ELC 2-indirect

1.3.3 운영현황 관리

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

상시 또는 주기적으로 해야 할 관리체계 활동을 정하고 수행 내역을 추적할 수 있게 기록해야 한다. 경영진은 관리체계가 효과적으로 운영되는지도 주기적으로 확인한다.

주요 확인사항 (KISA 안내서)

  1. 주기적·상시 보호활동을 문서화하여 관리하는가?
  2. 경영진이 운영활동의 효과성을 주기적으로 확인하는가?

결함사례 (KISA 안내서)

  • 주기적·상시 활동을 식별한 운영현황 문서가 없음
  • 현황은 문서화했지만 주기적 검토가 없어 월별·분기별 활동이 누락되거나 이행 여부를 확인할 수 없음

2. ITGC 매핑

항목 값
분류 간접 (2-indirect)
ITGC 영역 ELC
부영역 governance
보조 영역 ITGC 운영 모니터링

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

ITGC 통제목록과 일정표를 실제 수행 증적에 맞춰 보면 빠진 통제를 찾을 수 있다. 완료 표시만 보지 않고 검토의 품질과 예외에 대한 후속 조치까지 확인한다.

ISMS-P 요구사항 ITGC 확인 절차 모집단 표본
활동 식별 통제목록의 책임자·주기·증적·마감일 확인 핵심 ITGC 전수
수행 추적 일정표와 실제 증적 대조 감사기간 통제 수행 표본
효과성 확인 경영진 검토와 미수행·예외 후속조치 확인 운영 보고 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

ISMS-P 인증기준 전체에서 수행하는 월별·분기별 운영 활동은 재무보고 ITGC 통제목록보다 범위가 넓다.

4. Q&A

Q1. 통제 일정표의 완료 체크를 증적으로 사용할 수 있는가?

A. 일정표는 모집단과 수행 여부를 파악하는 자료로 쓸 수 있다. 다만 통제를 실제로 수행했는지와 검토 품질은 원천 로그와 결재·점검 결과 같은 별도 증적으로 확인해야 한다.

관련 인증기준

  • 1.3.1 보호대책 구현
  • 1.4.2 관리체계 점검
  • 1.4.3 관리체계 개선

관련 법규·기준·표준

  • COSO 내부통제 통합체계 — 감독활동
  • COBIT 2019 MEA01 (Managed Performance and Conformance Monitoring)
GitHub에서 원문 보기 ↗