요약
- ISMS-P 1.1.1 정보보호 위원회 운영은 단순한 형식 통제처럼 보이지만, 사후 심사에서 가장 자주 결함이 지적되는 영역 중 하나입니다.
- 최소 요건은 다섯 가지입니다 — 분기 1회 이상 정기 회의, CISO와 CPO, 임원 참여, 의사록 보관, 위험 이슈 의결, 사후 심사 시 1년치 의사록 제출.
- 이 글은 ISMS-P 인증 회사가 즉시 채택할 수 있는 운영 SOP와 역할 분담 표, 회의 템플릿을 함께 제공합니다.
1. 정보보호 위원회의 법·인증 근거
- ISMS-P 1.1.1 — 최고경영자의 정보보호 의지 + 위원회 구성·운영 의무
- PIPA 제31조 — 개인정보 보호책임자 (CPO) 지정·역할
- 정보통신망법 제45조의3 — 정보보호 최고책임자 (CISO) 지정 의무 (자산 5천억 이상)
- 전자금융감독규정 제8조 — 금융권 별도 보안 위원회 요구
2. 위원회 구성 — 역할 분담 표
| 역할 | 책임 | 권한 |
|---|---|---|
| 위원장 (CEO 또는 임명자) | 최종 의결, 주요 정책 승인 | 위원회 소집·해산, 예산 승인 |
| CISO (정보보호 최고책임자) | 전반 보안 운영, 침해사고 대응 | 긴급 조치 결정, 외부 신고 |
| CPO (개인정보 보호책임자) | 개인정보 처리 정책, 정보주체 대응 | 처리 동의 변경, 정보주체 권리 응답 |
| 법무 책임자 | 규제 준수 확인, 외부 계약 검토 | 법령 변경 시 정책 권고 |
| 운영 / IT 책임자 | 인프라 보안 통제 구현 | 변경 관리 의결권 |
| 외부 위원 (선택) | 독립적 자문, 산업 표준 검토 | 의결권 또는 자문권 |
| 간사 | 회의 일정·자료 준비, 의사록 작성 | 의결권 없음 |
3. 회의 주기 — 4-Tier 모델
- 분기 정기 회의 (의무) — 위원회 전원, 1.5-2시간. 정책·예산·위험 이슈 의결.
- 월간 보안 운영 회의 — CISO·CPO·운영팀, 1시간. KPI 점검, 인시던트 리뷰.
- 긴급 회의 — 침해사고 시 24시간 내 소집. 비상 의결 가능 (전자 의결 허용).
- 연간 전략 회의 — 매년 1회, 전체 임원 참여. 차년도 정보보호 목표·예산 수립.
4. 분기 정기 회의 의제 — 표준 템플릿
다음은 ISMS-P 사후 심사에서 통과하기 위한 분기 정기 회의 표준 의제:
- 지난 분기 의결 사항 이행 검토 (10분)
- 보안 이벤트 + KPI 보고 (15분)
- 침해사고 건수, 미수 침해 (탐지·차단), 평균 대응 시간
- 증적 자동 수집률, 통제 작동률
- 외부 감사·인증 진행 상태
- 위험 평가 결과 검토 (20분)
- 분기 위험 평가 결과 + 수용 여부 의결
- 잔여 위험 (Residual risk) 처리 방안
- 정책·절차 변경 의결 (15분)
- 법령·규제 변화 반영
- 새 통제 도입 또는 기존 통제 폐기
- 예산·자원 검토 (10분)
- 외부 환경 모니터링 (10분)
- 유사 회사 침해 사례, 새 위협, 정부 가이드라인
- 다음 분기 우선순위 의결 (10분)
- 기타 토의 (10분)
5. 의사록 작성 — ISMS-P 사후 심사 통과 양식
의사록은 사후 심사에서 1년치 (4회 분) 모두 제출 가능해야 함. 필수 포함 항목:
- 회의 메타데이터 — 일시, 장소 (또는 화상 회의 플랫폼), 참석자 명단·서명, 결석자
- 의결 사항 — 안건별 찬·반·기권 + 최종 결과
- 위험 이슈 + 처리 계획 — 책임자, 마감일, 추적 방법
- 이행 점검 결과 — 지난 분기 의결 사항의 실제 진행률
- 첨부 자료 — 위험 평가 보고서, 침해사고 보고서, 외부 감사 결과
- 승인 절차 — 위원장 서명 + 간사 서명 (전자 서명 가능)
- 보존 기간 — 최소 3년 (ISMS-P 인증서 유효 기간 + 심사 이력 추적)
6. 자주 발생하는 결함 사례
- 의사록 없음 — 회의는 했는데 기록을 안 함. 사후 심사 즉시 결함.
- 참석률 50% 미만 — CISO 만 참석하고 임원 결석. 위원회의 권한·책임 분담 의문 발생.
- 의결 사항 미이행 — 의결만 하고 실제 행동 없음. 다음 분기 회의에서 점검 누락.
- 형식적 의제 — 매분기 같은 의제 반복, 실질 토의 부재.
- 위험 평가 분리 — 위험 평가 결과가 위원회에 보고 되지 않고 별도 운영. 거버넌스 단절.
7. 디지털 운영 도구 — 권장 스택
- 회의 일정·소집 — Google Workspace · Outlook (자동 분기 1회 반복 일정 등록)
- 안건 협업 — Notion · Confluence (사전 자료 공유 + 코멘트)
- 의사록 + 의결 추적 — Notion 데이터베이스 (안건 → 상태 → 책임자 → 마감일)
- 증적 보관 — K-ISMS 자동 수집 (의사록 PDF + 첨부 → 워크 압축 보관)
- 전자 서명 — Adobe Sign · DocuSign · 모두 사인
8. 12개월 운영 캘린더 (예시)
- 1월 — 연간 전략 회의 + Q1 정기
- 2월 — 월간 운영 회의 (KPI 첫 보고)
- 3월 — 월간 + Q1 위험 평가 결과 회람
- 4월 — Q2 정기 회의 (상반기 강조)
- 5-6월 — 월간 + 모의 침해사고 훈련
- 7월 — Q3 정기 + 사후 심사 사전 점검
- 8월 — 사후 심사 직전 모의 점검
- 9월 — KISA 사후 심사 주간 (가정)
- 10월 — Q4 정기 + 결함 시정 의결
- 11-12월 — 월간 + 차년도 예산·KPI 수립
9. 자주 묻는 질문
Q. 직원 30명 스타트업도 정보보호 위원회를 만들어야 하나요?
예. ISMS-P 인증을 받는 순간 1.1.1 통제 적용 — 규모 무관. 다만 위원 구성을 단순화 가능 (CEO + CISO + 운영 책임자 3명 + 외부 자문). 분기 1회 1시간 화상 회의로도 충분.
Q. 화상 회의로도 정기 회의가 인정되나요?
예. 코로나 이후 화상 회의는 전면 인정. 회의록·녹화·접속 로그를 보관하면 됨. 단, 사인은 디지털 서명 (Adobe Sign 등) 으로 받아야 진위성 확보.
Q. CISO 와 CPO 를 동일인이 겸임해도 되나요?
법적으로는 가능 (정보통신망법 + PIPA 모두 별도 지정 의무 없음). 다만 ISMS-P 인증 시 권한 충돌 (보안 통제 vs 정보주체 보호) 우려로 분리 권장. 자산 5천억 미만 회사는 겸임 흔함.