본문 바로가기

ISMSP

ISMS 인증 의무대상, 우리 회사도 해당할까 (판단 기준) ISMS 인증 의무대상, 우리 회사도 해당할까 (판단 기준)“우리도 ISMS를 받아야 하나요?”는 담당자가 가장 먼저 부딪히는 질문입니다. 그리고 판단을 잘못하면 과태료 대상이 됩니다.이 글에서는 의무 대상 요건을 항목별로 정리하고, 판단이 애매한 경우 확인할 점을 다루겠습니다.목차1. 법적 근거2. 의무 대상 다섯 갈래3. 매출 기준 판단하기4. 이용자 수 기준 판단하기5. 의무가 아닌 경우6. 미이행 시 어떻게 되나7. 준비 기간 역산하기8. 점검 체크리스트법적 근거정보통신망법 제47조는 일정 요건에 해당하는 자에게 ISMS 인증 취득 의무를 부과하고 있습니다.여기서 의무 대상은 ISMS입니다. ISMS-P는 의무가 아니라 선택입니다. 다만 개인정보를 다루는 조직이라면 함께 받는 것이 효율적인 경우가.. 더보기
침해사고 대응 절차, 처음 만드는 법 (연락체계와 훈련까지) 침해사고 대응 절차, 처음 만드는 법 (연락체계와 훈련까지)사고는 예고 없이, 대개 가장 곤란한 시간에 일어납니다. 새벽이거나 연휴이거나 담당자가 휴가 중일 때입니다.그때 필요한 것은 판단력이 아니라 미리 정해둔 절차입니다. 이 글에서는 대응 절차를 처음 만드는 방법을 정리하겠습니다.목차1. 왜 절차가 필요한가2. 다섯 단계로 나눕니다3. 각 단계에서 정할 세 가지4. 연락 체계 짜기5. 사고 등급 나누기6. 증거 보전이 먼저입니다7. 모의훈련8. 점검 체크리스트왜 절차가 필요한가사고 상황에서는 판단력이 평소의 절반도 되지 않습니다. 그래서 그때 생각하는 게 아니라, 미리 정해둔 대로 움직여야 합니다.특히 초기 30분이 중요합니다. 이 시간에 확산을 막느냐 못 막느냐가 피해 규모를 결정합니다. 그런데 “.. 더보기
협력업체 보안 관리, 계약 전부터 종료까지 (공급망 관리) 협력업체 보안 관리, 계약 전부터 종료까지 (공급망 관리)우리 보안을 아무리 잘해도 협력업체가 뚫리면 우리도 뚫립니다. 실제로 대형 사고의 상당수가 협력업체를 경유해 발생했습니다.그런데 협력업체 관리는 계약 부서와 보안 부서 사이에 끼어 아무도 챙기지 않는 영역이기도 합니다. 이 글에서 흐름을 정리하겠습니다.목차1. 왜 협력업체가 약한 고리인가2. 다섯 단계로 관리합니다3. 계약 전 평가4. 계약에 넣을 것5. 접근 권한 관리6. 정기 점검7. 계약 종료가 가장 자주 빠집니다8. 점검 체크리스트왜 협력업체가 약한 고리인가이유설명보안 수준 격차우리보다 투자 여력이 적은 경우가 많음접근 권한 보유시스템에 들어올 수 있는 계정을 갖고 있음관리 사각지대계약 부서는 보안을 모르고, 보안팀은 계약을 모름다단계 구조.. 더보기
클라우드 보안, 처음 쓸 때 반드시 확인할 여덟 가지 클라우드 보안, 처음 쓸 때 반드시 확인할 여덟 가지클라우드로 옮기면 보안이 좋아진다고들 합니다. 절반은 맞고 절반은 틀립니다.물리 시설과 인프라는 확실히 안전해집니다. 그런데 설정은 우리 몫입니다. 그리고 실제 사고의 대부분은 설정에서 납니다.목차1. 책임은 어디까지 나뉘나2. 반드시 확인할 여덟 가지3. 가장 흔한 사고 원인 세 가지4. 개인정보 관점에서 추가로 볼 것5. 점검 자동화6. 점검 체크리스트책임은 어디까지 나뉘나클라우드 책임 공유 구조 | 업로드 파일 : y2.png영역책임물리 시설·하드웨어클라우드 사업자기반 네트워크·가상화클라우드 사업자계정과 권한 설정이용 기업네트워크 접근 규칙이용 기업데이터 암호화이용 기업백업과 복구이용 기업“클라우드를 쓰니까 안전하다”가 가장 위험한 오해입니다... 더보기
개인정보 유출 과징금 매출 10%로 — 어제부터 시행됐습니다 9월 11일부터 개정 개인정보 보호법이 시행됐습니다. 헤드라인은 다들 비슷합니다. "과징금 매출액 10%". 숫자가 크니까요. 그런데 실무자 입장에서 더 눈에 들어오는 건 다른 부분입니다. 감경 비율이 줄었다는 것입니다. 먼저 큰 그림부터과징금 상한 변화 [01] 과징금 상한이 전체 매출액의 3%에서 10%로 올랐습니다. 세 배가 넘습니다. 그리고 산정 기준도 바뀌었습니다. 직전 사업연도 매출액과 최근 3개 사업연도 평균 매출액 중 더 큰 금액을 씁니다. 작년에 매출이 줄었다고 과징금이 줄어들지는 않는다는 뜻입니다. 다만 위반행위와 관련 없는 매출액은 제외됩니다. 이 부분은 실제 산정에서 다툼이 생길 여지가 있어 보입니다. 모든 유출에 10%가 붙지는 않습니다10% 적용 요건 [02] 이건 짚고 넘어가야.. 더보기
AI 챗봇 도입 개인정보 체크리스트 — 단계별 점검 항목 챗봇이 개인정보를 만나는 세 지점챗봇과 개인정보의 접점 [01]지점내용① 이용자 직접 입력묻지 않아도 스스로 이름·연락처를 씁니다② 시스템 연동주문 조회·회원 확인을 위해 DB와 연결됩니다③ 대화 기록 보관질문과 답변이 그대로 저장됩니다①번이 가장 통제하기 어렵습니다챗봇은 대화입니다. 그래서 이용자가 예상하지 못한 정보를 스스로 씁니다."제 주민번호는 000000-0000000인데요, 조회 좀 해주세요"실제로 이렇게 입력하는 이용자가 있습니다.회사가 "주민등록번호는 수집하지 않는다"고 정해두어도, 이용자가 입력하면 시스템에 들어옵니다. 그리고 그 순간부터 회사가 그 정보를 보유하게 됩니다.수집하지 않기로 한 정보가 들어오는 것이 챗봇 특유의 위험입니다. 일반적인 웹 양식은 입력 칸이 정해져 있어 이런 일.. 더보기
사내 AI 사용 지침 만드는 법 — 필수 항목 6가지와 작성 순서 사용법 — 아래 굵은 선 아래부터 끝까지 복사해 티스토리 글쓰기에 붙여넣으세요.제목: 사내 AI 사용 지침, 이렇게 만듭니다 — 여섯 항목과 작성 절차본문에 h1 제목이 없으므로 티스토리 제목과 중복되지 않습니다.앞선 글에서 회사 문서를 외부 AI에 넣을 때의 위험을 정리했습니다. 그런데 개인이 조심하는 것으로는 한계가 있습니다.조직 차원의 기준이 필요합니다. 이 글에서는 사내 AI 사용 지침을 어떻게 만드는지 정리하겠습니다.목차1. 왜 지침이 필요한가2. 지침에 들어갈 여섯 가지3. 데이터 등급이 핵심입니다4. 도구를 정해 주십시오5. 이 순서로 만드십시오6. 지침이 실패하는 이유7. 자주 묻는 질문왜 지침이 필요한가많은 조직이 두 가지 중 하나를 택합니다.방식결과전면 금지직원이 개인 기기로 씁니다방치.. 더보기
개인정보 내부관리계획, 무엇을 담고 어떻게 관리하나 개인정보 내부관리계획, 무엇을 담고 어떻게 관리하나내부관리계획은 개인정보 보호에서 가장 상위에 있는 문서입니다. 그런데 이름이 낯설어 “그게 뭐죠?”라는 반응이 많습니다.쉽게 말하면 “우리 회사는 개인정보를 이렇게 관리하겠다”를 정리한 종합 계획서입니다. 그리고 이 시리즈에서 다룬 대부분의 업무가 여기에 항목으로 들어갑니다.목차1. 내부관리계획이 무엇인가2. 반드시 담아야 할 항목3. 문서를 세 층으로 나누십시오4. 작성 순서5. 수립만으로 끝나지 않습니다6. 자주 하는 실수7. 점검 체크리스트내부관리계획이 무엇인가개인정보처리자는 개인정보의 안전한 처리를 위해 내부관리계획을 수립·시행해야 합니다. 구체적인 포함 항목은 개인정보의 안전성 확보조치 기준에 규정돼 있습니다.이 문서는 규정집이 아니라 계획서입니.. 더보기

반응형