개인정보 내부관리 계획

1. 개요

1.1 목적

이 문서는 고객사의 시스템과 운영 데이터, 특히 중요정보(개인정보, 민감 개인정보 및 기업정보)에 대한 접근을 관리하고 지원하는데 적용되는 업무에 대한 계획 및 통제 사항에 대해 정의한다.

1.1 범위

해당 범위는 고객사에서 업무를 수행하는 유니디아 팀 내 인력(위탁업체 포함) 및 관련 시스템에 대한 제반 사항으로 한정한다.

1.3 참고 자료

해당 문서가 참고로 하는 문서는 다음과 같다.

1.4 용어 및 약어
용어 용어 해설
중요정보 고객사의 중요 및 기밀정보
  • - 개인정보(이름, 전화번호 등)
  • - 민감 개인정보(주민번호, 비밀번호, 계좌번호 등)
  • - 민감 기업 정보(원가, 실적 등)
On-Boarding 프로젝트 인력 투입
Off-Boarding 프로젝트 인력 철수

2. 정보보호 계획 관리

2.1 데이터 및 개인정보 보호의 고객 요구사항
2.2 개인정보 및 개인정보보호 역할
구분 역할 업무
정보보안 책임자 정보보안/개인정보보호 책임자 프로젝트 관리(총괄) 및 개인정보/정보보안책임 겸함
정보보안 관리자 정보보안 관리자 프로젝트 정보보안 관리
정보보안 담당자 정보보안 담당자 파트별 정보보안 담당

3. 관리적 안전조치

3.1 프로젝트 인력 관리
3.1.1 인력 투입
3.1.2 인력 철수
3.1.3 정보보호 서약
제목 내용 분류 문서 주기
정보보호 각서 서명 고객 정보보호 각서 프로세스 정보보호 서약서.doc pdf이미지 발생 시
3.2 보안 교육
3.2.1 보안 교육
3.2.2 정보보안 사고대응 프로세스

• 정보보안 사고가 발생하였거나 또는 발생 전 사전에 인지했을 경우 신속히 보고 조치함으로 기업의 유/무형의 손실을 최소화 하고자 한다.

4. 물리적 안전조치

4.1 사무실 보안
4.1.1 사무실 보안

1) 사무실 보안 규칙
  • 본 규칙은 고객사 와 유니디아의 자산/데이터를 보호하기 위해 자산/데이터의 취급 방안을 정의한다.

취급 방안
사무실 출입 - 상시 출입이 필요한 최소한의 직원에 한하여 고객사 출입통제시스템 상 권한 허용
- 출입 통제는 보안 관리자가 통제한다.
문서 프린팅 - 중요정보가 담긴 내용은 출력을 피하고 프린트 후 인쇄물은 즉시 수거한다.(최대한 10분 이내)
- 출력한 사용자의 정보 및 출력일, 워터마크가 표시되도록 한다.
문서 보관 - 개인 사물함 및 공용 캐비닛에 보관한다.
- 고객정보 서류는 시건 장치가 설치된 장소에 보관하여야 한다.
문서 폐기 - 인쇄한 중요정보는 반드시 문서 파쇄기를 이용하여 처리한다.
문서 배포 및 전송 - e-mail은 암호화되거나 산업표준 보안 프로토콜을 적용한다.
- 시스템간에 중요 정보를 전송하는 경우 보안이 확보된 프로토콜을 이용하여 수행한다.
워크스테이션 내 데이터 삭제 - 중요정보가 더 이상 필요하기 않은 경우, 데이터 복구 프로그램이 추출하거나 읽을 수 없도록 모든 저장 매체로부터 삭제되도록 소프트웨어를 사용하여 삭제한다.

2) 사무실 보안 점검
  • 사무실 기본 보안 정보는 아래와 같다.

구분 방안
건물 출입 고객사 시스템에 의해 출입통제 됨
사무실 출입 고객사 시스템에 의해 출입통제 됨

• 사무실 보안 점검 대상은 고객사 내 유니디아 사무실로 한정한다.

4.2 PC 보안
4.2.1 PC 보안
4.3 이동식 미디어 관리
4.3.1 이동식 미디어
4.4 문서 보안 관리
4.4.1 문서 관리

1) 문서 관리 준수
• “4.1 사무실 보안” 등 문서 관리를 위한 방안을 준수한다.

5. 기술적 안전조치

5.1 사용자 접근통제
5.1.1 운영환경에서의 사용자 접근 모니터링

1) 모니터링 방안
  • 운영 범위 내 개별 시스템별로 운영 환경에 대한 모니터링은 다음 단계로 정의한다.

단계 정의
예방(Preventive Control) 사전 승인된 업무만 운영환경에서 수행되도록 보증
적발(Detective Control) 운영환경에서 수행중인 작업을 실시간 또는 준실시간 모니터링을 통해 이상 상황을 감지하고 필요할 경우, 적절한 조치 수행
교정(Corrective Control) 작업 수행 후 결과를 검토하여 적절히 수행되었는지 여부를 검토하거나, 주기적으로 활동로그를 검토하여 이상 여부를 확인
5.1.2 사용자 접근 재검토
5.1.3 사용자 접근 해지

1) 사용자 접근 권한 해지
  • 유니디아를 퇴사하거나, 해당 프로젝트 Roll-Off 인력에 대해서는 삭제처리 기간 내 ID/Access 권한 삭제

5.1.4 운영 환경에서의 공용 사용자 ID 접근
5.2 데이터 보호기술
5.2.1 데이터 관리
5.2.2 고객 정보의 저장과 폐기
5.2.3 데이터 암호화 및 마스킹

1) 암호화 및 마스킹
  • 데이터 암호화 및 마스킹 대상은 고객사 정책에 따른다

5.3 개인정보 저장 관리