본문 영역
ISO/IEC 27001
Information Security Management System개요
정보보호경영시스템 소개- ISO/IEC 27001은 ISO(International Organization for Standardization, 국제표준화기구)와 IEC(International Electrotechnical Commission, 국제전기기술위원회)가 공동으로 제정한 정보보호경영시스템에 관한 국제표준입니다. 조직이 보유하거나 처리하는 정보의 기밀성, 무결성 및 가용성을 보호하기 위해 정보보호 리스크를 식별, 평가, 처리하고, 필요한 관리체계를 구축 및 운영하기 위한 요구사항을 규정하고 있습니다
- 현재 적용되는 규격은 ISO/IEC 27001:2022입니다. IT 기업뿐만 아니라 제조업, 금융업, 의료기관, 공공기관, 연구기관 및 고객정보나 영업기밀을 처리하는 모든 조직에 적용할 수 있습니다.
필요성
ISO/IEC 27001 인증의 취득 필요성
정보보호는 보안장비를 도입하는 것만으로 완성되지 않습니다. 사람, 업무절차, 정보시스템, 물리적 환경 및 외부공급자를 함께 관리해야 하며, 조직의 정보보호 리스크에 적합한 통제를 선택하고 지속적으로 점검해야 합니다. ISO/IEC 27001은 이러한 활동을 조직 전체의 경영시스템으로 운영하기 위한 기준을 제공합니다.
-
01고객정보와 중요정보를 보호하기 위해개인정보, 기술자료, 계약정보, 영업기밀 및 고객이 제공한 정보를 중요도에 따라 분류하고 적절한 보호조치를 적용할 수 있습니다.
-
02사이버위협과 정보유출 리스크를 관리하기 위해랜섬웨어, 계정탈취, 악성코드, 내부자 위협, 장비분실 및 오발송 등 정보보호 위협과 취약점을 파악하고 필요한 위험처리 방안을 수립할 수 있습니다.
-
03고객과 발주처의 보안 요구에 대응하기 위해입찰, 위탁계약, 공급망 보안평가 및 협력업체 등록 과정에서 조직의 정보보호관리 체계를 객관적으로 제시할 수 있습니다.
-
04법적 및 규제적, 계약적 요구사항을 관리하기 위해개인정보보호, 지식재산권, 기록보존 및 비밀유지 등 조직에 적용되는 법률과 계약상 보안 요구를 파악하고 준수 상태를 관리할 수 있습니다.
-
05정보보호 사고에 신속하게 대응하기 위해정보보호 사고의 보고, 분석, 대응, 복구 및 재발방지 절차를 마련하여 사고 발생 시 피해와 업무중단 시간을 줄일 수 있습니다.
-
06사업연속성과 조직의 신뢰를 확보하기 위해중요정보와 핵심업무의 백업, 복구 및 비상대응 체계를 운영하여 장애나 사고가 발생하더라도 핵심업무를 지속하거나 신속하게 복구할 수 있습니다.
심사
ISO/IEC 27001 최초인증 심사 프로세스
1단계 심사부터 인증서 발행까지의 기간은 일반적으로 약 2~4주이지만, 조직의 규모, 심사 일정 및 부적합 조치 여부에 따라 달라질 수 있습니다.
-
01무료 상담
ISO 심사원과 무료 상담을 통한
심사 방향 및 난이도 협의 -
02매뉴얼 및 프로세스 구축
업종, 규모, 제품 및 서비스에 따른
프로세스 구축 (무료 서비스) -
03문서 심사(1단계 심사)
ISO Series 요구사항에 따른 문서화된
절차 확인 및 2단계 심사 준비 상태 확인 -
04본 심사 (2단계 심사)
현장 확인을 포함한 및 주요 프로세스
운영 결과 및 성과 달성 여부 확인. -
05인증서 발행 및 사후(갱신)관리
부적합 조치 결과에 대한 효과성 확인
심사 결과 보고서 검증 및 인증서 발행
갱신
ISO/IEC 27001 사후(갱신)인증 심사 프로세스- ISO 인증심사를 통한 인증서 유지를 위해서는 매년 1회 심사 수행되어야 합니다.
- 연간 수행되는 사후(갱신) 심사에서는 컨설팅이 필요 없습니다.
- 연간 심사 일정
| 기간 | 최초심사 (인증서 발행) |
1차 사후심사 (인증 유지) |
2차 사후심사 (인증 유지) |
갱신심사 (인증서 재발행) |
N차 심사 (1→2차→갱신) |
|---|---|---|---|---|---|
| 0 연차 |
시스템 전반에 대한 적합성 심사 |
||||
| 1 연차 |
주요 프로세스 및 인증 유지 상태 확인 |
||||
| 2 연차 |
주요 프로세스 및 인증 유지 상태 확인 |
||||
| 3 연차 |
시스템 전반의 지속적인 적합성과 효과성 평가 |
||||
| N 연차 | 반복 주기 |
준비사항
ISO/IEC 27001 인증심사 준비사항- ISO 요구사항에 따른 문서와 기록물(프로세스 및 규정은 요청 시 무료 제공되고 있습니다.)
- 정보보호시스템 운영에 따른 운영 기록 (심사원 사전 협의 가능합니다.)
- MES Lab 무상 컨설팅 서비스를 요청하시면 인증 준비 과정에서 필요한 기본 문서와 사전 안내를 무상으로 지원해 드립니다.
- 내부심사 결과 보고서
- 정보보호방침 및 정보보호목표
- 정보자산 목록, 소유자 및 정보분류 결과
- 정보보호 리스크 평가 기준과 리스크 평가 결과
- 적용성보고서(Statement of Applicability, SoA)
- 입사, 재직, 직무변경 및 퇴사자 보안관리 기록
- 물리적 출입통제와 보호구역 관리 기록
- 악성코드 방지, 취약점, 패치 및 변경관리 기록
- 네트워크, 클라우드 및 원격접속 보안관리 기록
※ 상기 준비 사항은 업종, 규모, 제품 및 서비스, 시스템 운영 Level에 따라 차이가 발생합니다.
※ 심사 일정, 제출 자료 및 심사 진행 방법은 심사원과 사전에 협의할 수 있습니다.
※ 심사 일정, 제출 자료 및 심사 진행 방법은 심사원과 사전에 협의할 수 있습니다.
문의정보
MES Lab 대표/심사원 한창민- Email: spade3832@gmail.com
- Tel: 010-7758-2664
- 주소: 경기 화성시 동탄순환대로12길 12
- 사업자 정보: 863-25-00554