1.1.4 범위 설정
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
핵심 서비스와 개인정보 처리 현황을 고려해 관리체계의 범위를 정해야 한다. 관련 업무·조직·자산·물리적 위치와 범위에서 제외한 항목의 근거도 문서로 남긴다.
주요 확인사항 (KISA 안내서)
- 핵심 서비스와 개인정보 처리에 영향을 주는 핵심자산을 범위에 포함하는가?
- 범위 예외의 사유, 협의와 책임자 승인을 기록하는가?
- 서비스·업무·시스템·문서 등 범위를 확인할 수 있는 문서를 관리하는가?
결함사례 (KISA 안내서)
- 개발·시험 시스템, 개발자 단말, 외주인력 등이 범위에서 누락됨
- 핵심 의사결정자·사업부서 등 중요한 조직이 범위에서 빠짐
- 범위와 실제 서비스·자산의 경계가 일치하지 않음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect) |
| ITGC 영역 | ELC |
| 부영역 | governance |
| 보조 영역 | ITGC 범위설정·서비스 조직 통제 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
ISMS-P 인증범위와 재무제표 감사의 ITGC 범위는 목적이 서로 다르다. ITGC에서는 중요한 거래·공시에서 출발해 관련 응용프로그램과 데이터베이스, 기반시설, 인터페이스, 서비스 제공자를 추적하며 범위를 정한다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 핵심 서비스 식별 | 중요 계정·프로세스에서 시스템으로 하향 추적 | 재무 프로세스·시스템 | 전수 |
| 관련 자산 포함 | 응용프로그램·DB·OS·인터페이스·외부서비스 연결 확인 | 감사 범위 후보 | 전수 |
| 예외 관리 | 제외 근거와 재무보고 영향 평가·승인 확인 | 범위 제외 항목 | 전수 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
개인정보의 전체 흐름과 인증 대상 사업장의 물리적 위치, 정보보호 자산은 재무보고와 관계없더라도 ISMS-P 범위에 들어갈 수 있다.
4. Q&A
Q1. ISMS-P 인증범위에 있는 시스템은 모두 ITGC 범위인가?
A. 아니다. 각 시스템이 재무보고에 미치는 영향을 따로 평가해야 한다. 반대로 ISMS-P 인증범위 밖에 있더라도 재무보고에 중요한 SaaS와 인터페이스, 서비스 조직은 ITGC 범위에 포함될 수 있다.
관련 인증기준
- 1.2.1 정보자산 식별
- 1.2.2 현황 및 흐름분석
- 2.3.1 외부자 현황 관리
관련 법규·기준·표준
- KSA 315
- KSA 402 (서비스 조직을 이용하는 기업에 관한 감사 고려사항)
- COBIT 2019 APO02 (Managed Strategy)