original hero image


정보보호 및 보안 체계


정보보호 정책

SK에코플랜트는 정보보안 규정과 개인정보 관리 규정 등 정보보호 정책을 수립해 기업과 고객의 정보 자산을 안전하게 보호하고 있습니다. 정보보안 규정에는 '인사보안규칙', '보안감사규칙' 등 부문별 세부 규칙이 포함되어 있으며, 각 규칙의 하위에는 지침, 매뉴얼, 가이드라인 등을 마련해 세부적 업무 수행 기준을 제시하고 있습니다. 또한, 기업의 기밀과 고객 개인정보 보호를 위해 24시간 감시 체계를 운영하고, 접근통제 3원칙(알 필요성(Need to Know), 최소권한(Least Privilege Policy), 직무분리(Separation of Duties))에 따라 중요 데이터에 대한 접근을 통제하고 있습니다.

정보보호 정책은 관련 법규 및 기술·산업 동향을 반영하여 주기적으로 제·개정하고 있으며, 정기적인 보안 진단, 점검, 감사를 통해 정책 준수 여부와 보호 대책의 적정성을 점검합니다. 이를 바탕으로 관리적, 물리적, 기술적 측면의 보안관리 체계를 지속적으로 고도화하고 있습니다. 2025년에는 '보안규정' 및 '개인정보 관리 규정'을 개정해 정보보호위원회 및 정보보호실무협의체의 구성과 역할을 명확히 하였으며, '물리보안 규칙'을 개정하여 실물 출입증(사원증) 패용 기준을 강화하였습니다. 또한, '보안시스템 보안 지침'을 개정해 보안시스템 감사로그의 최소 보관기간을 구체적으로 명시함으로써 관련 법령 준수 기준을 명확히 하였습니다.


정보보호 인증

SK에코플랜트는 정보보호 체계의 안정성과 신뢰성을 강화하기 위해 국내외 정보보호 관련 인증을 취득 후 유지하고 있습니다. 개인식별정보(PII)의 안전한 관리 체계 확보를 위해 ISO 27001(정보보안경영시스템), ISO 27701(개인정보보호 경영시스템) 인증은 물론, 정보보호 및 개인정보보호 관리 체계(ISMS-P) 인증도 유지해오고 있습니다. 2025년에는 신규 개인정보 처리시스템 추가에 따라, ISMS-P 최초심사 및 ISO 27001, ISO 27701 인증 확장심사를 통해 신규 개인정보 처리시스템의 관리적∙기술적 보호조치 수준을 검증받았습니다. 앞으로도 사후심사를 통해 관리 체계의 적절성을 지속적으로 검증받을 계획입니다.


정보보호 인증 현황

구분

ISO 27001

ISO 27701

ISMS-P

표준

국제

국제

국내

유효 기간

2024.09.28. ~ 2027.09.27.

2024.09.28. ~ 2027.09.27.

2026.01.21. ~ 2029.01.20.

인증 범위

분양, 입주, 하자보수, 고객지원(문의) 서비스

인증 효과

  • 글로벌 시장 발주처의 요구사항 충족 및 신뢰도 향상

  • 국내외 정보보호 관련 법규 준수

  • 국내외 프로젝트 참여 시, 정보보호 수준에 대한 객관적인 증명

  • 체계적인 정보보호 위험 관리를 통한 비즈니스 안정성 확보


정보보호 거버넌스

SK에코플랜트의 정보보호 및 보안 담당조직은 평균 17년 이상의 경력을 보유한 정보보안, 개인정보보호, 정보통신 분야 전문가들로 구성되어 있습니다. 전사 차원의 보안 목표를 수립하고, 통합적인 정보보호 체계를 운영하며, 보안사고 예방을 위한 상시 모니터링을 수행합니다. 또한, 보안 운영 및 실행을 담당하는 조직의 정책 준수 여부를 진단·점검·감사하고, 보안사고 발생 시 신속하게 대응하여 추가 피해를 방지합니다.

정보보호 및 보안 관련 최고의사결정기구인 정보보호협의회는 CISO(Chief Information Security Officer: 정보보호 최고책임자), CPO(Chief Privacy Officer: 개인정보보호책임자), 위치정보관리책임자가 주관합니다. IT, 분양, CS, 안전 등 고객 개인정보 및 위치정보를 취급하는 조직과 함께 부서별 보안 활동 현황 및 계획 등 중요 의사결정사항을 논의합니다. 2025년에는 총 4회의 협의회를 개최하여 정보통신망법, 개인정보보호법 및 위치정보법 관련 컴플라이언스 대응방안, 개인정보 내부관리 계획 수행 결과 및 효과성 측정 결과 등을 논의하였습니다. 2026년부터는 경영진으로 구성된 의사결정 조직인 정보보호위원회와 실무 조직 리더 및 구성원으로 구성된 정보보호실무 협의체로 분리해 운영할 예정입니다.

또한, 정보보호 최고책임자, 개인정보보호책임자, 위치정보관리책임자는 정보보호 및 보안 업무 전반에 대한 지휘와 감독 역할을 수행하고 있습니다. 해당 책임자 선임 시, 전문성에 기반한 활동이 이뤄지도록 「정보통신망법」, 「개인정보보호법」, 「위치정보법」 등 관련 법률에서 요구하는 자격요건을 반영한 내부 기준을 수립하여 준수하고 있습니다. 현재 SK에코플랜트의 정보보호 및 보안 책임자는 법적 자격요건을 상회하는 13년 이상의 해당 분야 경력을 보유한 전문가입니다.


정보보호 조직도



정보보호 책임자의 역할

구분

역할 및 책임

정보보호 최고책임자(CISO)

  • 정보보호 계획의 수립·시행 및 개선

  • 정보보호 실태와 관행의 정기적인 감사 및 개선

  • 정보보호 위험의 식별 평가 및 정보보호 대책 마련

  • 정보보호 교육과 모의훈련 계획의 수립 및 시행

개인정보보호책임자(CPO)

  • 개인정보보호 계획의 수립 및 시행

  • 개인정보 처리 실태 및 관행의 정기적인 조사 및 개선

  • 개인정보 처리와 관련한 불만의 처리 및 피해 구제

  • 개인정보 유출 및 오용·남용 방지를 위한 내부통제시스템의 구축

  • 개인정보보호 교육 계획의 수립 및 시행

  • 개인정보파일의 보호 및 관리·감독

위치정보관리책임자

  • 위치정보 수집∙이용·제공·파기 및 관리에 관한 업무의 총괄

  • 위치정보사업자 등의 소속 직원 또는 제3자의 의한 위법·부당한 위치정보 침해 행위에 대한 점검

  • 개인위치정보주체로부터 제기되는 위치정보에 관한 불만이나 의견의 처리 및 감독


정보보호 추진 목표

SK에코플랜트는 '정보 유출 및 관련 법규 위반 건수 Zero' 달성을 목표로, 정보보호 관련 리스크를 선제적으로 예방하고 있습니다. 이를 위해 정보보호 활동을 개인정보 관리, 내부정보 유출 통제, 사이버 보안 위협 대응, 위치정보 관리, 클라우드 보안, AI 보안, 자회사 보안관리 지원 등 7개 영역으로 세분화하고, 각 영역별로 AI 및 제로 트러스트 보안 모델* 기반 정보보호 고도화를 위한 중장기 로드맵을 수립해 관리하고 있습니다.

* 제로 트러스트 보안 모델: 모든 인터넷 환경이 잠재적으로 침입될 수 있다고 가정하고, 감시·인증·접근 통제를 강화하는 네트워크 보안 모델


정보보호 추진 로드맵

구분

2026

2027

2028

개인정보 관리

  • 개인정보 취급자 행위 점검 체계 고도화(고객)

  • 개인정보 취급자 행위 점검 체계 고도화(구성원, 외부자)

  • 개인정보 자체 실태점검 정기 시행 및 개선

내부정보 유출 통제

  • 차세대 문서보안 및 통합 PC보안 Solution 도입

  • AI를 활용한 내부정보 유출 탐지 체계 고도화

  • AI를 활용한 내부정보 유출 모니터링 자동화 도입

사이버 보안 위협 대응

  • 차세대 보안관제 플랫폼(SIEM) 고도화

  • IT 인프라 보안패치 관리

  • Micro-Segmentation 방식을 적용한 방어 체계 구축

  • AI 자동 모의 해킹 Solution 도입

위치정보 관리

  • 정기 위치정보 자체 실태점검 시행 및 개선

  • 정기 위치정보 자체 실태점검 시행 및 개선

  • 정기 위치정보 자체 실태점검 시행 및 개선

클라우드 보안

  • CSPM 상시 모니터링 및 클라우드 보안 수준 관리

  • CSPM 상시 모니터링 및 클라우드 보안 수준 관리

  • CSPM 상시 모니터링 및 클라우드 보안 수준 관리

AI 보안

  • AI 보안 지침 및 활용 기준 수립

  • AI 기반 보안위협 탐지

  • AI 기반 자율 대응체계 구축

자회사 보안관리 지원

  • 자회사별 경영환경에 맞는 보안 서비스 제공

  • 자회사별 경영환경에 맞는 보안 서비스 제공

  • 그룹 보안관리 체계 3.0(양호) 레벨 이상 달성


정보보호 운영시스템



정보보호 및 보안 활동


정보보호 리스크 관리


개인정보 관리

SK에코플랜트는 ISO 27001, ISO 27701, ISMS-P 등 정보보호 및 고객 개인정보보호에 관한 국내외 인증을 취득하고, 이를 기반으로 고객의 소중한 정보 자산을 안전하게 보호하기 위한 관리 체계를 운영하고 있습니다. 개인정보 관리에 대한 이해관계자의 접근성을 높이기 위해 읽기 쉬운 형태의 '개인정보처리방침'을 홈페이지에 게시하였으며, 개인정보보호법 개정사항을 내부관리 계획에 반영하고, 이에 대한 점검 및 개선을 수행함으로써 개인정보 보호 수준을 한층 강화하였습니다. 2025년에는 자회사 구성원 및 외부자*의 개인정보 처리에 대한 관리를 강화하고자 고객, 구성원, 외부자의 개인정보 전반에 대한 자체 실태 점검 및 개선활동을 진행하였습니다. 2026년에는 구성원과 외부자의 개인정보도 고객 개인정보 수준으로 안전하게 관리하기 위해 보안체계를 지속 강화해나갈 예정입니다.

* 외부자: 회사 사옥 및 현장에 근무 또는 출입하거나, 회사 시스템에 접속할 수 있는 권한을 보유하고 있는 임직원이 아닌 외부 인력


내부정보 유출 통제

SK에코플랜트는 이상징후 모니터링 시스템을 통해 비정상적인 내부정보 유출 시도 및 징후를 상시 감지하고 있습니다. 내부정보 유출 모니터링 시나리오를 최적화하여 과탐 및 오탐률을 감소시키는 동시에 모니터링 정확도도 높였습니다. 또한, 구성원 보안 인식 제고를 위해 대외 문서 유출 리스크 저감 활동도 함께 추진하고 있습니다. 2025년에는 반도체 현장의 3D 설계 도면에 대한 보안 모델을 수립하였으며, 2026년에 반도체 현장 대상 정보유출 모니터링 체계를 구축할 계획입니다.


사이버 보안위협 대응

SK에코플랜트는 사이버 보안 위협에 대응하기 위해 계층별 보안 시스템과 전문 보안관제를 24시간 운영하고 있습니다. 이를 통해 IT 인프라 및 정보 시스템에 대한 해킹 및 침해 시도를 차단하고, 정보 유출 리스크에 대한 종합 점검을 실시하여 리스크 대응체계 고도화를 위한 기반 자료로 활용하고 있습니다. 보안위협 실시간 감지를 위해 다크웹, ASM(Attack Surface Management)*, EDR(Endpoint Detection & Response)**, 인증서버(AD) 보안 Solution의 모니터링을 시행하고 있습니다. 또한, 화이트 해커의 침투 테스트 활동을 통해 숨겨진 보안 리스크를 선제적으로 식별해 대응해 나가고 있습니다. 2026년에는 노후화된 보안관제 플랫폼의 고도화를 통해 실시간 모니터링 안정성을 강화하고, 경영진이 참여한 사이버 모의훈련으로 실전 대응력을 강화할 계획입니다.

* ASM(Attack Surface Management): 서버, 도메인, IP, 클라우드 리소스 등 외부 노출되는 모든 자산을 지속적으로 발견하고 관리하는 보안 방식 ** EDR(Endpoint Detection & Response): PC, 서버 등에서 발생하는 위협을 실시간으로 탐지해 대응하는 보안시스템


위치정보 관리

SK에코플랜트는 관련 법령을 준수하며 고객의 위치정보를 보호합니다. 특히 고객 위치정보 보안 수준 강화를 위해 위치정보 취급 현황에 대한 자체 실태 점검과 관련 교육을 포함한 내부 관리 계획을 수립 후, 이행하고 있습니다. 2025년에는 위치정보 보호 가이드라인을 구체화하고, 관련 법령 준수를 위한 요구사항을 반영한 점검 체크리스트를 마련하여 개인 위치정보의 보안 수준을 한층 강화하였습니다. 2026년에도 위치정보 취급 현황에 대한 자체 실태 점검과 개선활동을 지속적으로 추진해나갈 계획입니다.


클라우드 보안

SK에코플랜트는 신규 클라우드 기반 IT 시스템 구축 시 보안성을 사전 검토하고, 구축 이후에는 CSPM(Cloud Security Posture Management) Solution을 통해 시스템을 상시 모니터링하며 클라우드 환경의 보안 수준을 관리하고 있습니다.


AI 보안

SK에코플랜트는 생성형 AI 기술의 확산에 발맞추어 생산성 혁신과 정보보호의 균형을 고려한 AI 보안 거버넌스 체계를 구축하고 있습니다. 보안 통제 기능을 종합적으로 검토하여 승인된 서비스를 중심으로 AI를 활용하도록 운영하고 있으며, White-list(허용된 것만 통과시키고 나머지는 모두 차단하는 방식) 관리 체계를 통해 신규 AI 서비스에 대해서도 보안성 및 유용성을 지속적으로 평가하고 있습니다.

특히, 개인정보와 산업기술 정보 등 중요 데이터는 민감도에 따라 활용 기준을 차등 적용하고, 모니터링 및 사용자 행위 분석을 기반으로 사후 관리 체계를 강화해나가고 있습니다. AI 보안 체계 수립, 임직원 교육, 생성결과 검증 등을 통해 책임있는 AI 사용 문화를 확산하고 있으며, 승인 또는 통제되지 않은 상태에서 생성형 AI나 외부 AI 서비스 사용 시 발생하는 리스크도 식별해 관리 중입니다. 앞으로도 AI 기술과 보안에 위협이 되는 환경 변화에 선제적으로 대응하여 안전하고 신뢰할 수 있는 AI 보안 체계로 고도화할 예정입니다.


자회사 보안관리 지원

SK에코플랜트는 자회사 맞춤형 정보보호 역량 강화 지원을 통해 전사 차원의 고도화된 정보보호 체계 구축에 힘쓰고 있습니다. 상대적으로 사이버 보안 위협에 대한 통제력이 부족한 자회사를 대상으로 교육 및 점검 등 본사 자원을 활용한 '보안 Shared Service'를 제공하고 있으며, 상·하반기 자회사 CISO 협의회를 개최해 보안 지원사항을 정기적으로 공유하고 있습니다. 또한, 자회사 구성원의 정보보호 의식 제고를 위해 사이버 모의훈련을 실시하고, 자회사별 IT 시스템 취약점 진단과 보안 요구사항을 반영한 개선방안을 도출하고 있습니다.

신규 편입 자회사에 대해서는 보안관리 체계에 따라 보안 수준을 진단한 후, 그 결과를 바탕으로 개선목표를 수립하고 개선과제를 도출해 실행하도록 지원하고 있습니다. 또한, 자회사의 경영환경에 적합한 중장기 보안 목표를 설정하고 자율적으로 정보보호 및 보안 체계를 운영할 수 있도록 지원 중입니다.


자회사 보안관리 체계



정보보호 투자

SK에코플랜트는 내부 정보보호 역량을 강화하고 외부 침해사고에 대응하기 위해 정보보호 투자를 진행하고 있습니다. 2025년 정보보호 투자 금액은 전체 IT 예산 대비 약 7.2%에 달합니다.


정보보호교육 및 훈련

SK에코플랜트는 매년 전 구성원을 대상으로 온라인 정보보호교육을 시행하고 있으며, 시큐어코딩 교육 및 개인정보취급자 교육 등 직무에 특화된 보안교육도 시행하고 있습니다. 점점 지능화되는 사이버 위협에 선제적으로 대응하기 위해 매년 다양한 형태의 모의훈련도 실시합니다. 사이버 공격 대응역량을 내재화하기 위해 디도스(DDoS) 공격 대응, 시스템 복구, 암호화 키 변경 등 실전 상황을 반영한 훈련을 수행하고 있습니다. 외부 전문기관인 한국인터넷진흥원(KISA)이 주관하는 모의훈련에도 2회 참여하여 객관적인 보안 수준을 점검하였습니다.