CISO·경영진 정기 보고 및 이사회 의결 쟁점
정보보호·개인정보 보호 현황이 경영진에 정기 보고되고, 주요 정책·계획·중대 위험이 이사회 등 의사결정기구의 심의·의결을 거치며, 그 이력이 문서로 남는지가 핵심이다.
본문
문서 본문
핵심 판단
정보보호·개인정보 보호 현황이 경영진에 정기 보고되고, 주요 정책·계획·중대 위험이 이사회 등 의사결정기구의 심의·의결을 거치며, 그 이력이 문서로 남는지가 핵심이다.
배경
보안 사안이 실무 선에서만 처리되고 경영진 보고·이사회 의결 이력이 없어, 경영진 참여·책임성이 입증되지 않는 경우가 결함으로 지적된다.
주요 쟁점 및 심사 포인트
- 정보보호 현황·위험의 경영진 정기 보고 여부
- 주요 정책·계획·중대 위험의 이사회 심의·의결 여부
- 보고·의결 이력의 문서화 여부
관련 인증기준
ISMS-P 인증기준(2023) 기준. 항목명은 「금융권 ISMS-P 인증기준 점검항목 안내서」로 검증함.
- 1.1.1 경영진의 참여
- 1.1.2 최고책임자의 지정
- 1.3.3 운영현황 관리
관련 법령·가이드
조문 번호·명칭은 개정으로 달라질 수 있어, 실제 심사·인용 시 국가법령정보센터(law.go.kr) 최신본 재확인을 권장한다.
- 「전자금융거래법」 제21조의2(정보보호최고책임자 지정) 등
- CISO의 역할·보고체계 근거(금융권).
- (참고) 경영진 참여는 ISMS-P 1.1.1 직접 요건
- 경영진의 의사결정 참여·자원 지원 확인.
참고 가이드
- 「금융권 ISMS-P 점검항목 안내서」 1.1 관련
- ISMS-P 인증제도 안내서(KISA)
심사 시 확인사항 (증적)
- 경영진 정기 보고 자료·회의록
- 이사회/위원회 안건·의결서(정책·계획·중대위험)
- 보고 주기·에스컬레이션 기준
주요 결함 사례
정보보호 주요 정책 개정과 중대 위험이 이사회 보고·의결 없이 실무 선에서만 처리됨.
보완 대책
- 정보보호 현황·위험의 경영진 정기 보고 체계 수립
- 주요 정책·계획·중대 위험의 이사회 의결 및 이력 문서화
연관 쟁점
- [ISSUE-005] CISO/CPO 법정 지정·겸직 제한 및 직무 상충 통제 쟁점
- [ISSUE-020] 내부 점검(감사) 독립성 확보 및 결함 이행 재검증 쟁점
본 문서는 ISMS-P 인증심사 실무 참고용이며, 법적 자문이 필요한 사안은 법률 전문가 확인이 필요합니다. (v2 · 2026-08)
연결 지식
관련 근거
관련 법령·가이드
- 전자금융거래법
- 「금융권 ISMS-P 점검항목 안내서」 1.1 관련
- ISMS-P 인증제도 안내서(KISA)
태그
#경영진보고#이사회#거버넌스#의결#경영진참여
법령 조문 번호와 명칭은 개정으로 달라질 수 있습니다. 인용 시 국가법령정보센터 최신본을 함께 확인하세요.