2장. 안전한 정보 공유를 위한 필수 보안 수칙
2-1. 최소 권한 원칙 적용
협력사에게는 반드시 필요한 정보에만 접근 권한을 부여해야 합니다. 프로젝트 시작 전 어떤 데이터에 접근이 필요한지 명확히 정의하고, 그 범위 내에서만 권한을 부여합니다. 권한 부여 내역은 문서로 남기고, 프로젝트 종료 시 즉시 회수해야 합니다.
특히 다음 항목을 반드시 점검해야 합니다. 협력사 담당자 교체 시 이전 담당자의 계정 즉시 폐지, 프로젝트 종료 후 접근 권한 일괄 회수, 공용 계정 사용 금지 및 개인별 계정 운영이 이에 해당합니다.
2. 보안 서약서 및 NDA 체결
모든 외부 업체와는 정보 보호에 대한 법적 책임을 명시한 문서를 작성해야 합니다. 계약서에 반드시 포함되어야 할 항목은 취급 가능한 정보의 범위와 목적, 보안 사고 발생 시 즉시 통보 의무, 프로젝트 종료 후 데이터 파기 의무 및 방법, 위반 시 법적 책임 범위입니다.
계약 체결 전 협력사의 보안 체계를 사전에 점검하는 것도 중요합니다. 정보보호 정책 보유 여부, ISMS 인증 여부, 개인정보보호 교육 실시 여부 등을 확인하세요.
3. 데이터 파기 기준 사전 합의
프로젝트 종료 시 협력사가 보유한 모든 정보의 폐기 절차를 반드시 사전에 명확히 합의해야 합니다. 구두 약속이 아닌 문서로 남겨야 합니다.
합의서에 포함해야 할 항목은 파기 대상 데이터 범위, 파기 방법(완전 삭제·물리적 파쇄 등), 파기 완료 시한, 파기 확인서 제출 의무입니다. 협력사가 전자 파일을 단순 삭제하거나 PC를 포맷하는 것만으로 파기를 완료했다고 볼 수 없습니다. 복원이 불가능한 방법으로 완전히 파기했다는 증빙이 필요합니다.
4. 암호화된 전송 방식 사용
파일 공유는 이메일 첨부가 아닌 암호화된 클라우드 링크 또는 전용 보안 채널을 이용해야 합니다. 권장 방법으로는 암호화된 파일 전송 솔루션 사용, 파일 공유 링크에 만료일 설정, 전송 후 수신 확인 절차 운영이 있습니다. 사용 완료된 링크는 즉시 비활성화하는 것도 중요합니다.
5. 보안 교육과 인식 제고
협력사 담당자에게도 보안 수칙과 절차를 명확히 안내해야 합니다. 프로젝트 시작 전 간단한 보안 브리핑을 진행하고, 취급 가능한 정보의 범위와 금지 행위를 명확히 전달합니다. 교육 내용과 참석자를 기록으로 남겨두세요.