1.2.3 위험 평가
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
조직에 맞는 위험평가 방법과 계획을 정하고 관리체계 전체를 연 1회 이상 평가해야 한다. 목표 위험수준과 평가 결과는 경영진에게 보고한다.
주요 확인사항 (KISA 안내서)
- 조직·서비스 특성에 맞는 위험 식별·평가 방법을 정의했는가?
- 인력·기간·대상·방법·예산을 포함한 연간 계획을 수립했는가?
- 연 1회 이상 또는 필요 시 위험평가를 수행하는가?
- 목표 위험수준과 이를 초과하는 위험을 식별하는가?
- 평가 결과를 경영진에게 보고하는가?
결함사례 (KISA 안내서)
- 계획에 수행 인력·예산 등 실행요소가 누락됨
- 자산 변경이 없다는 이유로 연간 위험평가를 생략함
- 중요자산·법적 요구·관리적·물리적 위험을 누락하고 기술 취약점만 평가함
- 목표 위험수준과 결과를 경영진에게 보고·승인받지 않음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect) |
| ITGC 영역 | ELC |
| 부영역 | governance |
| 보조 영역 | 재무보고 위험평가·부정위험 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
ISMS-P는 기밀성·무결성·가용성과 개인정보 위험을 평가한다. ITGC 감사는 재무제표의 중요왜곡표시 위험과 연결된 IT 위험을 평가한다. 목적은 다르지만 시스템과 위협·통제의 변화에 관한 정보는 서로 활용할 수 있다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 평가 방법 | 위험 기준·등급·수용기준의 일관성 확인 | 현행 방법론 | 워크스루 |
| 범위·완전성 | 중요 재무시스템·외부서비스·변경·사고 포함 여부 확인 | 위험목록 | 전수 |
| 경영진 보고 | 잔여위험·수용·조치 결정과 승인 확인 | 중요 위험 | 전수 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
ISMS-P에서는 개인정보 침해와 물리보안, 일반 사이버위협처럼 재무보고와 직접 연결되지 않는 위험도 평가한다.
4. Q&A
Q1. ISMS-P 위험평가 결과를 ITGC 위험평가로 그대로 사용할 수 있는가?
A. 그대로 대신할 수는 없다. 재무보고 주장과 중요 계정·자동통제에 어떻게 연결되는지 추가로 평가해야 한다. 다만 시스템 변화와 보안사고, 해결하지 못한 취약점 정보는 ITGC 범위와 위험을 보완하는 자료로 쓸 수 있다.
관련 인증기준
- 1.2.4 보호대책 선정
- 1.3.1 보호대책 구현
- 1.4.2 관리체계 점검
관련 법규·기준·표준
- KSA 315
- ISO/IEC 27005 (Information security risk management)
- COBIT 2019 APO12 (Managed Risk)