과목 05 · 필기 20문항 · 과락 주의

관리 및 법규

핵심 질문: 조직이 위험을 어떻게 고르고, 줄이고, 증명하며, 사람·수탁자·법 의무를 어떻게 다루는가? 숫자·대상은 현행을 재확인하되, 원리는 안정적으로 가져갑니다.

범위 체크: 거버넌스/정책/조직/감사 · 정성/정량 위험평가와 처리 · ISMS-P/ISO 27001 · BIA/BCP/DRP/RTO/RPO/백업 · 개인정보 정의/생애주기/권리/위탁·제공/유출 · 정보통신망/기반시설/전자금융/통신비밀 등 법규 지도

1. 한눈에 흐름

자산 파악 → 위협·취약점·영향으로 위험 평가 → 처리(회피·감소·전가·수용) → 통제 운영 (정책·ISMS·접근·암호화…) → 점검·감사·개선 → 사고 시: 차단 + 증거보존 + 통지/신고 병렬: 개인정보 생애주기(수집→이용→보관→파기) 병렬: 업무연속 (BCP) / IT복구 (DRP, RTO·RPO)
원리: 관리·법규는 “편의로 의무를 지우면” 대개 오답. 동의·보험·위탁이 다른 의무를 자동으로 대체하지 않는다.

현행확인 법령·고시의 적용 대상, 기한, 금액, 통지·신고 요건은 개정될 수 있습니다. 이 문서는 구조와 판단 원리를 정리하고, 변동 수치는 시험 직전 국가법령정보센터·KISA·ISMS-P 공식 자료로 최종 확인합니다.

2. 위험관리 — 왜 평가하나

목적은 “무서워서 올스톱”이 아니라, 어디에 얼마나 쓸지 정하기입니다.

방법특징장단점
정성높음/중간/낮음, 매트릭스, 시나리오·델파이빠르고 설명이 쉬우나 평가자 편향·세밀한 비용 비교 한계
정량금액·빈도 등 수치로 기대손실 계산비용효과 비교에 좋으나 신뢰할 데이터 확보가 어려움
기준선표준 통제 묶음과 현재 상태 비교빠르나 조직 고유 위험을 놓칠 수 있어 보완 필요
상세/복합핵심 자산은 상세, 나머지는 기준선 등 혼합자원을 중요도에 집중

정량식: SLE = AV × EF, ALE = SLE × ARO. 자산가치 1억 원, 1회 손실률 30%, 연간 발생률 0.2이면 SLE 3천만 원, ALE 6백만 원입니다. 통제비용은 감소한 ALE와 함께 비교하되 법적·안전 의무를 단순 금액만으로 무시하지 않습니다.

처리는 회피(활동 중단) · 감소(통제) · 전가(보험/계약) · 수용(승인 후 감시)입니다. 통제 전 고유위험과 통제 후 잔여위험을 구분하고 위험 소유자·기한·상태를 등록부로 추적합니다.

화재보험을 들기 전에 “우리 건물에서 불이 날 곳·피해”를 적어 두는 것과 같다. 그 목록이 위험 기록이다.

3. ISMS · 거버넌스 · 외부자

ISMS-P는 정보보호·개인정보보호 활동을 일회성 점검이 아니라 지속 운영하는 관리체계입니다. 현재 공식 인증기준 구조는 관리체계 수립 및 운영 16개, 보호대책 요구사항 64개, 개인정보 처리단계별 요구사항 21개입니다.

영역무엇을 보는가
관리체계 수립·운영경영진 참여, 범위, 정책·조직, 위험관리, 운영·점검·개선
보호대책 요구사항인적·외부자·물리·인증/권한·암호·개발·운영·사고·재해복구 등 통제
개인정보 처리단계수집·이용·제공·보유·파기와 정보주체 권리 보장

정책 체계는 일반적으로 정책(방향) → 지침/표준(공통 기준) → 절차(누가 언제 어떻게) → 기록(실행 증거)로 내려갑니다. 경영진 승인, 책임·권한, 직무분리, 예외 승인, 버전·배포 관리가 필요합니다.

ISO/IEC 27001도 조직 상황·리더십·계획·지원·운영·성과평가·개선의 관리시스템을 요구합니다. 인증서 취득 자체보다 위험에 맞춘 통제 운영과 증적이 핵심입니다.

수탁·외부자: 처리방침 공개만으로 부족. 계약·접근권한·감독·재위탁 조건이 필요합니다. 위탁해도 관리 책임이 통째로 사라지지 않습니다.

내부감사는 독립성 — 자기 업무를 혼자 감사하면 객관성이 깨집니다.

4. BCP / DRP · RTO / RPO

용어의미직관
BCP업무 연속성 계획회사 일이 돌아가게
DRP재해 복구 계획IT·데이터를 되살리게
RTO허용 복구 시간몇 시간 안에 켜져야 하나
RPO허용 데이터 손실 간격몇 분 전 데이터까지 잃어도 되나
원리: RPO 15분인데 9:40 백업으로 10:00 장애를 복구하면 20분 손실 → RPO 초과. 백업 주기·복제가 RPO를 결정한다. RTO를 줄인다고 RPO가 자동으로 좋아지진 않는다.

BIA는 핵심 업무, 중단 영향, 최대 허용 중단, 의존 자원과 복구 우선순위를 찾습니다. 그 결과로 RTO/RPO를 정하고 인력·장소·통신·공급자까지 포함한 계획과 훈련을 만듭니다.

복구 사이트준비 상태비용/복구
Hot장비·데이터를 거의 즉시 사용비용 높고 복구 빠름
Warm일부 장비·데이터 준비중간
Cold공간·기반 위주, 장비/데이터 준비 필요비용 낮고 복구 느림

백업은 3-2-1(3개 사본·2종 매체·1개 외부/분리)을 기본 사고틀로 삼고, 운영 계정과 분리·불변/오프라인·암호화·키 복구·정기 복원 훈련으로 랜섬웨어와 재해를 검증합니다.

5. 개인정보 — 흐름으로 이해하기

수집 (고지·동의·최소·적법 근거) → 이용·제공 (목적 범위) → 보관 (안전조치·암호화 대상 등) → 파기 정보주체 권리: 열람·정정·삭제·동의철회… 사고: 확산 차단 + 사실확인 + 증적 보존 + 통지/신고
구분판단 기준관리 초점
제3자 제공받는 자의 목적을 위해 정보를 넘김적법 근거·고지/동의·제공 기록
처리위탁처리자의 업무를 수탁자가 대신 수행계약·공개·교육/감독·재위탁·반환/파기
국외 이전저장·접근·제공 위치가 국외이전 근거·고지사항·수령자·보호조치·사후관리

정보주체 권리는 열람·정정/삭제·처리정지·동의철회뿐 아니라 자동화된 결정이나 이용·제공 내역 통지처럼 현행법 확인이 필요한 축도 포함합니다. 요청자 확인, 법정 보존 등 제한 사유, 처리 결과와 근거를 기록합니다.

원리: 보험은 금전 위험 분담이지, 보호조치·신고 의무의 면제가 아니다.

6. 주요 법규 지도

법규주로 연결할 범위
개인정보 보호법개인정보 처리 원칙·근거·권리·안전조치·유출·국외이전
정보통신망 이용촉진 및 정보보호 등에 관한 법률정보통신망의 안정성·정보보호, 침해사고 대응, ISMS 관련 체계
정보통신기반 보호법주요정보통신기반시설 지정·보호계획·취약점 분석평가·사고 대응
전자금융거래법전자금융 안전성·책임·전자적 장치와 거래기록, 감독 규정 연계
통신비밀보호법감청·통신사실확인자료 등 통신 비밀 보호와 적법 절차
신용정보법개인신용정보 처리·제공·보호와 신용정보주체 권리
전자서명법전자서명의 효력·인증업무 신뢰와 가입자 보호
원리: “보안 기술을 적용했다”와 “처리의 법적 근거·고지·권리를 충족했다”는 별개입니다. 문항에서 법 이름보다 보호 대상과 행위를 먼저 찾습니다.

개인정보 규율이 다른 법에서 개인정보 보호법 중심으로 이동한 영역이 있고 하위 고시는 자주 개정됩니다. 오래된 교재의 법명·조문·기한 숫자를 그대로 암기하지 말고 현행 공식 자료와 대조합니다.

7. 사고 대응 · 교육

초기: 확산을 막으면서 로그·메모리를 지우지 않기. 종료 후 교훈을 반영해야 재발을 줄입니다.

교육은 수료율만으로 효과를 말할 수 없습니다. 모의훈련 클릭·보고율 등 행동 지표로 개선합니다.

개인정보 유출은 사실관계·영향범위·정보 종류·피해 가능성을 확인하고 차단·증거보존·내부 보고를 병행합니다. 통지·신고 대상과 기한은 사고별 현행 법령을 확인하며, 원인·조치·재발방지 기록을 남깁니다.

8. 헷갈림 짝

AB차이
RTORPO복구 시간 vs 데이터 손실 허용
BCPDRP업무 연속 vs IT 복구 계획
위협취약점가해 가능성(행위·사건) vs 약한 지점
동의처리방침개별 동의 ≠ 공개 의무 대체
위탁책임 이전맡겨도 관리책임은 남음
보험법적 의무비용 분담 ≠ 의무 면제
제3자 제공처리위탁받는 자 목적 vs 처리자 업무 대행
가명정보익명정보추가정보로 재식별 여지 vs 합리적 식별 불가
고유위험잔여위험통제 전 vs 통제 적용 후

9. 자가 체크

펼쳐서 답 확인
  1. RPO 4시간이면 하루 1회 백업으로 충분한가? → 보통 부족(최대 손실 ~24h).
  2. 유출 초기에 로그를 지워도 되나? → 안 됨. 증거·범위 판단 근거.
  3. 위탁하면 책임이 완전히 넘어가나? → 아니오.
  4. 보험 가입 후 보호조치는? → 여전히 필요.
  5. 선택 동의를 가입 필수에 묶으면? → 자율성 훼손 → 부적절.
  6. 교육 효과를 수료율만으로? → 부족. 행동·성과 지표 필요.
  7. SLE와 ALE 식은? → SLE=AV×EF, ALE=SLE×ARO.
  8. ISMS-P의 세 영역은? → 관리체계 수립·운영, 보호대책, 개인정보 처리단계.
  9. 제3자 제공과 위탁의 기준은? → 받는 자의 목적 vs 처리자의 업무 대행.
  10. 법규 숫자를 마지막에 어디서 확인하나? → 국가법령정보센터·KISA·ISMS-P 공식 자료.