Kt Cloud tech up 9/26일자 오전수업1
거버넌스 및 규제
개요
- 목적: 정보보안 거버넌스 및 규제 체계를 이해하고, ISO 27001의 필요성과 혜택을 학습한다.
- 범위: 거버넌스·규제 개념, ISO 27001 개요 및 심사 절차, ISO 27001의 효과와 기업 적용 사례.
🎯 목표 (Milestones)
아키텍처 & 구성
작업 목록 (Tasks)
거버넌스 및 규제
이론
- 거버넌스: 기업이 정보보안을 포함한 리스크를 관리하고 의사결정을 내리는 체계.
- 규제: 법적·제도적 요구사항으로, 인증 획득 여부에 따라 패널티(과징금, 과태료)나 혜택(비용 절감, 입찰 기회 확대)이 발생.
- 기업 규모·업종에 따라 인증 비용과 난이도가 달라짐.
ISO 27001
정의
- 국제표준화기구(ISO)와 국제전기기술위원회(IEC)가 제정한 정보보호 관리체계(ISMS) 국제표준.
- PDCA(Plan-Do-Check-Act) 기반으로 위험분석과 보안 프로세스 구축을 요구.
- 해킹, 내부자 정보유출, 데이터 손실 등 보안 위협에 대한 예방 및 대응 체계를 제공.
적용 영역
- 정보보호정책, 물리적 보안, 정보접근 통제 등 11개 영역, 133개 항목(구 기준).
- 주로 운영·관리적 기준점이 많음 → 기술만이 아닌 운영 체계 전반을 관리.
심사 절차
- 1단계 심사: 문서 검토 – 정책과 프로세스가 ISO27001 기준에 맞는지 확인.
- 2단계 심사: 현장 심사 – 실제 운영과 관리가 문서대로 이뤄지고 있는지 확인.
ISO 27001 혜택
-
고객·파트너 신뢰 확보
- 글로벌 보안 인증 → 투자자·고객·협력사에게 "정보보호 체계적 관리" 증빙.
-
입찰 및 사업 기회 확대
- 공공기관, 대기업, 글로벌 기업 입찰 시 ISO 27001 요구하는 경우 다수.
-
법적/규제 대응 유리
- 개인정보보호법, 정보통신망법 등 관련 법령 준수 근거로 활용 가능.
-
리스크 관리 및 비용 절감
- 보안 사고 예방 → 금전적 손실·평판 피해 최소화.
-
내부 보안 문화 정착
- 문서화, 직원 교육, 정기 감사 → 보안 인식 강화, 내부자 리스크 예방.
-
국제 시장 진출 용이
- 해외 고객사와 협력 시 별도의 보안 심사 축소.
- SaaS, 클라우드, IT 기업에서 특히 경쟁력 확보.
관련 리소스
느낀점& 배운점&나아가야할점
- 느낀점: 보안 규제가 단순히 하는것 뿐만 아닌, 기업 입장에서 경쟁력과 신뢰를 위한 투자라는 걸 알게 됨
- 배운점: ISO 27001은 기술적 보안뿐만 아니라 조직적·운영적 보안까지 하는 관리체계라는 걸 알게 됨
- 나아가야할점: 앞으로 보안 직무를 목표로 할 때, 단순 기술뿐 아니라 거버넌스와 규제 프레임워크도 학습해야 경쟁력 확보 가능 할듯 함