ELC 2-indirect

1.1.5 정책 수립

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

정보보호·개인정보보호의 방향과 활동 근거를 담은 정책과 세부 시행문서를 마련해야 한다. 권한자의 승인을 받은 최신 문서를 관련자가 쉽게 확인할 수 있도록 제공한다.

주요 확인사항 (KISA 안내서)

  1. 모든 보호활동의 근거가 되는 최상위 정책을 수립했는가?
  2. 방법·절차·주기 등을 정한 지침·절차·매뉴얼을 마련했는가?
  3. 정책과 시행문서의 제·개정 시 권한자의 승인을 받는가?
  4. 최신본을 임직원이 쉽게 확인할 수 있도록 제공하는가?

결함사례 (KISA 안내서)

  • 내부 규정이 요구하는 위원회 의결 없이 정책을 개정함
  • 개정 내용을 공유하지 않아 일부 부서가 구버전 지침으로 업무를 수행함
  • 정책을 보안부서만 보유하고 임직원이 열람할 수 없게 함

2. ITGC 매핑

항목 값
분류 간접 (2-indirect)
ITGC 영역 ELC
부영역 governance
보조 영역 2.1.1 정책의 유지관리

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

정책은 통제를 설계하는 기준이다. 감사인은 정책이 있다는 사실만 확인하지 않는다. 정책에 적힌 통제 주기와 책임·증적이 실제 운영과 일치하는지를 본다.

ISMS-P 요구사항 ITGC 확인 절차 모집단 표본
정책 체계 상위 정책과 계정·변경·운영 세부절차의 연결 확인 IT 관련 정책 전수 또는 주요 문서
승인·최신성 승인자·시행일·버전·개정이력 확인 현행 문서 전수
배포 현행 문서 게시와 통제 수행자의 접근 가능 여부 확인 주요 통제 수행자 워크스루

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

개인정보 처리의 모든 단계와 물리·인적 보안까지 아우르는 정책 체계는 일반적인 ITGC 정책보다 범위가 넓다.

4. Q&A

Q1. 정책과 실제 운영이 다르면 무엇을 기준으로 평가하나?

A. 어느 한쪽을 그대로 기준으로 삼지 않는다. 먼저 불일치 사실을 기록하고 원인과 통제 목적에 미치는 영향을 평가한다. 실제 운영이 정책보다 강해도 정책을 최신 상태로 관리하지 못한 문제는 남는다. 실제 운영이 더 약하다면 통제 설계 또는 운영 미비로 이어질 수 있다.

관련 인증기준

  • 2.1.1 정책의 유지관리
  • 1.3.2 보호대책 공유
  • 1.4.1 법적 요구사항 준수 검토

관련 법규·기준·표준

  • 개인정보의 안전성 확보조치 기준 제4조 (내부 관리계획)
  • COSO 내부통제 통합체계
  • COBIT 2019 APO01
GitHub에서 원문 보기 ↗