📖 정보보호 정책의 타당성 및 효과를 연 1회 이상 검토하고, 관련 법규 변경 및 내·외부 보안사고 발생 등의 중대한 사유가 발생할 경우에는 추가로 검토하고 변경하여야 한다.

점검항목 1. 1) 클라우드 서비스 제공자는 클라우드 정보보호 정책 및 정책 시행문서에 대한 타당성 검토를 최소 연 1회 이상 수행하고 있는가?
SaaS 표준
🔍 점검 취지 및 요건
■ 정보보호 정책 및 시행문서는 최소 연 1회 이상 검토하여야 하고, 검토에 대한 이력을 회의록 등에 기록하고 보관하여야 한다.
■ 다음의 경우를 포함하여 클라우드컴퓨팅서비스의 환경변화에 따른 정보보호정책 및 시행문서의 정합성 및 타당성을 검토하여야 한다.
- 정보보호 및 개인정보 관련 법적 요구사항
- 공공기관의 보안요구사항이 반영된 계약서, SLA 내용
- 보안감사 결과 발견된 사항에 대한 보완조치
- 중대한 보안사고 결과
- 새로운 위협 또는 취약점
- 정보보호 환경의 중대한 변화
- 조직 사업 환경의 변화
■ 정보보호 정책 및 시행문서 검토 시에는 정보보호 실무조직 인원과 이해관계자가 참여하여 검토하여야 한다.
✍️ 운영 현황 및 증적 기록

정보보호 정책 및 시행문서는 최소 연 1회 이상 검토하여야 하고, 검토에 대한 이력을 회의록 등에 기록하고 보관하여야 한다

--> 정보보호 정책서에 "연 1회 이상 검토하여야 한다" 항목이 존재해야 합니다.(셈플 정책서에 포함되어 있습니다.)

■ 다음의 경우를 포함하여 클라우드컴퓨팅서비스의 환경변화에 따른 정보보호정책 및 시행문서의 정합성 및 타당성을 검토하여야 한다.
- 정보보호 및 개인정보 관련 법적 요구사항
- 공공기관의 보안요구사항이 반영된 계약서, SLA 내용
- 보안감사 결과 발견된 사항에 대한 보완조치
- 중대한 보안사고 결과
- 새로운 위협 또는 취약점
- 정보보호 환경의 중대한 변화
- 조직 사업 환경의 변화

--> 실제 현업에서는 정보보호담당자가 월별/분기별로 "클라우드컴퓨팅법,정보보호법,개인정보보호법"에 제개정 되는 항목이 있는지 확인 하여 검토하는 것을 권장합니다. "회사 또는 서비스에 영향이 있는 부분이 있는지 검토했다" 라는 증적을 남겨야 합니다.



■ 정보보호 정책 및 시행문서 검토 시에는 정보보호 실무조직 인원과 이해관계자가 참여하여 검토하여야 한다.

--> 실제 회사내 부서(DevOps등)가 참여했다는 서명을 검토 회의록에 서명하고 CISO에 보고하여 결재를 받아야 합니다.





📎 첨부된 증적 파일
  • 첨부파일 없음
점검항목 2. 2) 중요한 변경 발생시 클라우드 정보보호정책 및 정책시행 문서의 변경 여부를 검토하여 필요 시 변경을 하고 있는가?
SaaS 표준
🔍 점검 취지 및 요건
■ 정기적인 검토 이외에 다음과 같은 상황이 발생한 경우 추가적인 검토를 수행하여야 한다.
- 중대한 보안사고 발생
- 정보보호 및 개인정보, 클라우드컴퓨팅 관련 법령 제
·개정
- 새로운 위협 또는 취약점 발견
- 공공기관의 보안요구사항의 변화 등
- 클라우드서비스 운영을 위한 제반 사항(네트워크 구성의 변경) 변경 등
■ 정기적인 검토 또는 관련 법규 변경 및 내
·외부 보안사고 발생, 보안점검 및 내부감사 결과 반영 등으로 정보보호 정책 및 시행문서의 변경이 필요한 경우 이를 반영하여 개정하여야 한다.
✍️ 운영 현황 및 증적 기록
1.1.2 정보보호정책 검토 및 변경 항목과 동일
📎 첨부된 증적 파일
  • 첨부파일 없음