ELC 2-indirect

1.2.3 위험 평가

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

조직에 맞는 위험평가 방법과 계획을 정하고 관리체계 전체를 연 1회 이상 평가해야 한다. 목표 위험수준과 평가 결과는 경영진에게 보고한다.

주요 확인사항 (KISA 안내서)

  1. 조직·서비스 특성에 맞는 위험 식별·평가 방법을 정의했는가?
  2. 인력·기간·대상·방법·예산을 포함한 연간 계획을 수립했는가?
  3. 연 1회 이상 또는 필요 시 위험평가를 수행하는가?
  4. 목표 위험수준과 이를 초과하는 위험을 식별하는가?
  5. 평가 결과를 경영진에게 보고하는가?

결함사례 (KISA 안내서)

  • 계획에 수행 인력·예산 등 실행요소가 누락됨
  • 자산 변경이 없다는 이유로 연간 위험평가를 생략함
  • 중요자산·법적 요구·관리적·물리적 위험을 누락하고 기술 취약점만 평가함
  • 목표 위험수준과 결과를 경영진에게 보고·승인받지 않음

2. ITGC 매핑

항목 값
분류 간접 (2-indirect)
ITGC 영역 ELC
부영역 governance
보조 영역 재무보고 위험평가·부정위험

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

ISMS-P는 기밀성·무결성·가용성과 개인정보 위험을 평가한다. ITGC 감사는 재무제표의 중요왜곡표시 위험과 연결된 IT 위험을 평가한다. 목적은 다르지만 시스템과 위협·통제의 변화에 관한 정보는 서로 활용할 수 있다.

ISMS-P 요구사항 ITGC 확인 절차 모집단 표본
평가 방법 위험 기준·등급·수용기준의 일관성 확인 현행 방법론 워크스루
범위·완전성 중요 재무시스템·외부서비스·변경·사고 포함 여부 확인 위험목록 전수
경영진 보고 잔여위험·수용·조치 결정과 승인 확인 중요 위험 전수

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

ISMS-P에서는 개인정보 침해와 물리보안, 일반 사이버위협처럼 재무보고와 직접 연결되지 않는 위험도 평가한다.

4. Q&A

Q1. ISMS-P 위험평가 결과를 ITGC 위험평가로 그대로 사용할 수 있는가?

A. 그대로 대신할 수는 없다. 재무보고 주장과 중요 계정·자동통제에 어떻게 연결되는지 추가로 평가해야 한다. 다만 시스템 변화와 보안사고, 해결하지 못한 취약점 정보는 ITGC 범위와 위험을 보완하는 자료로 쓸 수 있다.

관련 인증기준

  • 1.2.4 보호대책 선정
  • 1.3.1 보호대책 구현
  • 1.4.2 관리체계 점검

관련 법규·기준·표준

  • KSA 315
  • ISO/IEC 27005 (Information security risk management)
  • COBIT 2019 APO12 (Managed Risk)
GitHub에서 원문 보기 ↗