ELC 2-indirect

1.2.4 보호대책 선정

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

식별한 위험별로 감소·회피·전가·수용 가운데 처리 전략을 정하고 적절한 보호대책을 선택해야 한다. 우선순위와 담당자·일정·예산을 담은 이행계획은 경영진에게 보고한다.

주요 확인사항 (KISA 안내서)

  1. 위험 처리전략과 보호대책을 선정하고 있는가?
  2. 우선순위·일정·담당자·예산을 포함한 계획을 수립해 경영진에게 보고하는가?

결함사례 (KISA 안내서)

  • 이행계획을 최고책임자에게 보고하지 않음
  • 감소가 필요한 위험 일부가 조치계획에서 누락됨
  • 법적 의무나 높은 위험을 근거 없이 수용함
  • 즉시 조치 가능한 위험까지 타당한 사유 없이 장기과제로 분류함

2. ITGC 매핑

항목 값
분류 간접 (2-indirect)
ITGC 영역 ELC
부영역 governance
보조 영역 통제 설계·미비점 개선

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

ITGC에서는 위험과 통제 목적이 제대로 연결되는지, 그 통제가 중요왜곡표시 위험을 충분히 낮추는지 평가한다. 경영진이 위험을 수용했더라도 감사인의 통제 미비 판단이 자동으로 사라지지는 않는다.

ISMS-P 요구사항 ITGC 확인 절차 모집단 표본
대책 선정 위험별 예방·탐지·보완통제의 적정성 확인 중요 위험 전수
이행계획 담당자·기한·우선순위·자원과 승인 확인 미해결 위험 전수
위험수용 수용 근거·권한·잔여위험과 재검토 기한 확인 수용 위험 전수

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

정보보호 위험 전반의 예산 우선순위와 인증기준별 보호대책은 경영진과 정보보호 조직이 관리체계 안에서 결정한다.

4. Q&A

Q1. 회사가 위험을 수용하면 ITGC 결함이 아닌가?

A. 아니다. 회사가 위험을 수용하는 결정과 외부감사인이 통제 미비를 평가하는 일은 별개다. 재무보고 위험을 충분히 낮추지 못한다면 경영진이 수용했더라도 통제 미비로 평가하고 지배기구에 알릴 수 있다.

관련 인증기준

  • 1.2.3 위험 평가
  • 1.3.1 보호대책 구현
  • 1.4.3 관리체계 개선

관련 법규·기준·표준

  • KSA 265 (지배기구와 경영진에 내부통제 미비점 커뮤니케이션)
  • COBIT 2019 APO12
GitHub에서 원문 보기 ↗