ISMS(28)
-
가상자산사업자 대상 ISMS-P 주요 확인사항 (가상자산이용자보호법 )
2024년 7월 19일 시행 예정인 가상자산이용자보호법과 가상자산사업자 대상으로 진행되는 ISMS-P인증 세부점검항목에 대하여 짚어보도록 하겠습니다. 가상자산이용자보호법 본문" data-og-description="가상자산 이용자 보호 등에 관한 법률 [시행 2024. 7. 19.] [법률 제19563호, 2023. 7. 18., 제정]" data-og-host="www.law.go.kr" data-og-source-url="https://www.law.go.kr/LSW/lsInfoP.do?efYd=20240719&lsiSeq=252731#0000" data-og-url="https://www.law.go.kr/LSW/lsInfoP.do?efYd=20240719&lsiSeq=252731#0000" da..
2024.06.08 -
ISMS-P 인증심사 (관리체계) 1.3.3 운영현황 관리 (운영현황표)
항목상세내용주요 확인사항1.3.3운영현황 관리조직이 수립한 관리체계에 따라 상시적 또는 주기적으로 수행하여야 하는 운영활동 및 수행 내역은 식별 및 추적이 가능하도록 기록하여 관리하고, 경영진은 주기적으로 운영활동의 효과성을 확인하여 관리하여야 한다.관리체계 운영을 위해 주기적 또는 상시적으로 수행해야 하는 정보보호 및 개인정보보호 활동을 문서화하여 관리하고 있는가?경영진은 주기적으로 관리체계 운영활동의 효과성을 확인하고 이를 관리하고 있는가? ※ 관련 법규 개인정보 보호법 제31조(개인정보 보호책임자의 지정) ③ 개인정보 보호책임자는 다음 각 호의 업무를 수행한다. 1. 개인정보 보호 계획의 수립 및 시행 2. 개인정보 처리 실태 및 관행의 정기적인 조사 및 개선 3. 개인정보 처리와 관련한 불만의 처..
2024.06.07 -
ISMS-P (관리체계) 1.3.2 보호대책 공유
항목상세내용주요 확인사항1.3.2보호대책 공유보호대책의 실제 운영 또는 시행할 부서 및 담당자를 파악하여 관련 내용을 공유하고 교육하여 지속적으로 운영되도록 하여야 한다.구현된 보호대책을 운영 또는 시행할 부서 및 담당자를 명확하게 파악하고 있는가?구현된 보호대책을 운영 또는 시행할 부서 및 담당자에게 관련 내용을 공유 또는 교육하고 있는가? ※ 구현된 보호대책을 운영 또는 시행할 부서 및 담당자를 명확하게 파악해야 합니다▶ 공유 내용 : 정보보호 및 개인정보보호 정책과 시행문서의 제·개정 사항, 정보보호 및 개인정보보호 대책 이행계획 및 구현결과, 보안시스템 신규 도입 및 개선사항 등▶ 공유 대상 : 해당 정책·지침 및 보호대책을 실제 운영 또는 시행할 부서 및 담당자▶ 공유 방법 : 게시판 및 이메..
2024.06.06 -
ISMS-P (관리체계) 1.3.1 보호대책 구현 (운영명세서)
ISMS/ ISMS-P 인증심사 준비상태 점검 시 운영명세서 작성 현황 및 N/A 항목에 대한 적정성을 확인합니다.인증범위 내의 서비스, 시스템 등이 해당 항목에 전혀 관련이 없는 경우에 미선정 사유를 상세하게 기입하여야 합니다. 1.3. 관리체계 운영항목상세내용주요 확인사항1.3.1보호대책 구현선정한 보호대책은 이행계획에 따라 효과적으로 구현하고, 경영진은 이행결과의 정확성과 효과성 여부를 확인하여야 한다.이행계획에 따라 보호대책을 효과적으로 구현하고 이행결과의 정확성 및 효과성 여부를 경영진이 확인할 수 있도록 보고하고 있는가?관리체계 인증기준 별로 보호대책 구현 및 운영 현황을 기록한 운영명세서를 구체적으로 작성하고 있는가? ※ 운영명세서 양식KISA 정보보호 및 개인정보보호관리체계 인증 ISM..
2024.06.05 -
(관리체계) 1.2.4 보호대책 선정 (위험 감소/회피/전가/수용)
항목상세내용주요 확인사항1.2.4보호대책 선정위험 평가 결과에 따라 식별된 위험을 처리하기 위하여 조직에 적합한 보호대책을 선정하고, 보호대책의 우선순위와 일정∙담당자∙예산 등을 포함한 이행계획을 수립하여 경영진의 승인을 받아야 한다.식별된 위험에 대한 처리 전략(감소, 회피, 전가, 수용 등)을 수립하고 위험처리를 위한 보호대책을 선정하고 있는가?보호대책의 우선순위를 고려하여 일정, 담당부서 및 담당자, 예산 등의 항목을 포함한 보호대책 이행계획을 수립하고 경영진에 보고하고 있는가? ※ 위험처리 전략구분예시위험감소위험을 줄이기 위한 대책을 구현하는 것시스템 도입, 응용프로그램 구현 등상황예시) 패스워드 도용의 위험을 줄이기 위하여 개인정보처리시스템의 로그인 패스워드 복잡도와 길이를 3가지 문자조합 ..
2024.06.05 -
ISMS-P (관리체계) 1.2.3 위험평가(Risk assessment)
※ 관련법규「개인정보 보호법」 제29조(안전조치의무)「 개인정보의 안전성 확보조치 기준 」 제4조(내부 관리계획의 수립·시행 및 점검) 항목상세내용주요 확인사항1.2.3위험 평가조직의 대내외 환경분석을 통해 유형별 위협정보를 수집하고 조직에 적합한 위험 평가 방법을 선정하여 관리체계 전 영역에 대하여 연 1회 이상 위험을 평가하며, 수용할 수 있는 위험은 경영진의 승인을 받아 관리하여야 한다.조직 또는 서비스의 특성에 따라 다양한 측면에서 발생할 수 있는 위험을 식별하고 평가할 수 있는 방법을 정의하고 있는가?위험관리 방법 및 절차(수행인력, 기간, 대상, 방법, 예산 등)를 구체화한 위험관리계획을 매년 수립하고 있는가?위험관리계획에 따라 연 1회 이상 정기적으로 또는 필요한 시점에 위험평가를 수행하고 ..
2024.06.04