반응형


정보보호관리체계(ISMS) 인증심사를 취득한 기업에 대한 사후관리를 위한 용역 사업 발주가 KISA 홈페이지에 올라와서 주요 내용을 살펴 보고자 합니다. 본 포스팅은 ISMS RFP 기준으로 작성됨을 알려 드립니다. 많은 기업들이 관심을 가지고 ISMS에 보다 많은 관심을 가졌으면 하는 바램이 드네요. -편집자 주


ISMS 인증심사 사후관리 용역발주

 

정보보호관리체계(이하 ISMS )란? 조직이나 기업에서 ISMS인증기준 체크리스트에 부합하는 15개 통제 도메인에 얼마나 부합하는지를 인증하는 관리적 보안의 주요 관리체계중에 하나로, 지난 2002년 부터 작년까지 사후 관리 심사를 받아야만 하는 기업이 71개 기업에 달한다.

이러한 사후관리 심사는 KISA에서 해야 하지만 심사인력의 한계로 외부심사원을 활용하여 심사를 추친하려고 하는 것이다. ISMS인증심사를 인증을 지속적으로 유지하기 위해선 매년 1회 사후관리 심사를 받아야 한다.

올해 사후관리심사 용역발주 주요 내용을 살펴 보겠습니다.

1. ISMS 인증심사 PM 양성교육


정보보호의 중요성이 날로 커지고 기업에서도 ISMS 인증심사에 대한 필요성을 인지하다보니 인증심사를 하는 심사팀장 즉 PM의 역량을 강화시키고, 정보보호관리체계의 실질적 PM으로 자질 확보가 중요하기에 시행하는게 아닌가 생각이 드네요.
상당히 고무적인 사항이고, 해당 PM Pool 을 형성하여 보다 다양한 인력을 활용하면 인증심사원의 자질 향상과 각자 노하우와 경험을 잘 활용할 수 있는 기회로 작용하지 않을까 하는 생각이 듭니다.

특히 인증심사는 심사원의 심사스킬도 중요한 부분이라 생각이 듭니다. 다양한 환경과 변화에 있는 부분을 어떻게 피 심사업체에게 잘 설명하면서 매끄럽게 진행 하는가에 대한 역량도 심사팀장의 역할이며, 인증심사원을 잘 리드해 나가고 isms인증심사의 품질을 높일수 있도록 역할을 다해야 하는 역량이 중요한 핵심일 것입니다. 이러한 것은 꼭 심사팀장 뿐만아니라 참여 심사원도 많은 참여를 통하여 스스로 자기역량 강화에 노력을 해야 할 것입니다. 

간단하게 언급해 보자면 이런게 아닐까 하는 생각이 드네요. 실제 제가 참여 할때 하는 방법이기도 합니다. 아직까지 경험이 많지 않아 부족하지만 열심히 노력 중에 있습니다.

아래 포스팅 참고 하시구요.

2009/09/22 - [Security ISMS] - 정보보호관리체계(ISMS) 인증심사는 어떻게 진행될까?

  • 심사원은 인증심사전에 피 심사기업에 대하여 한번쯤 조사를 해 본다. - 사전에 피 심사기관이 어떠한 사업을 하고 있으며 비니지스 모델은 어떤 것이며, 대략적인 무엇을 하는 회사인지를 알고 가면 좋겠습니다. 또한 연혁이나 사업분야를 홈페이지등에서 참고 하면 좋겠지요.
  • ISMS 인증심사기준을 한번씩 읽어 보고 가라 - 저의 경우에는 ISMS 인증심사기준표에 나와 있는 심사기준을 한번씩 전부 그 전날에 읽어 보고 갑니다. 그래야 인증심사 업무시 바로 적용 가능하기 때문이고, 심사를 많이 하신 분들은 이미 어느정도 머리속에 있지만 그렇지 못한 분들은 꼭 기억하시고 한번씩 준비하시고 참여 하는게 좋겠습니다.
  • 보다 폭 넓은 지식과 연구를 하라 - 보통 심사를 하게 되면 한 사람이 모든 것을 심사 할 수는 없지요. 따라서 몇번 참여 한 사람은 조금 다양한 부분을 맡아서 하면 좋을 듯합니다. 그래야 심사팀장이 되었을때 전체적으로 큰 그림을 그릴수 있지 않을까 생각이 듭니다. 자신의 업무가 인프라 관련된 부분이라고 매번 운영관리쪽만 하면 심사는 쉽겠지만 발전은 없을듯 합니다.
  • 선배 심사원의 심사스킬을 배운다 - 아무래도 많은 참여 경험이 있는 심사원의 심사스킬을 조금씩 배우는 것도 좋겠습니다. 심사원분들 중에서 경험과 지식이 많으신 분들이 많이 알려 주시기도 하죠.
  • 결함보고서 작성 연습 - 가상의 결함 보고서 작성을 많이 연습해 보면 심사팀장의 부담을 줄여 줄수 있고, 결국 결함보고서의 내용으로 결함을 도출 해 내기에 성의 있고, 깔끔한 작성과 해결 방안을 적절하게 제시하면서 작성하는 방법을 찾으면 좋겠습니다. 저도 많이 노력해야겠습니다.

기타 여러가지가 있지만 추후 더욱 많은 경험이 생기면 다시 한번 정리해 보도록 하겠습니다.

2. 웹 모의진단 및 주요 시스템 취약점 점검 수행




작년에 비해 용역단가가 올라 갔기 때문에 요구하는 사항도 조금 늘지 않았나 생각이 듭니다. 실제 owasp 2010 10대 취약성을 이용한 모의진단 및 주요 시스템 취약성 점검을 요구 하고 있습니다. 취약점 진단을 따로 수행 진행 해야 하기 때문에 전담 인력이 있는 업체가 있으면 유리 하겠군요..


3. 객관적이고 전문화된 사후관리 심사 수행





3단계에 걸쳐 SOP를 제시 할수 있어야 겠습니다. 아마도 이러한 부분은 기존에 많은 사후관리 심사를 해본 업체가 유리 하지 않을까 하는 생각이 드는데요. 아무튼, 가장 중요한 부분이겠지요. 특히 이러한 3단계 진행을 잘 하려면 심사경험이 풍부하고 심사팀장이 역량이 뛰어나면 훨씬 수훨하게 진행이 되지 않을까 싶네요.. 심사원과 심사팀장의 실질적인 심사비도 현실화가 되는지 모르겠네요.


다음은 사후관리심사 대상 업체 현황입니다.

* 사후관리심사업체 현황



현황을 보니 주로 10월과 11월에 집중적으로 분포 되어 있네요. 1년중 가장 많은 업무가 있는 시기이기도 하겠지요. 이러한 사항을 고려 한다면 혹시 ISMS 인증심사 인증을  준비하시는 분들은 2/4분기에 준비하면 조금 넉넉하게 심사 받을 수 있지 않을까 싶네요. 아무래도 바쁜 시기에는 그만큼 서로가 힘든 부분이 있겠지요.



통신업체와 정보보호업체로 구성되어 있습니다. 2월에도 제법 많이 분포되어 있네요..일정이 빠르게 진행이 될 듯 싶네요..




원격 대학으로 17개 대상 학교가 되어 있습니다.  가군, 나군, 다군으로 분류되어 있어 인증심사시에 공정성과 객관성을 유지하고 있으며, 71개 대상 기업을 심사한다는게 쉽지는 않을 듯 합니다. 여러 팀에서 동시에 높은 품질을 보장하는 심사가 이루어진다면 별 무리가 없겠지만 그렇지 않을 경우에는 심사적체가 생길 수 있겠습니다. 이러한 사항을 용역 보고서에서 해소 할 수 있도록 요구 하고 있습니다.


4. 사후관리 심사팀 구성원칙

-심사팀은 심사팀장 1명, 심사원 1명, 심사원보 1명 총 3명으로 구성 심사팀장 이외의 심사원 295명은 인증심사원 중에서 KISA가 선정가 기본원칙이구 기업 규모에 따라 변경 가능 하게 되어 있습니다.

-심사수수료는 "KISA  인증업무지침" 준용하여 (심사원 30만원 이상, 심사원보 :20만원 이상) - 심사수수료 올랐죠?
- 최근 2년 동안 사후관리 대상 기업에 정보보호컨설팅에 참여한 경력이 있는 심사원은 구성에서 제외


5. 컨소시엄 구성이 가능 - PM교육, 사후관리심사진행, 취약성점검 진행


작년에 비해 용역단가는 올라가고 조금은 체계적이고 , 인증심사원을 적극 활용하는 방안으로 용역이 발주 된듯 합니다. 관리적 보안 특히 , 정보보호관리체계(ISMS)는 수립과 인증은 아무나 할 수 있는 것이 아닌, 업계 경력과 노하우 그리고 각종 인프라에 대한 경험이 어울어져 주어진 체크리스트에 얼마나 부합하는지를 심사하는것으로써 정보보호전문기관인 KISA를 대변하여 인증심사를 할 수 있는 역량 있는 인력을 요구 할 듯 합니다. 개인적으로는 저도 많은 관심을 가지고 있으며, 아직 부족하지만 , 심사스킬도 높이도록 노력을 해야겠습니다. 기술적 보안도 중요하고 , 시큐어코딩이나 개발도 중요하지만 큰 틀에서 보안을 생각할 수 있는 좋은 기회인 듯 합니다. 나름 보안전문가로서 큰 로드맵과 기업의 의사결정자로 하여금 정보보호의 인식제고 및 중요성을 알리는 것 중에 하나라고 생각이 듭니다. 역량 있는 기업이 많이 입찰하여 국내 ISMS 제도 정착에 이바지 하였으면 하는 바램을 갖어 봅니다.

첨부파일  : ISMS 사후관리심사 진행 용역발주서(RFP)




,