1.1.2 최고책임자의 지정
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
최고경영자는 정보보호 최고책임자와 개인정보 보호책임자를 공식적으로 지정하고, 법적 자격요건과 조직의 규모·특성에 맞는 권한을 부여해야 한다.
주요 확인사항 (KISA 안내서)
- 정보보호와 개인정보보호 업무를 총괄할 최고책임자를 공식 지정하고 있는가?
- 최고책임자가 자원 할당이 가능한 지위에 있고 관련 법령의 자격요건을 충족하는가?
결함사례 (KISA 안내서)
- 지정·신고 의무 대상이 정보보호 최고책임자를 지정하거나 신고하지 않음
- 개인정보 처리 업무를 총괄할 실질적 권한이 없는 사람을 개인정보 보호책임자로 지정함
- 조직도에만 표시하고 인사발령 등 공식 지정 절차를 거치지 않음
- 법령상 겸직 제한 대상인데 다른 최고정보책임자 직무를 겸함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect) |
| ITGC 영역 | ELC |
| 부영역 | governance |
| 보조 영역 | 조직·책임·보고체계 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
ITGC에서는 직함보다 IT 위험과 통제 미비를 경영진에게 보고하고 필요한 자원을 요청할 실질적인 책임과 권한이 있는지를 확인한다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 공식 지정 | 인사발령·직무기술서·조직도 대조 | 현행 지정 문서 | 전수 |
| 권한과 책임 | 책임자의 보고선·승인권·예산 참여 확인 | 정책·회의자료 | 워크스루 |
| 법적 요건 | 적용 대상과 지정·신고·겸직 요건 검토 | 해당 책임자 | 전수 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
법정 신고와 개인정보 보호책임자의 세부 업무, 정보보호 최고책임자의 자격·겸직 제한은 법무·정보보호 준거성 검토에서 주로 다룬다.
4. Q&A
Q1. 책임자가 임원급이 아니면 바로 ITGC 결함인가?
A. 임원급이 아니라는 이유만으로 ITGC 결함이 되지는 않는다. 조직 규모와 실질 권한, 재무보고 통제 감독에 미치는 영향을 함께 본다. 다만 법령이나 ISMS-P 기준이 요구하는 지위·자격을 갖추지 못했다면 별도의 준거성 미비에 해당한다. 권한 부족으로 IT 통제 감독이 작동하지 않는다면 ELC 미비로도 평가할 수 있다.
관련 인증기준
- 1.1.1 경영진의 참여
- 1.1.3 조직 구성
- 1.1.6 자원 할당
관련 법규·기준·표준
- 개인정보 보호법 제31조 (개인정보 보호책임자의 지정 등)
- 정보통신망법 제45조의3 (정보보호 최고책임자의 지정 등)
- COSO 내부통제 통합체계 — 권한과 책임