ELC 2-indirect

1.3.1 보호대책 구현

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

선정한 보호대책을 계획대로 구현해야 한다. 경영진이 이행 결과의 정확성과 효과를 확인할 수 있도록 보고하고 운영명세서도 최신 상태로 유지한다.

주요 확인사항 (KISA 안내서)

  1. 보호대책 구현 결과와 효과성을 경영진에게 보고하는가?
  2. 인증기준별 구현·운영 현황을 운영명세서에 구체적으로 기록하는가?

결함사례 (KISA 안내서)

  • 이행완료 결과를 최고책임자에게 보고하지 않음
  • 완료로 보고했지만 위험이 남아 있거나 효과성을 확인하지 않음
  • 중·장기 과제가 기한 내 구현되지 않고 경영진 검토도 없음
  • 운영명세서가 실제 문서·결재·회의록과 일치하지 않음
  • 미이행 건의 사유와 후속조치가 누락됨

2. ITGC 매핑

항목 값
분류 간접 (2-indirect)
ITGC 영역 ELC
부영역 governance
보조 영역 개별 ITGC 설계·구현

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

계획표의 완료 표시보다 통제가 실제로 구현돼 운영할 수 있는 상태인지가 중요하다. 설정과 권한·절차뿐 아니라 처음 운영한 증적까지 확인한다.

ISMS-P 요구사항 ITGC 확인 절차 모집단 표본
구현 확인 조치계획과 실제 설정·절차·운영 증적 대조 완료 과제 중요 과제 전수 또는 표본
효과성 원래 위험이 감소했는지 재평가 중요 개선과제 전수
현황 기록 통제기술서·프로세스 문서와 실제 운영 일치 확인 핵심 ITGC 워크스루

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

101개 인증기준 전체를 다룬 운영명세서는 ISMS-P 고유 산출물이다. ITGC에서는 재무보고 관련 통제기술서와 감사조서를 사용한다.

4. Q&A

Q1. 시스템을 도입했으면 보호대책 구현이 완료된 것인가?

A. 아니다. 정책과 책임자, 설정, 예외 처리와 모니터링 방법을 정하고 실제로 운영한 증적이 있어야 한다. 시스템을 사거나 설치했다는 사실만으로 통제 목적을 달성했다고 입증할 수는 없다.

관련 인증기준

  • 1.2.4 보호대책 선정
  • 1.3.2 보호대책 공유
  • 1.3.3 운영현황 관리

관련 법규·기준·표준

  • COSO 내부통제 통합체계 — 통제활동
  • COBIT 2019 BAI01 (Managed Programs)
GitHub에서 원문 보기 ↗