보안 제품정보


정보보호 거버넌스 프레임워크 2009.03.25

경영진의 관심과 지지, 책임성, 준거성 기반 수립

정보보호 관리체계와의 명확한 관계 정립과 유기적 연동 필요

기업에게 있어서 개인정보 유출 등의 보안사고는 이미지 실추와 함께 금전적 피해로 인해 기업 존폐의 위기로까지 이어질 수 있다. 이러한 문제에 대응하고 해결 방안을 수립하기 위해서는 법적 요구사항 외에 사회적 책임도 충분히 고려해야 한다. 이러한 요구사항을 해결하기 위해서는 기업 경영진 및 이사회의 관심과 지지, 책임성, 준거성에 기반을 둔 정보보호 거버넌스 프레임워크의 수립이 필수적이라 할 수 있겠다.


대규모 개인정보 유출 등 보안 사고에 따른 사회적 파장, 집단 소송으로 인한 기업의 이미지 실추와 금전적 손실은 정보보호 관리체계, 기술 인프라, 보안장비 등을 도입 및 운영하는 기존 접근 방법만으로 해결할 수 있는 문제가 아니다.

기업은 이러한 문제에 대응하고 해결 방안을 수립하기 위해 개인정보 관련 법에 대한 준수 의무를 충실히 이행해야 하며 법적 요구사항 외의 사회적 책임 역시 충분히 고려해야 한다. 이러한 요구사항을 해결하기 위해서는 기업 경영진 및 이사회의 관심과 지지, 책임성, 준거성에 기반을 둔 정보보호 거버넌스 프레임워크의 수립이 필수적이다.

정보보호 거버넌스는 조직에서 운영 중인 정보보호 관리체계와의 명확한 관계 정립과 유기적인 연동이 필요하다. 기업 거버넌스를 위해서는 효과적인 내부통제 시스템이 작동되고 있음을 입증해야 하는데 기업 거버넌스를 위한 최근 동향에서 주목할 점은 조직 운영 위험의 일부로서 정보보호를 포함하고 있다는 점이다.

따라서 이사회와 중역진들은 조직의 목표를 달성하고 기업 거버넌스의 요구사항을 만족시키기 위한 정보보호 거버넌스 프레임워크 개발에 대한 필요성을 인식해야 한다.


거버넌스의 유형

거버넌스라는 용어는 종종 정치과학 분야에서 자주 인용되고 있으며 국가 통치 또는 시민이나 언론과 같은 이해 관계자들이 정부의 의사결정에 영향을 미칠 수 있는 방법을 의미하고 있다. 이 개념은 역시 경제나 기업 관점에서도 사용되고 있다.

기업 거버넌스는 기업의 지배구조로서 통칭되기도 하며 일반적으로 다음과 같은 정의를 사용하고 있다. 기업 거버넌스는 이해관계자들의 상이한 이해를 조정하여 주요한 의사결정을 하는 방법을 의미하며 조직의 방향을 설정하고 의사결정 집행 방법을 의미한다.

효과적으로 기업 활동을 지배하기 위해서는 위험관리 프레임워크가 수립되어 내부 통제 시스템을 지원하고 경영진 활동에 대한 책임성을 수립해야 한다.

● IT 거버넌스

IT 거버넌스 개념에 대한 연구는 크게 광의와 협의의 관점으로 구분하여 분류할 수 있다. 먼저 IT 거버넌스를 협의의 관점으로 살펴보면 “조직의 비즈니스 목적과 IT 투자 사이의 연결고리를 만들어내는 것”을 말한다.

광의의 관점으로 살펴보면 “조직 구조와 업무 프로세스에 관련된 문제”로 정의한다. 또한 “기업이 IT에서 최대한의 가치를 창출하기 위해 기업의 전략과 IT 전략을 연계할 수 있는 IT업무 프로세스를 통제하고 지휘하는 것”을 말한다.

IT거버넌스에 대한 연구와 보급을 전문적으로 취급하는 조직인 ITGI(IT Governance Institute)는 “IT 거버넌스는 이사회와 최고 경영자의 책임성 확보이다”라고 언급했다. 또한 IT 거버넌스를 기업 거버넌스의 구성요소로서 IT가 조직의 전략과 목표를 지속, 확대하는 것을 보장하기 위한 리더십, 조직 구조와 프로세스로 구성되어 있다고 규정하고 있다

 

 

● 정보보호 거버넌스의 목표 및 정의

  • 정보보호와 연계된 기업 거버넌스 요구사항 해결
  • 정보보호의 목표와 비즈니스 목표와의 연계
  • 정보보호 관리를 위한 위험관리 접근방법 채택
  • 정보보호 관리를 위한 효과적인 경영통제의 구현
  • 정보보호 관리체계를 평가, 지휘, 모니터링
  • 전자, 문서 등을 포함한 모든 유형의 정보를 보호
  • 정보를 사용하는 인원들의 올바른 행동을 보장

정보보호 거버넌스에 대한 정의는 여러 연구 결과물에서 찾을 수 있다. 표 2에서 보는 바와 같이 정보보호 거버넌스에 대한 공통적인 요소는 다음과 같다.

  • 정보보호 거버넌스는 정보자산 위험을 관리함으로써 정보보호 문화 형성
  • 정보보호 거버넌스는 최고경영자의 역할과 책임을 정의
  • 정보보호 거버넌스는 적절한 조직 구조를 명시하며 정보보호 관리체계를 지휘 통제하는 방법을 제시함

정보보호 거버넌스는 정보보호 활동과 비즈니스 목표와 전략적으로 연계하고 관련 책임과 의사결정 권한을 할당하며 관련 법 규정의 준수를 목표로 하는 것으로 기업 거버넌스의 중요 요소이다.


정보보호 거버넌스의 위상

● 기업 거버넌스의 다른 요소와의 관계

기업 거버넌스, IT 거버넌스와 정보보호 거버넌스와의 관계를 분석 해보면 IT 거버넌스와 정보보호 거버넌스는 기업 거버넌스의 일부분으로서 비즈니스 목표와의 연계를 강조하는 측면과 정보보호 거버넌스는 정보가 IT에 의해 처리, 전송, 저장되기 때문에 IT 거버넌스의 일부에 속해야 한다는 의견이 있다.

그러나 정보는 전형적으로 사람에 의해 창조되며 IT 이외의 형태, 즉 문서나 음성으로 처리, 전송, 저장되므로 효과적인 정보보호를 위해서는 IT 보안기술이 제공하는 보안서비스 이상을 필요로 한다는 점을 강조하고 싶다.

그러므로 단순히 IT 보안만으로 해결할 수 없는 정보 자산 관련 위험을 관리하기 위해 독자적인 정보보호 거버넌스 프레임워크를 개발할 필요가 있다. 정보보호 거버넌스와 IT거버넌스의 범위는 그림 1과 같이 공통부분을 가지고 있다.

 

● 정보보호 거버넌스와 정보보호 관리

정보보호 거버넌스는 단지 정보보호 관리의 또 다른 용어가 아니다. 효과적인 정보보호 관리를 위해서는 최고경영자의 적극적 참여 및 의지가 필요하다. 그러나 정보보호 관리는 실제로 조직의 실무 운영을 담당하고 있는 인원에 의해 구현된다. 즉, 정보보호 거버넌스를 위해서는 그림 2와 같이 정보보호 관리체계를 평가, 지시, 모니터링 하는 거버넌스 프로세스가 필요하다.


정보보호 거버넌스 프레임워크

● 정보보호 거버넌스의 목표

정보보호 거버넌스는 정보보호를 위한 관리·계획·성과보고·평가·의사결정 프로세스를 포함하고 있으며 지휘, 책임할당, 의사결정을 가능하도록 하며 다음의 사항을 목표를 한다.


  • 책임성 : 정보보호는 다양한 이해관계자들의 요구를 만족 시켜야 하며 이사회와 최고 경영자의 정보보호 활동에 대한 역할과 책임이 명시되어야 한다.
  • 비즈니스 연계성 : 정보보호는 비즈니스 목표 및 전략과 연계되어야 하고 이를 기반으로 정보보호 투자를 정당화한다.
  • 준거성 : 정보보호 요구사항은 조직 내부 요구사항과 외부의 관련법과 규정을 준수해야 하고 이에 대한 검토와 평가가 이루어 져야 한다.

● 정보보호 거버넌스 원칙

효과적인 정보보호 거버넌스는 10가지 원칙을 기초로 하며 정보보호 거버넌스 목표를 수행하려는 조직을 지원한다.


[책임성의 원칙]

  • 이사회의 책임성 확보 : 최고 경영층은 조직, 이해관계자, 관련 공동체를 위한 정보보호의 책임성과 역할을 이해하고 있어야 한다.
  • 역할 책임 및 권한의 정의조직의 모든 구성원은 정보보호를 위한 역할과 책임을 명확히 이해하고 수행해야 한다. 이사회와 최고 경영층(CEO, CFO. CIO)은 정보보호가 비즈니스 문제이고 또한 정보보호 관련 주요 의사결정 활동에 참여해야 한다는 점을 인정해야 한다.
  • 적절한 자원의 할당 : IT와 정보보호 관리자를 포함한 주요 인력은 정보보호 핵심역량을 보유 및 유지하기 위한 충분한 자원과 권한, 시간을 가져야 한다.
  • 구성원의 인식과 훈련 : 정보자산을 접근하는 모든 인력은 정보자산을 보호하기 위한 책임을 이해하고 있어야 한다.

[비즈니스 연계성의 원칙]

  • 비즈니스 전략과 정보보호와의 연계 : 정보보호는 비즈니스 요구사항의 하나로서 기업 목표와 전략, 위험관리 계획, 법적 요구사항, 최상위 정책과 연계해야 한다.
  • 위험관리 기반의 정보보호 의사결정 : 정보보호는 위험관리 활동을 기반으로 수행한다. 적절한 정보보호 수준은 법규 미 준수 위험, 운영 중단, 기업 이미지 손상, 재정적 손실 등을 포함하는 조직 전반의 위험 감내 수준에 기초하여 결정한다.
  • 업무 프로세스에서의 정보보호 이슈 기반 : 정보보호는 조직의 수평적, 수직적, 교차기능에 걸친 전사적 이슈로서 관리되어야 한다.

[준거성의 원칙]

  • 정보보호 정책 요구사항 강화 : 정보보호 요구사항은 인력과 프로세스 기술을 지원하는 잘 정비된 정책 및 절차로 구현해야 한다.
  • 조직 외부 법규 및 규정 준수 : 조직 외부의 정보보호 관련 법규 및 규정을 잘 준수해야 한다.
  • 검토와 평가 : 이사회와 최고 경영자는 정보보호 활동을 주기적으로 검토 및 평가해야 하며 개선사항이 반영될 수 있어야 한다.

● 정보보호 거버넌스 프로세스

효과적인 정보보호 거버넌스는 정보보호 거버넌스 목표와 전략이 연계된 정보보호 관리체계 활동들을 평가·지휘·모니터링 하는 것으로 유지해야 한다. 이는 그림 3과 같이 정보보호 거버넌스 프로세스 구현으로 수행 할 수 있다.


  • 조직의 이해 : 조직의 정보위험 식별
  • 정보보호 거버넌스 정책 개발 : 정보보호 거버넌스 요구사항 명시, 정보보호 거버넌스 목표와 원칙을 기반으로 한 정보보호 거버넌스 정책 개발
  • 정보보호 관리체계 평가 : 정보보호 정책을 기준으로 정보보호 계획 수립 과정과 산출물 평가
  • 정보보호 관리체계 지휘 : 정보보호 관리체계 활동의 지휘 및 적절한 자원 할당
  • 정보보호 관리체계 모니터링 : 핵심 성공요인 결정, 정보보호 관리체계의 평가 결과를 검토하여 개선사항 정리 및 반영하여 정보보호 거버넌스를 강화

정보보호 거버넌스 주요 영역

이사회와 최고 경영자는 정보보호 거버넌스 강화를 위한 기본적인 책임성을 확보해야 한다. 정보보호 거버넌스는 ITGI가 제시하는 전략적 연계, 위험관리, 자원 관리, 성과 측정, 가치전달 등 5개의 영역에 초점을 맞추는 것이 필요하다.

● 전략적 연계

조직의 목표와 정보보호의 전략적 연계를 수행하기 위해서 정보보호 거버넌스는 다음과 같은 사항이 포함되어야 한다.

  • 비즈니스/IT 목표 및 전략과 정보보호 전략의 연계
  • 최상위 정보보호 운영위원회의 역할과 책임 명시
  • 정보보호 보고체계의 합리화

● 위험관리

수용 가능한 조직의 정보보호 사고의 잠재적 위험을 줄이기 위해서 정보보호 거버넌스는 다음과 같은 사항이 포함되어야 한다.

  • 조직에 적절한 위험관리 접근법의 승인(ISO/IEC 27005)
  • 수용 가능한 위험 수준을 결정 및 승인
  • 채택된 위험관리 접근법 구현을 위한 적절한 자원 할당

● 자원 관리

효과적이고 효율적인 정보보호 지식과 자원을 관리하기 위해서 정보보호 거버넌스는 다음과 같은 사항이 포함되어야 한다.

  • 정보보호 아웃소싱의 승인
  • 아웃소싱 정보보호 서비스의 통제와 책임의 명시 및 승인
  • 기업정보보호 아키텍처와 전사적 아키텍처의 연계
  • 모든 중요 정보 자산을 포함하는 전사적 정보보호 아키텍처의 확보

● 성과 측정

측정·모니터링·보고를 위한 정보보호 프로세스 목적을 수행하기 위해서 정보보호 거버넌스는 다음과 같은 사항이 포함 되어야 한다.

  • ISO/IEC 27004에 기술된 성과 측정 프로그램 지시 및 검토
  • 비즈니스 측면을 고려한 적절한 성과 척도 선택
  • 정보보호 성과 결과를 비즈니스 성과 관리로 연결

● 가치전달

조직의 목표를 지원하는 정보보호 투자를 최적화시키기 위해서 정보보호 거버넌스는 다음과 같은 사항이 포함되어야 한다.

  • 관련 국제표준(ISO/IEC 27000 family)을 기반으로 한 정보보호 관리구현 및 운영
  • 자본의 통제 및 투자에 관한 프로세스와 정보보호의 통합
  • 척도 사용을 통한 정보보호 투자의 최적화

<글 : 이성일 시큐아이닷컴 컨설팅팀 과장(si34.lee@samsung.com)>


[월간 정보보호21c 통권 제103호 (info@boannews.com)]

<저작권자: 보안뉴스(www.boannews.com) 무전재-재배포금지>