FISMA
IT 위키
더 많은 작업
FISMA(Federal Information Security Management Act, 연방 정보보안 관리법)는 미국 연방정부 기관이 자기 정보와 정보시스템을 보호하기 위한 기관 차원의 정보보호 프로그램을 갖추고 운영하도록 의무화한 미국 법률이다.
FISMA 는 2002년 「전자정부법」(E-Government Act of 2002)의 제3편으로 제정되었다. 2014년에는 「연방 정보보안 현대화법」(Federal Information Security Modernization Act of 2014)으로 개정되었는데, 약어는 그대로 FISMA 를 쓴다.
이 법은 연방 기관과, 연방 기관을 대신해 정보시스템을 운영하는 계약업체에 적용된다. 기관장은 정보보호의 책임자로서 위험에 비례한 보호대책을 마련해야 하고, 그 운영 결과를 해마다 평가·보고해야 한다. 그래서 FISMA 는 미국 공공 부문의 정보보호 관리체계를 법으로 정한 것으로 이해된다.
- 기관마다 정보보호 프로그램을 수립·문서화·시행한다
- 정보와 정보시스템의 목록을 관리하고 영향도에 따라 분류한다
- 위험 평가를 하고 그 결과에 따라 보안 통제를 적용한다
- 시스템별 보안 계획을 세우고, 운영 전에 인가(Authorization to Operate)를 받는다
- 보안 통제를 지속적으로 모니터링한다
- 직원과 계약자에게 보안 교육을 한다
- 침해사고를 탐지·보고·대응하는 절차를 갖춘다
- 해마다 운영 결과를 평가하고, 감사관(Inspector General)이 독립적으로 검토해 보고한다
| 기관 | 역할 |
|---|---|
| 각 연방 기관 | 정보보호 프로그램을 운영하고 연례 보고를 한다. 최고정보보호책임자(CISO)를 둔다 |
| NIST | FISMA 이행에 필요한 표준과 지침을 만든다. FIPS 199(보안 분류), FIPS 200(최소 보안 요구사항), SP 800-53(보안 통제 목록), SP 800-37(위험관리 프레임워크)이 대표적이다 |
| 관리예산처(OMB) | 연방 정보보호 정책을 감독하고 기관 보고를 받는다 |
| 국토안보부(DHS)·CISA | 2014년 개정 뒤 연방 기관의 보안 운영을 지원하고 지침을 내린다 |
- 한국의 정보보호 관리체계(ISMS)는 인증 제도이고, FISMA 는 연방 기관에 의무를 지우는 법률이다
- PIPL 은 중국의 「개인정보보호법」(2021)이다. 정보시스템 보호 체계가 아니라 개인정보 처리 규제다
- JIPDEC 은 일본정보경제사회추진협회로, 일본의 개인정보 보호 인증인 프라이버시마크를 운영하는 기관이다