ELC 2-indirect

1.2.1 정보자산 식별

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

관리체계 범위에 있는 모든 정보자산을 정해진 기준에 따라 식별·분류해야 한다. 자산별 중요도와 보안등급을 매기고 목록을 최신 상태로 관리한다.

주요 확인사항 (KISA 안내서)

  1. 자산 분류기준을 정하고 범위 내 모든 자산을 목록화했는가?
  2. 법적 요구와 업무 영향을 고려하여 중요도·보안등급을 정했는가?
  3. 정기적으로 현황을 조사하여 목록을 최신으로 유지하는가?

결함사례 (KISA 안내서)

  • 내부정보 유출통제 시스템이나 제3자로부터 받은 개인정보가 자산목록에서 누락됨
  • 정책의 분류기준과 자산대장의 기준이 일치하지 않음
  • 클라우드·호스팅 등 외부 위탁 IT 서비스가 누락됨
  • 중요 개인정보 백업서버를 낮은 중요도로 평가하는 등 산정 근거가 불합리함

2. ITGC 매핑

항목 값
분류 간접 (2-indirect)
ITGC 영역 ELC
부영역 governance
보조 영역 ITGC 범위·구성관리

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

자산목록은 ITGC 범위와 모집단의 완전성을 확인하는 출발점이지만 그 자체만 믿지는 않는다. 재무 프로세스와 인터페이스, 클라우드 계약 같은 독립된 자료와 대조해 누락 여부를 확인한다.

ISMS-P 요구사항 ITGC 확인 절차 모집단 표본
자산 식별 시스템 대장과 재무 프로세스·계약·네트워크 정보 대조 감사 범위 후보 전수
중요도 재무보고 영향·데이터 중요도와 등급의 정합성 확인 주요 자산 전수
현행화 신규·폐기·변경 자산이 대장에 반영됐는지 확인 기간 내 변경 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

문서와 인력, 개인정보, 보안설비까지 포함하는 ISMS-P의 정보자산 범위는 재무보고 ITGC에서 다루는 기술자산보다 넓다.

4. Q&A

Q1. 자산대장이 있으면 모집단 완전성이 확보되는가?

A. 아니다. 구매·계약 목록과 클라우드 계정, 네트워크 검색 결과, 재무 프로세스 인터뷰처럼 서로 독립된 자료와 대조해 빠진 자산이 없는지 평가해야 한다.

관련 인증기준

  • 1.1.4 범위 설정
  • 1.2.2 현황 및 흐름분석
  • 2.1.3 정보자산 관리

관련 법규·기준·표준

  • ISO/IEC 27002:2022 5.9 (Inventory of information and other associated assets)
  • COBIT 2019 BAI09 (Managed Assets)
GitHub에서 원문 보기 ↗