1.2.4 보호대책 선정
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
식별한 위험별로 감소·회피·전가·수용 가운데 처리 전략을 정하고 적절한 보호대책을 선택해야 한다. 우선순위와 담당자·일정·예산을 담은 이행계획은 경영진에게 보고한다.
주요 확인사항 (KISA 안내서)
- 위험 처리전략과 보호대책을 선정하고 있는가?
- 우선순위·일정·담당자·예산을 포함한 계획을 수립해 경영진에게 보고하는가?
결함사례 (KISA 안내서)
- 이행계획을 최고책임자에게 보고하지 않음
- 감소가 필요한 위험 일부가 조치계획에서 누락됨
- 법적 의무나 높은 위험을 근거 없이 수용함
- 즉시 조치 가능한 위험까지 타당한 사유 없이 장기과제로 분류함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect) |
| ITGC 영역 | ELC |
| 부영역 | governance |
| 보조 영역 | 통제 설계·미비점 개선 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
ITGC에서는 위험과 통제 목적이 제대로 연결되는지, 그 통제가 중요왜곡표시 위험을 충분히 낮추는지 평가한다. 경영진이 위험을 수용했더라도 감사인의 통제 미비 판단이 자동으로 사라지지는 않는다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 대책 선정 | 위험별 예방·탐지·보완통제의 적정성 확인 | 중요 위험 | 전수 |
| 이행계획 | 담당자·기한·우선순위·자원과 승인 확인 | 미해결 위험 | 전수 |
| 위험수용 | 수용 근거·권한·잔여위험과 재검토 기한 확인 | 수용 위험 | 전수 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
정보보호 위험 전반의 예산 우선순위와 인증기준별 보호대책은 경영진과 정보보호 조직이 관리체계 안에서 결정한다.
4. Q&A
Q1. 회사가 위험을 수용하면 ITGC 결함이 아닌가?
A. 아니다. 회사가 위험을 수용하는 결정과 외부감사인이 통제 미비를 평가하는 일은 별개다. 재무보고 위험을 충분히 낮추지 못한다면 경영진이 수용했더라도 통제 미비로 평가하고 지배기구에 알릴 수 있다.
관련 인증기준
- 1.2.3 위험 평가
- 1.3.1 보호대책 구현
- 1.4.3 관리체계 개선
관련 법규·기준·표준
- KSA 265 (지배기구와 경영진에 내부통제 미비점 커뮤니케이션)
- COBIT 2019 APO12