1.2.1 정보자산 식별
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
관리체계 범위에 있는 모든 정보자산을 정해진 기준에 따라 식별·분류해야 한다. 자산별 중요도와 보안등급을 매기고 목록을 최신 상태로 관리한다.
주요 확인사항 (KISA 안내서)
- 자산 분류기준을 정하고 범위 내 모든 자산을 목록화했는가?
- 법적 요구와 업무 영향을 고려하여 중요도·보안등급을 정했는가?
- 정기적으로 현황을 조사하여 목록을 최신으로 유지하는가?
결함사례 (KISA 안내서)
- 내부정보 유출통제 시스템이나 제3자로부터 받은 개인정보가 자산목록에서 누락됨
- 정책의 분류기준과 자산대장의 기준이 일치하지 않음
- 클라우드·호스팅 등 외부 위탁 IT 서비스가 누락됨
- 중요 개인정보 백업서버를 낮은 중요도로 평가하는 등 산정 근거가 불합리함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect) |
| ITGC 영역 | ELC |
| 부영역 | governance |
| 보조 영역 | ITGC 범위·구성관리 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
자산목록은 ITGC 범위와 모집단의 완전성을 확인하는 출발점이지만 그 자체만 믿지는 않는다. 재무 프로세스와 인터페이스, 클라우드 계약 같은 독립된 자료와 대조해 누락 여부를 확인한다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 자산 식별 | 시스템 대장과 재무 프로세스·계약·네트워크 정보 대조 | 감사 범위 후보 | 전수 |
| 중요도 | 재무보고 영향·데이터 중요도와 등급의 정합성 확인 | 주요 자산 | 전수 |
| 현행화 | 신규·폐기·변경 자산이 대장에 반영됐는지 확인 | 기간 내 변경 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
문서와 인력, 개인정보, 보안설비까지 포함하는 ISMS-P의 정보자산 범위는 재무보고 ITGC에서 다루는 기술자산보다 넓다.
4. Q&A
Q1. 자산대장이 있으면 모집단 완전성이 확보되는가?
A. 아니다. 구매·계약 목록과 클라우드 계정, 네트워크 검색 결과, 재무 프로세스 인터뷰처럼 서로 독립된 자료와 대조해 빠진 자산이 없는지 평가해야 한다.
관련 인증기준
- 1.1.4 범위 설정
- 1.2.2 현황 및 흐름분석
- 2.1.3 정보자산 관리
관련 법규·기준·표준
- ISO/IEC 27002:2022 5.9 (Inventory of information and other associated assets)
- COBIT 2019 BAI09 (Managed Assets)