정보 보안 정책
1. 설명 각서
KYMOS는 목표 달성을 위해 ICT(정보통신기술) 시스템에 의존하고 있습니다.
이러한 시스템은 처리되는 정보 또는 제공되는 서비스의 가용성, 무결성 및 기밀성에 영향을 미칠 수 있는 우발적 또는 고의적 손상으로부터 보호하기 위한 적절한 조치를 취하여 성실하게 관리되어야 합니다.
정보 보안의 목표는 정보의 품질과 서비스의 지속적인 제공을 보장하고, 예방적으로 행동하며, 일상 활동을 모니터링하고, 사고에 신속하게 대응하는 것입니다.
이러한 위협에 대응하기 위해서는 서비스의 지속적인 제공을 보장하기 위해 변화하는 환경 조건에 적응하는 전략이 필요합니다.
이는 부서들이 ISO 27001 및 NIS 2 지침(NACE Rev.2, 섹션 C, 21항 “의약품 제조”와 연계된 부록 I, 5항 “보건 분야”)에서 요구하는 보안 조치를 이행하고, 서비스 제공 수준을 지속적으로 모니터링하며, 보고된 취약점을 추적, 분석 및 수정하고, 제공되는 서비스의 연속성을 보장하기 위한 효과적인 사고 대응을 준비해야 함을 의미합니다.
각 부서는 ICT 보안이 시스템의 개념부터 폐기까지, 개발 또는 조달 결정 및 운영 활동을 거쳐 시스템 수명 주기의 모든 단계에서 필수적인 부분이 되도록 보장해야 합니다.
보안 요구 사항 및 자금은 ICT 프로젝트의 계획, 입찰 요청 및 입찰 문서에서 식별되고 포함되어야 합니다. 부서는 NIS2 지침 제29.a조에 따라 사고를 예방, 탐지, 대응 및 복구할 준비가 되어 있어야 합니다.
2. 보안 사고 관리
2.1 예방
부서는 보안 사고로 인해 정보 또는 서비스가 손상되는 것을 방지하거나 최소한 가능한 한 예방해야 합니다. ISO 27001과 NIS2 지침은 모두 시스템이 “알 필요가 있는” 최소 권한 정책에 따라 기본적으로 보안을 보장하도록 설계 및 구성되어야 한다고 명시하고 있습니다.
이를 위해 부서는 NIS2 지침에 명시된 요구 사항에 따라 ISO 27001에서 결정한 최소 보안 조치와 위협 및 위험 평가를 통해 식별된 추가 통제를 구현해야 합니다. 이러한 통제는 모든 직원의 보안 역할 및 책임과 함께 명확하게 정의되고 문서화되어야 합니다.
정책 준수를 보장하기 위해 부서는 다음을 수행해야 합니다:
- 중요하거나 기밀인 정보 시스템을 위한 보안 영역을 설정하십시오.
- 운영에 들어가기 전에 시스템을 승인하십시오.
- 일상적으로 수행되는 구성 변경 평가를 포함하여 정기적으로 보안을 평가하십시오.
- 독립적인 평가를 얻기 위해 제3자의 정기적인 검토를 요청하십시오.
2.2 탐지
사고로 인해 서비스가 단순한 속도 저하에서 정지에 이르기까지 빠르게 저하될 수 있으므로, 서비스는 서비스 제공 수준의 이상을 탐지하고 ISO 27001 및 NIS 2에 명시된 대로 그에 따라 조치를 취하기 위해 지속적으로 운영을 모니터링해야 합니다.
모니터링은 방어선을 구축할 때 특히 중요합니다. 정기적으로 그리고 정상으로 사전 설정된 매개변수에서 상당한 편차가 있을 때 책임자에게 도달하는 탐지, 분석 및 보고 메커니즘이 수립되어야 합니다.
침입 탐지 시스템은 주로 조직의 리소스를 모니터링하고 감사하여 보안 정책이 위반되지 않았는지 확인하고 악의적인 활동을 조기에 효과적으로 식별하려고 시도합니다.
필요에 따라 다음 분류가 수립되어야 합니다:
- 네트워크 수준의 침입 탐지 시스템.
- 시스템 수준의 침입 탐지 시스템.
2.3 대응
부서는 다음을 수행해야 합니다:
- 보안 사고에 효과적으로 대응하기 위한 메커니즘을 수립하십시오.
- 다른 부서 또는 다른 기관에서 탐지된 사고에 관한 통신을 위한 연락 지점을 지정하십시오.
- 사고와 관련된 정보 교환을 위한 프로토콜을 수립하십시오.
2.4 복구
중요한 서비스의 가용성을 보장하기 위해 조직은 연속성 계획 및 관련 복구 활동의 존재를 보장합니다.
3. 범위
본 정책은 Kymos Group이 관리하는 제약, 생명공학 및 화장품 제품의 분석, 품질 관리 및 인증을 지원하는 정보 시스템에 적용됩니다.
4. 임무 및 제공 서비스
KYMOS는 민간 기업으로서 자사의 이익 관리를 담당하며, 제약 부문의 공공 행정 및/또는 민간 기업에 대한 서비스 제공 범위 내에서 제공되는 서비스의 필요를 충족시키는 데 기여하는 서비스를 제공함으로써 객관적으로 일반 이익에 봉사합니다.
5. 규제 체계
정보 보안을 위한 법적 체계는 다음에 의해 수립됩니다:
- ISO/IEC 27001:2022, 정보 보안, 사이버 보안 및 개인정보 보호.
- 유럽연합 전역에서 높은 수준의 공통 사이버 보안을 보장하기 위한 조치에 관한 2022년 12월 14일자 유럽 의회 및 이사회의 지침(EU) 2022/2555(NIS 2) 및 지역 시행 법률.
5.1 개인정보 보호
- 개인정보 처리와 관련하여 개인의 보호 및 그러한 데이터의 자유로운 이동에 관한 2016년 4월 27일자 유럽 의회 및 이사회의 규정(EU) 2016/679 및 지침 95/46/EC 폐지(일반 데이터 보호 규정).
- 개인정보 보호 및 디지털 권리 보장에 관한 2018년 12월 5일자 법률 3/2018.
5.2 전자 정부 및 전자 서명
- 유럽 의회 및 이사회의 규정(EU) No. 910/2014(역내 시장의 전자 거래를 위한 전자 식별 및 신뢰 서비스).
- 전자 신뢰 서비스의 특정 측면을 규제하는 2020년 11월 11일자 법률 6/2020.
- 유럽 위원회의 COM (2001) 298 – 최종, 네트워크 및 정보 보안: 유럽 정책 접근 방식 제안.
- 전자 신뢰 서비스의 특정 측면을 규제하는 2020년 11월 11일자 법률 6/2020.
5.3 네트워크 및 정보 보안
- 정보 시스템 및 네트워크의 보안을 위한 OECD 지침. 보안 문화를 향하여. 현행 법률을 보완하는 것으로, 현재 조직의 정보 보안과 관련된 측면을 감사하기 위한 표준이 된 국제 표준 UNE ISO/IEC 27002 “정보 보안 관리를 위한 모범 사례 규범”이 있습니다.
6. 보안 조직: 위원회 역할 및 책임
보안 위원회는 조직 수준에서 정보 보안을 조정하는 기구입니다.
정보 보안 책임자와 ISO 27001 및 NIS2의 영향을 받는 다른 영역의 대표자로 구성됩니다.
- 개인정보 보호 책임자(DPO)의 기능을 지원하여 개인정보 처리에서 파생된 책임.
- 관할 상위 기관 및 여러 부서의 우려 사항을 다루십시오.
- 관련 상위 기관에 정보 보안 상태에 대해 정기적으로 보고하십시오.
- 정보 보안 관리 시스템(ISMS)의 지속적인 개선을 촉진하십시오.
- 정보 보안의 발전을 위한 조직의 전략을 개발하십시오.
- 정보 보안과 관련하여 여러 영역의 노력을 조정하여 노력이 일관되고 이 영역에서 결정된 전략과 일치하며 중복을 피하도록 보장하십시오.
- 정보 보안 정책을 개발(및 정기적으로 검토)하십시오.
- 정보 보안 내부 규정을 승인하십시오.
- 정보 보안 관점에서 관리자, 운영자 및 사용자를 위한 교육 및 자격 요구 사항을 개발하고 승인하십시오.
- 조직이 부담하는 주요 잔여 위험을 모니터링하고 취할 수 있는 조치를 권장하십시오.
- 보안 사고 관리 프로세스의 성과를 모니터링하고 이와 관련하여 가능한 조치를 권장하십시오. 특히 정보 보안 사고 관리에서 여러 보안 영역의 조정을 보장하십시오.
- 조직의 보안 의무 준수를 확인하기 위한 정기적인 감사를 촉진하십시오.
- 조직의 정보 보안을 개선하기 위한 계획을 승인하십시오.
- 모든 프로젝트에서 초기 사양부터 구현까지 정보 보안이 고려되도록 보장하십시오.
- 여러 책임자 간 및/또는 조직의 여러 영역 간에 발생할 수 있는 책임 충돌을 해결하고, 결정할 충분한 권한이 없는 경우 상위 기관에 상황을 전달하십시오.
정보 보안 사고 발생 시
해당 예산 할당과 함께 보안 개선 계획을 승인합니다. 정보 보안 위원회는 기술 위원회가 아니지만 의사 결정에 관련된 정보를 자체 또는 외부 기술 직원으로부터 정기적으로 구합니다. 정보 보안 위원회는 결정하거나 의견을 제시해야 하는 문제에 대해 조언을 구합니다. 이 조언은 사안별로 결정되며 다양한 형태와 모양을 취할 수 있습니다:
- 내부, 외부 또는 혼합 전문 작업 그룹.
- 외부 컨설팅.
- 과정 또는 기타 유형의 교육 또는 경험 공유 환경 참석.
정보 보안 책임자는 정보 보안 위원회의 간사이며 다음과 같이:
- 정보 보안 위원회 회의를 소집합니다.
- 위원회 회의에서 논의할 주제를 준비하고 의사 결정을 위한 적시 정보를 제공합니다.
- 회의록을 작성합니다.
- 위원회 결정의 직접 또는 위임 구현을 담당합니다.
6.1 역할 정의
보안 정책은 준수를 보장할 명확한 책임자를 식별해야 하며 행정 조직의 모든 구성원에게 알려져야 합니다.
정보 보안과 관련하여 조직에서 다음 역할이 수립됩니다.
6.1.1 정보 관리자
조직의 임무를 이해하고 달성하고자 하는 목표를 결정하며 목표 달성을 보장할 책임이 있는 최고 수준의 관리 기구 수준에 해당합니다.
그 기능은 자연인 또는 정보 보안 위원회에 의해 할당될 수 있습니다.
조직이 처리하는 각 정보에 대해 이를 수행하는 사람 또는 기구가 식별됩니다.
관련 기능 및 책임
- 보안 정보에 대한 요구 사항을 설정합니다.
- 중요한 정보의 사용과 따라서 그 보호에 대한 궁극적인 책임이 있습니다.
- 정보의 각 차원에서 보안 수준을 결정합니다.
- 정보 수준의 공식 승인은 정보 관리자에게 달려 있지만, 정보 관리자는 정보 보안 책임자, ISMS 관리자 및 시스템 보안 관리자(해당되는 경우 후자)로부터 제안을 구할 수 있습니다.
다른 역할과의 호환성
이 역할은 서비스 관리자의 역할과 일치할 수 있습니다.
이 역할은 정보 보안 책임자, ISMS 관리자 또는 시스템 보안 관리자(해당되는 경우 후자)의 역할과 일치하지 않습니다.
6.1.2 서비스 관리자
정보 관리자와 다른 경우, 정보 관리자와 같은 최고 수준의 관리 기구 수준일 수 있거나, 각 부서가 수행하는 작업과 부서가 관련 상위 기관이 설정한 목표를 달성하기 위해 서로 조정하는 방법을 이해하는 집행 이사회 또는 관리 수준일 수 있습니다.
그 기능은 자연인 또는 정보 보안 위원회에 의해 할당될 수 있습니다.
조직이 제공하는 각 서비스에 대해 이를 수행하는 사람 또는 기구가 식별됩니다.
관련 기능 및 책임
- 서비스에 대한 보안 요구 사항을 수립합니다.
- 특정 서비스의 사용과 따라서 그 보호에 대한 궁극적인 책임이 있습니다. 서비스 제공자가 존재하는 경우, 서비스 가용성 사고로 이어질 수 있는 통제 하의 오류 또는 과실 행위를 관리하고 완화할 책임이 있습니다.
- 서비스의 각 차원에서 보안 수준을 결정합니다.
- 수준의 공식 승인은 서비스 관리자에게 달려 있지만, 서비스 관리자는 정보 보안 책임자, ISMS 관리자 및 시스템 보안 관리자(해당되는 경우 후자)로부터 제안을 구할 수 있습니다.
- 서비스 제공은 항상 처리하는 정보의 보안 요구 사항과 서비스의 보안 요구 사항을 충족해야 하며, 가용성 요구 사항 및 접근성 및 상호 운용성과 같은 기타 요구 사항을 추가해야 합니다.
다른 역할과의 호환성
이 역할은 정보 관리자의 역할과 일치할 수 있습니다.
이 역할은 정보 보안 책임자, ISMS 관리자 또는 시스템 보안 관리자(해당되는 경우 후자)의 역할과 일치하지 않습니다.
6.1.3 정보 보안 책임자 / CISO
집행 이사회 또는 관리 수준에 해당합니다.
조직에서 정보 보안 책임자로 공식적으로 임명되는 사람은 한 명뿐이지만, 정보 보안 책임자는 기능의 일부를 위임자라고 하는 다른 사람에게 위임할 수 있습니다.
관련 기능 및 책임
- 정보 보안 위원회에 직접 보고합니다.
- 정보 보안 위원회의 간사 역할을 수행합니다.
- 정보 보안 위원회를 소집합니다.
- 사용되는 정보, 제공되는 서비스 및 정보 시스템의 보안을 유지합니다.
- 정보 보안 교육 및 인식을 촉진합니다.
- ISMS 관리자와 함께 정보 및 서비스 책임자의 보안 요구 사항을 수집하고 시스템의 중요도를 결정합니다.
- 위험 분석을 수행합니다.
- ISO 27001 및 NIS2에 따라 필요한 보안 조치와 위험 분석 결과를 기반으로 적용 가능성 명세서를 작성합니다.
- 위험 분석에서 선택한 처리 옵션과 필요한 보안 조치를 구현한 후 예상되는 잔여 위험 수준에 대한 정보를 경영진 및 기타 위원회 구성원에게 제공합니다.
- 시스템 보안 문서 준비를 조정합니다.
- 정보 보안 위원회의 틀 내에서 경영진의 승인을 위한 정보 보안 정책 작성에 참여합니다.
- 정보 보안 위원회의 틀 내에서 조직의 정보 보안 정책, 절차 및 내부 규정의 초안 작성 및 승인에 참여합니다.
- 운영 정보 보안 절차를 개발, 유지 및 승인합니다.
- 보안 조치, 정보 보안 사고 및 시스템의 보안 상태에 대한 요약을 보안 위원회에 정기적으로 제공합니다.
- ISMS 관리자와 함께 정보 보안 위원회의 승인을 위한 보안 개선 계획을 작성합니다.
- 정보 보안 위원회의 승인을 받을 직원을 위한 정보 보안 교육 및 인식 계획을 촉진하고 작성합니다.
- ISMS 관리자가 작성한 시스템 연속성 계획을 검증하며, 이는 정보 보안 위원회의 승인을 받고 ISMS 관리자가 정기적으로 테스트합니다.
- 자산 및 프로세스의 수명 주기 전반에 걸쳐 정보 보안을 고려하기 위해 ISMS 관리자가 제안한 지침을 승인합니다: 사양, 아키텍처, 개발, 운영 및 변경.
정보 보안 사고 발생 시
정보 보안 책임자는 향후 유사한 사고를 방지하기 위한 보호 조치를 분석하고 제안합니다.
다른 역할과의 호환성
이 역할은 ISMS 관리자 및 시스템 보안 관리자(해당되는 경우 후자)의 역할과 일치하지 않을 수 있습니다.
기능 위임
복잡성, 분산, 요소의 물리적 분리 또는 사용자 수로 인해 정보 보안 책임자의 기능을 수행하기 위해 추가 인력이 필요한 특정 정보 시스템의 경우, 정보 보안 위원회의 사전 승인을 받아 정보 보안 책임자가 필요하다고 판단되는 위임 보안 책임자를 임명할 수 있습니다.
위임자 지정을 통해 기능이 위임됩니다. 궁극적인 책임은 정보 보안 책임자에게 있습니다.
위임 보안 책임자는 정보 보안 책임자가 위임한 모든 기능을 담당하며 정보 보안 책임자에게 직접 보고합니다.
6.1.4 ISMS 관리자
운영 이사회 수준에 해당합니다.
자연인이 ISMS 관리자로 공식적으로 임명됩니다.
관련 기능 및 책임
그 기능은 다음과 같습니다:
- 조직의 정보 보안 정책을 수립, 검토 및 유지합니다.
- 위험의 식별, 분석 및 처리를 조정합니다.
- 보안 통제 및 조치의 적용을 보장합니다.
- 내부 ISMS 감사 및 그에 따른 시정 조치를 조정합니다.
- 정보 보안 책임자와 협력하여 적용성 선언문(SoA)을 포함한 ISMS 문서를 관리합니다.
- 정보 보안 책임자, DPO 및 기타 주요 역할과 협력하여 조직 전반에 걸쳐 보안 및 개인 정보 보호의 통합을 보장합니다.
정보 보안 사고 발생 시
시스템에 보호 조치 구현을 계획하고 승인된 보안 계획을 이행해야 합니다.
다른 역할과의 호환성
이 역할은 시스템 보안 관리자 및 정보 보안 책임자의 역할과 중복되어서는 안 됩니다.
6.1.5 시스템 보안 관리자
IT 시스템 보안 분야의 자격을 갖춘 직원 수준에 해당합니다.
시스템 보안 관리자는 ISMS 관리자에 의해 지명되며, 시스템 보안 관리자는 관리되는 시스템의 정보 보안과 관련된 모든 사항을 ISMS 관리자에게 보고해야 합니다.
관련 기능 및 책임
- 정보 시스템에 적용되는 보안 조치의 구현, 관리 및 유지보수.
- 설정된 보안 통제가 엄격하게 이행되도록 보장합니다.
- 조직의 정보 보안 요구사항에 따라 감사 추적 및 필요한 보안 로그가 활성화되고, 보존되며, 모니터링되도록 보장합니다.
- 시스템, 사용자 및 관련 내부 및 외부 자산에 필요한 보안 절차, 메커니즘 및 통제를 구현, 운영 및 유지보수합니다.
- 정보 시스템 관리 및 필요한 보안 메커니즘 및 서비스에 대한 승인된 절차가 적용되도록 보장합니다.
- 정보 시스템의 보안 메커니즘 및 서비스가 기반을 두는 하드웨어 및 소프트웨어의 관리, 구성 및 적절한 경우 업데이트.
- 보안이 손상되지 않도록 하드웨어 및 소프트웨어 설치, 수정 및 업그레이드를 모니터링합니다.
- 정보 시스템의 현재 구성 변경을 승인하고, 기존 보안 메커니즘 및 서비스가 계속 작동하도록 보장합니다.
- 보안 관련 이상, 침해 또는 취약점을 ISMS 관리자에게 보고합니다.
- 시스템의 보안 상태를 모니터링합니다.
정보 보안 사고 발생 시
- 책임 하에 있는 시스템의 보안 사고 기록, 회계 및 관리.
- 승인된 보안 계획을 이행합니다.
- 사고가 다른 손상되지 않은 요소로 확산되는 것을 방지하기 위해 사고를 격리합니다.
- 정보가 심각한 결과를 초래할 수 있는 방식으로 침해된 경우 단기적인 결정을 내립니다(이러한 조치는 문서화되어야 합니다).
- 시스템의 가용성이 영향을 받은 경우 시스템의 중요 요소 무결성을 보장합니다.
- 시스템 및 관련 서비스에 의해 저장된 정보를 유지하고 검색합니다.
- 사고를 조사합니다: 사고의 특성, 수단, 동기 및 출처를 파악합니다.
다른 역할과의 호환성
이 역할은 ISMS 관리자 및 정보 보안 책임자의 역할과 중복되어서는 안 됩니다.
기능 위임
복잡성, 분산, 요소의 물리적 분리 또는 사용자 수로 인해 시스템 보안 관리자의 기능을 수행하기 위해 추가 인력이 필요한 특정 정보 시스템의 경우, 정보 보안 위원회의 사전 승인을 받아 시스템 보안 관리자가 필요하다고 판단되는 위임된 시스템 보안 관리자를 임명할 수 있습니다.
대리인 지명을 통해 기능이 위임됩니다. 최종 책임은 보안 시스템 관리자에게 있습니다.
위임된 보안 시스템 관리자는 보안 시스템 관리자가 위임한 모든 기능을 담당하며 보안 시스템 관리자에게 직접 보고해야 합니다.
6.1.6 데이터 보호 책임자
데이터 보호 책임자는 RGPD(유럽 데이터 보호 규정) 및 해당 스페인 개인 데이터 일반 보호법 3/2018에 의해 고려되는 역할입니다.
이러한 역할은 자연인이 맡아야 합니다.
관련 기능 및 책임
- 개인 데이터 보호와 관련된 권고, 평가 또는 조언을 최고 계층 수준에 직접 보고합니다.
- 개인 데이터에 영향을 미칠 수 있는 보안 사고 발생 시 정보 보안 책임자와 협력합니다.
- 내부적으로나 공급업체와 관련하여 외부적으로 적용 가능한 개인 정보 보호법 준수를 감독합니다.
- 개인 데이터 관련 위험 및 그 보호 조치 평가를 지원합니다.
- 데이터 보호 문제와 관련된 인식 제고 및 교육 활동에 참여합니다.
6.2 ISO 27001 및 NIS 2에 따른 책임
주요 책임은 보안 조치와 연관하여 아래에 제시되어 있습니다.
이와 관련하여 다음 문서 “REG-03 RACI”를 참조하십시오.
7. 개인 데이터
KYMOS는 개인 데이터를 처리하므로, 조직은 RGPD 규정에 따라 해당 처리 활동 기록을 보유하고 있습니다.
모든 KYMOS 그룹 정보 시스템은 수집된 개인 데이터의 성격과 목적에 따라 규정에서 요구하는 보안 수준을 준수해야 합니다.
8. 위험 관리
8.1 정당성
이 정책의 적용을 받는 모든 시스템은 노출된 위협과 위험을 평가하는 위험 분석을 수행해야 합니다.
위험 분석은 취해야 할 보안 조치를 결정하는 기초가 되며, 이는 위험 분석 및 적용성 선언문에 상세히 기술되어야 합니다.
8.2 위험 평가 기준
위험 분석 방법론의 조화를 위해 정보 보안 위원회는 다양한 유형의 정보 및 제공되는 서비스에 대한 기준 평가를 수립해야 합니다.
상세한 위험 평가 기준은 조직이 개발할 위험 평가 방법론에 명시되어야 하며, 이는 인정된 표준 및 관행을 기반으로 합니다.
조직의 운영 능력 또는 조직의 임무 달성을 심각하게 방해할 수 있는 모든 위험은 처리되어야 합니다.
서비스 제공 중단을 수반하는 위험에는 특별한 우선순위가 부여되어야 합니다.
8.3 대응 지침
정보 보안 위원회는 다양한 시스템의 보안 요구사항을 충족하기 위해 자원 가용성을 효율화하고 수평적 투자를 장려할 것입니다.
8.4 잔여 위험 수용 절차
잔여 위험은 정보 보안 책임자가 결정해야 합니다.
처리 옵션(ISO 27002 및 NIS2 지침에 명시된 보안 조치 구현 포함) 구현 후 각 정보에 대해 예상되는 잔여 위험 수준은 정보 보안 위원회에서 수용해야 합니다.
잔여 위험 수준은 정보 보안 책임자가 정보 보안 위원회(ISC)에 제출해야 하며, 위원회는 제안된 처리 옵션을 적절하게 평가, 승인 또는 수정해야 합니다.
8.5 위험 평가 수행 또는 업데이트 필요성
ISO 27001 및 NIS2 지침에 따라 위험 분석 및 처리는 정기적인 활동이어야 합니다. 이 분석은 다음의 경우에 반복되어야 합니다.
- 정기적으로, 최소 연 1회.
- 처리되는 정보에 중대한 변경이 있을 때.
- 제공되는 서비스에 중대한 변경이 있을 때.
- 정보를 처리하고 서비스 제공에 관여하는 시스템에 중대한 변경이 발생할 때.
- 심각한 보안 사고가 발생할 때.
- 심각한 취약점이 보고될 때.
9. 직원의 의무
조직의 모든 구성원은 본 정보 보안 정책 및 자신에게 적용되는 보안 규정을 숙지하고 준수할 의무가 있으며, 정보 보안 위원회는 해당 정보가 관련자들에게 도달하도록 필요한 수단을 제공할 책임이 있습니다.
본 보안 정책의 준수는 조직의 프로세스에 관여하는 모든 내부 및 외부 인력에게 의무적이며, 이를 준수하지 않을 경우 단체 협약에 따라 고용 목적상 중대한 위반으로 간주됩니다.
이와 관련하여 조직은 “IT-REGU-04 직원의 의무 및 역할에 대한 보안 규정” 문서를 보유하고 있습니다.
10. 직원 교육 및 인식 제고
경영진은 KYMOS 그룹 직원의 전문 교육 및 인식 제고에 전념합니다.
KYMOS의 목표는 직원들 사이에서 사이버 보안 인식을 지속적으로 높이는 것이며, 이를 위해 조직은 다음을 수행합니다.
- 위험 상황에 대응하여 사이버 보안에 대한 정보성 자료를 시기적절하게 제공합니다.
- 모든 직원을 대상으로 연간 사이버 보안 재교육을 실시합니다.
- 최소 2년에 한 번씩 산발적인 피싱 시뮬레이션 캠페인을 실시합니다.
11. 제3자
다른 조직이 서비스를 제공하거나 정보를 관리하는 경우, 본 정보 보안 정책을 인지하도록 해야 하며, 각 정보 보안 위원회를 위한 보고 및 조정 채널을 구축하고, 보안 사고에 대응하기 위한 절차를 수립해야 합니다.
제3자 서비스를 이용하거나 제3자에게 정보를 제공하는 경우, 해당 서비스 또는 정보에 적용되는 본 보안 정책 및 직원의 역할과 의무를 제3자에게 인지시켜야 합니다. 이 제3자는 본 정책에 명시된 의무를 준수해야 하며, 이러한 의무를 이행하기 위해 자체 운영 절차를 개발할 수 있습니다.
특정 사고 보고 및 해결 절차를 수립해야 합니다. 제3자 인력이 본 정책에 명시된 수준 이상으로 보안 인식을 충분히 갖추도록 보장해야 합니다.
위 단락에서 요구하는 바와 같이 제3자가 정책의 어떤 측면을 충족할 수 없는 경우, 정보 보안 책임자는 관련된 위험과 해결 방안을 명시한 보고서를 제출해야 합니다. 이러한 보고서는 정보 보안 위원회에서 검토하고 정보 및 서비스 관리자와 경영진의 승인을 받아야 합니다.
12. 보안 정책 검토 및 승인
정보 보안 정책은 적합성, 적절성 및 효과성이 유지되도록 정보 보안 위원회에서 계획된 간격(1년을 초과하지 않음)으로 또는 중대한 변경이 발생할 때마다 검토해야 합니다.
정보 보안 정책의 모든 변경 사항은 정보 보안 위원회에서 검토하고 경영진의 승인을 받아야 합니다.
경영진은 모든 직원이 정보 보안 책임을 이해하고 이행하도록 보장하고, 정보 보안 정책, 절차 및 통제의 준수를 장려하며, 이들의 구현에 필요한 지원과 자원을 제공해야 합니다.
마지막으로, 정보 보안 정책은 모든 KYMOS 그룹 직원 및 이해관계자에게 전달되고 제공되어야 합니다.
