Ȩ > Ç¥ÁØÈ Âü¿© > TTA°£Ç๰ > ICT Standard Weekly
[Á¤º¸º¸È£] ±¹Á¦Ç¥ÁØÈ±â±¸¿¡¼ ¡°Á¤º¸º¸È£ °Å¹ö³Í½º ÇÁ·¹ÀÓ¿öÅ©¡± Ç¥ÁØÈ µ¿½Ã ½ÃÀÛ
Á¤º¸º¸È£ °Å¹ö³Í½ºÀÇ Çʿ伺
±â¾÷ Á¤º¸º¸È£ÀÇ È¿°úÀûÀÎ ±¸ÇöÀ» À§Çؼ´Â ÃÖ°í°æ¿µÃþÀÇ Á¤º¸º¸È£¿¡ ´ëÇÑ Àü·«°ú ÅëÁ¦Ã¼°è¸¦ ±ÔÁ¤Çϰí ÀÖ´Â °Å¹ö³Í½º ü°è(Governance Process)¸¦ ±¸ÃàÇÒ Çʿ䰡 ÀÖ´Ù. ÇöÀç Á¤º¸º¸È£°ü¸®Ã¼°è(Information Security Management System: ISMS)´Â ÁÖ·Î Á¤º¸º¸È£¸¦ ½ÇÇàÇÏ´Â Ãø¸é¿¡¼ °èȹ, ±¸Çö, Æò°¡ µî Á¤º¸º¸È£ ´ã´çÀÚ ¶Ç´Â Á¤º¸º¸È£ °ü¸®ÀÚ°¡ ÂüÁ¶ÇÒ ¼ö ÀÖ´Â ÇÁ·Î¼¼½º¸¦ Á¦½ÃÇϰí ÀÖ´Ù. ±×·¯³ª ISMS¸¦ ÀûÀýÈ÷ ÁöÈÖ ¹× ÅëÁ¦ÇÒ ¼ö Àִ ü°è, Áï Á¤º¸º¸È£ °Å¹ö³Í½º°¡ Á¸ÀçÇÏÁö ¾Ê´Â´Ù¸é ºñÁî´Ï½º¿Í Á¤º¸º¸È£¿ÍÀÇ ¿¬°è¼º ºÎÁ·, Áߺ¹ ¶Ç´Â °ú¼Ò ÅõÀÚ µîÀ¸·Î ÀÎÇØ ISMSÀÇ È¿°ú¼º, È¿À²¼ºÀÌ ÀúÇØµÉ °¡´É¼ºÀÌ ³ô´Ù.
Á¤º¸º¸È£ °Å¹ö³Í½º´Â Á¤º¸º¸È£ÀÇ ¿µ¿ªÀ» ÀüÅëÀûÀÎ ±â¼úÀû, °ü¸®Àû À̽´¿¡¼ º¸´Ù Àü·«Àû Â÷¿øÀ¸·Î È®´ë½Ã۰í ÀÖ´Ù. ÀüÅëÀûÀ¸·Î ºñÁî´Ï½º Á¤º¸¿¡ ¿µÇâÀ» ¹ÌÄ¡´Â À§ÇèÀº ÁÖ·Î Á¤º¸±â¼ú(IT) ±â¹Ý±¸Á¶ °üÁ¡¿¡¼ ´Ù·ç¾îÁ® ¿Ô´Ù. ¹Ù·Î ÀÌ·¯ÇÑ °üÁ¡ÀÌ IT°¡ Áß¿äÇÑ ºñÁî´Ï½º Á¤º¸ÀÚ»êÀÇ ÀúÀå, ó¸®, Àü¼Û¿¡ °üÇØ Áß¿äÇÑ ¿ªÇÒÀ» ¼öÇàÇÏ°Ô µÈ ÁÖ¿ä ÀÌÀ¯°¡ µÇ¾ú´Ù. µû¶ó¼ Á¤º¸º¸È£´Â ´Ü¼øÈ÷ ±â¼úÀûÀÎ À̽´·Î¸¸ ÀÎ½ÄµÇ¾î ¿ÔÀ¸¸ç, ÃÖ°í°æ¿µÃþ°ú ÀÌ»çÁøµéÀÇ ÁÖÀǸ¦ ²øÁö ¸øÇß´Ù. ±×·¯³ª Á¤º¸º¸È£´Â ´Ü¼øÈ÷ ±â¼úÀû À̽´°¡ ¾Æ´Ï¶ó, Àü·«Àû À̽´ÀÌ¸é¼ ½ÉÁö¾î´Â ¹ýÀûÀÎ ¹®Á¦ÀÏ ¼ö°¡ ÀÖ´Ù. Áß¿ªÁø°ú ÀÌ»çÁøµéÀÇ À§Çè°ü¸® ³ë·Â, º¸°íü°è, Ã¥ÀÓÀ» °Á¶ÇÏ´Â ±â¾÷ °Å¹ö³Í½º(corporate governance)ÀÇ ÀϺημ Á¤º¸º¸È£¸¦ Ãë±ÞÇÏ¿©¾ß ÇÔÀ» °Á¶Çϰí ÀÖ´Ù. µû¶ó¼ Á¤º¸º¸È£ °Å¹ö³Í½º´Â ¡°ÀÌ»çȸ¸¦ Æ÷ÇÔÇÏ´Â Áß¿ªÁøµéÀÌ Á¤º¸º¸È£¿¡ ´ëÇÑ Áö½Ã¿Í ÅëÁ¦¸¦ ¾î¶»°Ô ¼öÇàÇØ¾ß Çϴ°¡¿¡ ´ëÇÑ ÇÁ·Î¼¼½º¡±¶ó°í Á¤ÀÇ ³»¸± ¼ö ÀÖ´Ù.
Á¤º¸º¸È£°¡ ´Ü¼øÇÑ ±â¼úÀû À̽´°¡ ¾Æ´Ï°í Àü·«ÀûÀÌ°í ¹ý±ÔÀû À̽´¶ó´Â Á¡Àº Á¤º¸º¸È£ÀÇ Á¢±Ù¹æ½ÄÀÇ »õ·Î¿î Â÷¿øÀ» ¿ä±¸ÇÏ°Ô µÇ¾úÀ¸¸ç, Á¶Á÷ÀÇ ±â¾÷ °Å¹ö³Í½º ÇÁ·Î±×·¥¿¡ ÅëÇÕ½ÃÄÑ¾ß ÇÏ´Â Çʿ伺À» Á¦±â½ÃÄ×´Ù. ±â¾÷ °æ¿µÀÇ Åõ¸í¼º°ú Ã¥ÀÓ¼ºÀ» °Á¶Çϱâ À§ÇØ ÃÖ±Ù ±â¾÷ °Å¹ö³Í½º ±¸ÃàÀÌ È°¹ßÇØÁö°í ÀÖ´Â »óȲ¿¡¼ Á¤º¸±â¼ú °Å¹ö³Í½º¿¡ ´ëÇÑ À̽´¿Í ´õºÒ¾î Á¤º¸º¸È£ °Å¹ö³Í½º ü°è ±¸ÃàÀÌ ½Ç¹«¿¡¼ »õ·Ó°Ô ³íÀǵǰí ÀÖ´Â ½ÇÁ¤ÀÌ´Ù. Corporate Governance Task Force (2004)¿¡¼´Â ¡°Á¤º¸º¸È£·Î °¡´Â ±æÀº ±â¾÷ °Å¹ö³Í½º¸¦ ÅëÇØ °£´Ù.¡±¶ó°í ¾ð±ÞÇÏ¿´´Ù. ÀÌ´Â ±â¾÷ °Å¹ö³Í½º ÇÁ·Î±×·¥¿¡ Æ÷ÇÔ½Ã۱â À§Çؼ´Â Á¤º¸º¸È£°¡ ³»ºÎÅëÁ¦¿¡ ÀϺημ Æ÷ÇÔ½ÃÄÑ¾ß µÇ¸ç Àü·«Àû Ãø¸é¿¡¼ÀÇ ¹æÇâ ¼³Á¤ µîÀÌ ÇÊ¿äÇÔÀ» °Á¶Çϰí ÀÖ´Ù.
Á¤º¸º¸È£ °Å¹ö³Í½º ±¹Á¦Ç¥ÁØÈ µ¿Çâ
ÃÖ±Ù ±â¾÷ °Å¹ö³Í½ºÀÇ Á߿伺ÀÌ Á¡Â÷ ´ëµÎµÇ°í, IT °Å¹ö³Í½º°¡ ±¹Á¦Ç¥ÁØ ISO 38500 (Corporate Governance on ICT)À¸·Î ¹ßÇ¥µÊ¿¡ µû¶ó, Á¤º¸º¸È£ °Å¹ö³Í½º¿¡ ´ëÇÑ À§»óÀ» ³õ°í ¿©·¯ °¡Áö ³í¶õÀÌ Àϰí ÀÖ´Ù. Áï SC7¿¡¼ ÀÛ¾÷ÇÑ ISO 38500¿¡¼´Â Á¤º¸º¸È£¸¦ IT º¸¾ÈÀû °üÁ¤¿¡¼ Á¢±ÙÇϰí ÀÖÀ¸¸ç, IT °Å¹ö³Í½ºÀÇ ÀϺημ ÀÚ¸®¸Å±èÇϰí ÀÖ´Ù. ÀÌ¿¡ ¹ÝÇØ SC 27¿¡¼´Â Á¤º¸º¸È£´Â IT º¸¾ÈÀÌ ´Ù·çÁö ¾Ê´Â Non-IT ÀÚ»ê(Á¾ÀÌ ¹®¼, À̹ÌÁö µî)¿¡ ´ëÇÑ º¸È£±îÁö Æ÷ÇÔÇϰí ÀÖÀ¸¹Ç·Î IT °Å¹ö³Í½º¿Í °øÅëµÈ ºÎºÐµµ ÀÖÀ¸³ª º°µµÀÇ ¿µ¿ªÀ» Ãë±ÞÇϰí ÀÖ´Ù. µû¶ó¼, Á¤º¸º¸È£ °Å¹ö³Í½º´Â ±â¾÷ °Å¹ö³Í½ºÀÇ ÇÙ½ÉÀûÀÎ ÀϺκÐÀ¸·Î¼ IT °Å¹ö³Í½º¿ÍÀÇ ¿¬°è¼ºÀº ÀÎÁ¤Ç쵂 º°µµÀÇ ¿µ¿ªÀ¸·Î °£ÁֵǾî¾ß ÇÑ´Ù´Â °ÍÀÌ SC27¿¡¼ÀÇ °øÅëµÈ °ßÇØÀÌ´Ù.
Á¤º¸º¸È£ °ü¸®¿¡ ´ëÇÑ ±¹Á¦Ç¥ÁØÈ Ȱµ¿ÀÇ ÁÖ¿ªÀÎ ISO/IEC JTC1 SC27 WG1¿¡¼´Â ³»ºÎ¿¡¼ÀÇ ¿ä±¸¿Í JTC1¿¡¼ÀÇ ¿ä±¸¿¡ ÀÇÇØ Á¤º¸º¸È£ °Å¹ö³Í½º ±¹Á¦Ç¥ÁØÈ ÀÛ¾÷ÀÌ 2008³â 4¿ù ȸÀǺÎÅÍ ³íÀǵDZ⠽ÃÀÛÇÏ¿´´Ù. 2008³â 10¿ù, »çÀÌÇÁ·¯½º¿¡¼ °³ÃÖµÈ 37Â÷ ȸÀÇ¿¡¼ Çѱ¹Àº Á¤º¸º¸È£ °Å¹ö³Í½º ÇÁ·¹ÀÓ¿öÅ©¿¡ ´ëÇØ ±â°í¹®À» Á¦ÃâÇÏ¿´°í º» ȸÀÇ¿¡¼ ¾à°£ÀÇ ¼öÁ¤À» °ÅÃÄ SC27ÀÇ °ø½ÄÀǰßÀ¸·Î äÅõǾú´Ù. ±â°í¹®ÀÇ ³»¿ëÀº Á¤º¸º¸È£ °Å¹ö³Í½ºÀÇ Çʿ伺°ú °³³äÀ» ¾ð±ÞÇÏ¿´À¸¸ç, ±â¾÷°ú IT °Å¹ö³Í½º¿ÍÀÇ °ü°è ¹× ISMS¿ÍÀÇ °ü°è¸¦ ±â¼úÇÏ¿´°í, Á¤º¸º¸È£ °Å¹ö³Í½ºÀÇ ÇÁ·¹ÀÓ¿öÅ©¸¦ Á¦½ÃÇÏ¿´´Ù. ÇÁ·¹ÀÓ¿öÅ©´Â Á¤º¸º¸È£ °Å¹ö³Í½ºÀÇ 3°¡Áö ¸ñÇ¥ (Accountability, Business Alignment, Compliance)¸¦ Á¦½ÃÇÏ¿´°í, ÀÌ¿¡ ±â¹ÝÀ» µÐ 10°¡Áö ¿øÄ¢À» Á¦½ÃÇÏ¿´´Ù. ¶ÇÇÑ °Å¹ö³Í½º¸¦ ±¸ÇöÇϱâ À§ÇÑ ÇÁ·Î¼¼½º¿Í ÁÖ¿ä ÁßÁ¡ºÐ¾ß¸¦ Á¦½ÃÇÏ¿´´Ù.
ÀÌ È¸ÀÇ¿¡¼ ¡°Á¤º¸º¸È£ °Å¹ö³Í½º ÇÁ·¹ÀÓ¿öÅ©(information security governance framework)¡±¸¦ »õ·Î¿î Ç¥ÁØÈ Ç׸ñÀ¸·Î »óÁ¤ÇÏ¿´°í ÆíÁýÀÎ(editor)À¸·Î Çѱ¹ÀÇ Áß¾Ó´ë
ÇÑÆí ITU-T¿¡¼´Â 2008³âºÎÅÍ Çѱ¹ÀÇ °ÇÀÇ·Î ¡°Á¤º¸Åë½Å±â¾÷À» À§ÇÑ Á¤º¸º¸È£ °Å¹ö³Í½º¡±¸¦ Â÷±â ȸ±â³âµµ(2009-2012) ½Å±Ô Ç¥ÁØÈ ¾ÆÀÌÅÛÀ¸·Î¼ ³íÀÇÇϱ⠽ÃÀÛÇÏ¿´´Ù. 2009³â 2¿ù Á¦³×¹Ù ȸÀÇ¿¡¼´Â Çѱ¹¿¡¼ Á¦¾ÈÇÑ ±â°í¹®À» ½ÉÃþ °ËÅäÇÏ¿´°í, ISO¿ÍÀÇ °øÅë ÇÁ·ÎÁ§Æ®(Joint Project) ÁøÇà °¡´É¼º¿¡ ´ëÇØ ¸¹Àº ³íÀǰ¡ ÀÖ¾ú´Ù. °á·ÐÀûÀ¸·Î °øÅë ÇÁ·ÎÁ§Æ®°¡ µÇ±â À§Çؼ´Â µ¿ÀÏÇÑ ¹®¼·Î¼ Á¦½ÃµÇ¾î¾ß Çϱ⠶§¹®¿¡ ¹®¼¸íÀ» ¡°Á¤º¸º¸È£ °Å¹ö³Í½º ÇÁ·¹ÀÓ¿öÅ©¡±·Î ¼öÁ¤ÇÏ¿´°í ³»¿ëµµ ÀϹÝÀûÀÎ Á¤º¸º¸È£ °Å¹ö³Í½º À̽´¸¸À» Æ÷ÇÔ½ÃÄ×´Ù. ¼öÁ¤ ±â°í¹®°ú ÇÔ²² ISO¿¡ °øÅë ÇÁ·ÎÁ§Æ®·Î ¼öÇàÇÏÀÚ´Â ³»¿ëÀÇ ÇùÁ¶¹®(Liaison Document)À» º¸³Â´Ù. ÀÌ ÀÛ¾÷ÀÇ ÆíÁýÀÎ(editor)µµ Çѱ¹ÀÇ Áß¾Ó´ë