The Study on Corporate Information Security Governance Model for CEO

최고경영자를 위한 기업 정보보호 거버넌스 모델에 대한 연구

  • 김도형 ((주)대구은행 정보보호부)
  • Received : 2017.03.04
  • Accepted : 2017.03.31
  • Published : 2017.03.31

Abstract

The existing enterprise information security activities were centered on the information security organization, and the top management considers information security and enterprise management to be separate. However, various kinds of security incidents are constantly occurring. In order to cope with such incidents, it is necessary to protect information in terms of business management, not just information security organization. In this study, we examine the existing corporate governance and IT governance, and present an information security governance model that can reflect the business goals of the enterprise and the goals of the management. The information security governance model proposed in this paper induces the participation of top management from the planning stage and establishes information security goals. We can strengthen information security activities by establishing an information security plan, establishing and operating an information security system, and reporting the results to top management through compliance audit, vulnerability analysis and risk management.

기존의 기업 정보보호 활동은 정보보호 조직 중심이 이었으며, 최고경영자는 정보보호와 기업경영은 별개의 것이라고 생각한다. 하지만 각종 보안사고가 끊임없이 발생하고 있으며, 이에 대응하기 위해서는 정보보호 조직만의 활동이 아니라 기업경영 측면에서의 정보보호 활동이 필요하다. 본 연구에서는 기존에 제시된 기업 거버넌스 및 IT거버넌스 등을 살펴보고 기업의 정보보호 활동에 기업의 비즈니스 목표와 경영진의 목표를 반영할 수 있는 정보보호 거버넌스 모델을 제시하고자 한다. 본 논문에서 제시하는 정보보호 거버넌스 모델은 계획 단계에서부터 최고경영자의 참여를 유도하여 정보보호 목표를 수립한다. 정보보호 목표에 따라 정보보호 계획 수립, 정보보호체계를 구축 및 운영하고, 컴플라이언스 감사, 취약점 분석 및 리스크 관리 등을 통해 그 결과를 최고경영자에게 보고함으로써 기업의 정보보호 활동을 강화할 수 있다.

Keywords

References

  1. 이성일, "정보보호 거버넌스 프레임워크에 관한 연구", 동국대학교 대학원 경영정보학과, 2011.
  2. ISO/IEC 38500, "Corporate Governance of Information Technology", 2008.
  3. ISACA, "COBIT 5 Framework", 2012.
  4. 조희준, "COBIT 5와 거버넌스 프레임워크", 한국정보시스템감사통제협회, 2012.
  5. 김귀남, 김민준, "정보보안 거버넌스 프레임워크에 관한 연구", 융합보안논문지, 제10권, 제4호, pp. 14-19, 2010.
  6. 한국정보보호진흥원, 정보보호관리체계, 2002.
  7. ISO, ISO27001:2013, 2013.
  8. 정대령, "전자정부 정보보호관리체계(G-ISMS)를 활용한 공공기관 정보보호 거버넌스 수립방안에 관한 연구", 배재대학교 대학원 컴퓨터공학과, 2012.
  9. 한국인터넷진흥원, 정보보호관리체계 인증, 2016.
  10. 이창훈, 하옥현, "기밀유출방지를 위한 융합보안 관리 체계", 융합보안논문지, 제10권, 제4호, pp. 61-67, 2010.