K-ISMS
7분 분량

내부 보안 정책 문서 — ISMS-P 의무 작성 항목 8가지

ISMS-P 인증 시 의무로 작성해야 하는 내부 보안 정책 문서. 정보보호 정책서, 위험관리 매뉴얼, 접근권한 관리 절차 등 8개 핵심 문서 + 작성 템플릿.

#보안 정책#ISMS-P#정책 문서#템플릿

요약

1. 8개 의무 정책 문서

  1. 정보보호 정책서 (Top-level Policy)
  2. 위험관리 매뉴얼
  3. 접근권한 관리 절차
  4. 암호 정책
  5. 인적 보안 정책 (직원 보안 서약)
  6. 물리·환경 보안 정책
  7. 침해사고 대응 절차
  8. 업무 연속성 계획 (BCP)

2. 정보보호 정책서 (가장 상위 문서)

2.1 의무 포함 항목

2.2 작성 시 주의사항

3. 위험관리 매뉴얼

3.1 핵심 내용

3.2 위험 등록부 (Risk Register)

매뉴얼과 함께 별도 파일로 위험 등록부를 운영. 식별된 모든 위험을 목록화 + 분기별 갱신. 표 형식 권장 (Excel 또는 Notion DB).

4. 접근권한 관리 절차

5. 암호 정책

6. 인적 보안 정책

7. 물리·환경 보안 정책

클라우드 SaaS 의 경우 데이터센터 물리 보안은 클라우드 제공자에게 위탁. 회사 자체 사무실 보안만 정책 작성:

8. 침해사고 대응 절차

8.1 단계별 절차

  1. 탐지: 자동 알림 (GuardDuty / Security Hub) + 직원 신고 (official@firstpip.co.kr)
  2. 분류: SEV1 (전사 영향) / SEV2 (부서 영향) / SEV3 (개별 영향)
  3. 봉쇄: 영향 시스템 격리 (네트워크 차단, 계정 비활성화)
  4. 조사: 로그 분석, 영향 범위 확정
  5. 복구: 시스템 정상화, 데이터 복원
  6. 후속 조치: 재발 방지 대책, KISA 신고 (개인정보 유출 시 24시간 이내)

8.2 비상 연락망

9. 업무 연속성 계획 (BCP)

10. 작성 시간 절감 — 자동화 도구 활용

K-ISMS 가입 시 8개 문서의 표준 템플릿을 무료 다운로드 가능. 회사 명·시행일·CISO 이름만 채우면 즉시 사용 가능 (외부 컨설팅 50% 절감).

템플릿은 다음을 포함:

11. 관련 글

← 모든 글 보기