본문 바로가기

ISMS-P 인증/보안 관리체계·운영

협력업체 보안 관리, 계약 전부터 종료까지 (공급망 관리) 협력업체 보안 관리, 계약 전부터 종료까지 (공급망 관리)우리 보안을 아무리 잘해도 협력업체가 뚫리면 우리도 뚫립니다. 실제로 대형 사고의 상당수가 협력업체를 경유해 발생했습니다.그런데 협력업체 관리는 계약 부서와 보안 부서 사이에 끼어 아무도 챙기지 않는 영역이기도 합니다. 이 글에서 흐름을 정리하겠습니다.목차1. 왜 협력업체가 약한 고리인가2. 다섯 단계로 관리합니다3. 계약 전 평가4. 계약에 넣을 것5. 접근 권한 관리6. 정기 점검7. 계약 종료가 가장 자주 빠집니다8. 점검 체크리스트왜 협력업체가 약한 고리인가이유설명보안 수준 격차우리보다 투자 여력이 적은 경우가 많음접근 권한 보유시스템에 들어올 수 있는 계정을 갖고 있음관리 사각지대계약 부서는 보안을 모르고, 보안팀은 계약을 모름다단계 구조.. 더보기
개인정보 내부관리계획, 무엇을 담고 어떻게 관리하나 개인정보 내부관리계획, 무엇을 담고 어떻게 관리하나내부관리계획은 개인정보 보호에서 가장 상위에 있는 문서입니다. 그런데 이름이 낯설어 “그게 뭐죠?”라는 반응이 많습니다.쉽게 말하면 “우리 회사는 개인정보를 이렇게 관리하겠다”를 정리한 종합 계획서입니다. 그리고 이 시리즈에서 다룬 대부분의 업무가 여기에 항목으로 들어갑니다.목차1. 내부관리계획이 무엇인가2. 반드시 담아야 할 항목3. 문서를 세 층으로 나누십시오4. 작성 순서5. 수립만으로 끝나지 않습니다6. 자주 하는 실수7. 점검 체크리스트내부관리계획이 무엇인가개인정보처리자는 개인정보의 안전한 처리를 위해 내부관리계획을 수립·시행해야 합니다. 구체적인 포함 항목은 개인정보의 안전성 확보조치 기준에 규정돼 있습니다.이 문서는 규정집이 아니라 계획서입니.. 더보기
임직원 보안 교육, 무엇을 어떻게 해야 하나 (기록까지) 임직원 보안 교육, 무엇을 어떻게 해야 하나 (기록까지)보안 교육은 거의 모든 조직이 하고 있지만, 심사에서 가장 자주 지적되는 항목 중 하나입니다. 이유는 단순합니다. 했는데 기록이 없어서입니다.이 글에서는 교육을 어떻게 설계하고, 무엇을 남겨야 하는지 정리하겠습니다.목차1. 왜 교육이 요구되나2. 교육 설계 여섯 가지 요소3. 무엇을 가르칠 것인가4. 기록으로 남겨야 할 것5. 효과를 높이는 방법6. 위탁사 교육은 어떻게7. 자주 하는 실수8. 점검 체크리스트왜 교육이 요구되나기술적 조치로 막을 수 없는 위험이 있기 때문입니다.방화벽은 직원이 실수로 이메일을 잘못 보내는 것을 막지 못합니다. 앞서 다룬 유출 사고 글에서 보셨듯, 가장 흔한 유출 원인은 해킹이 아니라 실수입니다.법령과 인증기준 모두 개.. 더보기
개인정보 유출 사고, 신고 기준과 72시간 — 대응 절차 정리 개인정보 유출 사고, 신고 기준과 72시간 — 대응 절차 정리개인정보 유출은 일어나지 않기를 바라는 일이지만, 일어났을 때 어떻게 대응했는가가 피해 규모와 책임 범위를 크게 좌우합니다.특히 기한이 정해져 있습니다. 이 글에서는 인지 시점부터 무엇을 언제까지 해야 하는지 순서대로 정리하겠습니다.목차1. 무엇을 '유출'로 보나2. 핵심은 72시간3. 단계별 대응 절차4. 통지문에 담아야 할 것5. 기관 신고는 언제 하나6. 미리 준비해 둘 것7. 자주 하는 실수무엇을 '유출'로 보나해킹만 유출이 아닙니다. 개인정보처리자의 통제를 벗어난 상태가 되면 유출로 봅니다.유형예시외부 침입해킹, 악성코드 감염, 랜섬웨어내부 유출직원의 무단 반출, 권한 남용실수이메일 잘못 발송, 게시판 오등록, 파일 잘못 첨부물리적 분.. 더보기

반응형