 내용은 다음과 같았습니다:  1. 회사가 ISMS 인증 의무기업 기준(매출 100억 이상)에 해당하므로, 공문 수령 후 다음 해 8월까지 인증을 완료해야 함 2. 의무기업이 아니라고 판단되면 이의제기 가능 3. ISMS 또는 ISMS-P 중 선택하여 인증 가능  회사 매출이 100억을 넘은 지 몇 년이 지났..

반응형