¿¬°è(alignment)¶õ ¡®°¡Áö·±ÇÏ°Ô ÇÏ´Ù¡¯´Â ¶æÀÌ´Ù. Àü·«Àû ¿¬°è¶ó°í ÇÏ¸é ´ç¿¬È÷ Àü·«°ú °¡Áö·±È÷ ³õ¿©Áø´Ù´Â ¶æÀÌ´Ù. ¹«¾ùÀÌ Àü·«°ú °¡Áö·±È÷ ³õ¿©Á®¾ß ÇÒ±î? ÀÌ Ä®·³ÀÇ Á¦¸ñ¿¡¼µµ ¾Ë ¼ö ÀÖµíÀÌ Á¤º¸º¸È£°¡ ±â¾÷ÀÇ Àü·«°ú °¡Áö·±È÷ ³õ¿©ÀÖ¾î¾ß ÇÑ´Ù´Â ¸»ÀÌ´Ù.
Àü·«Àû ¿¬°è(Strategic Alignment)¿Í »ç¾÷ÀÚ µî·ÏÁõ
±â¾÷ÀÇ ¸ñÇ¥¸¦ ´Þ¼ºÇϱâ À§ÇÑ ±¸Ã¼ÀûÀÎ °èȹµéÀ» ¸ð¾Æ³õÀº °ÍÀÌ Àü·«ÀÌ´Ù. ±â¾÷ÀÇ Àü·«¿¡ Á¤º¸º¸È£°¡ ¿¬°èÇØ¾ß ÇÑ´Ù´Â ¸»À» ³Ê¹« °ü³äÀûÀÎ ¾ê±â·Î¸¸ Çؼ®Çؼ´Â µ¶Àڵ鿡°Ô ¿Í ´êÁö ¾ÊÀ» °ÍÀÌ´Ù. ƯÈ÷³ª Á¤º¸º¸È£ÀÇ ¼º¼÷µµ°¡ °Å¹ö³Í½º ¼öÁØÀ¸·Î ¹ßµ¸¿òÇÏ°í ÀÖ´Â Áö±ÝÀÇ Çö½Ç¿¡¼ ±â¾÷ÀÇ Àü·«°ú ½ÇÁ¦ÀûÀ¸·Î ¾î¶»°Ô °ü·Ã¼ºÀÌ ÀÖ´ÂÁö Á¤º¸º¸È£ °ü¸®Àڵ鿡°Ô´Â ÀÌÁúÀûÀÎ ¾ê±âÀÏ ¼öµµ ÀÖ´Ù.
±×·¸´Ù¸é µ¶ÀÚµéÀÌ ¼ÓÇÑ ±â¾÷ÀÇ »ç¾÷ÀÚ µî·ÏÁõÀ» ´Ù½Ã Çѹø µé¿©´Ù º¸¸é ¾î¶³±î? ¼³¸¶ÇÏ´Ï Á¤º¸º¸È£ °ü¸®ÀÚ·Î ÀÏÇÏ¸é¼ º»ÀÎÀÌ ¼ÓÇÑ ±â¾÷ÀÇ »ç¾÷ÀÚ µî·ÏÁõÀ» Çѹøµµ º»ÀûÀÌ ¾ø´Ù°í´Â ¸»ÇÏÁö ¸øÇÒ °ÍÀÌ´Ù. ±â¾÷ÀÌ °æÀïÀûÀÎ °æ¿µÈ¯°æ¿¡¼ »ì¾Æ³²±â À§ÇÑ ±× ±â¾÷ÀÇ »ç¾÷ÀÇ Á¾·ù¿Í Á¾¸ñÀÌ Àß ³ª¿Í ÀÖ´Ù. ¿©±â¼ ÇÑ °¡Áö Áú¹®À» ½º½º·Î¿¡°Ô ´øÁ®º¸ÀÚ. »ç¾÷ÀÚ µî·ÏÁõÀ» º¸¸é¼ »ç¾÷ÀÇ Á¾·ù¿Í Á¾¸ñ¿¡ Á¤º¸º¸È£ ȤÀº Á¤º¸º¸¾ÈÀ̶ó°í ¾²¿© Àִ°¡? ¸¸¾à ÀÌ·± ³»¿ëÀÌ ¾²¿© ÀÖ´Ù¸é ±× ±â¾÷Àº Á¤º¸º¸È£¸¦ »ç¾÷ ¾ÆÀÌÅÛÀ¸·Î ÇÏ´Â Á¤º¸º¸È£ Àü¹®¾÷üÀÏ °ÍÀÌ°í ±× ÀÌ¿ÜÀÇ ±â¾÷Àº ´« ¾Ä°í ã¾ÆºÁµµ Á¤º¸º¸È£ ȤÀº Á¤º¸º¸¾ÈÀ̶ó´Â ¸»Àº ¾ø´Ù.
Á¤º¸º¸È£ ºÎ¼ÀÇ Á¸ÀçÀÇ ÀÌÀ¯¿Í À§»óÀ» »ç¾÷ÀÚ µî·ÏÁõ Çϳª¸¸À¸·Îµµ ÀνÄÇÒ ¼ö ÀÖ´Ù. ÀÏ¹Ý ±â¾÷ÀÇ Àü·«Àº »ç¾÷ÀÚ µî·ÏÁõ¿¡ ³ª¿Í ÀÖ´Â »ç¾÷ÀÇ Á¾·ù¿Í Á¾¸ñ¿¡ ´ëÇÑ ²÷ÀÓ¾ø´Â °í¹Î°ú »ý°¢À» ±¸Ã¼ÈÇÏ´Â °èȹÀÌ´Ù. ÀÌ·¯ÇÑ ±â¾÷ÀÇ Àü·«Àº ´Þ¼ºµÇ¾î¾ß¸¸ °è¼Ó±â¾÷(going concern)ÀÇ ¿øÄ¢ÀÌ °í¼öµÇ¾î »ç¾÷À» ¿µÀ§ÇÏ´Â °ÍÀÌ´Ù.
±×·¯ÇÑ ±â¾÷Àü·«ÀÇ ¸ñÀû ´Þ¼º¿¡ ±× ±â¾÷ÀÌ ¼ÒÀ¯ÇÏ°í ÀÖ´Â Á¤º¸ÀÚ»êÀÌ º¸È£µÇÁö ¾ÊÀ¸¸é ±× ±â¾÷ÀÇ °íÀ¯ÇÑ »ç¾÷ÀÇ Á¾·ù¿Í Á¾¸ñ¿¡ ´ëÇÑ Àü·«Àº ÀÌ·ç¾îÁö±â Èûµé±â ¶§¹®¿¡ Á¤º¸º¸È£ ºÎ¼°¡ Á¸ÀçÇÏ°í ±× À§»óÀ» Á¦°í½ÃÄÑ¾ß ÇÏ´Â ÀÌÀ¯ÀÌ´Ù.
Ưº°ÇÑ °æ¿ì¸¦ Á¦¿ÜÇÏ°í´Â ¼º°ú¿¡ ÀÇÇØ ±Þ¿©³ª »ó¿©±ÝÀ» ¹Þ´Â µ¶ÀÚÃþÀ̶ó°í ÀüÁ¦ÇÑ´Ù¸é ÀÌÁ¦ Á¤º¸º¸È£ °ü¸®ÀÚÀÇ ½Ã¼±°ú ¾È¸ñÀº ¾îµð¿¡ ÃÊÁ¡À» µÎ´ÂÁö ¾Ë °ÍÀÌ´Ù. Á¤º¸º¸È£°¡ ±× ±â¾÷ÀÇ »ç¾÷ÀÇ Á¾·ù¿Í Á¾¸ñÀÌ ¾Æ´Ï¶ó¸é, Á¤º¸º¸È£ ºÎ¼ Á¸ÀçÀÚü°¡ ±â¾÷ÀÇ Àü·«À» Áö¿øÇÏ°í ¿¬°á½ÃÅ°°í Á¤º¸º¸È£ÀÇ »ç¿ëÀÚ³ª °í°´ÀÇ ¿ä±¸»çÇ× ¸¸Á·¿¡ ÃÖ¼±À» ´ÙÇÏ´Â °ÍÀÓÀº ÀÚ¸íÇÑ »ç½ÇÀÌ´Ù.
ºñ¿ëÈ¿°úÀû(Cost-effectiveness)
±â¾÷ÀÇ Àü·«À» ´Þ¼ºÇϱâ À§Çؼ´Â Á¤º¸º¸È£ ¶ÇÇÑ Àü·«ÀûÀÎ ·¹º§·Î ±¸¼ºµÇ¾î Á¤º¸º¸È£ Àü·«ÀÌ ¼ö¸³µÇ¾î¾ß Çϴµ¥ À̶§ ºñ¿ëÈ¿°úÀûÀ̶õ ¿ë¾î°¡ Áß¿äÇÏ´Ù. ºñ¿ëÀº ±× Àü·«À» ¼ö¸³ÇÏ°í ÀÌÇàÇϴµ¥ »ç¿ëµÇ´Â ¿¹»ê°ú ÅõÀڱݾ×À» ¸»ÇÏ´Â °ÍÀÌ´Ù. È¿°úÀûÀ̶õ ¸»Àº ¸ñÀûÀ» ´Þ¼ºÇß´À³Ä¸¦ ¶æÇÑ´Ù. Á¶ÇÕÇؼ Çؼ®Çغ¸¸é ±â¾÷Àü·« ´Þ¼ºÀ» À§Çؼ Á¤º¸º¸È£ Àü·«ÀÇ ¼ö¸³°ú ÀÌÇàÀÌ ÀÌ·ç¾îÁö´Âµ¥ ºñ¿ëÀ» ÃÖ¼ÒÇÑ ¾²¸é¼µµ Á¤º¸º¸È£¸¦ Àß Çß´À³Ä´Â °ÍÀÌ´Ù. ÂüÀ¸·Î ½¬¿î ¸»À» ¾î·Æ°Ôµµ Ç¥ÇöÇÑ´Ù.
±¸Ã¼ÀûÀÎ ±â¾÷ÀÇ ¸ñÇ¥¿Í ¿ä±¸»çÇ×(Business Objective and Requirement)
Á¤º¸º¸È£ Àü·«ÀÌ ºñ¿ëÈ¿°úÀûÀ̶õ °ÍÀÌ ÀÔÁõµÇ·Á¸é ¿ì¼±Àº È¿°úÀûÀÓÀ» ÆǺ°ÇÏ°Ô ÇÏ´Â ±âÁØÀÌ ÀÖ¾î¾ß ÇÑ´Ù. È¿°ú¶õ ¸ñÀûÀÌ ´Þ¼ºµÇ¾ú´Ù´Â °ÍÀε¥ ¹«¾ó º¸°í ¸ñÀûÀÌ ´Þ¼ºµÇ¾ú´ÂÁö¸¦ ¾Ë±î? ±â¾÷ÀÇ ¸ñÇ¥ ȤÀº »ç¿ëÀÚÀÇ ¿ä±¸»çÇ×ÀÌ ¸íÈ®ÇؾßÁö¸¸ Á¤º¸º¸È£ °ü¸®ÀÚ´Â Á¤º¸º¸È£ ¸ñÇ¥¸¦ ±¸Ã¼ÀûÀ¸·Î ÇÒ ¼ö ÀÖ´Ù. ±¸Ã¼ÀûÀÎ Á¤º¸º¸È£ ¸ñÇ¥°¡ ÀÖ¾î¾ß ºñ¿ëÀ» ÃÖÀûÈ Çß´ÂÁöµµ ¾Ë ¼ö ÀÖ´Ù.
ÇÏÁö¸¸ ´ëºÎºÐÀÇ ±â¾÷Àº ±â¾÷ÀÇ ¸ñÇ¥¸¦ ¸íÈ®È÷ Çϸ鼵µ Á¤º¸º¸È£¿¡ ´ëÇÑ ¿ä±¸»çÇ×Àº ºÐ¸íÇÏÁö ¾ÊÀº °æ¿ì°¡ ¸¹´Ù. ±× ÀÌÀ¯¸¦ º¸¸é ù°´Â »ç¿ëÀÚ³ª °í°´Àº Á¤º¸º¸È£ ºÎ¼°¡ ¾Ë¾Æ¼ ÇØÁֱ⸦ ¹Ù¶õ´Ù´Â °ÍÀÌ´Ù. ÀΰøÁö´ÉÀ̳ª ½Å ³»¸° Á¡ÀïÀ̵µ ¾Æ´Ï°í ¡®¾Ë¾Æ¼¡¯ ÇÒ ¼ö ´Â ¾ø´Ù. µÎ ¹ø°´Â ±â¾÷ÀÇ ¿ä±¸»çÇ׿¡ ´ëÇÑ ¾ð¾î¿Í Á¤º¸º¸È£ °ü¸®ÀÚ°¡ ¹Þ¾ÆµéÀÌ´Â ¾ð¾î°¡ ´Ù¸£´Ù´Â °ÍÀÌ´Ù. Á¤º¸º¸È£ Àü·«À» À§ÇÑ °¢ ºÎ¼ÀÇ ÀÓ¿øÁø°ú Á¤º¸º¸È£ ´ã´çÀÌ»çÀÇ È¸ÀÇ´Â ¼·Î ´Ù¸¥ ¾ð¾î¸¦ »ç¿ëÇϱâ Àֱ⿡ ¼·Î ¹«½¼ ¸»À» ÁÖ°í ¹Þ´ÂÁö¸¦ Á¤È®È÷ °£ÆÄÇϱⰡ ¾î·Æ´Ù.
Á¤º¸º¸È£ Àü·«À» À§ÇÑ ¿ä±¸»çÇ× ¼öÁý°ú ºñÁî´Ï½º ¾ð¾î(Business Language)
¾Õ¿¡¼ ¾ê±âÇÑ Á¤º¸º¸È£ Àü·«ÀÌ Á¦´ë·Î ¼ö¸³µÇ°í ÁøÇàÇϱâ À§Çؼ´Â Á¤º¸º¸È£°ü¸®ÀÚ´Â ¡®¾Ë¾Æ¼¡¯ ÇØÁֱ⸦ ¹Ù¶ó´Â °í°´¿¡°Ô ±¸Ã¼ÀûÀÎ ¿ä±¸»çÇ×À» ¼öÁýÇϱâ À§ÇØ ½Ã°£°ú ¹æ¹ýÀ» °³¹ßÇØ¾ß ÇÑ´Ù. Á¤È®ÇÑ ¿ä±¸»çÇ×ÀÌ »êÃâµÇ¾î¾ß ±×°ÍÀ» ±â¹ÝÀ¸·Î Ãâ¹ßÀ» Á¦´ë·Î ÇÒ ¼ö ÀÖ´Ù.
´ÙÀ½Àº ¾ð¾îÀÇ Â÷ÀÌÀε¥ Á¤º¸º¸È£ °Å¹ö³Í½º(Information Security Governance)ÀÇ ½Ã´ë¿¡¼ °Å¹ö³Í½º°¡ µµÀÔµÈ ±â¾÷À̶ó¸é Á¤º¸º¸È£¿¡ ´ëÇÑ ¸ðµç »óÀ§¼öÁØ¿¡¼ ÇÏÀ§¼öÁرîÁöÀÇ ÀÇ»ç°áÁ¤Àº CISO(Chief of Information Security; Á¤º¸º¸È£ ´ã´çÀÌ»ç)°¡ ¾Æ´Ñ °íÀ§ °æ¿¬Áø°ú ÀÌ»çȸÀÇ ÃÖÁ¾Ã¥ÀÓÀÓÀ» ¾Ë °ÍÀÌ´Ù.
°íÀ§ °æ¿¬Áø°ú ÀÌ»çȸ°¡ Á¤º¸º¸È£ Àü¹®°¡´Â ´ç¿¬È÷ ¾Æ´Ï´Ù. ±×µéÀº °æ¿µÀÇ Àü¹®°¡ÀÌ´Ù. ±×·¯¹Ç·Î CISOÀ̵ç Á¤º¸º¸È£ °ü¸®ÀÚÀ̵ç ÀÌÁ¦ºÎÅÍ ¾ð¾î´Â ±â¼ú¾ð¾î°¡ ¾Æ´Ñ °æ¿µ¾ð¾î·Î ÀÇ»ç¼ÒÅëÇØ¾ß ÇÑ´Ù. ºñÁî´Ï½º ¾ð¾î, °æ¿µ¾ð¾î¸¦ ±¸»çÇØ¾ß °æ¿µÁøÀÌ ¾ê±âÇÏ´Â Àǵµ¸¦ ¾Ë¾ÆµéÀ» ¼ö ÀÖ´Â °ÍÀÌ´Ù.
ºñÁî´Ï½º ¾ð¾î¸¦ ÅëÇÑ ÀÇ»ç¼ÒÅë
Àü·«Àû ¿¬°è¸¦ ³ªÅ¸³»´Â ÁöÇ¥µé(Indicators)
±×·¸´Ù¸é Á¤º¸º¸È£ Àü·«ÀÌ ±â¾÷Àü·«°ú ÇÑ ÁÙ·Î ¼ ÀÖÀ½À» ³ªÅ¸³»´Â ÁöÇ¥¸¦ »ìÆ캸¸é ¾Æ·¡¿Í °°´Ù.
¡¤ Á¤º¸º¸¾È Àü·«ÀÇ °èȹµéÀº ±¸Ã¼ÀûÀÎ ºñÁî´Ï½ºÀÇ ¼öÇàÈ°µ¿À¸·Î ³ªÅ¸³»¾ß ÇÑ´Ù.
¡¤ Á¤º¸º¸È£ Á¶Á÷Àº ºñÁî´Ï½º ¿ä±¸»çÇ׿¡ ºÎÀÀÇؼ ±¸¼ºÇÑ´Ù.
¡¤ ±â¾÷ÀÇ ¸ñÇ¥¿Í Á¤º¸º¸È£ÀÇ ¸ñÇ¥´Â Á¤º¸º¸È£¸¦ À§ÇÑ Á¤º¸º¸È£ÀÇ È°µ¿°ú º¸ÁõÀ¸·Î Á¤Àǵǰí ÀÌÇØµÅ¾ß ÇÑ´Ù.
¡¤ Á¤º¸º¸¾È Àü·«À§¿øȸ(Information Security Steering Committee)°¡ ±¸¼ºµÇ°í ÀÌ»çȸ¿Í °íÀ§ °æ¿µÁøÀÇ Áö¿øÀ» ¹Þ¾Æ¾ß ÇÑ´Ù.
ÀÏ»ó»ýÈ°¿¡¼µµ ´ëºÎºÐÀÇ »ç¶÷µéÀº Á¤ÇØÁø ±ÔÄ¢À̳ª ¹æ¹ý·ÐÀ» ¼±È£ÇÏ°Ô µÈ´Ù. ¶ó¸éÀ» ²úÀÌµç °Ü¿ï¿¡ ½ºÅ°ÀåÀ» ³î·¯ °¡µç ÀÎÅͳݿ¡ °í¼öµé¿¡°Ô ¹°¾îº»´Ù. ¹°¾îº¸´Â ÀÌÀ¯´Â °£´ÜÇÏ´Ù. ¶ó¸éÀ» ¸ÀÀÖ°Ô ¸Ô°í ½Í¾î¼ ½ºÅ°Àå ÀÌ¿ëÀ» ¾î¶»°Ô ÇÏ¸é ºñ¿ëÈ¿°úÀûÀÎÁö°¡ ±Ã±ÝÇϱ⠶§¹®ÀÌ´Ù. °£´ÜÇÑ ÀÏ»ó»ýÈ°¿¡¼µµ ¸ñÀûÀÌ ÀÖ°í ±× ¸ñÀûÀ» È¿°úÀûÀ¸·Î ÀÌ·ç±â À§ÇÑ ½Ãµµ°¡ Àֱ⠸¶·ÃÀÌ´Ù. Á¤º¸º¸È£ÀÇ Àü·«Àû ¿¬°è ¶ÇÇÑ ÀÌ¿Í ´Ù¸£Áö ¾Ê´Ù. Á¤º¸º¸È£ °Å¹ö³Í½º ½ÃÀÛÇϱâ À§Çؼ´Â °èȹÀÌ ÀÖ¾î¾ß ÇÑ´Ù. ±× °èȹÀº Á¤º¸º¸È£ ºÎ¼¸¸ÀÇ °èȹÀ¸·Î ±×Ãļµµ ¾ÈµÇ¸ç ±â¾÷°ú µû·Î ºÐ¸®µÇ¾î¼µµ ¾È µÈ´Ù.
Á¤º¸º¸È£ °Å¹ö³Í½ºÀÇ ÁÖÁ¦ Áß Ã¹ ¹ø°ÀÎ Àü·«Àû ¿¬°è´Â ±â¾÷ÀÇ ¸ñÀûÀ» ´Þ¼ºÇÏ°íÀÚ ÇÏ´Â ±â¾÷Àü·«ÀÇ ÇÑ ÁÙ·Î Á¤¿ µÇ¾î¾ß¸¸ ÇÑ´Ù. Á¤º¸º¸È£ ºÎ¼ÀÇ Á¸Àç¿Í À§»óÀÌ ÀÌÀ¯À̱⵵ ÇÏ´Ù. ÀÌ Ä®·³À» ÅëÇؼ Á¤º¸º¸È£¸¦ µµ±¸³ª ±â¼ú·Î¸¸ º¸´Â Â÷¿ø¿¡¼ ±â¾÷ÀÇ Áß¿äÇÑ Àü·«À¸·Î ²ø¾î¿Ã¸®´Â ±âȸ°¡ µÇ±â¸¦ ¹Ù¶õ´Ù.
[±Û _ Á¶ÈñÁØ ITÄÁ¼³Æá¤IT°¨¸®¹ýÀÎ ¢ß¾¾¿¡ÀÌ¿¡½º ÄÁ¼³Æà ÀÌ»ç(josephc@chol.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(http://www.boannews.com/) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>