ÁÖ) ¿¬Àç ÆíÀÇ»ó ÀÌÀü ¿¬Àç¹°(22ȸ)¿¡ ¼ö·ÏµÈ ±×¸²À» ´Ù½Ã º¸¿©µå¸³´Ï´Ù.
°Å¹ö³Í½º Æйи®¿¡ °üÇÏ¿© Ãʱ⿡ ¹ßÇ¥µÈ µµ½Ä ÀڷḸ ÇÏ´õ¶óµµ EGÀÇ ´ëÇ¥ÀûÀÎ ±¸¼º ¿ä¼Ò·Î½á ±×¸² 22-1 ó·³ BG¿Í CG·Î Ç¥½ÃÇÏÁö ¾Ê°í, BG ´ë½Å¿¡ IT °Å¹ö³Í½º¸¦ CG¿Í ÇÔ²² ³ªÅ¸³»´Â °æ¿ì°¡ ÀÖ¾ú´Âµ¥, ¿äÁîÀ½ ¹®Çå¿¡´Â »ó±â ±×¸²Ã³·³ IT °Å¹ö³Í½º¸¦ Ç¥½ÃÇÏÁö ¾Ê´Â °æÇâÀ» º¸ÀÌ°í ÀÖ´Ù. ±×·¯¸é¼, CG¿Í ºñ±³ÇÏ¿©, IT °Å¹ö³Í½º¸¦ ¹Ì·¡ÁöÇâÀû, ±×¸®°í CG¸¦ °ú°Å¿Í ÇöÀç Áß½ÉÀÇ ½ºÆ©¾îÆ®½Ê(stewardship : Àç»ê °ü¸®)À¸·Î Çؼ®ÇÏ°í ÀÖ´Ù.
±×·¯³ª, BG¿Í CG¸¦ ±×´ë·Î µÎ°í, Á¶Á÷ÀÇ ¸ðµç IT °ü·ÃµÈ ¿ä¼Ò¸¸À» ÃßÃâÇÏ¿© IT °Å¹ö³Í½º·Î ±ÔÁ¤ÇÏ´Â ¹æ¾ÈÀÌ ´õ¿í ÀϹÝÀûÀÎ ½Ã°¢À¸·Î °£ÁÖÇÒ ¼ö ÀÖ´Ù. ´Ù½Ã ¸»Çϸé, Áö±Ý±îÁö »ìÆ캻 ¹Ù¿Í °°ÀÌ, IT Àü·«°ú ±â¾÷ ¸ñÀûÀÇ ¿¬°è, IT À§Çè°ü¸®, IT ÀÚ¿ø °ü¸®, IT ¼º°ú °ü¸® ±×¸®°í IT °¡Ä¡ Á¦°øÀ» Áß½ÉÀ¸·Î ÇÏ¿© º°µµÀÇ EG ±¸¼º ¿ä¼Ò·Î½á Á¤ÀÇÇÏ´Â ¹æ¾ÈÀÌ´Ù.
´ÙÀ½À¸·Î, BG, CG ±×¸®°í IT °Å¹ö³Í½º ÀÌ¿ÜÀÇ ¹Ì¿Ï¼º »ç°¢ÇüÀ» ä¿ï ¼ö ÀÖ´Â EGÀÇ Ãß°¡Àû ±¸¼º¿ä¼ÒµéÀº ¾î¶°ÇÑ °ÍµéÀÌ Àְڴ°¡? Ãß°¡Àû ±¸¼º ¿ä¼Ò¸¦ ¹ß±¼Çϴµ¥ ÀÖ¾î¼ ±âÁØÀÌ µÉ ¼ö ÀÖ´Â °ÍÀº ´ÙÀ½ Áú¹®ÀÇ ´äÀÌ µÉ °ÍÀÌ´Ù.
-¼·Î ±¸º°µÇ´Â ÀÌ»çȸÀÇ ÀÇÁ¦(agenda)·Î »óÁ¤ °¡´ÉÇÑ °ÍµéÀº ¹«¾ùÀΰ¡? ȤÀº
-ÁýÇàÀÓ¿øµéÀÌ °ü½ÉÀ» °®°í ÀÖ´Â °³º° »çÇ×µéÀº ¹«¾ùÀΰ¡?
ÇÑÆí, ÀÌ¿Í °ü·ÃÇÑ ¸î °¡Áö ÀüÁ¦ Á¶°ÇÀ» ¹àÈ÷´Â °ÍÀÌ ¸íÈ®ÇÑ ÀÇ¹Ì Àü´Þ¿¡ µµ¿òÀÌ µÉ °ÍÀÌ´Ù. ±×°ÍÀº ù°, ¡®°Å¹ö³Í½º¡¯°¡ Áö´Ñ ±âº» ¿ø¸®¸¦, Áï ½ºÆ©¾îµå½Ê(stewardship), (ÀÌ»çȸ¿¡ ÀÇÇÑ) °æ¿µÁøÀÇ °ü¸®, Áö¹èÀûÀÎ °¨µ¶(supervisor)/ÅëÁ¦(control)/±ÔÀ²(discipline) µîÀ» ¸ðµÎ »ó¼Ó¹Þ´Â´Ù´Â Á¡ÀÌ´Ù. ´Ù¸¸, ÀÌ Áß¿¡¼ ÀÌ»çȸ°¡ Áö´Ñ °æ¿µÁøÀÇ °ü¸® ¸¸À» ¿¹¿Ü·Î ÇÑ´Ù. ¿Ö³ÄÇϸé, ÀÌ¹Ì EGÀÇ ÁÖü¸¦ ¸ðµç °æ¿µÁøÀ¸·Î È®´ëÇÑ´Ù°í Á¤ÀÇÇÏ¿´±â ¶§¹®ÀÌ´Ù.
µÑ°, ¼Ò¼öÀÇ ¹®Çå¿¡ ÇÑÁ¤ÇÏ¿© µîÀåÇÏ´Â °Å¹ö³Í½º ¾Æ·ù´Â ¹èÁ¦ÇÑ´Ù.(ÀϺΠÁÖ°üÀû ½Ã°¢µµ Æ÷Ç﵃ ¼ö ÀÖÀ½)
¼Â°, °³ÀÎ ¶Ç´Â ÀÌÇØ ´ÜüÀÇ ÀÇ°ßÀº °¡±ÞÀû ¹èÁ¦ÇÏ°í Áý´ÜÁö¼º(À§Å°Çǵð¾Æ) ¶Ç´Â °ø½Å·Â ÀÖ´Â ´ÜüÀÇ °ßÇظ¦ ¿ì¼±ÀûÀ¸·Î ¼ö¿ëÇÑ´Ù´Â °ÍÀ» ÀüÁ¦·Î ÇÑ´Ù. ´Ù½Ã ¸»Çؼ, ÀÌÇØ°ü°è¿¡ ¾ôÈù ¼Ö·ç¼Ç Á¦Á¶/³³Ç°¾÷ÀÚ(vendor) ȤÀº ¼ºñ½º Á¦°øÀÚ µî ¼Ò¼öÀÇ ÁÖÀåÀº °í·ÁÇÏÁö ¾Ê°í, ³Î¸® ¼ö¿ëµÈ °Å¹ö³Í½º °³³ä¸¸À» ÀüÁ¦·Î ÇÑ´Ù.
³Ý°, ÀÎÅÍ³Ý °Å¹ö³Í½º¿Í °°Àº Á¤ºÎ(government) Â÷¿ø¿¡¼ÀÇ °Å¹ö³Í½º °³³äµµ Á¦¿ÜÇÑ´Ù. (Áï, ºñÁî´Ï½º ºÐ¾ß·Î ÇÑÁ¤)
À§ÀÇ Á¶°ÇµéÀ» ÃæÁ·ÇÏ´Â ´ëÇ¥ÀûÀÎ °ÍÀÌ Á¤º¸ º¸¾È °Å¹ö³Í½º (Information security governance : ISG)ÀÌ´Ù. ÀÌÀÇ ¼³¸íÀº ÀÌÇØÀÇ µµ¿òÀ» À§ÇÏ¿© Á¤º¸ º¸¾È °ü¸®(Information security management : ISM)¿Í ºñ±³Çϱâ·Î ÇÑ´Ù. ¿ì¼±, ISM¿¡¼ º¸È£ÀÇ ÃÊÁ¡ÀÌ Á¤º¸ ÀÚü º¸´Ù´Â ±×·¯ÇÑ Á¤º¸¸¦ ó¸®ÇÏ°í ÀúÀåÇÏ´Â IT ½Ã½ºÅÛ¿¡ ¸ÂÃçÁ® ÀÖ¾ú´Ù¸é, ISG´Â ÄÁÅÙÃ÷, Á¤º¸ ±×¸®°í ÀÌ¿¡ ±âÃÊÇÑ Áö½ÄÀ» Ãë±Þ, ó¸®, Àü¼Û ȤÀº ÀúÀåÇÏ´Â ¹æ¹ý¿¡ °ü°è¾øÀÌ ÀûÀýÇÏ°Ô º¸È£µÇ¾î¾ß ÇÑ´Ù´Â º¸´Ù ³ÐÀº ½Ã°¢¿¡¼ Á¢±ÙÇÑ °ÍÀÌ´Ù. µû¶ó¼, È°µ¿ ÁÖü ¿ª½Ã CIO ¿¡¼ ÀÌ»çȸ ¹× CISO (chief information security office) ¶Ç´Â CSO (chief security office)·Î, ±×¸®°í È°µ¿ ¸ñÀûµµ Á¤º¸ÀÇ ¹«°á¼º/°¡¿ë¼º/º¸¾È¿¡¼ º¸¾ÈÀü·«¹æÇâÁ¦½Ã ¹× ±â¾÷ÀÇ ¸ñÀû´Þ¼ºÀ» º¸ÁõÇÏ´Â °ÍÀ¸·Î ±× Áß½ÉÀÌ ¿Å°ÜÁø °ÍÀÌ´Ù.
À̹ø¿¡´Â IT °Å¹ö³Í½º¿ÍÀÇ Â÷ÀÌÁ¡À» »ìÆ캽À¸·Î½á Á¤º¸ º¸¾È °Å¹ö³Í½º¿¡ ´ëÇÏ¿© º¸´Ù ¸íÈ®ÇÏ°Ô ÀÌÇظ¦ µ½°íÀÚ ÇÑ´Ù. ±×·¸Áö¸¸ º» ¿¬ÀçÀÇ ¸ñÀûÀÌ °³º° °Å¹ö³Í½º ½Ä±¸µéÀÇ ÀÚ¼¼ÇÑ ¼³¸íÀÌ ¸ñÀûÀÌ ¾Æ´Ï±â ¶§¹®¿¡ ¾Æ·¡ÀÇ ±×¸² 23-1 ¡®Á¤º¸º¸¾È °Å¹ö³Í½º¡¯¸¦ ÀοëÇÏ´Â Á¤µµ·Î ¾ð±ÞÇÏ°í, Á¤º¸ º¸¾È °Å¹ö³Í½º¿¡ ´ëÇÑ ÀÚ¼¼ÇÑ °íÂûÀº ÃßÈÄ ¿¬Àç¹°¿¡¼ ´Ù·ç±â·Î ÇÑ´Ù.
Sourced by Vernon Poole, CISM, ¡®Why Information Security Governance Is Critical to Wider Corporate Governance Demands—A European Perspective¡¯, ISACA Journal Vol. 1, 2006,
ÀÌ»óÀ¸·Î BG, CG, IT °Å¹ö³Í½º ±×¸®°í Á¤º¸ º¸¾È °Å¹ö³Í½º µî EGÀÇ 1¼¼´ë Àڼյ鿡 ´ëÇÏ¿© ¸ðµÎ »ìÆ캸¾Ò´Ù. ±×¹Û¿¡ »õ·ÎÀÌ 1¼¼´ë ÀÚ¼ÕÀ¸·Î ºÎ°¢µÇ°í ÀÖ´Â °Íµé¿¡´Â ÄÄÇöóÀ̾𽺠°Å¹ö³Í½º (compliance governance)°¡ ÀÖ°í, IT °Å¹ö³Í½ºÀÇ ÁßÁ¡ ºÐ¾ß °¡¿îµ¥ °¡Ä¡ Á¦°ø (value delivery)¸¸À» º°µµ·Î ºÎ°¢½ÃŲ °¡Ä¡ °Å¹ö³Í½º (Value Governance) µîÀÌ ÇöÀç ³Î¸® ¹Þ¾Æµé¿©Áö°í ÀÖ´Â °Å¹ö³Í½º Æйи®ÀÇ ½Ä±¸µéÀÎ °ÍÀÌ´Ù.
±×·¯³ª, ÇÁ·ÎÁ§Æ®¿Í °ü·ÃÇÑ ÀÌÇØ ´Üü¸¦ Áß½ÉÀ¸·Î ÇÁ·Î±×·¥ ¶Ç´Â ÇÁ·ÎÁ§Æ® °Å¹ö³Í½º ¿ë¾î¸¦ »ç¿ëÇÏ°í Àִµ¥, ÀÌ°ÍÀº °Å¹ö³Í½ºÀÇ º»ÁúÀÎ ¡®ÅëÁ¦¡¯ °³³äÀÌ ¾Æ´Ï¶ó, ÀÌ¹Ì °¡Ä¡ âÃâÀ» À§ÇÏ¿© ÀÇ»ç°áÁ¤ÀÌ ÀÌ·ç¾îÁ® ÃßÁøÇÏ´Â ÇÁ·ÎÁ§Æ®ÀÇ ¼º°øÀ» À§ÇÑ °æ¿µÁøÀÇ ÀÇÁö Ç¥¸í ȤÀº °ø¾à (commitment) Á¤µµ·Î º¸´Â ÀÇ°ß¿¡ ÇÊÀÚµµ µ¿ÀÇÇÏ´Â ¹ÙÀÌ´Ù.
ÀÌ·¯ÇÑ ±Ù°Å´Â À§Å°Çǵð¾Æ Çؼ®°ú IT °Å¹ö³Í½º ¹× ÅëÁ¦ Ä¿¹Â´ÏƼ ¾È¿¡¼ÀÇ °ø°¨´ë°¡ ¾ø´Ù´Â Á¡À» µé ¼ö ÀÖ´Ù.
±× ¹ÛÀÇ ºñ°ø½ÄÀû(?) ÀÇ°ßÀ¸·Î´Â ƯÈ÷ ÀÚ¿ø °ü¸® ¿µ¿ª¿¡¼ ³ªÅ¸³ª°í ÀÖ´Â °Íµé·Î½á ƯÁ¤ ÀÚ¿ø ÇüŸ¸À» ºÎ°¢½ÃÅ°·Á ÇÏ´Â ¸ñÀû¿¡¼ ¾²ÀÌ°í ÀÖ´Â ¿ÜÁÖ(outsourcing) °Å¹ö³Í½º, ÀÀ¿ë(application) °Å¹ö³Í½º, ½Ã½ºÅÛ °Å¹ö³Í½º, µ¥ÀÌÅÍ °Å¹ö³Í½º, Áö½Ä °Å¹ö³Í½º, SOA °Å¹ö³Í½º, ±×¸®°í Business Intelligence (BI) °Å¹ö³Í½º µîÀÌ Àִµ¥, À̵éÀº °³º°ÀûÀ¸·Î´Â ¾ÆÁ÷±îÁö ±×¸®°í ¾ÕÀ¸·Îµµ ¿ÏÀüÇÑ °Å¹ö³Í½º ¼Ó¼ºÀ» °®Ã߱⿡´Â ¹ÌÈíÇÏ´Ù°í ÆǴܵǴ °ÍµéÀÌ´Ù.
¿ë¾îÁ¤ÀÇ
ÀÎÅÍ³Ý °Å¹ö³Í½º : ÀÎÅÍ³Ý ±â¼úÀ» ¹ÙÅÁÀ¸·Î Á¤Ä¡¡¤°æÁ¦¡¤»çȸ¡¤¹®È µî »çȸ±¸Á¶¸¦ ÃÑüÀûÀ¸·Î °ü¸®ÇÏ´Â ½Ã½ºÅÛÀ» ÀǹÌÇÑ´Ù.
½ÅÀÎö
¾ÆÀÌƼ°Å¹ö³Í½ºÀÎÅͳ»¼Å³Î
© IT Governance International