1.1.1 경영진의 참여
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
최고경영자가 정보보호·개인정보보호 관리체계의 주요 활동에 참여하도록 보고·검토·승인 절차와 의사결정 체계를 마련해 운영해야 한다.
주요 확인사항 (KISA 안내서)
- 경영진의 보고·의사결정 책임과 역할을 문서화하고 있는가?
- 경영진이 주요 정보보호 활동을 보고받고 검토·승인하는 절차를 수립·이행하고 있는가?
결함사례 (KISA 안내서)
- 정책상 정한 정기 보고를 장기간 수행하지 않음
- 위험평가·위험수용·보호대책·내부점검 등 중요 활동에 경영진의 보고·승인 증적이 없음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect) |
| ITGC 영역 | ELC (Entity-Level Controls) |
| 부영역 | governance |
| 보조 영역 | 전사 위험관리·내부회계관리제도 감독 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
경영진의 참여는 개별 ITGC가 아니라 IT 통제환경과 감독을 아우르는 전사 수준 통제다. 감사인은 결재 서명 자체보다 중요한 IT 위험이 적절한 권한자에게 보고되고 실제 의사결정으로 이어지는지를 본다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 보고체계 | 정보보호·IT 운영 보고체계와 책임자 확인 | 최신 정책·조직도 | 워크스루 |
| 경영진 참여 | IT위원회·위험보고·내부점검 결과의 검토·승인 확인 | 감사기간 회의·보고 | 감사계획에 따른 표본 |
| 의사결정 후속조치 | 주요 미비점의 조치계획·예산·완료 여부 추적 | 중요 안건 | 전수 또는 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
개인정보보호 전반의 의사결정과 ISMS-P 인증범위 전체에 대한 경영진의 참여는 정보보호 관리체계 심사에서 별도로 평가한다.
4. Q&A
Q1. 경영진 서명만 있으면 충분한가?
A. 아니다. 보고자료의 내용과 논의·결정 기록, 미해결 위험을 수용하거나 조치한 과정, 후속 추적 결과를 함께 확인해야 한다. 형식적인 결재만 있고 중요한 예외가 계속 빠진다면 통제가 운영됐다는 증거로 보기 어렵다.
관련 인증기준
- 1.1.6 자원 할당
- 1.2.3 위험 평가
- 1.4.2 관리체계 점검
관련 법규·기준·표준
- KSA 315 (기업과 환경 이해 및 중요왜곡표시위험의 식별·평가)
- COSO 내부통제 통합체계 — 통제환경·감독활동
- COBIT 2019 EDM03 (Ensured Risk Optimization)