1.3.2 보호대책 공유
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
구현한 보호대책을 어느 부서와 담당자가 운영할지 정해야 한다. 보호대책의 내용과 수행 방법을 담당자에게 알리고 교육해 지속해서 운영되도록 한다.
주요 확인사항 (KISA 안내서)
- 보호대책을 운영할 부서와 담당자를 명확히 파악했는가?
- 담당자에게 보호대책의 내용과 수행방법을 공유·교육했는가?
결함사례 (KISA 안내서)
- 보호대책을 구현했지만 담당자에게 충분히 공유·교육하지 않아 실제 수행자가 내용을 알지 못함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect) |
| ITGC 영역 | ELC |
| 부영역 | governance |
| 보조 영역 | 통제 소유자·역량 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
새로 만들거나 변경한 ITGC를 안정적으로 운영하려면 통제 책임자가 자신의 역할을 정확히 알아야 한다. 수행 주기와 모집단, 예외 처리, 보관할 증적도 함께 전달한다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 담당자 지정 | 통제기술서의 소유자와 실제 수행자 대조 | 핵심 ITGC | 전수 |
| 공유·교육 | 절차 배포·교육·인수인계 증적 확인 | 신규·변경 통제 | 표본 |
| 이해도 | 수행자 워크스루로 모집단·예외처리 이해 확인 | 주요 통제 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
전사 보호대책 전반의 교육과 공유는 보안 인식 교육과 ISMS-P 운영 범위에서 다룬다.
4. Q&A
Q1. 문서를 게시했으면 공유가 완료된 것인가?
A. 게시만으로 공유가 끝났다고 보기는 어렵다. 통제 수행자가 변경 내용을 알고 실제 절차에 반영했는지를 워크스루와 운영 증적으로 확인해야 한다.
관련 인증기준
- 1.3.1 보호대책 구현
- 1.3.3 운영현황 관리
- 2.2.4 인식제고 및 교육훈련
관련 법규·기준·표준
- COSO 내부통제 통합체계 — 정보와 의사소통