ELC 2-indirect

1.1.4 범위 설정

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

핵심 서비스와 개인정보 처리 현황을 고려해 관리체계의 범위를 정해야 한다. 관련 업무·조직·자산·물리적 위치와 범위에서 제외한 항목의 근거도 문서로 남긴다.

주요 확인사항 (KISA 안내서)

  1. 핵심 서비스와 개인정보 처리에 영향을 주는 핵심자산을 범위에 포함하는가?
  2. 범위 예외의 사유, 협의와 책임자 승인을 기록하는가?
  3. 서비스·업무·시스템·문서 등 범위를 확인할 수 있는 문서를 관리하는가?

결함사례 (KISA 안내서)

  • 개발·시험 시스템, 개발자 단말, 외주인력 등이 범위에서 누락됨
  • 핵심 의사결정자·사업부서 등 중요한 조직이 범위에서 빠짐
  • 범위와 실제 서비스·자산의 경계가 일치하지 않음

2. ITGC 매핑

항목 값
분류 간접 (2-indirect)
ITGC 영역 ELC
부영역 governance
보조 영역 ITGC 범위설정·서비스 조직 통제

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

ISMS-P 인증범위와 재무제표 감사의 ITGC 범위는 목적이 서로 다르다. ITGC에서는 중요한 거래·공시에서 출발해 관련 응용프로그램과 데이터베이스, 기반시설, 인터페이스, 서비스 제공자를 추적하며 범위를 정한다.

ISMS-P 요구사항 ITGC 확인 절차 모집단 표본
핵심 서비스 식별 중요 계정·프로세스에서 시스템으로 하향 추적 재무 프로세스·시스템 전수
관련 자산 포함 응용프로그램·DB·OS·인터페이스·외부서비스 연결 확인 감사 범위 후보 전수
예외 관리 제외 근거와 재무보고 영향 평가·승인 확인 범위 제외 항목 전수

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

개인정보의 전체 흐름과 인증 대상 사업장의 물리적 위치, 정보보호 자산은 재무보고와 관계없더라도 ISMS-P 범위에 들어갈 수 있다.

4. Q&A

Q1. ISMS-P 인증범위에 있는 시스템은 모두 ITGC 범위인가?

A. 아니다. 각 시스템이 재무보고에 미치는 영향을 따로 평가해야 한다. 반대로 ISMS-P 인증범위 밖에 있더라도 재무보고에 중요한 SaaS와 인터페이스, 서비스 조직은 ITGC 범위에 포함될 수 있다.

관련 인증기준

  • 1.2.1 정보자산 식별
  • 1.2.2 현황 및 흐름분석
  • 2.3.1 외부자 현황 관리

관련 법규·기준·표준

  • KSA 315
  • KSA 402 (서비스 조직을 이용하는 기업에 관한 감사 고려사항)
  • COBIT 2019 APO02 (Managed Strategy)
GitHub에서 원문 보기 ↗