금융보안 거버넌스 가이드 제60조
1. 공식 조문 원문
제1항 제13호에 의한 업무수행인력 관리방안에 따라 관리되고 있는 사람(이 경우, 해당 금융
회사의 정보보호 인력 규모는 다음 각 호의 회사 또는 기관이 공동으로 위탁 받은 정보보호 업무에
정보보호
사업계획 평가 2. 정보보호 예산 확보 A R C
및 승인
최고경영층 지원
전사적 협업체계
정보보호정책
인적보안 2. 정보보호 역할 및 책임 정의 R C A C
위험관리 2. 위험(취약성)식별및평가 A R C C C
계획
* 경영지원, 경영기획, HR조직(CFO 등, 이 조직들의 담당 임원 포함)
2) 중앙대 김정덕 교수, CISOLab 강은성 대표의 “해외 정보보호 거버넌스 우수 구축 사례 조사” 내용의 일부를 부록으로 수록함
47 금융보안 거버넌스 가이드
준법, 내부
업무영역 업무 CEO CISO CIO 현업
감사 관리*
규제대응
보안감사 2. 보안감사 시행 C A/R
정보보호 인증 1. 정보보호 인증 획득 I A C C C C
취득 및
유지ㆍ관리
물리적ㆍ환경적 1. 전산실 보안 C A R
보안 2. 사무실 보안 C C A/R
C A/R
관리
접근통제
운영보안
A C C
전자금융거래 보안 반영 및 이행
C C A/R
반영 및 이행
외부주문 보안
IT도입ㆍ개발ㆍ 2. 프로그램 통제 C A/R
유지보수 보안 3. 보안성 심의 A C
업무연속성 관리 I A C C
속성 확보 방안 수립ㆍ시행
보안사고 대응 2. 보안사고 대응 I A C
[부록] 정보보호 업무 및 CISO와의 관계 48
[참고] 해외 정보보호 기능, 업무 조사
프로그램의 평가 및 승인, 정보보호 성과 보고, 정보보호 책임추적성과
권한의 정의 순으로 조사됨
16%로 낮게 나왔으나, IT 부서 및 현업 부서와의 갈등 조정이 점차
중요해짐에 따라 중요 거버넌스 기능으로 인식이 필요함
< Gartner에서의 정보보호 기능별 중요도 조사 >
49 금융보안 거버넌스 가이드
및 모니터링, 정보보호 위험평가, 정보보호 교육 및 인식 프로그램, 데이터
보안 등의 순으로 조사됨
< 정보보호 거버넌스 기능의 중요도 조사 >
관련된 위험을 효율적으로 관리하고 내외부의 정보보호 관련 요구사항을
적정 수준으로 충족시키기 위해 정보보호 업무와 관련된 이해관계자들을
8개의 범주로 나누어 각각의 역할 및 책임을 정의함
[부록] 정보보호 업무 및 CISO와의 관계 50
(1) 최고경영층 : 최고경영층은 기업의 이익과 손실에 대한 궁극적인 책임을
지니고 있으며 정보 및 정보와 관련된 자산에 대한 최종 책임 할당과 위험
수용 수준을 결정하고, 정보보호 예산 및 자원에 대한 집행 및 할당,
BISO(Business Information Security Officer)의 임명 및 비즈니스와
관련된 정보보호 위험에 대한 통제 등과 같은 업무를 수행
(2) IT 관리자 : IT관리자는 정보보호와 관련된 업무의 총괄책임 및 비즈니스
요구사항을 충족시킬 수 있는 적절한 수준의 보안 구현을 보장해야하고,
TISO(Technology Information Security Officer)의 임명 및 정보 및
정보와 관련된 자산의 소유자의 식별 등과 같은 업무를 수행
(3) 정보 자산 소유자 : 실질적으로 정보 또는 정보와 관련된 자산을 소유한
현업부서로 해당 정보 자산에 대한 최종 책임 및 위험 수용에 대한 결정을
가지며, 정보보호 정책을 수립하는데 있어서 BISO를 지원하고 정보보호
운영의 총괄적인 관리 및 통제 등과 같은 업무를 수행
(4) 비즈니스 정보보호 책임자(BISO) : 비즈니스와 연계하여 정보보호와 최고
경영층 및 정보 자산 소유자가 설정한 위험 수용 수준 내에서 적절히 위험을
통제하는 일차적 책임을 가지며, 최고경영층과 IT 관리자를 지원하고 정보
보호 정책에 의해 위험 통제를 구현하는 등의 업무를 수행하고 CISO에게 보고
(5) 기술 정보보호 책임자(TISO) : 정보보호 영역의 지식뿐만 아니라, 보안
및 관리 문제에 대한 배경 및 지식이 요구되며, IT(전산 기반시설,
Application 등) 관리 업무흐름에 있어서 정보보호 문제에 대한 관리 및
운영업무의 역할을 수행하고, 정보보호 정책, 표준 및 비즈니스 요구에
따른 서비스 지원 등의 업무를 수행하고 CISO에게 보고
(6) 정보보안 위험 그룹 : 정보보호 위험 그룹은 보안 전문가들로 구성되며
고객의 정보의 안전한 사용을 책임지고 조직의 정보자산 보호에 대한 적절한
수준을 보장
51 금융보안 거버넌스 가이드
(7) 사용자 : 조직 내 정보자산의 접근 및 이용 권한이 부여된 내외부 사용
자를 의미하며 사용자는 정보자산의 사용에 있어서 일련의 모든 행동에
대해 개별적으로 책임 부여
(8) 감사조직 : 조직의 정보보호 정책에 대한 준수 및 평가를 위해 정기적으로
독립적인 감사를 수행
banking industry”는 DSCI(Data Security Council of India)와 함께
인도 은행업권 20개 은행을 대상으로 실시한 설문조사 보고서이며, 주목할
것은 은행업권에서 정보보호 업무를 식별하고 중요성을 분석한 점임
< 정보보호 업무 및 중요도 >
IT 외부
최고 IT 감사 외부
부문 CCO CISO 인프라 서비스
경영층 보안 부서 컨설턴트
부서 제공자
정보보호
11% 0% 39% 56% 11% 39% 22% 11%
갭분석/기준평가
정보보호 전략 및
5% 0% 84% 37% 0% 5% 16% 0%
계획 수립
비즈니스 관련
정보보호 22% 11% 78% 44% 0% 0% 6% 0%
요구 사항 충족
정보보호 정책 및
5% 5% 84% 47% 0% 5% 16% 5%
절차 준비
정책 및 절차의
22% 6% 61% 67% 33% 17% 6% 6%
구현
보안 아키텍처
0% 0% 68% 63% 42% 5% 5% 5%
정의 및 관리
고객 규정 준수
0% 0% 50% 0% 25% 25% 0% 0%
보고
[부록] 정보보호 업무 및 CISO와의 관계 52
IT 외부
최고 IT 감사 외부
부문 CCO CISO 인프라 서비스
경영층 보안 부서 컨설턴트
부서 제공자
개인정보보호 자문 0% 11% 74% ;37% 5% 5% 11% 0%
보안 솔루션의
0% 5% 68% 63% 32% 0% 5% 0%
평가 및 조달
보안 솔루션 설치 0% 6% 33% 61% 56% 0% 6% 11%
보안 솔루션 관리 0% 5% 25% 55% 55% 0% 0% 15%
보안 테스팅
0% 5% 30% 45% 10% 20% 15% 15%
(VA, PT)
어플리케이션
보안 테스트, 0% 5% 26% 42% 16% 21% 11% 26%
코드검토
내부감사, 평가
0% 0% 22% 33% 6% 83% 11% 6%
실시 및 관리
정보보호 모니터링 0% 0% 63% 63% 11% 5% 0% 16%
변경 요청의
11% 0% 56% 50% 17% 0% 0% 6%
보안 인증
보안사고 대응 6% 11% 67% 50% 11% 11% 0% 6%
위협/취약점 추적 6% 0% 89% 44% 11% 0% 0% 11%
위험 조치 전략 6% 0% 100% 39% 6% 0% 0% 6%
규제 요구사항
6% 44% 78% 22% 6% 11% 0% 0%
추적
클라이언트 미팅
14% 0% 71% 57% 14% 7% 7% 0%
참여
관리 및 테스트
50% 0% 60% 25% 50% 5% 0% 0%
(BCP/DRP)
53 금융보안 거버넌스 가이드
2 CISO와 CIO, CPO 및 감사조직과의 관계
▶ 어떠한 역할이든 겸직을 하게 될 경우 확실한 역할 지원 및 보상이
반드시 고려
❍ 2015년 4월에 시행되는 전자금융거래법 개정에 총자산, 종업원 수 등을
감안하여 CISO와 CIO 겸직을 금지함으로 인한 역할간의 충돌에 대한 고민
- IT 조직이 회사의 경영목표 달성을 위해 효율성과 효과성을 극대화
하는 조직이라면, 정보보호 조직은 회사 목표 달성에 수반하는 보안
위험을 최소화하기 위해 일을 하는 조직
- 두 조직 사이에는 목표 달성을 위해 건강한 갈등이 필연적으로 일어날
수밖에 없고, 아무런 갈등이 없다면 도리어 위험 신호로 간주
- 무엇보다도 IT보안을 위해 두 조직의 협업은 필수불가결하며, 이
협업이 잘 되지 않는다면 회사의 보안위험은 실제 사고로 이어질
가능성이 매우 높기 때문에 그 산하의 IT조직과 정보보호조직 역시
적극적인 협업이 반드시 필요
- 정보보호시스템은 IT조직이 운영하되, 내부통제용 정보보호시스템은
정보보호(보안)부서가 운영하는 것으로 규정
[부록] 정보보호 업무 및 CISO와의 관계 54
(첫째) 정보보호 내부통제의 대상이 되는 IT운영자가 그 내부통제용
시스템을 운영하는 것은 보안상 문제
(둘째) 현 IT조직의 경험과 역량을 이용하는 것이 IT시스템의 일종인
정보보호시스템을 운영하는 것이 효율적임
(셋째) 정보보호조직의 규모가 크지 않은 상황에서 일반 정보보호시스템을
정보보호조직이 운용한다면 정보보호 인력이 크게 증가
❍ 개인정보보호법에서 CPO 역할을 규정하고 있지만 대부분 겸직을 하고
있기 때문에 어떤 직책을 맡은 사람이 CPO를 겸직하는 것이 가장
효과적인지가 고민
- 개인정보 유출 및 오용·남용 방지를 위한 내부통제시스템의 구축,
개인정보 보호 교육 계획의 수립 및 시행 및 ‘개인정보의 안전성
확보조치 기준’ 고시에 나타난 업무는 일반적으로 CISO가 수행하는
업무이지만, 개인정보보호법에는 CPO의 업무
- 따라서, 개인정보가 실질적으로 보호되기 위해서는 CPO가 정보보호
솔루션이나 IT보안정책을 관장하는 CISO와 협업하는 것이 필수적임
- CISO와 CPO가 협업을 잘하기 위해서는 두 조직이 정기적인 협의를
통해 현안을 파악하는 일부터 시작
55 금융보안 거버넌스 가이드
- CISO가 CPO를 맡는다면, CISO는 개인정보 관련법까지 자신의
영역을 확대해야 하며, 개인정보보호 정책을 관장하는 부서로서 개인
정보 이용부서와도 활발하게 협의
- 기존 정보보호조직에 관리적 보안업무를 담당하는 인력이 있다면
정보보호 정책업무와 개인정보보호 정책업무는 상당 부분 유사하기
때문에 시너지 발생
❍ 정보보호조직의 위상 강화로 인한 감사조직과의 업무 마찰에 대한 고민
- 감사조직과 보안조직의 임무가 다르거나 업무 성격이 상충하는 것은
아니나, 정보보호 강화로 인한 정보보호조직의 보안감사 기능이 필요
하다는 의견도 있어서 추후 갈등 요소로 나타날 가능성 존재
- 두 조직 모두 통제조직으로서 성격이 비슷하므로 협업하는 것이 그리
어렵지 않을 것이며, 감사조직의 권위와 정보보호조직의 전문성 결합을
통해 시너지 발생
[부록] 정보보호 업무 및 CISO와의 관계 56
57 금융보안 거버넌스 가이드
금융보안 거버넌스 가이드
2019년 12월 인쇄
2019년 12월 발행
발행인 : 김 영 기
발행처 : 금융보안원
경기도 용인시 수지구 대지로 132
전 화 : (02) 3495-9000
<비 매 품>
본 가이드 내용의 무단전재를 금하며, 가공 인용할 때에는 반드시 금융보안원 「금융보안 거버넌스
가이드」 라고 밝혀 주시기 바랍니다.
금융보안 거버넌스 가이드
(본원) 경기도 용인시 수지구 대지로 132 금융보안원
(교육센터) 서울특별시 영등포구 의사당대로 143 금투센터 8층
TEL 02-3495-9000 FAX 02-3495-9799
금융보안원의 다른 규정
이 법령의 자료
이 법령의 전체 조문에서 찾기 · 0개 펼치기
법적 효력은 발행기관의 공식 원문에 있으며 본 페이지는 참고 정보입니다.