1.4.1 법적 요구사항 준수 검토
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
조직에 적용되는 정보보호·개인정보보호 법적 요구사항을 최신 상태로 관리하고 정책·절차에 반영해야 한다. 준수 여부도 연 1회 이상 검토한다.
주요 확인사항 (KISA 안내서)
- 적용 법적 요구사항을 파악하고 최신으로 유지하는가?
- 법적 요구사항 준수 여부를 연 1회 이상 검토하는가?
결함사례 (KISA 안내서)
- 법 개정 영향을 검토하지 않아 정책·준거성 목록이 현행 법령과 다름
- 적용 법률의 준수 검토를 장기간 수행하지 않음
- 검토가 부실하여 개인정보 보호법 등 위반사항이 다수 발견됨
- 보험·공시·위치기반서비스 신고 등 적용 의무를 식별하지 못함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect) |
| ITGC 영역 | ELC |
| 부영역 | governance |
| 보조 영역 | 준거성·규제 IT 통제 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
법규 위반이 재무제표의 충당부채와 공시·계속기업, 통제환경에 영향을 줄 수 있는지 평가한다. IT감사인은 법률을 최종 해석하는 대신 관련 시스템 통제가 법적 요건을 제대로 구현하는지 확인하는 일을 지원한다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 법규 목록 | 사업·데이터·서비스별 적용 법규와 책임자 확인 | 준거성 목록 | 주요 법규 전수 |
| 개정 관리 | 법 개정 모니터링과 정책·시스템 반영 이력 확인 | 기간 내 주요 개정 | 전수 |
| 준수 검토 | 연간 점검 결과·예외·개선조치 확인 | 준수 점검 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
개인정보·정보통신·위치정보 관련 법률 전반의 준거성은 법무·개인정보보호 조직이 판단한다. 일반적인 ITGC는 재무보고와 관련된 통제에 초점을 둔다.
4. Q&A
Q1. KISA 2023 안내서의 법 조문을 그대로 사용하면 되는가?
A. 아니다. 안내서도 발간 뒤 법령이 바뀔 수 있음을 밝히고 있다. 심사·감사 기준일에 시행되는 법령과 경과규정을 국가법령정보센터에서 다시 확인해야 한다.
관련 인증기준
- 1.1.5 정책 수립
- 1.4.2 관리체계 점검
- 1.4.3 관리체계 개선
관련 법규·기준·표준
- 개인정보 보호법 및 같은 법 시행령
- 정보통신망법 및 같은 법 시행령
- 정보보호 및 개인정보보호 관리체계 인증 등에 관한 고시
- KSA 250 (재무제표감사에서 법규의 고려)