1.1.6 자원 할당
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
최고경영자는 분야별 전문 인력을 확보하고 관리체계를 구현·운영하는 데 필요한 예산과 자원을 지원해야 한다. 연간 추진계획의 실행 결과도 평가한다.
주요 확인사항 (KISA 안내서)
- 분야별 전문성을 갖춘 인력을 확보하고 있는가?
- 필요한 자원을 평가하여 예산과 인력을 지원하는가?
- 연간 세부추진 계획을 시행하고 결과를 분석·평가하는가?
결함사례 (KISA 안내서)
- 정보보호·IT 전문성이 없는 인력만으로 조직을 구성함
- 필수 안전조치에 필요한 솔루션·조치를 위한 자원을 지원하지 않음
- 인증 취득 후 인력·예산을 대폭 줄이거나 다른 용도로 전환함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect) |
| ITGC 영역 | ELC |
| 부영역 | governance |
| 보조 영역 | 인력 역량·통제환경 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
자원이 부족하다는 사실만으로 통제 미비가 되는 것은 아니다. 그 결과 핵심 통제가 수행되지 않거나 직무분리가 무너질 때 재무보고 감사에 직접 영향을 준다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 전문 인력 | 주요 IT 역할의 자격·경력·대체인력 확인 | 핵심 역할 | 전수 |
| 자원 지원 | 반복 미비점·미수행 통제와 인력·예산 제약의 연관 검토 | 중요 미비점 | 전수 |
| 추진계획 | IT 통제 개선계획의 담당자·기한·완료 평가 확인 | 연간 계획 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
보안관제와 개인정보보호·물리보안처럼 재무보고와 직접 관련되지 않는 분야의 전체 예산이 적절한지는 ISMS-P 심사 또는 경영진의 위험관리 범위에서 다룬다.
4. Q&A
Q1. 인원이 적으면 곧바로 ELC 결함인가?
A. 아니다. 조직 규모와 자동화 수준, 외부 서비스, 보완통제를 함께 고려한다. 다만 인력 부족 때문에 승인자와 수행자를 나누지 못하거나 필수 점검이 반복해서 빠진다면 관련 통제 미비로 평가한다.
관련 인증기준
- 1.1.3 조직 구성
- 1.2.4 보호대책 선정
- 1.3.1 보호대책 구현
관련 법규·기준·표준
- COSO 내부통제 통합체계 — 적격한 인재에 대한 책임
- COBIT 2019 APO07 (Managed Human Resources)