ELC 2-indirect

1.3.2 보호대책 공유

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

구현한 보호대책을 어느 부서와 담당자가 운영할지 정해야 한다. 보호대책의 내용과 수행 방법을 담당자에게 알리고 교육해 지속해서 운영되도록 한다.

주요 확인사항 (KISA 안내서)

  1. 보호대책을 운영할 부서와 담당자를 명확히 파악했는가?
  2. 담당자에게 보호대책의 내용과 수행방법을 공유·교육했는가?

결함사례 (KISA 안내서)

  • 보호대책을 구현했지만 담당자에게 충분히 공유·교육하지 않아 실제 수행자가 내용을 알지 못함

2. ITGC 매핑

항목 값
분류 간접 (2-indirect)
ITGC 영역 ELC
부영역 governance
보조 영역 통제 소유자·역량

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

새로 만들거나 변경한 ITGC를 안정적으로 운영하려면 통제 책임자가 자신의 역할을 정확히 알아야 한다. 수행 주기와 모집단, 예외 처리, 보관할 증적도 함께 전달한다.

ISMS-P 요구사항 ITGC 확인 절차 모집단 표본
담당자 지정 통제기술서의 소유자와 실제 수행자 대조 핵심 ITGC 전수
공유·교육 절차 배포·교육·인수인계 증적 확인 신규·변경 통제 표본
이해도 수행자 워크스루로 모집단·예외처리 이해 확인 주요 통제 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

전사 보호대책 전반의 교육과 공유는 보안 인식 교육과 ISMS-P 운영 범위에서 다룬다.

4. Q&A

Q1. 문서를 게시했으면 공유가 완료된 것인가?

A. 게시만으로 공유가 끝났다고 보기는 어렵다. 통제 수행자가 변경 내용을 알고 실제 절차에 반영했는지를 워크스루와 운영 증적으로 확인해야 한다.

관련 인증기준

  • 1.3.1 보호대책 구현
  • 1.3.3 운영현황 관리
  • 2.2.4 인식제고 및 교육훈련

관련 법규·기준·표준

  • COSO 내부통제 통합체계 — 정보와 의사소통
GitHub에서 원문 보기 ↗