ELC 2-indirect

1.4.1 법적 요구사항 준수 검토

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

조직에 적용되는 정보보호·개인정보보호 법적 요구사항을 최신 상태로 관리하고 정책·절차에 반영해야 한다. 준수 여부도 연 1회 이상 검토한다.

주요 확인사항 (KISA 안내서)

  1. 적용 법적 요구사항을 파악하고 최신으로 유지하는가?
  2. 법적 요구사항 준수 여부를 연 1회 이상 검토하는가?

결함사례 (KISA 안내서)

  • 법 개정 영향을 검토하지 않아 정책·준거성 목록이 현행 법령과 다름
  • 적용 법률의 준수 검토를 장기간 수행하지 않음
  • 검토가 부실하여 개인정보 보호법 등 위반사항이 다수 발견됨
  • 보험·공시·위치기반서비스 신고 등 적용 의무를 식별하지 못함

2. ITGC 매핑

항목 값
분류 간접 (2-indirect)
ITGC 영역 ELC
부영역 governance
보조 영역 준거성·규제 IT 통제

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

법규 위반이 재무제표의 충당부채와 공시·계속기업, 통제환경에 영향을 줄 수 있는지 평가한다. IT감사인은 법률을 최종 해석하는 대신 관련 시스템 통제가 법적 요건을 제대로 구현하는지 확인하는 일을 지원한다.

ISMS-P 요구사항 ITGC 확인 절차 모집단 표본
법규 목록 사업·데이터·서비스별 적용 법규와 책임자 확인 준거성 목록 주요 법규 전수
개정 관리 법 개정 모니터링과 정책·시스템 반영 이력 확인 기간 내 주요 개정 전수
준수 검토 연간 점검 결과·예외·개선조치 확인 준수 점검 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

개인정보·정보통신·위치정보 관련 법률 전반의 준거성은 법무·개인정보보호 조직이 판단한다. 일반적인 ITGC는 재무보고와 관련된 통제에 초점을 둔다.

4. Q&A

Q1. KISA 2023 안내서의 법 조문을 그대로 사용하면 되는가?

A. 아니다. 안내서도 발간 뒤 법령이 바뀔 수 있음을 밝히고 있다. 심사·감사 기준일에 시행되는 법령과 경과규정을 국가법령정보센터에서 다시 확인해야 한다.

관련 인증기준

  • 1.1.5 정책 수립
  • 1.4.2 관리체계 점검
  • 1.4.3 관리체계 개선

관련 법규·기준·표준

  • 개인정보 보호법 및 같은 법 시행령
  • 정보통신망법 및 같은 법 시행령
  • 정보보호 및 개인정보보호 관리체계 인증 등에 관한 고시
  • KSA 250 (재무제표감사에서 법규의 고려)
GitHub에서 원문 보기 ↗