TTA °£Ç๰ - ICT Standard Weekly

Ȩ > Ç¥ÁØÈ­ Âü¿© > TTA°£Ç๰ > ICT Standard Weekly

±â¼úÇ¥ÁØÀ̽´

´Ù¿î·Îµå (2009-17È£)
Æ®À§ÅÍ ÆäÀ̽ººÏ ¹ÌÅõµ¥ÀÌ

[Á¤º¸º¸È£] ±¹Á¦Ç¥ÁØÈ­±â±¸¿¡¼­ ¡°Á¤º¸º¸È£ °Å¹ö³Í½º ÇÁ·¹ÀÓ¿öÅ©¡± Ç¥ÁØÈ­ µ¿½Ã ½ÃÀÛ

Á¤º¸º¸È£ °Å¹ö³Í½ºÀÇ Çʿ伺

±â¾÷ Á¤º¸º¸È£ÀÇ È¿°úÀûÀÎ ±¸ÇöÀ» À§Çؼ­´Â ÃÖ°í°æ¿µÃþÀÇ Á¤º¸º¸È£¿¡ ´ëÇÑ Àü·«°ú ÅëÁ¦Ã¼°è¸¦ ±ÔÁ¤Çϰí ÀÖ´Â °Å¹ö³Í½º ü°è(Governance Process)¸¦ ±¸ÃàÇÒ Çʿ䰡 ÀÖ´Ù. ÇöÀç Á¤º¸º¸È£°ü¸®Ã¼°è(Information Security Management System: ISMS)´Â ÁÖ·Î Á¤º¸º¸È£¸¦ ½ÇÇàÇÏ´Â Ãø¸é¿¡¼­ °èȹ, ±¸Çö, Æò°¡ µî Á¤º¸º¸È£ ´ã´çÀÚ ¶Ç´Â Á¤º¸º¸È£ °ü¸®ÀÚ°¡ ÂüÁ¶ÇÒ ¼ö ÀÖ´Â ÇÁ·Î¼¼½º¸¦ Á¦½ÃÇϰí ÀÖ´Ù. ±×·¯³ª ISMS¸¦ ÀûÀýÈ÷ ÁöÈÖ ¹× ÅëÁ¦ÇÒ ¼ö Àִ ü°è, Áï Á¤º¸º¸È£ °Å¹ö³Í½º°¡ Á¸ÀçÇÏÁö ¾Ê´Â´Ù¸é ºñÁî´Ï½º¿Í Á¤º¸º¸È£¿ÍÀÇ ¿¬°è¼º ºÎÁ·, Áߺ¹ ¶Ç´Â °ú¼Ò ÅõÀÚ µîÀ¸·Î ÀÎÇØ ISMSÀÇ È¿°ú¼º, È¿À²¼ºÀÌ ÀúÇØµÉ °¡´É¼ºÀÌ ³ô´Ù.

 

Á¤º¸º¸È£ °Å¹ö³Í½º´Â Á¤º¸º¸È£ÀÇ ¿µ¿ªÀ» ÀüÅëÀûÀÎ ±â¼úÀû, °ü¸®Àû À̽´¿¡¼­ º¸´Ù Àü·«Àû Â÷¿øÀ¸·Î È®´ë½Ã۰í ÀÖ´Ù. ÀüÅëÀûÀ¸·Î ºñÁî´Ï½º Á¤º¸¿¡ ¿µÇâÀ» ¹ÌÄ¡´Â À§ÇèÀº ÁÖ·Î Á¤º¸±â¼ú(IT) ±â¹Ý±¸Á¶ °üÁ¡¿¡¼­ ´Ù·ç¾îÁ® ¿Ô´Ù. ¹Ù·Î ÀÌ·¯ÇÑ °üÁ¡ÀÌ IT°¡ Áß¿äÇÑ ºñÁî´Ï½º Á¤º¸ÀÚ»êÀÇ ÀúÀå, ó¸®, Àü¼Û¿¡ °üÇØ Áß¿äÇÑ ¿ªÇÒÀ» ¼öÇàÇÏ°Ô µÈ ÁÖ¿ä ÀÌÀ¯°¡ µÇ¾ú´Ù. µû¶ó¼­ Á¤º¸º¸È£´Â ´Ü¼øÈ÷ ±â¼úÀûÀÎ À̽´·Î¸¸ ÀÎ½ÄµÇ¾î ¿ÔÀ¸¸ç, ÃÖ°í°æ¿µÃþ°ú ÀÌ»çÁøµéÀÇ ÁÖÀǸ¦ ²øÁö ¸øÇß´Ù. ±×·¯³ª Á¤º¸º¸È£´Â ´Ü¼øÈ÷ ±â¼úÀû À̽´°¡ ¾Æ´Ï¶ó, Àü·«Àû À̽´À̸鼭 ½ÉÁö¾î´Â ¹ýÀûÀÎ ¹®Á¦ÀÏ ¼ö°¡ ÀÖ´Ù. Áß¿ªÁø°ú ÀÌ»çÁøµéÀÇ À§Çè°ü¸® ³ë·Â, º¸°íü°è, Ã¥ÀÓÀ» °­Á¶ÇÏ´Â ±â¾÷ °Å¹ö³Í½º(corporate governance)ÀÇ ÀϺημ­ Á¤º¸º¸È£¸¦ Ãë±ÞÇÏ¿©¾ß ÇÔÀ» °­Á¶Çϰí ÀÖ´Ù. µû¶ó¼­ Á¤º¸º¸È£ °Å¹ö³Í½º´Â ¡°ÀÌ»çȸ¸¦ Æ÷ÇÔÇÏ´Â Áß¿ªÁøµéÀÌ Á¤º¸º¸È£¿¡ ´ëÇÑ Áö½Ã¿Í ÅëÁ¦¸¦ ¾î¶»°Ô ¼öÇàÇØ¾ß Çϴ°¡¿¡ ´ëÇÑ ÇÁ·Î¼¼½º¡±¶ó°í Á¤ÀÇ ³»¸± ¼ö ÀÖ´Ù.

 

Á¤º¸º¸È£°¡ ´Ü¼øÇÑ ±â¼úÀû À̽´°¡ ¾Æ´Ï°í Àü·«ÀûÀÌ°í ¹ý±ÔÀû À̽´¶ó´Â Á¡Àº Á¤º¸º¸È£ÀÇ Á¢±Ù¹æ½ÄÀÇ »õ·Î¿î Â÷¿øÀ» ¿ä±¸ÇÏ°Ô µÇ¾úÀ¸¸ç, Á¶Á÷ÀÇ ±â¾÷ °Å¹ö³Í½º ÇÁ·Î±×·¥¿¡ ÅëÇÕ½ÃÄÑ¾ß ÇÏ´Â Çʿ伺À» Á¦±â½ÃÄ×´Ù. ±â¾÷ °æ¿µÀÇ Åõ¸í¼º°ú Ã¥ÀÓ¼ºÀ» °­Á¶Çϱâ À§ÇØ ÃÖ±Ù ±â¾÷ °Å¹ö³Í½º ±¸ÃàÀÌ È°¹ßÇØÁö°í ÀÖ´Â »óȲ¿¡¼­ Á¤º¸±â¼ú °Å¹ö³Í½º¿¡ ´ëÇÑ À̽´¿Í ´õºÒ¾î Á¤º¸º¸È£ °Å¹ö³Í½º ü°è ±¸ÃàÀÌ ½Ç¹«¿¡¼­ »õ·Ó°Ô ³íÀǵǰí ÀÖ´Â ½ÇÁ¤ÀÌ´Ù. Corporate Governance Task Force (2004)¿¡¼­´Â ¡°Á¤º¸º¸È£·Î °¡´Â ±æÀº ±â¾÷ °Å¹ö³Í½º¸¦ ÅëÇØ °£´Ù.¡±¶ó°í ¾ð±ÞÇÏ¿´´Ù. ÀÌ´Â ±â¾÷ °Å¹ö³Í½º ÇÁ·Î±×·¥¿¡ Æ÷ÇÔ½Ã۱â À§Çؼ­´Â Á¤º¸º¸È£°¡ ³»ºÎÅëÁ¦¿¡ ÀϺημ­ Æ÷ÇÔ½ÃÄÑ¾ß µÇ¸ç Àü·«Àû Ãø¸é¿¡¼­ÀÇ ¹æÇâ ¼³Á¤ µîÀÌ ÇÊ¿äÇÔÀ» °­Á¶Çϰí ÀÖ´Ù.

 

Á¤º¸º¸È£ °Å¹ö³Í½º ±¹Á¦Ç¥ÁØÈ­ µ¿Çâ

ÃÖ±Ù ±â¾÷ °Å¹ö³Í½ºÀÇ Á߿伺ÀÌ Á¡Â÷ ´ëµÎµÇ°í, IT °Å¹ö³Í½º°¡ ±¹Á¦Ç¥ÁØ ISO 38500 (Corporate Governance on ICT)À¸·Î ¹ßÇ¥µÊ¿¡ µû¶ó, Á¤º¸º¸È£ °Å¹ö³Í½º¿¡ ´ëÇÑ À§»óÀ» ³õ°í ¿©·¯ °¡Áö ³í¶õÀÌ Àϰí ÀÖ´Ù. Áï SC7¿¡¼­ ÀÛ¾÷ÇÑ ISO 38500¿¡¼­´Â Á¤º¸º¸È£¸¦ IT º¸¾ÈÀû °üÁ¤¿¡¼­ Á¢±ÙÇϰí ÀÖÀ¸¸ç, IT °Å¹ö³Í½ºÀÇ ÀϺημ­ ÀÚ¸®¸Å±èÇϰí ÀÖ´Ù. ÀÌ¿¡ ¹ÝÇØ SC 27¿¡¼­´Â Á¤º¸º¸È£´Â IT º¸¾ÈÀÌ ´Ù·çÁö ¾Ê´Â Non-IT ÀÚ»ê(Á¾ÀÌ ¹®¼­, À̹ÌÁö µî)¿¡ ´ëÇÑ º¸È£±îÁö Æ÷ÇÔÇϰí ÀÖÀ¸¹Ç·Î IT °Å¹ö³Í½º¿Í °øÅëµÈ ºÎºÐµµ ÀÖÀ¸³ª º°µµÀÇ ¿µ¿ªÀ» Ãë±ÞÇϰí ÀÖ´Ù. µû¶ó¼­, Á¤º¸º¸È£ °Å¹ö³Í½º´Â ±â¾÷ °Å¹ö³Í½ºÀÇ ÇÙ½ÉÀûÀÎ ÀϺκÐÀ¸·Î¼­ IT °Å¹ö³Í½º¿ÍÀÇ ¿¬°è¼ºÀº ÀÎÁ¤Ç쵂 º°µµÀÇ ¿µ¿ªÀ¸·Î °£ÁֵǾî¾ß ÇÑ´Ù´Â °ÍÀÌ SC27¿¡¼­ÀÇ °øÅëµÈ °ßÇØÀÌ´Ù.

 

Á¤º¸º¸È£ °ü¸®¿¡ ´ëÇÑ ±¹Á¦Ç¥ÁØÈ­ Ȱµ¿ÀÇ ÁÖ¿ªÀÎ ISO/IEC JTC1 SC27 WG1¿¡¼­´Â ³»ºÎ¿¡¼­ÀÇ ¿ä±¸¿Í JTC1¿¡¼­ÀÇ ¿ä±¸¿¡ ÀÇÇØ Á¤º¸º¸È£ °Å¹ö³Í½º ±¹Á¦Ç¥ÁØÈ­ ÀÛ¾÷ÀÌ 2008³â 4¿ù ȸÀǺÎÅÍ ³íÀǵDZ⠽ÃÀÛÇÏ¿´´Ù. 2008³â 10¿ù, »çÀÌÇÁ·¯½º¿¡¼­ °³ÃÖµÈ 37Â÷ ȸÀÇ¿¡¼­ Çѱ¹Àº Á¤º¸º¸È£ °Å¹ö³Í½º ÇÁ·¹ÀÓ¿öÅ©¿¡ ´ëÇØ ±â°í¹®À» Á¦ÃâÇÏ¿´°í º» ȸÀÇ¿¡¼­ ¾à°£ÀÇ ¼öÁ¤À» °ÅÃÄ SC27ÀÇ °ø½ÄÀǰßÀ¸·Î äÅõǾú´Ù. ±â°í¹®ÀÇ ³»¿ëÀº Á¤º¸º¸È£ °Å¹ö³Í½ºÀÇ Çʿ伺°ú °³³äÀ» ¾ð±ÞÇÏ¿´À¸¸ç, ±â¾÷°ú IT °Å¹ö³Í½º¿ÍÀÇ °ü°è ¹× ISMS¿ÍÀÇ °ü°è¸¦ ±â¼úÇÏ¿´°í, Á¤º¸º¸È£ °Å¹ö³Í½ºÀÇ ÇÁ·¹ÀÓ¿öÅ©¸¦ Á¦½ÃÇÏ¿´´Ù. ÇÁ·¹ÀÓ¿öÅ©´Â Á¤º¸º¸È£ °Å¹ö³Í½ºÀÇ 3°¡Áö ¸ñÇ¥ (Accountability, Business Alignment, Compliance)¸¦ Á¦½ÃÇÏ¿´°í, ÀÌ¿¡ ±â¹ÝÀ» µÐ 10°¡Áö ¿øÄ¢À» Á¦½ÃÇÏ¿´´Ù. ¶ÇÇÑ °Å¹ö³Í½º¸¦ ±¸ÇöÇϱâ À§ÇÑ ÇÁ·Î¼¼½º¿Í ÁÖ¿ä ÁßÁ¡ºÐ¾ß¸¦ Á¦½ÃÇÏ¿´´Ù.

 

ÀÌ È¸ÀÇ¿¡¼­ ¡°Á¤º¸º¸È£ °Å¹ö³Í½º ÇÁ·¹ÀÓ¿öÅ©(information security governance framework)¡±¸¦ »õ·Î¿î Ç¥ÁØÈ­ Ç׸ñÀ¸·Î »óÁ¤ÇÏ¿´°í ÆíÁýÀÎ(editor)À¸·Î Çѱ¹ÀÇ Áß¾Ó´ë ±èÁ¤´ö ±³¼ö¿Í ij³ª´ÙÀÇ Charles Provencher¸¦ ¼±Á¤ÇÏ¿´´Ù. ȸÀÇ ÀÌÈÄ 2°³¿ù¿¡ °ÉÄ£ ÅõÇ¥ °á°ú, »õ·Î¿î ÇÁ·ÎÁ§Æ®(NP: New Project)·Î °áÁ¤µÇ¾ú´Ù.   

 

ÇÑÆí ITU-T¿¡¼­´Â 2008³âºÎÅÍ Çѱ¹ÀÇ °ÇÀÇ·Î ¡°Á¤º¸Åë½Å±â¾÷À» À§ÇÑ Á¤º¸º¸È£ °Å¹ö³Í½º¡±¸¦ Â÷±â ȸ±â³âµµ(2009-2012) ½Å±Ô Ç¥ÁØÈ­ ¾ÆÀÌÅÛÀ¸·Î¼­ ³íÀÇÇϱ⠽ÃÀÛÇÏ¿´´Ù. 2009³â 2¿ù Á¦³×¹Ù ȸÀÇ¿¡¼­´Â Çѱ¹¿¡¼­ Á¦¾ÈÇÑ ±â°í¹®À» ½ÉÃþ °ËÅäÇÏ¿´°í, ISO¿ÍÀÇ °øÅë ÇÁ·ÎÁ§Æ®(Joint Project) ÁøÇà °¡´É¼º¿¡ ´ëÇØ ¸¹Àº ³íÀǰ¡ ÀÖ¾ú´Ù. °á·ÐÀûÀ¸·Î °øÅë ÇÁ·ÎÁ§Æ®°¡ µÇ±â À§Çؼ­´Â µ¿ÀÏÇÑ ¹®¼­·Î¼­ Á¦½ÃµÇ¾î¾ß Çϱ⠶§¹®¿¡ ¹®¼­¸íÀ» ¡°Á¤º¸º¸È£ °Å¹ö³Í½º ÇÁ·¹ÀÓ¿öÅ©¡±·Î ¼öÁ¤ÇÏ¿´°í ³»¿ëµµ ÀϹÝÀûÀÎ Á¤º¸º¸È£ °Å¹ö³Í½º À̽´¸¸À» Æ÷ÇÔ½ÃÄ×´Ù. ¼öÁ¤ ±â°í¹®°ú ÇÔ²² ISO¿¡ °øÅë ÇÁ·ÎÁ§Æ®·Î ¼öÇàÇÏÀÚ´Â ³»¿ëÀÇ ÇùÁ¶¹®(Liaison Document)À» º¸³Â´Ù. ÀÌ ÀÛ¾÷ÀÇ ÆíÁýÀÎ(editor)µµ Çѱ¹ÀÇ Áß¾Ó´ë ±èÁ¤´ö ±³¼ö°¡ ´ã´çÇϱâ·Î ÇÏ¿´±â ¶§¹®¿¡, µÎ Ç¥ÁØÈ­ ±â±¸¿¡¼­ °øÅëÇÁ·ÎÁ§Æ®·Î ÁøÇàÇÏ´Â °Í¿¡ ´ëÇØ Å« ¹®Á¦°¡ ¾øÀ» °ÍÀ¸·Î ¿¹»óµÈ´Ù. Á¤º¸º¸È£ °Å¹ö³Í½º ÇÁ·¹ÀÓ¿öÅ© ±¹Á¦Ç¥ÁØÈ­ ÀÛ¾÷Àº 2011³â ¸»À» ¸ñÇ¥·Î ÁøÇàÇÒ °èȹÀÌ´Ù

±èÁ¤´ö (Áß¾Ó´ëÇб³ Á¤º¸½Ã½ºÅÛÇаú ±³¼ö, jdkimsac@cau.ac.kr)

* º» ±ÛÀº ÀúÀÚÀÇ ÀǰßÀÏ »Ó TTA ±â°üÀÇ ÀÔÀå°ú´Â ¹«°üÇÕ´Ï´Ù.