K-ISMS
7분 분량

ISMS-P 정보보호 위원회 운영 SOP — 분기별 회의·역할 분담 표준

ISMS-P 1.1.1 통제 의무 — 정보보호 위원회 운영 SOP. 분기별 정기 회의 의제, CISO·CPO·임원·실무자 역할 분담, 의사록 관리, 위험 이슈 보고 절차. 즉시 채택 가능한 운영 매뉴얼 + 회의 템플릿.

#정보보호 위원회#ISMS-P#거버넌스#SOP

요약

1. 정보보호 위원회의 법·인증 근거

2. 위원회 구성 — 역할 분담 표

역할책임권한
위원장 (CEO 또는 임명자)최종 의결, 주요 정책 승인위원회 소집·해산, 예산 승인
CISO (정보보호 최고책임자)전반 보안 운영, 침해사고 대응긴급 조치 결정, 외부 신고
CPO (개인정보 보호책임자)개인정보 처리 정책, 정보주체 대응처리 동의 변경, 정보주체 권리 응답
법무 책임자규제 준수 확인, 외부 계약 검토법령 변경 시 정책 권고
운영 / IT 책임자인프라 보안 통제 구현변경 관리 의결권
외부 위원 (선택)독립적 자문, 산업 표준 검토의결권 또는 자문권
간사회의 일정·자료 준비, 의사록 작성의결권 없음

3. 회의 주기 — 4-Tier 모델

  1. 분기 정기 회의 (의무) — 위원회 전원, 1.5-2시간. 정책·예산·위험 이슈 의결.
  2. 월간 보안 운영 회의 — CISO·CPO·운영팀, 1시간. KPI 점검, 인시던트 리뷰.
  3. 긴급 회의 — 침해사고 시 24시간 내 소집. 비상 의결 가능 (전자 의결 허용).
  4. 연간 전략 회의 — 매년 1회, 전체 임원 참여. 차년도 정보보호 목표·예산 수립.

4. 분기 정기 회의 의제 — 표준 템플릿

다음은 ISMS-P 사후 심사에서 통과하기 위한 분기 정기 회의 표준 의제:

  1. 지난 분기 의결 사항 이행 검토 (10분)
  2. 보안 이벤트 + KPI 보고 (15분)
    • 침해사고 건수, 미수 침해 (탐지·차단), 평균 대응 시간
    • 증적 자동 수집률, 통제 작동률
    • 외부 감사·인증 진행 상태
  3. 위험 평가 결과 검토 (20분)
    • 분기 위험 평가 결과 + 수용 여부 의결
    • 잔여 위험 (Residual risk) 처리 방안
  4. 정책·절차 변경 의결 (15분)
    • 법령·규제 변화 반영
    • 새 통제 도입 또는 기존 통제 폐기
  5. 예산·자원 검토 (10분)
  6. 외부 환경 모니터링 (10분)
    • 유사 회사 침해 사례, 새 위협, 정부 가이드라인
  7. 다음 분기 우선순위 의결 (10분)
  8. 기타 토의 (10분)

5. 의사록 작성 — ISMS-P 사후 심사 통과 양식

의사록은 사후 심사에서 1년치 (4회 분) 모두 제출 가능해야 함. 필수 포함 항목:

6. 자주 발생하는 결함 사례

7. 디지털 운영 도구 — 권장 스택

8. 12개월 운영 캘린더 (예시)

9. 자주 묻는 질문

Q. 직원 30명 스타트업도 정보보호 위원회를 만들어야 하나요?

예. ISMS-P 인증을 받는 순간 1.1.1 통제 적용 — 규모 무관. 다만 위원 구성을 단순화 가능 (CEO + CISO + 운영 책임자 3명 + 외부 자문). 분기 1회 1시간 화상 회의로도 충분.

Q. 화상 회의로도 정기 회의가 인정되나요?

예. 코로나 이후 화상 회의는 전면 인정. 회의록·녹화·접속 로그를 보관하면 됨. 단, 사인은 디지털 서명 (Adobe Sign 등) 으로 받아야 진위성 확보.

Q. CISO 와 CPO 를 동일인이 겸임해도 되나요?

법적으로는 가능 (정보통신망법 + PIPA 모두 별도 지정 의무 없음). 다만 ISMS-P 인증 시 권한 충돌 (보안 통제 vs 정보주체 보호) 우려로 분리 권장. 자산 5천억 미만 회사는 겸임 흔함.

10. 관련 글

← 모든 글 보기