인증준비 썸네일형 리스트형 우리 회사는 무엇을 받아야 하나 — ISMS-P와 ISO 27001 선택 우리 회사는 무엇을 받아야 하나 — ISMS-P와 ISO 27001 선택이 글은 「ISO/IEC 27001 알아보기」 3부작 중 3편입니다.1편 표준 이해 · 2편 ISMS-P와 비교 · 3편 선택과 병행 취득앞의 두 편에서 ISO 27001이 무엇인지, ISMS-P와 무엇이 다른지 정리했습니다.이제 실전 질문입니다. "우리 회사는 무엇을 받아야 하나."목차1. 판단의 출발점2. 상황별 권장3. 둘 다 받아야 하는 경우4. 병행 취득 다섯 단계5. 중복을 줄이는 매핑6. 비용과 기간7. 자주 묻는 질문판단의 출발점가장 먼저 답해야 할 질문은 이것입니다."누가 우리에게 인증을 요구하는가?"요구 주체필요한 인증법ISMS-P 또는 ISMS해외 고객사ISO 27001국내 대기업·공공경우에 따라 다름 (요구 문서.. 더보기 ISMS-P와 개인정보 실무, 33편 전체 정리 — 어디서부터 보면 되나 ISMS-P와 개인정보 실무, 33편 전체 정리 — 어디서부터 보면 되나보안 담당을 처음 맡으면 무엇부터 봐야 할지가 가장 막막합니다. 인증기준 문서를 열면 항목이 끝없이 이어지고, 법령을 찾아보면 조문이 서로 얽혀 있습니다.그동안 33편에 걸쳐 ISMS-P 인증과 개인정보 실무를 정리했습니다. 이 글은 전체 지도이자 목차입니다. 필요할 때 찾아 쓰실 수 있도록 묶었습니다.목차1. 시리즈가 다룬 것2. 상황별로 이 순서로 읽으십시오3. 전체 목차4. 1년 동안 돌려야 할 열 가지5. 시리즈를 관통하는 다섯 문장6. 앞으로시리즈가 다룬 것시리즈 전체 지도 — 여섯 개의 축 | 업로드 파일 : ag1.png33편은 여섯 개의 축으로 나뉩니다.축다루는 것편수기반 만들기자산·위험·계획·조직4개인정보 기초근거.. 더보기 ISMS 인증 의무대상, 우리 회사도 해당할까 (판단 기준) ISMS 인증 의무대상, 우리 회사도 해당할까 (판단 기준)“우리도 ISMS를 받아야 하나요?”는 담당자가 가장 먼저 부딪히는 질문입니다. 그리고 판단을 잘못하면 과태료 대상이 됩니다.이 글에서는 의무 대상 요건을 항목별로 정리하고, 판단이 애매한 경우 확인할 점을 다루겠습니다.목차1. 법적 근거2. 의무 대상 다섯 갈래3. 매출 기준 판단하기4. 이용자 수 기준 판단하기5. 의무가 아닌 경우6. 미이행 시 어떻게 되나7. 준비 기간 역산하기8. 점검 체크리스트법적 근거정보통신망법 제47조는 일정 요건에 해당하는 자에게 ISMS 인증 취득 의무를 부과하고 있습니다.여기서 의무 대상은 ISMS입니다. ISMS-P는 의무가 아니라 선택입니다. 다만 개인정보를 다루는 조직이라면 함께 받는 것이 효율적인 경우가.. 더보기 ISMS-P 컨설팅, 맡길 것과 직접 할 것 (선정 체크리스트) ISMS-P 컨설팅, 맡길 것과 직접 할 것 (선정 체크리스트)인증을 처음 준비하면 대부분 컨설팅을 검토하게 됩니다. 그리고 “얼마면 되나요”부터 물어보게 됩니다.그런데 더 중요한 질문은 따로 있습니다. “무엇을 맡기고 무엇을 직접 할 것인가”입니다. 이 구분이 잘못되면 돈은 돈대로 쓰고 인증은 유지되지 않습니다.목차1. 컨설팅이 필요한 경우2. 맡길 것과 직접 할 것3. 컨설팅이 실패하는 세 가지 이유4. 선정 체크리스트5. 제안서보다 인터뷰6. 계약 시 확인할 것7. 컨설팅 없이 하려면컨설팅이 필요한 경우상황권장처음 인증을 준비권장. 기준 해석과 방법론에서 시간을 크게 절약담당자가 혼자권장. 물리적으로 불가능한 분량범위가 넓고 복잡권장이미 한 번 받아본 경험선택. 갱신은 자체 수행이 가능한 경우가 많.. 더보기 ISMS-P 인증 받은 뒤가 더 중요합니다 — 사후심사와 갱신심사 준비 ISMS-P 인증 받은 뒤가 더 중요합니다 — 사후심사와 갱신심사 준비인증을 받으면 끝났다고 생각하기 쉽습니다. 그런데 실제로는 그때부터 유지 관리가 시작됩니다.최초 심사 때 만든 문서가 그대로 방치돼 있으면 사후심사에서 바로 드러납니다. 이 글에서는 인증 이후 무엇을 어떻게 유지해야 하는지 정리하겠습니다.목차1. 인증 이후 일정2. 사후심사는 무엇을 보나3. 1년 동안 돌려야 할 열 가지4. 갱신심사는 무엇이 다른가5. 인증이 취소될 수 있는 경우6. 심사 전 준비7. 자주 하는 실수인증 이후 일정인증 유효기간과 심사 주기 | 업로드 파일 : v1.pngISMS·ISMS-P 인증의 유효기간은 3년이며, 그 기간 중 매년 사후심사를 받습니다. 유효기간이 끝나기 전에는 갱신심사를 받아야 합니다.시점심사.. 더보기 ISMS-P 심사 결함, 자주 나오는 유형 8가지와 예방법 ISMS-P 심사 결함, 자주 나오는 유형 8가지와 예방법심사를 앞두고 가장 궁금한 것은 “어디서 걸리는가”입니다. 결함이 나오는 지점은 대체로 정해져 있습니다.이 글에서는 자주 나오는 유형과, 그것을 줄이는 방법을 정리하겠습니다.목차1. 결함은 왜 나오나2. 자주 나오는 여덟 가지3. 공통점 하나4. 결함을 줄이는 네 가지 습관5. 심사 전 한 달에 할 일6. 결함이 나왔다면7. 마음가짐결함은 왜 나오나의외로 “몰라서”보다 “안 남겨서”가 많습니다. 실제로 하고 있는데 기록이 없어 결함이 되는 경우입니다.심사원은 조직을 믿지 않는 것이 아니라, 확인할 수 있는 것만 인정합니다. “했습니다”라는 말은 증적이 없으면 확인할 수 없습니다.자주 나오는 여덟 가지심사에서 자주 나오는 결함 유형 | 업로드 파.. 더보기 ISMS-P 위험평가와 DoA, 처음부터 끝까지 (실무 절차) ISMS-P 위험평가와 DoA, 처음부터 끝까지 (실무 절차)정보자산 목록을 다 만들고 나면 다음 관문이 위험평가입니다. 그리고 여기서 많은 담당자가 DoA라는 낯선 용어를 만납니다.위험평가는 어렵게 느껴지지만 구조는 단순합니다. “무엇이 얼마나 위험한지 점수를 매기고, 어디까지 감수할지 정한 뒤, 넘는 것만 처리한다”입니다.목차1. 위험평가는 왜 하나2. 전체 흐름3. 위험도는 어떻게 산정하나4. DoA가 무엇인가5. 위험을 처리하는 네 가지 방법6. 이행계획 수립7. 자주 하는 실수8. 자주 묻는 질문위험평가는 왜 하나자원은 한정돼 있습니다. 모든 위험을 다 없앨 수는 없습니다. 그래서 어디에 먼저 돈과 사람을 쓸지 정하는 작업이 필요합니다.위험평가의 결과물은 점수표가 아니라 “올해 우리가 무엇을 할.. 더보기 정보자산 목록, 어디까지 넣어야 하나 — ISMS-P 준비의 첫 단추 정보자산 목록, 어디까지 넣어야 하나 — ISMS-P 준비의 첫 단추ISMS-P 준비를 시작하면 가장 먼저 만나는 벽이 정보자산 목록입니다. 그리고 대부분 여기서 예상보다 훨씬 많은 시간을 씁니다.“서버 목록 뽑으면 되는 거 아닌가요?”라고 생각하기 쉽지만, 실제로 조사에 들어가면 몰랐던 것들이 계속 나옵니다. 이 글에서는 무엇을 자산으로 볼지, 어디까지 넣을지, 어떻게 만들지를 정리하겠습니다.목차1. 왜 자산 목록이 첫 단추인가2. 무엇을 자산으로 볼 것인가3. 목록에 반드시 들어갈 항목4. 중요도는 어떻게 매기나5. 자주 빠지는 자산 6가지6. 실무 진행 순서7. 갱신은 언제 하나8. 자주 하는 실수왜 자산 목록이 첫 단추인가이유는 단순합니다. 내가 무엇을 갖고 있는지 모르면, 무엇을 지켜야 하는지도.. 더보기 이전 1 2 다음