본문 바로가기

ISMS-P 인증/개인정보보호 실무

ISMS-P와 개인정보 실무, 33편 전체 정리 — 어디서부터 보면 되나

 

ISMS-P와 개인정보 실무, 33편 전체 정리 — 어디서부터 보면 되나

보안 담당을 처음 맡으면 무엇부터 봐야 할지가 가장 막막합니다. 인증기준 문서를 열면 항목이 끝없이 이어지고, 법령을 찾아보면 조문이 서로 얽혀 있습니다.

그동안 33편에 걸쳐 ISMS-P 인증과 개인정보 실무를 정리했습니다. 이 글은 전체 지도이자 목차입니다. 필요할 때 찾아 쓰실 수 있도록 묶었습니다.

목차
1. 시리즈가 다룬 것
2. 상황별로 이 순서로 읽으십시오
3. 전체 목차
4. 1년 동안 돌려야 할 열 가지
5. 시리즈를 관통하는 다섯 문장
6. 앞으로

시리즈가 다룬 것

시리즈 전체 지도 — 여섯 개의 축

시리즈 전체 지도 — 여섯 개의 축  |  업로드 파일 : ag1.png

33편은 여섯 개의 축으로 나뉩니다.

축 다루는 것 편수
기반 만들기 자산·위험·계획·조직 4
개인정보 기초 근거·동의·권리·가명정보 5
안전조치 접근통제·암호화·기록·파기·클라우드 5
대외 관계 처리방침·위탁·국외이전·협력사·AI 5
운영과 대응 교육·사고 대응·유출·열람 4
인증 절차 의무대상·구조·감사·결함·유지·컨설팅 7
순서대로 읽으실 필요는 없습니다. 지금 막힌 곳부터 보시면 됩니다. 다만 어떤 경로든 자산 목록이 출발점이라는 점만 기억하십시오.

상황별로 이 순서로 읽으십시오

상황별 추천 경로

상황별 추천 경로  |  업로드 파일 : ag2.png

처음 맡았다면

전체 그림을 먼저 잡으십시오. 개별 항목은 그다음입니다.

순서 글 왜 이 순서인가
1 ISMS-P 인증 준비 로드맵 전체 흐름 파악
2 정보자산 목록 작성 모든 것의 기반
3 통제항목 3개 영역 구조 기준 문서를 읽을 수 있게 됨
4 위험평가와 DoA 무엇부터 할지 결정
5 내부관리계획 할 일을 문서로 확정

개인정보만 급하다면

인증과 별개로 법령 준수가 먼저 필요한 상황입니다.

순서 글 왜
1 수집·이용 법적 근거 무엇을 어떤 근거로 갖고 있는가
2 동의서 작성 동의를 받는다면 제대로
3 개인정보 처리방침 공개 의무 이행
4 개인정보 파기 불필요한 정보 정리
5 열람 요구 대응 요구가 오면 기한이 있음

심사가 코앞이라면

남은 시간에 가장 자주 걸리는 것부터 확인하십시오.

순서 글 확인 사항
1 심사 결함 유형 8가지 어디서 걸리는지 먼저 파악
2 내부감사 스스로 발견해 고치기
3 관리자 계정 접근통제 퇴사자 계정, 권한 근거
4 접속기록 보관 보관 기간과 월 점검 기록
5 사후심사 준비 증적 취합

전체 목차

아래 목차의 각 항목에 실제 글 링크를 연결해 두었습니다. 필요한 주제를 눌러 바로 이동하실 수 있습니다.

1. 기반 만들기

편 제목 링크
7 정보자산 목록, 어디까지 넣어야 하나 [여기에 발행 후 링크]
9 ISMS-P 위험평가와 DoA [여기에 발행 후 링크]
24 개인정보 내부관리계획 [여기에 발행 후 링크]
33 정보보호 조직과 예산 [여기에 발행 후 링크]

2. 개인정보 기초

편 제목 링크
29 수집·이용의 법적 근거 일곱 가지 [여기에 발행 후 링크]
30 개인정보 동의서 작성법 [여기에 발행 후 링크]
14 정보주체 권리 여섯 가지 [여기에 발행 후 링크]
31 가명정보, 어디까지 쓸 수 있나 [여기에 발행 후 링크]
20 만 14세 미만 아동 개인정보 [여기에 발행 후 링크]

3. 안전조치

편 제목 링크
17 관리자 계정 접근통제 [여기에 발행 후 링크]
12 개인정보 암호화 [여기에 발행 후 링크]
13 접속기록 보관 [여기에 발행 후 링크]
10 개인정보 파기 [여기에 발행 후 링크]
26 클라우드 보안 여덟 가지 [여기에 발행 후 링크]

4. 대외 관계

편 제목 링크
4 개인정보 처리방침 필수 항목 [여기에 발행 후 링크]
8 위수탁 계약서 7가지 조항 [여기에 발행 후 링크]
15 개인정보 국외이전 [여기에 발행 후 링크]
27 협력업체 보안 관리 [여기에 발행 후 링크]
22 AI 도입 전 개인정보 체크리스트 [여기에 발행 후 링크]

5. 운영과 대응

편 제목 링크
21 임직원 보안 교육 [여기에 발행 후 링크]
25 침해사고 대응 절차 만들기 [여기에 발행 후 링크]
11 개인정보 유출 사고와 72시간 [여기에 발행 후 링크]
3 개인정보 열람 요구 대응 [여기에 발행 후 링크]

6. 인증 절차

편 제목 링크
1 ISMS-P 인증 준비 로드맵 [여기에 발행 후 링크]
32 ISMS 인증 의무대상 판단 [여기에 발행 후 링크]
6 통제항목 3개 영역 구조 [여기에 발행 후 링크]
16 ISMS-P 내부감사 [여기에 발행 후 링크]
18 심사 결함 8가지 [여기에 발행 후 링크]
23 사후심사와 갱신심사 [여기에 발행 후 링크]
28 컨설팅, 맡길 것과 직접 할 것 [여기에 발행 후 링크]

7. 그 외

편 제목 링크
2 CISO 지정 의무와 겸직 제한 [여기에 발행 후 링크]
19 개인정보 영향평가(PIA) [여기에 발행 후 링크]

1년 동안 돌려야 할 열 가지

시리즈에서 다룬 업무를 주기별로 정리하면 이렇게 됩니다. 이것만 돌아가면 관리체계는 살아 있습니다.

연간 운영 항목 열 가지

연간 운영 항목 열 가지  |  업로드 파일 : v2.png

주기 항목 산출물
매월 접속기록 점검 점검 기록
분기 개인정보 파기 실행 파기 대장
반기 접근권한 재검토 권한 대장
반기 자산 목록 갱신 갱신 이력
연 1회 임직원 보안 교육 이수 기록
연 1회 위탁사 점검 점검 결과서
연 1회 위험평가 재수행 평가 결과표
연 1회 내부감사 감사 보고서
연 1회 사고 대응 훈련 훈련 기록
수시 처리방침 갱신 개정 이력
연초에 이 열 가지를 달력에 등록해 두십시오. 각 항목의 산출물이 그대로 심사 증적이 됩니다. 심사 직전에 몰아서 만들면 날짜가 맞지 않아 오히려 문제가 됩니다.

시리즈를 관통하는 다섯 문장

33편을 쓰면서 반복해서 나온 이야기를 다섯 문장으로 줄이면 이렇습니다.

① 무엇을 갖고 있는지 모르면 지킬 수 없습니다

자산 목록과 개인정보 흐름표가 모든 것의 출발점입니다. 여기가 부실하면 위험평가도, 접근통제도, 파기도 전부 공중에 뜹니다.

② 했으면 남기고, 남기지 않았으면 안 한 것입니다

심사는 조직을 믿지 않는 것이 아니라 확인할 수 있는 것만 인정합니다. 점검했다는 말보다 점검 기록 한 장이 강합니다.

③ 지킬 수 있게 쓰십시오

이상적인 주기를 문서에 써놓고 못 지키는 것보다, 현실적인 주기를 써놓고 지키는 편이 낫습니다. 문서와 운영의 불일치가 가장 흔한 결함입니다.

④ 없는 정보는 유출되지 않습니다

가장 확실한 안전조치는 불필요한 개인정보를 갖고 있지 않는 것입니다. 비용도 거의 들지 않습니다.

⑤ 보안팀만의 일이 아닙니다

통제항목의 상당수는 인사·개발·인프라·구매 부서의 협조 없이는 불가능합니다. 전사 과제로 만드는 것이 담당자의 첫 번째 일입니다.

앞으로

이 시리즈는 실무자가 막혔을 때 찾아보는 자료를 목표로 썼습니다. 완벽한 해설서가 아니라, 어디서부터 손대야 하는지를 알려주는 지도에 가깝습니다.

법령과 고시는 계속 바뀝니다. 각 글에 최신 확인 안내를 넣어두었지만, 실제 적용 전에는 반드시 국가법령정보센터와 KISA·개인정보보호위원회의 최신 자료를 확인하시기 바랍니다.

앞으로도 실무에서 자주 부딪히는 주제를 이어가겠습니다. 필요한 주제가 있으시면 댓글로 남겨 주십시오.

마지막으로 한 가지만 더 말씀드리면 — 완벽한 상태를 목표로 하지 마십시오. 문제를 발견하고 고쳐온 기록이 있는 조직이, 아무 문제 없었다고 주장하는 조직보다 훨씬 신뢰받습니다.

이 시리즈의 모든 글은 공개된 법령·고시와 실무 경험을 바탕으로 정리한 일반 정보이며, 법률자문이 아닙니다. 개별 사안의 판단은 구체적 사실관계에 따라 달라지므로, 중요한 결정은 전문가 자문을 받으시기 바랍니다.

 

 

반응형