1.1.3 조직 구성
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
조직의 특성에 맞춰 정보보호·개인정보보호 실무조직을 구성해야 한다. 중요 사항을 심의·의결할 위원회와 부서별 담당자가 참여하는 협의체도 운영한다.
주요 확인사항 (KISA 안내서)
- 전문성을 갖춘 실무조직을 구성·운영하고 있는가?
- 중요 사항을 검토·승인하고 의사결정을 내릴 위원회를 운영하고 있는가?
- 전사 보호활동을 위한 부서별 담당자 협의체를 운영하고 있는가?
결함사례 (KISA 안내서)
- 위원회에 의사결정 권한이 있는 경영진이 참여하지 않음
- 실무 협의체를 구성했지만 장기간 운영 실적이 없음
- 위원회가 계획·예산·인력 등 주요 사항을 검토하거나 결정하지 않음
- 개인정보보호 관련 조직이 위원회에서 빠져 관련 의사결정이 어려움
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect) |
| ITGC 영역 | ELC |
| 부영역 | governance |
| 보조 영역 | 인력·직무분리·감독 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
조직 구성을 보면 통제 책임자와 감독자의 역할이 명확한지, 업무에 필요한 전문성을 갖췄는지 판단할 수 있다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 실무조직 | 조직도·직무기술서·인력 현황 확인 | 현행 조직 | 전수 |
| 위원회 | 구성원 권한과 주요 안건·결정 기록 확인 | 감사기간 회의 | 감사계획에 따른 표본 |
| 협의체 | 부서별 담당자 지정과 활동 실적 확인 | 협의체 활동 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
전사 개인정보보호 담당자 협의체와 ISMS-P 전체 범위를 다루는 위원회는 일반적인 재무보고 ITGC보다 범위가 넓다.
4. Q&A
Q1. 소규모 회사도 위원회와 전담조직을 모두 별도로 만들어야 하나?
A. 반드시 별도 조직을 새로 만들 필요는 없다. 조직 규모에 따라 기존 경영회의나 위험관리위원회가 그 역할을 맡을 수 있다. 다만 역할과 구성원, 정기 안건, 결정 기록이 명확해야 한다. 이름만 다른 조직이 대신한다는 설명만으로는 충분하지 않다.
관련 인증기준
- 1.1.2 최고책임자의 지정
- 1.1.6 자원 할당
- 2.1.2 조직의 유지관리
관련 법규·기준·표준
- 개인정보 보호법 제31조
- KSA 315
- COBIT 2019 APO01 (Managed I&T Management Framework)