ISO/IEC 27017 클라우드 정보보안
문의 및 신청
- TEL
- 02) 6240 - 4675
- 담당자
- 한국표준협회 국제인증센터
- 신청서 작성 및 제출 방법에 대해서는 위 담당자에게 연락주시기 바랍니다.
-
- 클라우드 서비스 정보보안/개인정보보안 인증 배경
-
디지털 전환과 함께 클라우드, AI, 빅데이터, IoT 등 신기술 확산으로 기업은 IT서비스의 품질과 신뢰성, 정보보안·개인정보보안을 동시에 요구받고 있습니다. 데이터 규모 확대에 따라 유출·오남용 및 정보보안 사고에 대한 우려와 법규 준수 필요성도 증가하고 있습니다. 이에 따라 정보보안 체계 강화가 조직의 핵심 경쟁력으로 부각되고 있습니다.
이에 정부부처와 기업, 기관들은 국제표준에 따라 클라우드 환경에서의 정보보안 및 개인정보보안 체계를 구축하고 효과적으로 운영하여, 국내외 정보보안 규제에 대응하고 클라우드 서비스에 대한 고객 및 이해관계자의 신뢰를 확보할 수 있습니다.
KSA의 ISO/IEC 27017인증과 ISO/IEC 27018 인증은 정부부처, 공공기관, 일반기업 등 모든 형태의 조직이 취득할 수 있으며, 2개의 인증을 통합으로 추진하거나 필요에 따라 개별로 취득할 수 있습니다. 가능한 경우, “ISO/IEC 27001 정보보안경영시스템” 인증과 클라우드 정보보안/개인정보보안 인증을 통합으로 추진하는 것이 권장됩니다.
-
- 인증기준
-
KSA는 표준과 품질을 바탕으로 대한민국 산업계를 선도하는 인증기관으로서 국가와 기업의 정보보안 활동을 지원해왔습니다. 산업계와 공공부문의 정보보안체계 운영 및 문제해결을 지원해온 경험을 바탕으로, ISO/IEC 27017 클라우드 서비스 정보보안과 ISO/IEC 27018 공공 클라우드 개인정보보안 인증서비스를 제공하고 있습니다.
KSA는 정보보안·개인정보보안 국제표준의 조항을 반영하여 심사와 인증을 수행합니다. 심사 시 다음과 같은 통제항목과 적용성 보고서는 필수 요구사항입니다.
- ISO/IEC 27017 부속서 A “클라우드 확장 통제 집합”을 반영한 적용성 보고서
- ISO/IEC 27018 부속서 A “PII 보호를 위한 공공 클라우드 PII 처리자 확장 통제 집합”을 반영한 적용성 보고서
- ISO/IEC 27002 “통제항목” 을 반영한 적용성 보고서 - 클라우드 정보보안/개인정보보안 표준은 ISO/IEC 27002를 보충하는 표준이므로, 인증을 받고자 하는 조직은 “ISO/IEC 27002 정보보호, 사이버보안 및 프라이버시 보호 - 정보보호 통제” 표준의 통제항목을 구현하고 적합하게 실행해야합니다.
| 인증 명칭 | 표준 번호 | 표준명 |
|---|---|---|
| 클라우드 정보보안 | ISO/IEC 27017 | 정보기술 — 보안기술 — ISO/IEC 27002에 기초한 클라우드 서비스 정보보호통제 실무지침 |
| 클라우드 개인정보보호 | ISO/IEC 27018 | 정보기술 — 보안기술 — ISO/IEC 27002에 기초한 개인정보 처리자 역할의 공공 클라우드에 대한 개인정보보호통제 실무지침 |
| 공통 항목 | ISO/IEC 27002 | 정보보안, 사이버보안 및 프라이버시 보호 - 정보보호 통제 |
ISO/IEC 27017 및 ISO/IEC 27018 표준의 통제 뿐만 아니라, 일부 “구현지침”도 인증심사 시 필수 요구사항입니다.(상세한 내용은 인증 문의처로 연락주시기 바랍니다.)
-
- 인증 효과
-
- 정보보안 문제의 사전 대응과 사고 발생 시 빠른 회복
- PII 보호를 포함한 국제표준 기반 정보보호 강화
- 국내외 법규 및 글로벌 정보보안/개인정보보안 규제 대응력 제고
- 정보보안 거버넌스·보안문화’ 강화로 조직 경영 효율성 향상
- 글로벌 시장과 이해관계자 대상 신뢰 및 브랜드 가치 확보
경영시스템 수립 및 인증취득 절차
-
STEP 01
추진주체 및 적용범위 결정

- 주무부서 결정
- 인증대상 조직 결정
-
STEP 02
현황분석

- 자료수집
- 인증기준(표준)과 갭 분석
- 조직상황의 이해
-
STEP 03
이해관계자 파악

- 이해관계자의 니즈와
기대사항 분석
- 이해관계자의 니즈와
-
STEP 04
경영 방침 수립

- 정보보안/개인정보보안 목표를 고려
- 임직원 및 이해관계자에게 홍보
-
STEP 05
정보보안/개인정보보안
경영계획 수립
- 통제항목 별 대응계획 수립
- 법적 요구사항 결정 및 반영
- 위험요인 파악 및 리스크 평가
- 정보보안/개인정보보안
경영시스템 프로세스 구현(문서화)
-
STEP 06
목표 달성 기획

- 달성대상(각종 성과지표)
- 필요인력 및 자원
- 책임자
- 추진 방법/시기 등
-
STEP 07
운용

- 정보보안/개인정보보안
경영계획 실행 - 세부 프로세스 및 운용 전반의
문서화 - 내부심사원 양성
- 성과지표별 모니터링 및 성과관리
- 정보보안/개인정보보안
-
STEP 08
성과평가 및 개선

- 정보보안 목표(KPI) 평가,
법적 요구사항 준수 평가 - 내부심사
- 경영검토 및 시정조치
- 정보보안 목표(KPI) 평가,
-
STEP 09
인증 획득 및 유지

- 인증신청 및 계약
- 현장심사
- 3년 유효기간 동안, 매년 정기심사 실시