1.3.3 운영현황 관리
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
상시 또는 주기적으로 해야 할 관리체계 활동을 정하고 수행 내역을 추적할 수 있게 기록해야 한다. 경영진은 관리체계가 효과적으로 운영되는지도 주기적으로 확인한다.
주요 확인사항 (KISA 안내서)
- 주기적·상시 보호활동을 문서화하여 관리하는가?
- 경영진이 운영활동의 효과성을 주기적으로 확인하는가?
결함사례 (KISA 안내서)
- 주기적·상시 활동을 식별한 운영현황 문서가 없음
- 현황은 문서화했지만 주기적 검토가 없어 월별·분기별 활동이 누락되거나 이행 여부를 확인할 수 없음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect) |
| ITGC 영역 | ELC |
| 부영역 | governance |
| 보조 영역 | ITGC 운영 모니터링 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
ITGC 통제목록과 일정표를 실제 수행 증적에 맞춰 보면 빠진 통제를 찾을 수 있다. 완료 표시만 보지 않고 검토의 품질과 예외에 대한 후속 조치까지 확인한다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 활동 식별 | 통제목록의 책임자·주기·증적·마감일 확인 | 핵심 ITGC | 전수 |
| 수행 추적 | 일정표와 실제 증적 대조 | 감사기간 통제 수행 | 표본 |
| 효과성 확인 | 경영진 검토와 미수행·예외 후속조치 확인 | 운영 보고 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
ISMS-P 인증기준 전체에서 수행하는 월별·분기별 운영 활동은 재무보고 ITGC 통제목록보다 범위가 넓다.
4. Q&A
Q1. 통제 일정표의 완료 체크를 증적으로 사용할 수 있는가?
A. 일정표는 모집단과 수행 여부를 파악하는 자료로 쓸 수 있다. 다만 통제를 실제로 수행했는지와 검토 품질은 원천 로그와 결재·점검 결과 같은 별도 증적으로 확인해야 한다.
관련 인증기준
- 1.3.1 보호대책 구현
- 1.4.2 관리체계 점검
- 1.4.3 관리체계 개선
관련 법규·기준·표준
- COSO 내부통제 통합체계 — 감독활동
- COBIT 2019 MEA01 (Managed Performance and Conformance Monitoring)