ELC 2-indirect

1.1.3 조직 구성

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

조직의 특성에 맞춰 정보보호·개인정보보호 실무조직을 구성해야 한다. 중요 사항을 심의·의결할 위원회와 부서별 담당자가 참여하는 협의체도 운영한다.

주요 확인사항 (KISA 안내서)

  1. 전문성을 갖춘 실무조직을 구성·운영하고 있는가?
  2. 중요 사항을 검토·승인하고 의사결정을 내릴 위원회를 운영하고 있는가?
  3. 전사 보호활동을 위한 부서별 담당자 협의체를 운영하고 있는가?

결함사례 (KISA 안내서)

  • 위원회에 의사결정 권한이 있는 경영진이 참여하지 않음
  • 실무 협의체를 구성했지만 장기간 운영 실적이 없음
  • 위원회가 계획·예산·인력 등 주요 사항을 검토하거나 결정하지 않음
  • 개인정보보호 관련 조직이 위원회에서 빠져 관련 의사결정이 어려움

2. ITGC 매핑

항목 값
분류 간접 (2-indirect)
ITGC 영역 ELC
부영역 governance
보조 영역 인력·직무분리·감독

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

조직 구성을 보면 통제 책임자와 감독자의 역할이 명확한지, 업무에 필요한 전문성을 갖췄는지 판단할 수 있다.

ISMS-P 요구사항 ITGC 확인 절차 모집단 표본
실무조직 조직도·직무기술서·인력 현황 확인 현행 조직 전수
위원회 구성원 권한과 주요 안건·결정 기록 확인 감사기간 회의 감사계획에 따른 표본
협의체 부서별 담당자 지정과 활동 실적 확인 협의체 활동 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

전사 개인정보보호 담당자 협의체와 ISMS-P 전체 범위를 다루는 위원회는 일반적인 재무보고 ITGC보다 범위가 넓다.

4. Q&A

Q1. 소규모 회사도 위원회와 전담조직을 모두 별도로 만들어야 하나?

A. 반드시 별도 조직을 새로 만들 필요는 없다. 조직 규모에 따라 기존 경영회의나 위험관리위원회가 그 역할을 맡을 수 있다. 다만 역할과 구성원, 정기 안건, 결정 기록이 명확해야 한다. 이름만 다른 조직이 대신한다는 설명만으로는 충분하지 않다.

관련 인증기준

  • 1.1.2 최고책임자의 지정
  • 1.1.6 자원 할당
  • 2.1.2 조직의 유지관리

관련 법규·기준·표준

  • 개인정보 보호법 제31조
  • KSA 315
  • COBIT 2019 APO01 (Managed I&T Management Framework)
GitHub에서 원문 보기 ↗