ELC 2-indirect

1.1.2 최고책임자의 지정

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

최고경영자는 정보보호 최고책임자와 개인정보 보호책임자를 공식적으로 지정하고, 법적 자격요건과 조직의 규모·특성에 맞는 권한을 부여해야 한다.

주요 확인사항 (KISA 안내서)

  1. 정보보호와 개인정보보호 업무를 총괄할 최고책임자를 공식 지정하고 있는가?
  2. 최고책임자가 자원 할당이 가능한 지위에 있고 관련 법령의 자격요건을 충족하는가?

결함사례 (KISA 안내서)

  • 지정·신고 의무 대상이 정보보호 최고책임자를 지정하거나 신고하지 않음
  • 개인정보 처리 업무를 총괄할 실질적 권한이 없는 사람을 개인정보 보호책임자로 지정함
  • 조직도에만 표시하고 인사발령 등 공식 지정 절차를 거치지 않음
  • 법령상 겸직 제한 대상인데 다른 최고정보책임자 직무를 겸함

2. ITGC 매핑

항목 값
분류 간접 (2-indirect)
ITGC 영역 ELC
부영역 governance
보조 영역 조직·책임·보고체계

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

ITGC에서는 직함보다 IT 위험과 통제 미비를 경영진에게 보고하고 필요한 자원을 요청할 실질적인 책임과 권한이 있는지를 확인한다.

ISMS-P 요구사항 ITGC 확인 절차 모집단 표본
공식 지정 인사발령·직무기술서·조직도 대조 현행 지정 문서 전수
권한과 책임 책임자의 보고선·승인권·예산 참여 확인 정책·회의자료 워크스루
법적 요건 적용 대상과 지정·신고·겸직 요건 검토 해당 책임자 전수

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

법정 신고와 개인정보 보호책임자의 세부 업무, 정보보호 최고책임자의 자격·겸직 제한은 법무·정보보호 준거성 검토에서 주로 다룬다.

4. Q&A

Q1. 책임자가 임원급이 아니면 바로 ITGC 결함인가?

A. 임원급이 아니라는 이유만으로 ITGC 결함이 되지는 않는다. 조직 규모와 실질 권한, 재무보고 통제 감독에 미치는 영향을 함께 본다. 다만 법령이나 ISMS-P 기준이 요구하는 지위·자격을 갖추지 못했다면 별도의 준거성 미비에 해당한다. 권한 부족으로 IT 통제 감독이 작동하지 않는다면 ELC 미비로도 평가할 수 있다.

관련 인증기준

  • 1.1.1 경영진의 참여
  • 1.1.3 조직 구성
  • 1.1.6 자원 할당

관련 법규·기준·표준

  • 개인정보 보호법 제31조 (개인정보 보호책임자의 지정 등)
  • 정보통신망법 제45조의3 (정보보호 최고책임자의 지정 등)
  • COSO 내부통제 통합체계 — 권한과 책임
GitHub에서 원문 보기 ↗