정보보호 정책 문서ISMS-P 정책 작성정보보호 정책 템플릿개인정보보호 정책정보보호 문서화

정보보호 정책 문서 작성법: 템플릿과 실제 작성 예시

ISMS-P 인증 준비 담당자를 위한 정보보호 정책 문서 작성 실무 가이드. 필수 구성 요소, 단계별 작성 방법, 흔한 실수까지 구체적으로 정리했습니다.

C
ComplixShield 편집팀
··읽는 시간 1

정보보호 정책 문서 작성법: 템플릿과 실제 작성 예시

ISMS-P 심사를 앞두고 정책 문서를 처음부터 작성해야 하는 상황이라면, 어디서부터 손을 대야 할지 막막한 경우가 많습니다. "정책은 있는데 지침이 없다", "지침은 있는데 절차서와 연계가 안 된다"는 이유로 심사에서 결함을 받는 사례는 매년 반복됩니다. 이 글은 그 막막함을 줄이기 위한 실무 작성 가이드입니다.


정책 문서 체계를 먼저 잡아야 합니다

정보보호 정책 문서는 3계층 구조로 설계하는 것이 ISMS-P 인증기준에 부합합니다.

계층문서 유형내용 범위승인 주체
1계층정책(Policy)경영 방침, 원칙 선언대표이사 또는 CISO
2계층지침(Guideline)업무 영역별 세부 기준CISO 또는 정보보호 책임자
3계층절차서(Procedure)단계별 실행 방법, 양식담당 부서장

ISMS-P 인증기준 **1.1.1(정보보호 및 개인정보보호 정책의 수립)**은 조직의 정보보호 및 개인정보보호 정책이 경영진의 의지를 반영하고 이해관계자에게 전달되어야 한다고 요구합니다. 즉, 1계층 정책 문서에는 반드시 경영진 서명과 시행일이 포함되어야 합니다.


단계별 작성 방법

1단계: 적용 범위와 목적 정의

가장 먼저 작성해야 할 항목은 적용 범위입니다. 모호하게 "전 임직원에게 적용한다"고만 쓰면, 외주 직원이나 협력사에 대한 적용 여부를 심사 시 소명하지 못하는 경우가 발생합니다.

작성 예시 (목적 및 적용 범위) "본 정책은 ○○주식회사의 정보자산을 보호하고 개인정보를 안전하게 처리하기 위한 기본 방침을 수립하는 것을 목적으로 한다. 본 정책은 임직원, 외주 인력, 협력사 직원을 포함하여 당사의 정보시스템 및 개인정보를 취급하는 모든 인원에게 적용된다."

2단계: 정책 본문 — 반드시 들어가야 할 5개 항목

정책 문서 본문은 분량보다 포함 항목의 완결성이 중요합니다. 아래 5개 항목이 누락되면 인증기준 1.1.1, 1.1.2 결함으로 이어질 수 있습니다.

  1. 정보보호 및 개인정보보호 목표: 정량적 목표(예: 연 1회 이상 내부 감사 실시)를 명시
  2. 최고책임자 지정: CISO 및 CPO의 역할과 책임 명시 (개인정보 보호법 제31조)
  3. 법적 요건 준수: 적용받는 법령 열거 (개인정보 보호법, 정보통신망법 등)
  4. 위반 시 제재 기준: 내부 규정 연계 또는 징계 근거 조항 명시
  5. 검토 및 개정 주기: 연 1회 이상 정기 검토 명시 (인증기준 1.1.2)

3단계: 지침 작성 — 인증기준 영역별로 쪼개기

정책 문서 하나에 모든 내용을 담으려 하면 관리가 어렵고, 개정 시 전체 문서를 재승인받아야 하는 문제가 생깁니다. ISMS-P 101개 인증기준의 영역 구조에 맞춰 지침을 분리하는 것이 실무적으로 유리합니다.

  • 접근통제 지침: 인증기준 2.5.1~2.5.6 대응
  • 암호화 지침: 인증기준 2.7.1~2.7.2 대응
  • 개인정보 처리 지침: 인증기준 3.1.1~3.5.2 대응

각 지침에는 반드시 관련 법령 조항을 명기하세요. 예를 들어 암호화 지침에는 개인정보 보호법 제29조 및 「개인정보의 안전성 확보조치 기준」 제7조(비밀번호 암호화)를 인용하는 방식입니다.

4단계: 문서 관리 정보 삽입

문서 표지 또는 하단에 아래 정보를 반드시 포함하세요. 이 항목이 없으면 심사 시 문서의 유효성 자체를 인정받지 못할 수 있습니다.

  • 문서 번호 (예: ISP-001)
  • 제·개정 이력 (버전, 개정일, 개정 내용, 작성자, 승인자)
  • 보안 등급 (예: 대외비)
  • 다음 검토 예정일

흔히 하는 실수 2가지

실수 1. 정책과 지침의 내용이 중복되거나 충돌한다

정책에서 "비밀번호는 8자리 이상"이라고 명시하고, 접근통제 지침에서 "10자리 이상"이라고 규정한 경우 심사에서 불일치 결함을 받습니다. 정책은 원칙을, 지침은 구체적 기준을 담도록 역할을 분리해야 합니다.

실수 2. 개정 이력 없이 최신 버전만 보관한다

ISMS-P 심사에서는 정책의 이력 관리 여부를 확인합니다. 이전 버전 문서와 변경 사유가 없으면 인증기준 1.1.2(정보보호 정책의 체계 유지) 결함으로 연결될 수 있습니다.


문서 작성보다 관리가 더 어렵습니다

정책 문서는 한 번 작성으로 끝나지 않습니다. 법령 개정, 조직 변경, 시스템 변화에 맞춰 지속적으로 업데이트해야 하며, 각 문서 간의 정합성도 유지해야 합니다. 인증기준 101개에 걸쳐 산재된 문서를 수작업으로 관리하다 보면, 작성보다 버전 관리와 개정 추적에서 누락이 발생하는 경우가 많습니다.

정책 문서 작성부터 개정 이력 관리, 인증기준 연계까지 자동화하고 싶다면 ComplixShield의 문서 관리 기능을 검토해보시기 바랍니다.

기본 제도와 의무 대상이 궁금하다면

ISMS-P 개요, 대상 여부, 준비 순서를 먼저 정리하고 싶다면 ISMS-P 가이드에서 한 번에 확인할 수 있습니다.

ComplixShield

ISMS-P 준비를 엑셀과 메신저 대신 한 곳에서 관리하세요

체크리스트, 증적 예시, 정책문서 초안, 주간 보고까지 이어지는 실무형 워크플로를 ComplixShield에서 바로 시작할 수 있습니다.

101개 항목 추적정책문서 템플릿증적 관리보고서 자동화
ComplixShield 살펴보기