본문 바로가기

컴플라이언스

ISMS-P와 개인정보 실무, 33편 전체 정리 — 어디서부터 보면 되나 ISMS-P와 개인정보 실무, 33편 전체 정리 — 어디서부터 보면 되나보안 담당을 처음 맡으면 무엇부터 봐야 할지가 가장 막막합니다. 인증기준 문서를 열면 항목이 끝없이 이어지고, 법령을 찾아보면 조문이 서로 얽혀 있습니다.그동안 33편에 걸쳐 ISMS-P 인증과 개인정보 실무를 정리했습니다. 이 글은 전체 지도이자 목차입니다. 필요할 때 찾아 쓰실 수 있도록 묶었습니다.목차1. 시리즈가 다룬 것2. 상황별로 이 순서로 읽으십시오3. 전체 목차4. 1년 동안 돌려야 할 열 가지5. 시리즈를 관통하는 다섯 문장6. 앞으로시리즈가 다룬 것시리즈 전체 지도 — 여섯 개의 축 | 업로드 파일 : ag1.png33편은 여섯 개의 축으로 나뉩니다.축다루는 것편수기반 만들기자산·위험·계획·조직4개인정보 기초근거.. 더보기
ISMS-P와 ISO 27001, 무엇이 다른가 — 항목별 비교 ISMS-P와 ISO 27001, 무엇이 다른가 — 항목별 비교이 글은 「ISO/IEC 27001 알아보기」 3부작 중 2편입니다.1편 표준 이해 · 2편 ISMS-P와 비교 · 3편 선택과 병행 취득실무자들이 가장 많이 묻는 질문입니다. "ISMS-P가 있는데 ISO 27001도 받아야 하나요?"답을 하려면 먼저 두 인증이 무엇이 다른지 알아야 합니다. 이번 편에서 항목별로 비교하겠습니다.목차1. 가장 큰 차이 — 법이냐 표준이냐2. 항목별 비교3. 의무 여부가 갈린다4. 개인정보를 다루는 방식5. 통제 구조 비교6. 겹치는 부분과 다른 부분7. 자주 나오는 오해가장 큰 차이 — 법이냐 표준이냐한 문장으로 정리하면 이렇습니다.ISMS-P는 법이고, ISO 27001은 표준입니다.ISMS-P는 국내 법령.. 더보기
개인정보 유출 과징금 매출 10%로 — 어제부터 시행됐습니다 9월 11일부터 개정 개인정보 보호법이 시행됐습니다. 헤드라인은 다들 비슷합니다. "과징금 매출액 10%". 숫자가 크니까요. 그런데 실무자 입장에서 더 눈에 들어오는 건 다른 부분입니다. 감경 비율이 줄었다는 것입니다. 먼저 큰 그림부터과징금 상한 변화 [01] 과징금 상한이 전체 매출액의 3%에서 10%로 올랐습니다. 세 배가 넘습니다. 그리고 산정 기준도 바뀌었습니다. 직전 사업연도 매출액과 최근 3개 사업연도 평균 매출액 중 더 큰 금액을 씁니다. 작년에 매출이 줄었다고 과징금이 줄어들지는 않는다는 뜻입니다. 다만 위반행위와 관련 없는 매출액은 제외됩니다. 이 부분은 실제 산정에서 다툼이 생길 여지가 있어 보입니다. 모든 유출에 10%가 붙지는 않습니다10% 적용 요건 [02] 이건 짚고 넘어가야.. 더보기
임직원 보안 교육, 무엇을 어떻게 해야 하나 (기록까지) 임직원 보안 교육, 무엇을 어떻게 해야 하나 (기록까지)보안 교육은 거의 모든 조직이 하고 있지만, 심사에서 가장 자주 지적되는 항목 중 하나입니다. 이유는 단순합니다. 했는데 기록이 없어서입니다.이 글에서는 교육을 어떻게 설계하고, 무엇을 남겨야 하는지 정리하겠습니다.목차1. 왜 교육이 요구되나2. 교육 설계 여섯 가지 요소3. 무엇을 가르칠 것인가4. 기록으로 남겨야 할 것5. 효과를 높이는 방법6. 위탁사 교육은 어떻게7. 자주 하는 실수8. 점검 체크리스트왜 교육이 요구되나기술적 조치로 막을 수 없는 위험이 있기 때문입니다.방화벽은 직원이 실수로 이메일을 잘못 보내는 것을 막지 못합니다. 앞서 다룬 유출 사고 글에서 보셨듯, 가장 흔한 유출 원인은 해킹이 아니라 실수입니다.법령과 인증기준 모두 개.. 더보기
개인정보 영향평가(PIA), 대상과 절차 총정리 개인정보 영향평가(PIA), 대상과 절차 총정리개인정보 영향평가는 새 시스템을 만들거나 크게 바꾸기 전에 개인정보 침해 위험을 미리 점검하는 제도입니다. 영어 약자로 PIA라고 부릅니다.“우리도 해야 하나?”가 첫 질문일 텐데, 답은 기관 성격과 규모에 따라 다릅니다. 순서대로 정리하겠습니다.목차1. 영향평가가 무엇인가2. 누가 해야 하나3. 민간기업은 어떤가4. 진행 절차 7단계5. 핵심 산출물은 개인정보 흐름표6. 평가기관은 어떻게 선정하나7. 자주 하는 실수8. 점검 체크리스트영향평가가 무엇인가한 문장으로 말하면 “만들기 전에 위험을 점검하는 절차”입니다.시스템을 다 만든 뒤에 문제를 발견하면 고치는 비용이 훨씬 큽니다. 설계 단계에서 잡자는 것이 이 제도의 취지입니다. 앞서 다룬 위험평가가 조직 .. 더보기
개인정보 파기, 실무에서 가장 자주 틀리는 것들 개인정보 파기, 실무에서 가장 자주 틀리는 것들개인정보 보호에서 가장 확실한 안전조치는 ‘갖고 있지 않는 것’입니다. 없는 정보는 유출될 수 없기 때문입니다.그런데 실무에서는 파기가 가장 미뤄지는 업무이기도 합니다. 지우는 일은 티가 안 나고, 혹시 나중에 필요할까 봐 남겨두게 됩니다. 이 글에서는 언제 어떻게 지워야 하는지, 그리고 어디를 자주 틀리는지 정리하겠습니다.목차1. 언제 파기해야 하나2. '지체 없이'는 얼마나인가3. 어떻게 지워야 하나4. 못 지우는 경우 — 분리보관5. 자주 틀리는 6가지6. 파기 기록은 어떻게 남기나7. 점검 체크리스트언제 파기해야 하나개인정보 보호법은 개인정보가 불필요하게 되었을 때 지체 없이 파기하도록 하고 있습니다.개인정보 파기 시점 | 업로드 파일 : j1.p.. 더보기
개인정보 처리방침, 반드시 들어가야 할 항목 총정리 (점검 체크리스트) 개인정보 처리방침, 반드시 들어가야 할 항목 총정리 (점검 체크리스트)개인정보 처리방침은 거의 모든 회사가 갖고 있지만, 제대로 관리되는 곳은 드문 문서입니다. 홈페이지 하단에 링크만 걸어두고 몇 년째 손대지 않은 경우가 많습니다.문제는 이 문서가 법이 요구하는 필수 기재 사항을 담고 있어야 하고, 실제 처리 현황과 일치해야 한다는 점입니다. 이 글에서는 무엇이 들어가야 하는지, 그리고 실무에서 어디를 자주 틀리는지 정리하겠습니다.목차1. 처리방침이란 무엇인가2. 반드시 들어가야 할 항목3. 어디에, 어떻게 공개해야 하나4. 자주 지적되는 5가지5. 분기마다 확인할 체크리스트6. 자주 묻는 질문처리방침이란 무엇인가개인정보 보호법 제30조는 개인정보처리자가 개인정보 처리방침을 정하고 공개하도록 하고 있습니.. 더보기
개인정보 열람 요구서를 받았다면 — 10일 안에 해야 할 일 (실무 절차) 개인정보 열람 요구서를 받았다면 — 10일 안에 해야 할 일 (실무 절차)어느 날 회사로 “내 개인정보를 열람하게 해달라”는 서면이 도착합니다. 처음 받아보면 무엇부터 해야 할지, 언제까지 답해야 할지 막막합니다.이 요구에는 법정 기한이 있습니다. 그냥 두면 과태료 대상이 될 수 있습니다. 이 글은 접수부터 통지까지의 실무 절차를 시간순으로 정리한 것입니다.목차1. 열람 요구권이란2. 누가 요구할 수 있나3. 핵심은 10일입니다4. 단계별 실무 절차5. 열람·연기·거절, 세 가지 결정6. 제한하거나 거절할 수 있는 경우7. 실무에서 자주 하는 실수8. 자주 묻는 질문열람 요구권이란개인정보 보호법 제35조는 정보주체가 자신의 개인정보에 대한 열람을 요구할 수 있다고 정하고 있습니다. 내 정보가 어떻게 수집.. 더보기

반응형