이 페이지는 기계 번역 기술을 통해 자동 번역되었습니다. 번역의 정확성을 높이기 위해 합리적인 노력을 기울였으나, 영문이 원본으로 적용됩니다. 번역문과 영문 간의 해석상의 차이, 모호함 또는 불일치가 발생하는 경우에는 영문이 우선됩니다.

제3자 관리 정책

ComponentSource Group("ComponentSource", "we", "us", "our"로 지칭됨)는 다음으로 구성된 수많은 개별 회사들로 이루어져 있습니다:

  • ComponentSource Holding Corporation, Atlanta, USA;
  • ComponentSource, Inc., Atlanta, USA;
  • ComponentSource Limited, United Kingdom;
  • ComponentSource Software Europe Limited, Republic of Ireland and The Netherlands;
  • ComponentSource KK, Japan

목적

서비스 제공업체, 공급업체, 고객 등 외부 당사자 또는 제3자 조직을 포함하여 공급업체와 공유되거나, 공급업체가 접근하거나 관리하는 조직의 데이터 및 자산을 보호하고, 공급업체 계약에 부합하는 합의된 수준의 정보 보안 및 서비스 제공을 유지하기 위함입니다.

이 문서는 ComponentSource 기밀 데이터를 다룰 때 파트너 및 기타 제3자 회사가 충족해야 하는 보안 통제의 기준선을 설명합니다.

범위

ComponentSource가 소유하거나 사용하는 모든 데이터 및 정보 시스템으로서 비즈니스상 핵심적이거나/또는 기밀 데이터를 처리, 저장 또는 전송하는 시스템. 이 정책은 ComponentSource의 모든 직원과 ComponentSource의 데이터, 시스템, 네트워크 또는 시스템 리소스에 접근하는 ComponentSource 컨설턴트, 계약자, 비즈니스 파트너, 벤더, 공급업체, 파트너, 아웃소싱 서비스 제공업체 및 기타 제3자 단체를 포함하되 이에 국한되지 않는 모든 외부 당사자에게 적용됩니다.

일반 요구사항

  1. 공급업체의 조직 자산 접근과 관련된 위험을 완화하기 위한 정보 보안 요구사항은 공급업체와 합의하고 문서화해야 합니다.
  2. ComponentSource 기밀 데이터, 시스템 또는 네트워크에 접근할 수 있는 모든 서비스 제공업체에 대해서는 접근 권한을 부여하거나 처리 활동에 참여하기 전에 적절한 실사가 수행되어야 합니다. 각 서비스 제공업체가 관리하거나 영향을 받는 규제 또는 인증 요구사항과, 필요에 따라 ComponentSource가 관리하는 사항에 대한 정보가 유지되어야 합니다. 적용 가능한 규제 또는 인증 요구사항에는 ISO 27001, SOC 2, PCI DSS, CCPA, GDPR 또는 기타 프레임워크, 준수 표준, 규정이 포함될 수 있습니다.

계약에서의 보안 반영

  1. 기밀 데이터 및 시스템의 보안에 접근, 처리, 저장, 전송하거나 영향을 미칠 수 있거나, ComponentSource를 위한 물리적 또는 가상 IT 인프라 구성요소를 제공할 수 있는 각 공급업체와 관련 정보 보안 요구사항을 수립하고 합의해야 합니다.
  2. ComponentSource의 운영 시스템에 접근할 수 있거나 ComponentSource 운영 환경의 보안에 영향을 미칠 수 있는 모든 서비스 제공업체에 대해서는, 회사 및 고객 데이터의 기밀성에 대한 서비스 제공업체의 책임 인정과, ComponentSource가 정보 보안 프로그램 또는 관련 프레임워크에 따라 설정한 기준과 요구사항을 충족하기 위해 관리하는 무결성, 가용성 및/또는 개인정보 보호 통제에 관한 약속을 포함하는 서면 계약을 유지해야 합니다.

기술 공급망

ComponentSource는 공급업체 및 기술 공급망과 관련된 위험을 고려하고 평가합니다. 필요하다고 판단되는 경우, 공급업체와의 계약에는 정보 및 통신 기술 서비스와 제품 공급망과 관련된 정보 보안 위험을 다루기 위한 요구사항이 포함됩니다.

제3자 서비스의 모니터링 및 검토

ComponentSource는 공급업체의 서비스 제공을 정기적으로 모니터링하고 검토합니다. 공급업체의 보안 및 서비스 제공 성과는 최소 연 1회 검토됩니다.

제3자 서비스 변경 관리

계약, 서비스, 기술, 정책, 절차 또는 통제의 변경을 포함하여 공급업체의 서비스 제공 변경은 관련 비즈니스 정보, 시스템 및 프로세스의 중요도를 고려하여 관리됩니다. ComponentSource는 공급업체가 수행하는 중대한 변경의 위험을 평가하고, 그에 따라 계약 및 서비스를 적절히 수정합니다.

제3자 위험 관리

  1. ComponentSource는 기밀 데이터 공유 또는 회사 시스템에 대한 접근 제공으로 인해 발생할 수 있는 잠재적 위험이 이 정책에 따라 식별, 문서화 및 처리되도록 보장합니다. 위험 관리는 전략적 및 운영적 수준에서 조직의 거버넌스와 관리에 중요한 역할을 합니다. 파트너 및 제3자 보안 정책의 목적은 파트너십과 서비스가 비즈니스 계획의 목표와 목적을 달성하고, ComponentSource의 정보 보안 요구사항과 일관되도록 보장하는 것입니다.

클라우드 서비스 사용을 위한 정보 보안

이 섹션에서는 클라우드 서비스 사용과 관련된 위험을 관리하고 완화하기 위한 기본 매개변수를 설명합니다.

  1. 책임 및 위험 관리
    1. 클라우드 서비스의 사용 및 관리와 관련된 역할과 책임은 Roles and Responsibilities Policy에서 확인할 수 있습니다.
    2. 클라우드 서비스 사용과 관련된 정보 보안 위험은 이 정책 및 Risk Management Policy에 따라 관리됩니다.
  2. 보안 요구사항 및 통제
    회사는 cloud service providers' responsibility matrices에 정의된 모든 고객 통제에 대해 책임을 집니다.
  3. 서비스 선택 및 사용 범위
    본질적으로 고위험 제공업체에 대한 클라우드 서비스 계약 검토는 회사 요구사항과의 정합성을 보장하기 위해 매년 수행됩니다.
  4. 사고 관리
    클라우드 서비스와 관련된 정보 보안 사고는 Incident Response Plan에 따라 관리됩니다.
  5. 서비스 검토 및 종료 전략
    종료 및 벤더 종속과 관련된 위험은 벤더 보안 평가의 일부로서 획득 전에 평가해야 합니다.
  6. 제공업체 및 고객 계약
    1. 클라우드 서비스 제공업체와의 계약에는 미리 정의되어 있고 협상의 여지가 없더라도 ComponentSource의 데이터 및 서비스 가용성에 대한 보호 조치가 명시됩니다.
    2. 가능한 경우, ComponentSource는 기술 인프라, 데이터 저장 위치 또는 하도급업체 사용의 변경을 포함하여 서비스 제공의 실질적인 변경에 관해 제공업체로부터 사전 통지를 받도록 합니다.
  7. 지속적 관리 및 보증
    클라우드 서비스 제공업체가 제공하는 정보 보안 기능을 어떻게 획득하고 활용하는지에 관한 정보는 인수 시점의 벤더 검토의 일부로 평가되어야 합니다.
  8. 제3자 보안 표준
    1. 모든 제3자는 ComponentSource의 평가에 따라 합리적인 조직적 및 기술적 통제를 유지해야 합니다.
    2. 기밀 데이터를 수신, 처리 또는 저장하거나 ComponentSource의 자원에 접근하는 제3자에 대한 평가는 제공되는 서비스와 저장, 처리 또는 교환되는 데이터의 민감도에 따라 다음 통제를 적용 가능 범위에서 고려해야 합니다.
  9. 정보 보안 정책
    제3자는 경영진의 지원을 받는 정보 보안 정책을 유지하며, 이는 정기적으로 검토됩니다.
  10. 위험 평가 및 처리
    제3자는 정보 및 기술 위험을 평가, 분석 및 관리하는 프로그램을 유지합니다.
  11. 운영 보안
    제3자는 운영 보안을 유지하기 위해 적절한 경우 상업적으로 합리적인 관행과 절차를 구현합니다. 보호 조치에는 다음이 포함될 수 있습니다:
    • 기술적 테스트
    • 악성 소프트웨어 방지
    • 네트워크 보호 및 관리
    • 기술적 취약점 관리
    • 로깅 및 모니터링
    • 사고 대응
    • 비즈니스 연속성 계획
  12. 접근 제어
    제3자는 기술적 접근 제어 프로그램을 유지합니다.
  13. 보안 시스템 개발
    제3자는 위험 평가, 공식 변경 관리, 코드 표준, 코드 검토 및 테스트를 포함하는 업계 소프트웨어 및 시스템 개발 모범 사례에 부합하는 보안 개발 프로그램을 유지합니다.
  14. 물리적 및 환경적 보안
    제3자가 기밀 데이터를 저장하거나 처리하는 경우, 그들의 물리적 및 환경적 보안 통제는 ComponentSource CIO의 요구사항을 충족해야 합니다.
  15. 인사
    제3자는 ComponentSource 기밀 정보에 접근하는 직원이나 계약자에 대해 범죄 경력 조회를 포함할 수 있는 인사 정책과 절차를 유지합니다.
  16. 준수 및 법무
    ComponentSource는 ComponentSource 기밀 데이터를 접근, 저장, 처리 또는 전송할 공급업체 및 제3자를 평가할 때 모든 적용 가능한 규정과 법률을 고려합니다. 제3자 평가는 다음 기준을 고려해야 합니다:
    • 고객 데이터, 조직 기록, 기록 보존 및 처분의 보호
    • 개인 식별 정보(PII)의 프라이버시

예외

이 정책에 대한 예외 요청은 승인받기 위해 dpm@componentsource.com으로 제출해야 합니다.

위반 및 집행

이 정책의 알려진 위반 사항은 group-compliance@componentsource.com로 보고해야 합니다. 이 정책을 위반할 경우 회사 절차에 따라 즉각적인 시스템 및 네트워크 권한 박탈 또는 정지 및/또는 징계 조치가 취해질 수 있으며, 이는 고용 종료까지 포함할 수 있습니다.

CSTPMP 10/2025