국내규격인증

인증지도실적 1위, 중소벤처기업부, 산업통상자원부 등록 컨설팅기관

ISMS-P

ISMS-P 개요

ISMS-P(Information Security Management System–Personal Information)는 조직의 정보보호와 개인정보보호를 위한 일련의 조치와 활동이 인증기준에 적합한지를 한국인터넷진흥원 또는 지정 인증기관이 증명하는 통합 인증제도입니다. 정보시스템 보안뿐 아니라 개인정보의 수집부터 이용·제공·보유·파기와 정보주체 권리보호까지 함께 평가합니다.

인증기준은 관리체계 수립 및 운영 16개, 보호대책 요구사항 64개, 개인정보 처리단계별 요구사항 21개로 구성됩니다. 따라서 ISMS-P는 ISMS 범위에 개인정보 처리 전 생애주기 요건을 추가한 구조이며, 개인정보처리시스템·수탁사·제3자 제공·국외이전 등 실제 데이터 흐름을 정확히 파악해야 합니다.

이미지

ISMS-P 인증의 기대효과

ISMS-P를 준비하면 다음과 같은 효과를 기대할 수 있습니다.


  • 보안 수준 향상: 위험을 체계적으로 식별하고 관리적·기술적·물리적 보호조치를 운영할 수 있습니다.
  • 대외 신뢰 확보: 고객과 거래처에 정보보호 관리체계의 적합성을 객관적으로 제시할 수 있습니다.
  • 법규·계약 대응: 관련 법령과 고객 보안요구에 대한 점검·증빙 기반을 마련할 수 있습니다.
  • 사고 대응력 강화: 침해사고 예방, 탐지, 보고, 대응과 복구 절차를 체계화할 수 있습니다.
  • 지속적 개선: 내부점검과 경영진 검토를 통해 보호조치의 효과성을 지속적으로 개선할 수 있습니다.

주요 요구사항

ISMS-P 대응을 위해서는 다음 항목을 중심으로 준비해야 합니다.


  • 관리체계 수립 및 위험관리: 경영진 책임, 조직, 정책, 자산과 개인정보 흐름을 기반으로 위험을 평가·처리합니다.
  • 보호대책 운영: 인적·외부자·물리 보안, 접근통제, 암호화, 개발·운영 보안과 사고대응을 운영합니다.
  • 개인정보 수집 보호: 적법한 처리 근거, 동의, 최소수집, 고지와 만 14세 미만 아동 관련 요건을 관리합니다.
  • 보유·이용 관리: 목적 내 이용, 정확성, 보유기간, 접근권한, 이용내역 통지 등 처리과정을 통제합니다.
  • 제공 및 위탁 관리: 제3자 제공, 처리위탁, 국외이전의 적법성과 계약·감독·공개사항을 관리합니다.
  • 파기 및 분리 관리: 보유기간 경과 또는 목적 달성 시 안전하게 파기하고 필요한 경우 분리보관을 수행합니다.
  • 정보주체 권리보호: 열람·정정·삭제·처리정지와 권리행사 절차, 개인정보 침해 대응체계를 운영합니다.

ISMP-P 인증절차

한국경영정보는 현황 진단부터 사후관리까지 단계별로 지원합니다.


  1. 1.인증범위와 대상 확인: 서비스, 조직, 시스템, 물리적 위치와 의무대상 여부를 확인합니다.
  2. 2.현황 진단: 인증기준과 현재 관리체계·보호조치를 비교하여 미비점을 파악합니다.
  3. 3.위험평가: 정보자산과 위협·취약점을 식별하고 위험수준과 처리계획을 수립합니다.
  4. 4.관리체계 구축·운영: 정책·지침·절차를 정비하고 접근통제, 암호화, 로그, 교육 등 보호조치를 운영합니다.
  5. 5.증빙자료 축적: 운영기록, 점검결과, 교육·훈련, 개선조치와 승인 기록을 체계적으로 준비합니다.
  6. 6.내부점검 및 경영진 검토: 인증범위 전반을 자체 점검하고 경영진이 관리체계의 적절성과 효과성을 검토합니다.
  7. 7.인증 신청 및 심사: 신청자료를 제출하고 예비점검, 서면심사와 현장심사에 대응합니다.
  8. 8.보완·인증 및 사후관리: 결함을 보완하고 인증위원회 심의를 거쳐 인증서를 발급받은 뒤 사후심사와 갱신에 대응합니다.

ISMS-P는 정보보호뿐만 아니라 개인정보의 수집, 이용, 제공, 보관 및 파기 등 개인정보 처리 전 과정에 대한 관리체계까지 함께 준비해야 합니다. 한국경영정보는 정보보호·개인정보보호 현황 진단부터 위험관리, 보호대책 수립, 개인정보 처리체계 개선, 정책 및 증적자료 정비, 인증심사 대응까지 지원합니다.