중소기업의 보안 대책, 무엇부터 시작할까 ── IPA 「중소기업의 정보보안 대책 가이드라인」 제4.0판 활용법

· 업데이트: · · 정보보안, 보안 대책, 중소기업, IPA, SECURITY ACTION, 랜섬웨어, 백업, 업무 개선, B2B

수정 이력(3건, 최종 수정 2026년 08월 02일)

이 글에 적용한 변경 사항의 기록입니다. 보관해 둔 수정 전 버전은 DOI가 부여된 고정 URL에서 읽을 수 있습니다.

글 맨 앞에 「이 글의 지식 맵」 절을 추가했습니다. 본문에서 다루는 개념과 그 관계를 요약·그림·상세 페이지 링크로 정리한 것입니다. 본문의 주장은 바꾸지 않았습니다.
외부 리뷰(1283건)에 대한 대응으로 본문을 갱신했습니다. 개별 변경 내용은 아래 이력을 참조하십시오.
6개 조항 표에 「우선 이것(무료로 오늘부터 할 수 있는 일)」 열을 추가했습니다(가이드라인 본문 내용이 아니라 보완임을 명시했습니다). SECURITY ACTION 신청 절차, SCS 평가제도가 아직 검토·제도 설계 단계라는 시점 명시, 단계 그림에 비용감과 기간감 주석, 누가 어디부터 읽는지 안내를 추가하고, 순위 표기를 관련 글과 맞췄습니다.
최초 공개
이 글을 인용하기(DOI(등록된 아카이브): 10.5281/zenodo.22174395)

아래 DOI는 이전에 등록된 아카이브를 가리키며 현재 본문과 다를 수 있습니다. 현재 본문을 참조할 때는 이 페이지의 URL을 사용하세요.

Go Komura (2026). 「중소기업의 보안 대책, 무엇부터 시작할까 ── IPA 「중소기업의 정보보안 대책 가이드라인」 제4.0판 활용법」. 합동회사 코무라소프트. https://comcomponent.com/ko/blog/ipa-sme-security-guideline-v4/

DOI(등록된 아카이브)
10.5281/zenodo.22174395
DOI(마지막 등록 버전)
10.5281/zenodo.22174396

「거래처에서 보안 대책 체크시트가 왔는데, 무엇을 어디까지 해야 할지 모르겠다」

「보안이 중요한 것은 알지만, 전담자를 둘 여유는 없다」

「대책이라면 무엇에 얼마가 드는지 감이 오지 않아 손도 대지 못하고 있다」

중소기업 보안 대책 상담은 대개 이런 형태로 시작됩니다.

사실 이 「무엇부터, 어디까지」에 답하는 공적 안내서가 있습니다. IPA(독립행정법인 정보처리추진기구)가 공개하는 중소기업의 정보보안 대책 가이드라인입니다. 2026년 3월 27일에는 약 3년 만의 큰 개정인 제4.0판이 공개되었습니다.

이 글에서는 제4.0판 내용을 바탕으로, 전담자가 없는 회사가 보안 대책을 어떤 순서로 진행하면 되는지를 정리합니다.

1. 먼저 결론

가이드라인 제4.0판이 제시하는 진행 방식을 먼저 정리합니다.

  • 처음에 할 일은 값비싼 제품 도입이 아니라 「정보보안 6개 조항」. 기업 규모와 관계없이 반드시 실행해야 할 기본 대책이며, 큰 비용은 들지 않는다
  • 이어서 부록의 「5분 만에 할 수 있다! 정보보안 자사 진단」(25개 항목)으로 자사 현황을 파악하고, 되어 있지 않은 항목부터 개선한다
  • 실천을 시작했다면 IPA의 「SECURITY ACTION」으로 자기 선언한다(무료). 거래처 설명 자료가 되고, 공적 지원 제도의 요건이 되기도 한다
  • 그다음 기본방침 작성, 규정 정비, 인시던트 대응 체제로 단계적으로 나아간다
  • 경영자에게는 「대책은 경영자의 리더십으로 진행한다」「위탁처의 대책까지 고려한다」처럼, 담당자에게만 맡기지 않는 역할이 있다

한마디로, 「한 번에 완벽을 노리지 말고, 정해진 순서로, 할 수 있는 곳부터 단계적으로」가 이 가이드라인의 설계 사상입니다.

그림의 실선은 항상 성립하는 관계, 점선은 조건이 붙는 관계입니다(성립 조건은 상세 페이지의 관계별 설명에 적혀 있습니다). 관계 전체 목록(총 20건, 근거와 확신도 포함)과 주요 개념의 정의는 지식 맵 상세 페이지에 정리되어 있습니다(일본어). 데이터: JSON-LD / Turtle

2. 「중소기업의 정보보안 대책 가이드라인」이란

이 가이드라인은 중소기업이 중요한 정보를 유출·변조·소실 같은 위협으로부터 지키고, 사업 지속에 미치는 영향을 막기 위한 생각과 절차를 정리한 문서입니다. 초판은 2016년 11월에 공개되었고, 이후 중소기업 보안 대책의 사실상 표준으로 쓰여 왔습니다. 개인사업자와 소규모 사업자도 대상에 들어갑니다.

구성은 크게 셋으로 나뉩니다.

대상 독자 내용
제1부 경영자편 경영자 대책을 소홀히 했을 때의 불이익, 경영자가 지는 책임, 인식해야 할 3원칙과 중요 7항목의 실천
제2부 실천편 책임자·담당자 정보보안 6개 조항부터 본격 대책까지, 단계적인 실무 진행 방법
부록 1~8 실무 담당자 자사 진단 시트, 기본방침·규정·자산 관리 대장 샘플, 클라우드 이용·인시던트 대응 안내 등

본편은 약 70페이지이지만, 뒤에서 말하듯 처음부터 통독할 필요는 없습니다. 자사 단계에 맞는 곳부터 쓰기 시작하도록 만들어져 있습니다.

읽는 법 안내 ── 누가, 어디부터 읽는가

입장에 따라 먼저 펼칠 곳이 다릅니다. 다음 순서로 읽으면 나와 무관한 부분은 건너뛸 수 있습니다.

입장 먼저 읽기 다음에 손대기
경영자·임원 제1부 경영자편(3원칙과 중요 7항목의 실천) 6개 조항을 전사에 지시하고, 예산과 담당자를 정한다
정보시스템·총무 담당자(겸임 포함) 제2부 실천편의 「할 수 있는 곳부터 시작한다」 부록 3의 자사 진단 25개 항목. 되어 있지 않은 항목부터 개선한다
사내 규칙을 정비하는 담당자 제2부 실천편의 「조직적 실천을 시작한다」 부록 2(기본방침)와 부록 5(관련 규정) 샘플을 자사에 맞게 고친다
클라우드·원격근무 상담을 받는 담당자 부록 7(클라우드 서비스 안전 이용 안내) 「더 단단히 하기 위한 방안」
거래처 체크시트 답변을 요청받은 담당자 부록 3 자사 진단으로 현황 파악 SECURITY ACTION 자기 선언(7장)

즉 경영자가 읽는 것은 제1부만, 담당자가 읽는 것은 실천편과 부록, 이 역할 분담이 기본입니다. 모두가 전부를 읽을 필요는 없습니다.

제4.0판에서 무엇이 바뀌었나

제4.0판 개정에서는 제3.1판(2023년 4월) 이후의 환경 변화로 다음 세 가지가 제시되어 있습니다.

  • 랜섬웨어 피해가 정보 유출에 그치지 않고 사업 활동 중단까지 커졌다
  • 국내외에서 공급망을 통한 피해가 퍼져, 거래망 전체에서 대책을 진행할 필요성이 높아졌다
  • 중소기업 내부에서 보안 대책을 이끌 인력이 크게 부족하다

이를 반영해 「정보보안 5개 조항」에 「백업을 해 두자!」를 더한 6개 조항으로의 확대, 경제산업성과 내각관방 국가사이버총괄실이 검토 중인 SCS 평가제도(공급망 강화를 위한 보안 대책 평가제도)를 반영한 조직적 대책·기술적 방어책 정리, 보안 인력 확보·육성을 돕는 실천 가이드북(부록 1) 추가 등이 이루어졌습니다.

이 SCS 평가제도는 제4.0판이 공개된 2026년 3월 시점에서는 검토·제도 설계가 진행 중인 단계입니다. 이미 운용이 시작되어 지금 신청할 수 있는 인증 제도가 아닙니다. 가이드라인이 하는 일도 「제도가 요구하게 될 대책을 미리 정리하는」 것이지, 「이 제도를 취득하라」가 아닙니다. 거래처에서 평가 제도 이야기가 나왔을 때 당황하지 않도록, 최신 상황은 경제산업성 공개 자료로 확인하시기 바랍니다.

「백업」과 「공급망」이라는 개정의 두 축은, 지금 중소기업이 마주한 위협을 그대로 보여 줍니다. 랜섬웨어와 거래처를 경유한 공격은 IPA가 매년 공개하는 「정보보안 10대 위협」 조직 편에서도 2026년판에서 각각 1위(11년 연속)·2위(8년 연속)를 차지하고 있습니다(자세한 내용은 정보보안 10대 위협 2026 해설을 참고하시기 바랍니다).

3. 경영자편 ── 대책은 「담당자의 일」이 아니다

제1부 경영자편은 기술 이야기를 거의 하지 않습니다. 적힌 것은 대책을 소홀히 하면 무엇을 잃는지(사업 중단, 신뢰 실추, 손해배상), 경영자가 어떤 법적 책임을 지는지(개인정보보호법의 안전관리조치, 회사법상 충실의무 등), 그리고 경영자는 무엇을 해야 하는가입니다.

경영자가 인식해야 할 3원칙으로 다음이 나와 있습니다.

  1. 정보보안 대책은 경영자의 리더십으로 진행한다
  2. 위탁처의 정보보안 대책까지 고려한다
  3. 관계자와는 정보보안에 관해 항상 소통한다

이어서 실행해야 할 「중요 7항목의 실천」으로, 조직 전체의 대응 방침을 정한다, 예산이나 인력 등을 확보한다, 필요하다고 보는 대책을 검토하게 하고 실행을 지시한다, 대책을 그때그때 다시 살펴보도록 지시한다, 긴급 시 대응과 복구를 위한 체제를 갖춘다, 위탁이나 외부 서비스 이용 때 보안에 관한 책임을 명확히 한다, 최신 동향을 수집한다, 라는 경영자의 일이 제시되어 있습니다.

현장 직원에게는 보안 대책이 편리함을 떨어뜨리는 번거로운 일로 보이기 쉽습니다. 그래서 「경영자가 판단하고 결정하며 주도한다」가 첫 원칙에 놓여 있습니다. 담당자에게 「뭐라도 해 둬」라고 맡기기만 해서는 돌아가지 않는다는 것이, 이 가이드라인이 일관되게 취하는 입장입니다.

4. 실천편 ── 3단계로 진행한다

제2부 실천편은 「할 수 있는 곳부터 시작한다」→「조직적 실천을 시작한다」→「본격적으로 실천한다」는 단계 구성입니다.

단계1: 할 수 있는 곳부터 시작한다                    ── 추가 비용은 거의 없음/오늘부터 착수할 수 있다
        정보보안 6개 조항을 실행한다
        ↓
단계2: 조직적 실천을 시작한다                      ── 추가 비용은 거의 없음/진단은 25개 항목으로 5분
        정보보안 기본방침을 만들어 알린다            기본방침은 부록 2 샘플을 고쳐 만든다
        「5분 만에 할 수 있다! 자사 진단」(25개 항목)으로 실시 현황을 파악한다
        되어 있지 않은 대책을 정해 알린다
        ↓
단계3: 본격적으로 실천한다                        ── 여기부터 작업량이 든다/사람과 시간 확보가 필요하다
        규정 작성, 자산 관리, 공격의 방어·탐지,
        점검과 개선, 인시던트 대응 체제, 거래처 관리
        ↓
그 다음: 더 단단히 하기 위한 방안                  ── 필요에 따라. 제품·외부 서비스 비용이 따른다
        리스크 분석, 웹사이트·클라우드·원격근무 대책 등

중요한 점은 단계 1과 단계 2까지는 특별한 지식도 큰 비용도 거의 필요 없다는 것입니다. 6개 조항은 모두 Windows나 클라우드 서비스의 표준 기능과 운영을 다시 살펴보는 일로 실행할 수 있고, 자사 진단은 체크시트에 답하기만 하면 되며, 기본방침과 규정은 부록 샘플을 고쳐 만듭니다. 글머리의 「무엇에 얼마가 드는지 감이 오지 않는다」는 물음에 대한 답은, 적어도 단계 2까지는 「거의 0원」입니다. 비용과 작업량이 본격적으로 필요해지는 것은 단계 3부터이며, 「예산이 없어서 아무것도 할 수 없다」가 아니라 「예산이 없어도 여기까지는 오늘부터 시작할 수 있다」는 설계입니다.

5. 정보보안 6개 조항 ── 첫걸음의 내용

단계 1의 「정보보안 6개 조항」은 기업 규모와 관계없이 반드시 실행해야 할 기본 대책입니다.

  항목 무엇을 하는가 우선 이것(무료로 오늘부터 할 수 있는 일)
1 OS와 소프트웨어는 항상 최신 상태로 두자! 수정 프로그램을 적용하거나 최신판을 이용한다. 오래된 채로 두면 이미 해결된 약점을 뚫린다 모든 기기에서 Windows Update 자동 업데이트가 켜져 있는지 확인한다. 브라우저·PDF 리더·Office처럼 따로 업데이트하는 소프트웨어의 자동 업데이트도 확인한다
2 백신 소프트웨어를 도입하자! 도입한 뒤 바이러스 정의 파일을 항상 최신으로 유지한다 Windows 기본 Microsoft Defender 바이러스 백신이 켜져 있는지 확인한다. 다른 회사 제품을 넣은 기기는 계약이 끝나 정의 업데이트가 멈추지 않았는지 본다
3 비밀번호를 강화하자! 「길게」「복잡하게」「돌려 쓰지 않게」. 유출된 ID·비밀번호 악용으로 인한 부정 로그인을 막는다 패스워드 매니저(브라우저나 OS 기본 기능도 가능)로 서비스마다 다른 긴 비밀번호를 만들어 보관한다. 지원하는 서비스는 다요소 인증을 켠다
4 공유 설정을 다시 살펴보자! 클라우드 서비스나 네트워크 복합기 설정을 확인해, 무관한 사람이 볼 수 있는 상태를 없앤다 클라우드 스토리지 공유 링크가 「링크를 아는 모든 사람」으로 되어 있지 않은지 점검한다. 복합기·NAS 공유 폴더에 누구나 들어갈 수 있는 설정이 남아 있지 않은지 확인한다
5 백업을 해 두자! 고장·조작 실수·바이러스 감염으로 데이터가 사라지거나 암호화되어도 사업을 이어 갈 수 있게 한다 외장 드라이브나 클라우드로 복제하고, 실제로 파일 하나를 되돌려 본다. 복제해 둔 외장 드라이브는 끝나면 PC에서 분리해 둔다
6 위협과 공격 수법을 알아 두자! 공격 수법은 해마다 바뀐다. IPA 등이 내보내는 최신 정보를 알고, 속지 않을 대비를 한다 IPA의 「중요한 보안 정보」나 JPCERT/CC 주의 환기를 구독하고, 도착하면 사내에 돌릴 담당자를 정한다

네 번째 열은 가이드라인 본문 내용이 아니라, 추가 비용 없이 착수할 수 있는 구체적 수단으로 보완한 것입니다.

제4.0판에서 더해진 다섯 번째 「백업」은 취득(대상과 간격을 정한다), 보관(장소와 세대 관리와 기간을 정한다), 복구(계획을 세우고 제대로 되돌릴 수 있는지 확인한다)의 세 가지 세트로 운영하라고 나와 있습니다. 랜섬웨어로 원본까지 함께 암호화되지 않도록 운영 환경에서 떼어 보관하는 것과, 「해 둔 줄 알았던 백업이 실은 되돌릴 수 없다」를 막는 복구 확인까지 넣어야 비로소 대책으로 성립합니다.

어느 항목이든 글로 쓰면 당연해 보입니다. 그러나 실제 피해의 상당수는 이 당연한 일이 지켜지지 않은 곳에서 일어납니다. 먼저 이 여섯 항목을 경영자가 위에서부터 전사에 철저히 하게 하는 것이 출발점입니다.

6. 5분이면 끝나는 자사 진단과, 2단계부터의 조직적 실천

단계 2의 중심은 부록 3 「5분 만에 할 수 있다! 정보보안 자사 진단」입니다. 25개 질문에 「실시하고 있다/일부 실시하고 있다/실시하지 않는다/모르겠다」로 답해 나가기만 하면 자사 현황과 약점이 눈에 보입니다.

제4.0판에서는 진단의 대책 예가 손질되어 「외부에서 내부 네트워크로 들어오는 불필요한 통신을 차단한다」「웹사이트를 안전하게 운영한다」처럼 요즘 침입 경로를 반영한 항목도 더해졌습니다. VPN 기기의 약점을 노린 침입이나, 방치된 웹사이트 변조는 실제로 중소기업에서 피해가 이어지는 경로입니다(웹사이트 쪽 대책은 다른 글 IPA 「안전한 웹사이트 만드는 법」 활용법에서 자세히 다룹니다).

진단 결과는 점수를 겨루기 위한 것이 아닙니다. 「되어 있지 않은 항목 가운데 자사 업무에 위험이 큰 것부터 고친다」는 우선순위를 매기는 재료로 씁니다.

7. SECURITY ACTION ── 실천을 「보이게」 하는 무료 제도

실천을 시작했다면 함께 쓰고 싶은 것이 SECURITY ACTION입니다. 중소기업이 스스로 정보보안 대책을 실천한다고 자기 선언하는 제도로, 실천 단계에 따라 「별 하나」「별 둘」 로고 마크를 무료로 쓸 수 있습니다.

  선언 내용
★ 별 하나 정보보안 6개 조항을 실천하겠다고 선언한다
★★ 별 둘 「5분 만에 할 수 있다! 자사 진단」으로 자사 현황을 파악한 뒤, 정보보안 기본방침(부록 2에 샘플 있음)을 정해 외부에 공개하고 대책을 실천하겠다고 선언한다

자기 선언이라 심사는 없지만, 그만큼 바로 시작할 수 있습니다. 명함이나 웹사이트에 로고를 올리면 거래처 설명 자료가 되고, IT 도입 보조금을 비롯한 공적 지원 제도에서 선언이 신청 요건이 되기도 합니다.

선언 절차는 IPA의 자기 선언 신청 방법 페이지에 다음 흐름이 나와 있습니다.

  1. 실천 목표를 정한다(별 하나인지 별 둘인지)
  2. GビズID를 받는다(법인·개인사업자는 프라임 계정. gBizID 사이트에서 신청합니다)
  3. 신청 양식에 입력한다(개인정보 취급 동의, 로고 마크 사용 규약 동의, 사업자 정보, 실천 내용 선택)
  4. 완료 메일을 받는다(자기 선언 ID와 로고 마크 사용 방법이 안내됩니다)
  5. 로고 마크를 다운로드한다(선택. SECURITY ACTION 관리 시스템에 GビズID로 로그인해 마이페이지에서 받습니다)

IPA는 GビズID 취득부터 로고 마크 사용까지 최단 1일이면 실시할 수 있다고 합니다. 참고로 신청 창구는 2026년 4월 1일에 공개된 「SECURITY ACTION 관리 시스템」으로 바뀌었으므로, 예전에 선언한 기억이 있는 분도 지금의 절차를 위 페이지에서 확인하시기 바랍니다. 별 하나는 「이제부터 6개 조항을 실천하겠다고 선언하는」 것이므로, 대책이 끝나지 않았어도 신청할 수 있습니다.

거래처에서 보안 체크시트를 받고 당황하는 단계의 회사에는, 「가이드라인에 따라 6개 조항과 자사 진단부터 실천하고 있습니다. SECURITY ACTION도 선언했습니다」라고 답할 수 있는 상태를 만드는 것이, 현실적이고 솔직한 첫걸음이 됩니다.

8. 부록은 「템플릿 모음」으로 쓸 수 있다

이 가이드라인의 실무적 가치는 부록에 있다고 해도 지나치지 않습니다. 제4.0판에는 다음 8점이 붙어 있고, 모두 IPA 페이지에서 무상으로 다운로드할 수 있습니다.

  • 부록 1: 중소기업을 위한 보안 인력 확보·육성 실천 가이드북(제4.0판에서 새로 추가)
  • 부록 2: 정보보안 기본방침(샘플)
  • 부록 3: 5분 만에 할 수 있다! 정보보안 자사 진단
  • 부록 4: 정보보안 핸드북(템플릿)
  • 부록 5: 정보보안 관련 규정(샘플)
  • 부록 6: 자산 관리 대장(샘플)
  • 부록 7: 중소기업을 위한 클라우드 서비스 안전 이용 안내
  • 부록 8: 중소기업을 위한 보안 인시던트 대응 안내

기본방침도 규정도 자산 관리 대장도 처음부터 쓸 필요는 없습니다. 샘플을 자사에 맞게 고치는 것이 전제인 구성입니다. 사내 규칙 정비에서 멈춰 있는 회사는 부록 2와 부록 5부터 손대면 빨리 진행됩니다.

참고로 일상 운영에 가까운 곳에서는, 비밀번호 걸린 ZIP을 메일로 보내는 이른바 PPAP를 다시 살펴보는 일(왜 PPAP는 안 되는가)이나, 폐기 PC에서의 정보 유출 대책(Windows PC 폐기 전 체크리스트) 같은 개별 주제도 이 가이드라인의 생각과 이어져 있습니다.

정리

IPA 「중소기업의 정보보안 대책 가이드라인」 제4.0판의 요점을 정리합니다.

  • 2026년 3월 27일 공개. 랜섬웨어로 인한 사업 중단, 공급망을 경유한 피해, 인력 부족이라는 환경 변화를 반영한 개정
  • 진행 방식은 단계식. 먼저 정보보안 6개 조항, 이어서 25개 항목 자사 진단, 그다음 방침·규정·체제 정비로
  • 6개 조항에 「백업을 해 두자!」가 더해졌다. 취득·보관·복구 확인까지가 백업이다
  • 경영자에게는 3원칙과 중요 7항목의 실천이 있으며, 담당자에게만 맡기지 않는다
  • SECURITY ACTION 자기 선언(무료)으로 실천을 보이게 할 수 있고, 공적 지원 제도 요건이 되기도 한다
  • 부록 8점은 템플릿 모음으로 그대로 실무에 쓸 수 있다

보안 대책은 「무엇을 하면 될지 모르겠다」가 가장 큰 장벽이지만, 그 부분은 공적 가이드라인이 이미 답을 마련해 두었습니다. 남은 것은 자사 환경에 맞춰 실행하는 단계입니다.

자사 환경에 맞추는 단계에서 막히신 분께

6개 조항의 「OS와 소프트웨어를 최신 상태로」를 실행하려다 보면, 「오래된 업무 앱이 새 OS에서 돌아가지 않아 업데이트할 수 없다」는 벽에 부딪히는 회사가 적지 않습니다. 또한 자사 진단에서 나온 과제를 어떤 순서로 고칠지는 업무 시스템 구성에 따라 달라집니다.

합동회사 코무라소프트는 Windows 업무 앱과 웹 시스템 개발·유지보수 경험을 바탕으로, 업데이트를 가로막는 기존 소프트웨어의 수정이나 대책 우선순위 상담을 받고 있습니다. 「진단은 해 봤지만, 여기서부터는 기술 이야기가 되어 나아가지 않는다」는 단계에서도 현황 확인부터 상담하실 수 있습니다.

같은 태그를 공유하는 최신 기사입니다. 더 가까운 주제로 지식을 넓힐 수 있습니다.

이 기사와 가까운 토픽 페이지입니다. 기사를 출발점 삼아 관련 서비스와 다른 기사로 이어집니다.

이 기사는 다음 서비스 페이지로 이어집니다. 가까운 입구부터 확인해 주세요.

기술 상담 & 설계 리뷰

자사 진단에서 드러난 과제를 어떤 순서로 고칠지, 업무 시스템이나 네트워크 구성의 어디에 위험이 있는지를 정리하는 일은 설계 리뷰가 따르는 기술 상담의 범위이기 때문입니다.

자주 묻는 질문

이 기사 주제에 대해 상담 시 자주 나오는 질문을 모았습니다.

정보보안 6개 조항이란 무엇인가요?
IPA의 「중소기업의 정보보안 대책 가이드라인」 제4.0판에서 제시하는, 기업 규모와 관계없이 반드시 실행해야 할 기본 대책입니다. ①OS와 소프트웨어는 항상 최신 상태로 둔다, ②백신 소프트웨어를 도입한다, ③비밀번호를 강화한다, ④공유 설정을 다시 살펴본다, ⑤백업을 해 둔다, ⑥위협과 공격 수법을 알아 둔다, 이렇게 여섯 가지입니다. 제3.1판까지는 5개 조항이었지만, 랜섬웨어 피해 확대를 반영해 「백업을 해 두자!」가 더해지며 6개 조항이 되었습니다.
SECURITY ACTION의 별 하나와 별 둘은 무엇이 다른가요?
별 하나는 「정보보안 6개 조항」을 실천하겠다고 스스로 선언하는 것으로, 이제 막 대책을 시작하는 기업도 바로 선언할 수 있습니다. 별 둘은 가이드라인 부록의 「5분 만에 할 수 있다! 정보보안 자사 진단」으로 자사 현황을 파악한 뒤 「정보보안 기본방침」을 정해 외부에 공개하고, 대책을 실천하겠다고 선언하는 것입니다. 둘 다 IPA에 대한 자기 선언이며 비용은 들지 않습니다.
전담 IT 담당자가 없는 회사는 무엇부터 시작하면 되나요?
가이드라인의 실천편은 「할 수 있는 곳부터 시작한다」는 구성입니다. 먼저 경영자가 위에서부터 정보보안 6개 조항을 실행하고, 이어서 부록 3 「5분 만에 할 수 있다! 정보보안 자사 진단」 25개 항목으로 현황을 파악한 다음, 되어 있지 않은 항목부터 개선하라는 순서가 나와 있습니다. 6개 조항과 자사 진단 모두 특별한 지식이나 큰 비용이 필요하지 않은 내용입니다.
제4.0판은 제3.1판에서 무엇이 바뀌었나요?
2026년 3월 27일에 공개된 제4.0판에서는 랜섬웨어 피해로 인한 사업 중단, 공급망을 통한 피해 확산, 보안 인력 부족이라는 환경 변화를 반영한 개정이 이루어졌습니다. 구체적으로는 「정보보안 5개 조항」에 「백업을 해 두자!」를 더해 6개 조항으로 넓히고, 경제산업성 등이 검토 중인 SCS 평가제도(공급망 강화를 위한 보안 대책 평가제도)를 반영한 대책 정리, 보안 인력 확보·육성을 돕는 실천 가이드북 부록 추가 등이 이루어졌습니다.

저자 프로필

기사 저자의 프로필 페이지입니다.

Go Komura

합동회사 코무라소프트 대표

Windows 소프트웨어 개발, 기술 상담, 장애 조사를 중심으로 재현이 어려운 장애 조사와 기존 자산이 남아 있는 프로젝트에 강점이 있습니다.

블로그 목록으로 돌아가기