ELC 2-indirect

1.2.2 현황 및 흐름분석

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

정보서비스와 개인정보 처리 현황, 업무 절차와 흐름을 파악해 문서로 남겨야 한다. 서비스와 자산이 바뀌면 관련 문서도 주기적으로 갱신한다.

주요 확인사항 (KISA 안내서)

  1. 정보서비스의 업무 절차와 흐름을 문서화했는가?
  2. 개인정보 처리 현황과 흐름을 흐름도 등으로 문서화했는가?
  3. 서비스·업무·자산 변화에 따라 관련 문서를 최신으로 유지하는가?

결함사례 (KISA 안내서)

  • 주요 서비스의 업무 절차·흐름이 문서화되지 않음
  • 개인정보 흐름도와 실제 흐름이 다르거나 중요한 흐름이 누락됨
  • 최초 작성 후 현행화하지 않아 변경사항이 반영되지 않음

2. ITGC 매핑

항목 값
분류 간접 (2-indirect)
ITGC 영역 ELC
부영역 governance
보조 영역 업무프로세스·인터페이스·데이터 흐름

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

IT감사에서는 거래가 시작되는 지점부터 총계정원장과 재무보고까지 시스템과 인터페이스를 따라간다. 이 과정에 포함된 수기 단계와 서비스 조직도 함께 파악한다.

ISMS-P 요구사항 ITGC 확인 절차 모집단 표본
서비스 흐름 주요 거래유형의 시스템 흐름 워크스루 중요 프로세스 프로세스별 대표 거래
인터페이스 원천·목적지·변환·오류처리 통제 확인 주요 인터페이스 전수
현행화 시스템 도입·변경이 흐름도에 반영됐는지 확인 기간 내 주요 변경 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

개인정보를 수집해 파기하기까지의 전체 흐름과 수탁자·제3자 제공 현황은 개인정보보호 심사에서 더 깊이 다룬다.

4. Q&A

Q1. 흐름도가 오래됐지만 실제 흐름은 인터뷰로 파악되면 괜찮은가?

A. 감사인은 인터뷰 같은 보완 절차로 실제 흐름을 파악할 수 있다. 그러나 회사 통제로 보면 변경사항을 문서에 반영하는 절차가 제대로 작동하지 않았다. 오래된 흐름도 때문에 ITGC 범위나 인터페이스 모집단이 빠지지 않았는지도 함께 평가한다.

관련 인증기준

  • 1.1.4 범위 설정
  • 1.2.1 정보자산 식별
  • 3.2.1 개인정보 현황관리

관련 법규·기준·표준

  • KSA 315
  • COSO 내부통제 통합체계 — 정보와 의사소통
GitHub에서 원문 보기 ↗