1.4.2 관리체계 점검
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
독립성·객관성·전문성을 갖춘 인력이 관리체계를 연 1회 이상 점검해야 한다. 점검에서 발견한 문제는 경영진에게 보고한다.
주요 확인사항 (KISA 안내서)
- 기준·범위·주기·점검인력 요건을 포함한 점검계획을 수립했는가?
- 독립성과 전문성을 갖춘 인력이 연 1회 이상 점검하고 결과를 경영진에게 보고하는가?
결함사례 (KISA 안내서)
- 점검 대상 업무 담당자가 자기 영역 점검에 참여해 독립성이 훼손됨
- 점검범위가 일부 영역에 국한되어 관리체계 범위를 충족하지 못함
- 관리체계 구축 참여자만으로 점검팀을 구성해 객관성이 부족함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect) |
| ITGC 영역 | ELC |
| 부영역 | governance |
| 보조 영역 | 내부감사·모니터링 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
내부감사와 자체평가 결과는 통제 위험을 평가할 때 활용할 수 있다. 다만 외부감사인이 그 업무에 의존하려면 수행자의 객관성과 역량, 점검 방식이 체계적인지를 별도로 평가해야 한다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 점검계획 | 범위·주기·방법·인력 요건 확인 | 연간 계획 | 전수 |
| 독립성·역량 | 보고선·이해상충·경력·교육 확인 | 점검인력 | 전수 |
| 수행·보고 | 점검조서·발견사항·경영진 보고 확인 | 점검항목 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
ISMS-P 101개 인증기준 전체에 대한 내부점검은 재무보고 ITGC 자체평가보다 범위가 넓다.
4. Q&A
Q1. 정보보호팀이 자체 점검하면 독립성이 없는가?
A. 정보보호팀이 자신이 수행한 업무를 직접 점검하면 객관성이 훼손될 위험이 크다. 별도 내부감사 조직이나 교차점검, 독립된 외부 인력을 활용할 수 있다. 어떤 방식을 택했는지에 따라 점검자의 역할과 검토체계를 구체적으로 평가한다.
관련 인증기준
- 1.3.3 운영현황 관리
- 1.4.3 관리체계 개선
관련 법규·기준·표준
- KSA 610 (내부감사인 업무의 이용)
- COSO 내부통제 통합체계 — 감독활동