1.2.2 현황 및 흐름분석
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
정보서비스와 개인정보 처리 현황, 업무 절차와 흐름을 파악해 문서로 남겨야 한다. 서비스와 자산이 바뀌면 관련 문서도 주기적으로 갱신한다.
주요 확인사항 (KISA 안내서)
- 정보서비스의 업무 절차와 흐름을 문서화했는가?
- 개인정보 처리 현황과 흐름을 흐름도 등으로 문서화했는가?
- 서비스·업무·자산 변화에 따라 관련 문서를 최신으로 유지하는가?
결함사례 (KISA 안내서)
- 주요 서비스의 업무 절차·흐름이 문서화되지 않음
- 개인정보 흐름도와 실제 흐름이 다르거나 중요한 흐름이 누락됨
- 최초 작성 후 현행화하지 않아 변경사항이 반영되지 않음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect) |
| ITGC 영역 | ELC |
| 부영역 | governance |
| 보조 영역 | 업무프로세스·인터페이스·데이터 흐름 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
IT감사에서는 거래가 시작되는 지점부터 총계정원장과 재무보고까지 시스템과 인터페이스를 따라간다. 이 과정에 포함된 수기 단계와 서비스 조직도 함께 파악한다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 서비스 흐름 | 주요 거래유형의 시스템 흐름 워크스루 | 중요 프로세스 | 프로세스별 대표 거래 |
| 인터페이스 | 원천·목적지·변환·오류처리 통제 확인 | 주요 인터페이스 | 전수 |
| 현행화 | 시스템 도입·변경이 흐름도에 반영됐는지 확인 | 기간 내 주요 변경 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
개인정보를 수집해 파기하기까지의 전체 흐름과 수탁자·제3자 제공 현황은 개인정보보호 심사에서 더 깊이 다룬다.
4. Q&A
Q1. 흐름도가 오래됐지만 실제 흐름은 인터뷰로 파악되면 괜찮은가?
A. 감사인은 인터뷰 같은 보완 절차로 실제 흐름을 파악할 수 있다. 그러나 회사 통제로 보면 변경사항을 문서에 반영하는 절차가 제대로 작동하지 않았다. 오래된 흐름도 때문에 ITGC 범위나 인터페이스 모집단이 빠지지 않았는지도 함께 평가한다.
관련 인증기준
- 1.1.4 범위 설정
- 1.2.1 정보자산 식별
- 3.2.1 개인정보 현황관리
관련 법규·기준·표준
- KSA 315
- COSO 내부통제 통합체계 — 정보와 의사소통