ISO/IEC 27001 : 2013 정보보안경영시스템의 특징과 적용 방안
송경일
1†․장중순
21
한국뷰로베리타스‧
2아주대학교 산업공학과
Characteristics and Implementation of ISO/IEC 27001 : 2013 Information Security Management System
Kyung-Il Song
1†․Joong-Soon Jang
21
Division of Certification, Bureau Veritas Korea,
2Department of Industrial Engineering, Ajou University The demand against the risk analysis and information security of system from the companies or the agencies which operate an information system is increasing. ISO/IEC 27001 was established by ISO (International Organization for Standardization) and IEC (International Electrotechnical Commission). Also this standard is international and authoritative standard of ISMS (Information Security Management System). This paper is to review how the ISO 27001 ISMS Requirement has been established and improved, and to communicate the significant changes from ISO27001 : 2005 to ISO 27001 : 2013 focusing on reasons for revisions. Additionally, This paper shows case study for understanding ISO 27001 : 2013 implementation.
1)
Keywords: ISO/IEC 27001, ISMS(Information Security Management System)
1. 서 론
현대사회의 정보통신과 인터넷의 확산으로 개인의 생활양 식 및 기업의 비즈니스가 급격히 바뀌게 되고 정보화 사회가 발전함에 따라 주변의 모든 업무들이 정보시스템에 의존하 여 빠르고 편리하게 되었지만 급속한 정보화의 물결과 맞물 려 개인정보 유출, 고객의 정보 유출 및 산업기밀 유출 등 다 양한 부작용 또한 증가되고 있고, 이러한 부작용을 막기 위해 정보보안체계를 구축하고 있지만 이로 인해 개인의 정신적, 물질적 피해 뿐만 아니라 기업은 물론 국가 경쟁력 저하로 이 어지는 막대한 피해를 가져오는 일이 발생하게 되었다. 이러 한 정보 유출을 막기 위한 정보보안을 위해서는 정보보호관 리체계의 조직 내 구축, 정착 및 유지관리를 통하여 정보의 유출 및 손실을 최소화하여야 한다. 국내의 거의 모든 기업은 인터넷과 정보통신 시스템을 사용하고 있고, 이러한 정보시 스템 운영으로 인한 부작용에 대응하기 위해 정보보안을 위 한 부서가 있으며 정보보안 활동을 하고 있으나, 지속적으로 발생되는 정보 유출 사건에 의해 정보보안체계의 신뢰성에 대한 문제가 제기되고 있고, 정보보안 활동에 대해 제3자나
거래하는 고객에게 어느 정도의 신뢰성을 줄 수 있는지에 대 해 확인 및 평가하기 어려운 것이 실정이다. 이에 따라 기업 이나 기관들이 체계적인 보안관리에 중점을 둔 ISO/IEC 27001 정보보안경영시스템(Information Security Management System : ISMS)에 관심을 갖고 시스템 도입을 추진하고 있다.
ISO/IEC 27001 정보보안경영시스템은 기업 및 기관의 막연 한 정보보안체계를 구체적인 정보보안체계로 갖출 수 있도 록 하고 ISO/IEC 27001 정보보안경영시스템 구축 및 인증을 통해 제 3자 또는 거래하는 고객 및 상위의 기업에게 정보보 안에 대한 신뢰성을 가져다 줄 수 있다.
ISO/IEC 27001은 국제표준 정보보안 경영시스템으로 정보 보안 분야에서 가장 권위있는 인증으로, 영국 표준인 BS 7799를 기반으로 하여 2005년 10월에 새로운 국제표준인 ISO/IEC 27001로 승격되었다. ISO/IEC 27001은 조직의 전체 적인 비즈니스 위험 환경 내에서 문서화된 ISMS를 수립, 구 현, 운영, 모니터링, 검토, 유지 및 개선하기 위한 요구사항을 규정한다. 또한, 이 규격은 개별 조직 또는 조직 일부의 요구 에 따른 보안통제의 구현을 위한 요구사항을 규정한다(국제 표준화기구, 2005).
†교신저자 [email protected]
2014년 2월 18일 접수; 2014년 4월 19일 수정본 접수; 2014년 5월 9일 게재 확정.