다중 다종 융합이 현실화하는 금융시대에 정보기술과 정보보호는 기업의 핵심 업무로 인식되고 있으며, 조직의 지속 성장과 안정을 위한 전략적 개념으로 이해되고 있다. 고객정보 유출이 ...

http://chineseinput.net/에서 pinyin(병음)방식으로 중국어를 변환할 수 있습니다.
변환된 중국어를 복사하여 사용하시면 됩니다.
https://www.riss.kr/link?id=T14435521
서울 : 고려대학교 정보보호대학원, 2017
학위논문(석사) -- 고려대학교 정보보호대학원 , 금융보안학과 , 2017. 2
2017
한국어
서울
A study into the method of application of information security governance for financial institutions : clarification of the roles and responsibilities between the CIO and CISO from a working level standpoint
59장 : 도표 ; 26 cm
지도교수: 權憲永
참고문헌: 장 42-48
0
상세조회0
다운로드다중 다종 융합이 현실화하는 금융시대에 정보기술과 정보보호는 기업의 핵심 업무로 인식되고 있으며, 조직의 지속 성장과 안정을 위한 전략적 개념으로 이해되고 있다. 고객정보 유출이 ...
다중 다종 융합이 현실화하는 금융시대에 정보기술과 정보보호는 기업의 핵심 업무로 인식되고 있으며, 조직의 지속 성장과 안정을 위한 전략적 개념으로 이해되고 있다. 고객정보 유출이 금융기관이나 기업의 존망을 결정할 수도 있다는 점을 수차례의 사고를 통해 경험하게 되면서 이러한 인식은 경영자 층에도 뿌리를 내리게 되었다. 정부도 정책적 대안을 마련하지 않을 수 없는 환경이 되자 금융정보보호 거버넌스가 정책의 우선순위를 차지하게 되었고 이어 각 금융기관은 정보기술과 정보보호 최고 책임자를 임명하여 정보기술과 정보보호 거버넌스를 위한 조직을 만들었다. CIO와 CISO는 전략적 연계(Strategic Alignment), 가치 전달(Value Delivery), 위험관리(Risk Management), 자원관리(Resource Management), 성과관리(Performance Management)의 영역에서 고유의 역할을 수행하여 거버넌스 체계를 이행하고 있다.
그러나, 전자금융거래법에서 일정 규모 이상의 기업에 대해 CIO와 CISO 겸직을 금지함으로서 현실적으로 두 제도간의 역할과 책임이 애매한 상황이 있다. 또한, 정보기술과 정보보안의 몇몇 프로세스에서는 정보기술 거버넌스와 정보보안 거버넌스가 제안하고 있는 특정 프로세스에 대해서는 역할과 책임이 상충되는 부분이 존재하고 있다.
본 연구를 통해 CIO와 CISO간의 역할과 책임에 대한 가이드를 제시하고 자 한다. 금융기관의 정보기술과 정보보호 최고책임자간의 역할과 책임간의 충돌되는 주요 프로세스를 COBIT 5와 금융보안원 거버넌스 가이드북을 참조하여 도출하였다. 조사 항목은 4개 영역(위험관리, 운영관리, 보안서비스관리, 성과 및 준수 모니터링과 평가 및 진단)으로 각각의 프로세스별로 RACI 차트(수행책임: Responsible, 최종책임: Accountable, 협조: Consulted, 통보: Informed)를 적용하여 금융기관의 운영 실태와 COBIT 5와 정보보호 거버넌스의 가이드 수준을 비교 분석하였다. 이를 통해 금융기관의 이슈 프로세스에 대한 현황을 진단하고 성공적인 기업 경영을 지원하는 데, CIO와 CISO 간의 협치를 위한 역할과 책임의 가이드를 제안하고 자 한다.
조사 결과 ‘위험관리’ 와 ‘보안 서비스(접근통제 포함)’ 프로세스는 정보보안 거버넌스의 가이드를 준용하여 위험관리의 총괄책임을 CISO에 두어 금융기관이 수용 가능한 위험 수준을 관리하고 사고 대응 체계에 대한 자율책임을 강화해야 한다. CISO의 기본 역할 외에 정보보호 투자에 대한 성과 평가와 모니터링의 역할과 책임이 부여 되어 기업 비즈니스를 지원할 수 있는 경영적 정보보호 전략가로서 CFO(재무담당 최고 책임자) 마인드 요구하고 있다. 그럼으로 CIO는 정보기술 비즈니스 및 운영 관리 책임자로서, CISO는 기업 보안 책임자로서 역할과 책임이 분리 되어야 한다.
목차 (Table of Contents)