요약
- ISMS-P 인증을 받으려면 의무적으로 작성하고 게시해야 하는 내부 정책 문서가 8개 있습니다. 정보보호 정책서가 가장 상위 문서이고, 나머지는 하위 절차서입니다.
- 각 문서는 임원 승인, 시행일 명시, 매년 재검토 표기가 필수 요건입니다.
- 외부 컨설팅 비용의 30~40%가 이 문서 작성에 투입됩니다. 자동화 도구와 표준 템플릿을 활용하면 대폭 절감할 수 있는 영역입니다.
- K-ISMS는 8개 문서의 표준 템플릿을 무료로 제공합니다(가입 후 즉시 다운로드).
1. 8개 의무 정책 문서
- 정보보호 정책서 (Top-level Policy)
- 위험관리 매뉴얼
- 접근권한 관리 절차
- 암호 정책
- 인적 보안 정책 (직원 보안 서약)
- 물리·환경 보안 정책
- 침해사고 대응 절차
- 업무 연속성 계획 (BCP)
2. 정보보호 정책서 (가장 상위 문서)
2.1 의무 포함 항목
- 회사의 정보보호 목적과 범위
- 경영진의 정보보호 의지 표명
- 정보자산의 분류 기준
- 정보보호 조직 (CISO, DPO, 위원회)
- 책임과 권한 명세
- 위반 시 제재 사항
- 시행일 + 정책 검토 주기 (보통 연 1회)
2.2 작성 시 주의사항
- 임원 승인 명시: 표지에 대표이사 서명·날인 필수. 심사인이 첫 페이지에서 확인.
- 버전 관리: v1.0, v1.1 등 버전 + 시행일 + 변경 이력.
- 전사 공유: 사내 wiki·Confluence·Notion 에 게시, 전 직원이 열람 가능해야 함.
- 10페이지 이내: 너무 짧으면 통제 항목 누락, 너무 길면 운영 어려움. 한국 SaaS 표준 8~12페이지.
3. 위험관리 매뉴얼
3.1 핵심 내용
- 위험 식별 절차: 분기별 위험 평가 회의 일정
- 위험 평가 기준: 영향도 (1-5) × 발생 가능성 (1-5) = 위험도 (1-25)
- 위험 처리 방안: 회피 / 감소 / 전가 / 수용 4가지 중 선택 + 근거
- 잔여 위험 보고: 임원 승인 절차
3.2 위험 등록부 (Risk Register)
매뉴얼과 함께 별도 파일로 위험 등록부를 운영. 식별된 모든 위험을 목록화 + 분기별 갱신. 표 형식 권장 (Excel 또는 Notion DB).
4. 접근권한 관리 절차
- 등록: 신규 직원 입사 시 권한 부여 절차 (HR → IT → 검증)
- 변경: 부서 이동 시 권한 재조정 (전 부서 권한 회수 시점 명시)
- 해지: 퇴사 시 24시간 이내 모든 권한 차단
- 주기적 검토: 분기별 활성 사용자 목록 검토, 미사용 계정 자동 비활성화
- 특수 권한: 관리자 권한·root 계정 별도 관리 절차 (요청서 작성, 임원 승인, 사용 기간 제한)
5. 암호 정책
- 비밀번호 복잡도: 최소 12자 + 대소문자 + 숫자 + 특수문자 (AICPA 기준)
- 변경 주기: 90일 (관리자 60일)
- 이전 비밀번호 재사용 금지: 직전 5개
- 저장 방식: bcrypt (cost ≥ 12) 또는 argon2id
- 전송 시 암호화: TLS 1.2 이상
- MFA 의무: 모든 관리자 계정 + 외부 접근
6. 인적 보안 정책
- 입사 시 보안 서약서 서명 (개인정보 보호 + 영업비밀)
- 분기별 보안 교육 (1시간 이상, 출석 기록 보관)
- 퇴사 시 자료 반납 + 보안 서약서 재서명 (Non-disclosure 1년)
- 외부 위탁자 보안 서약 (DPA 와 별도)
7. 물리·환경 보안 정책
클라우드 SaaS 의 경우 데이터센터 물리 보안은 클라우드 제공자에게 위탁. 회사 자체 사무실 보안만 정책 작성:
- 출입통제 (보안카드, 방문자 명부)
- CCTV 운영 (사무실 출입구, 서버실)
- 사무용 PC 보안 (디스크 암호화, 화면 잠금)
- 퇴근 시 자산 보호 (Clean Desk)
8. 침해사고 대응 절차
8.1 단계별 절차
- 탐지: 자동 알림 (GuardDuty / Security Hub) + 직원 신고 (official@firstpip.co.kr)
- 분류: SEV1 (전사 영향) / SEV2 (부서 영향) / SEV3 (개별 영향)
- 봉쇄: 영향 시스템 격리 (네트워크 차단, 계정 비활성화)
- 조사: 로그 분석, 영향 범위 확정
- 복구: 시스템 정상화, 데이터 복원
- 후속 조치: 재발 방지 대책, KISA 신고 (개인정보 유출 시 24시간 이내)
8.2 비상 연락망
- CISO + CTO + DPO + 법무 + PR (최소 5명)
- 업무시간 외 연락 가능 휴대폰 번호
- 분기별 비상 연락 훈련 (실제 통화 테스트)
9. 업무 연속성 계획 (BCP)
- 핵심 업무 식별: 24시간 내 복구 필요한 시스템 목록
- RTO / RPO 정의: 복구 목표 시간 (RTO 4시간) + 복구 목표 지점 (RPO 15분)
- 백업 정책: 매일 자동 백업 + 주 1회 복구 테스트
- 대체 운영 환경: Multi-AZ + Multi-Region (옵션)
- 분기별 복구 훈련: 실제 복구 시나리오 시연 + 결과 기록
10. 작성 시간 절감 — 자동화 도구 활용
K-ISMS 가입 시 8개 문서의 표준 템플릿을 무료 다운로드 가능. 회사 명·시행일·CISO 이름만 채우면 즉시 사용 가능 (외부 컨설팅 50% 절감).
템플릿은 다음을 포함:
- 한국 ISMS-P 178개 점검 항목 매핑 표 자동 삽입
- 2026 개편안 반영 (증적 중심 심사)
- 한국 SaaS 표준 분량 (각 문서 8~12페이지)
- 변경 이력 표 + 임원 승인 표지