ELC 2-indirect

1.4.3 관리체계 개선

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

법규 준수 검토와 관리체계 점검에서 발견한 문제는 근본 원인을 분석해야 한다. 재발 방지·개선 대책을 이행한 뒤 결과가 정확하고 효과가 있는지도 확인한다.

주요 확인사항 (KISA 안내서)

  1. 문제점의 근본원인을 분석하여 재발방지·개선대책을 이행하는가?
  2. 개선 결과의 정확성과 효과성을 확인할 기준·절차가 있는가?

결함사례 (KISA 안내서)

  • 동일한 문제점이 반복해 발생함
  • 내부 규정과 달리 근본원인 분석·재발방지 대책을 수립하지 않음
  • 개선 성과를 측정하면서도 경영진에게 장기간 보고하지 않음
  • 발견사항의 조치계획이나 완료 확인이 없음

2. ITGC 매핑

항목 값
분류 간접 (2-indirect)
ITGC 영역 ELC
부영역 governance
보조 영역 ITGC 미비점 개선·감독

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

개선이 끝났는지는 문서 제출 여부가 아니라 문제의 원인이 제거되고 통제가 일정 기간 안정적으로 작동했는지로 판단한다. 같은 미비가 반복되면 근본 원인 분석이나 감독이 약하다는 신호다.

ISMS-P 요구사항 ITGC 확인 절차 모집단 표본
원인 분석 사람·절차·시스템·감독 원인을 구분했는지 확인 중요 미비점 전수
개선 이행 담당자·기한·조치 증적과 미완료 사유 확인 개선과제 전수 또는 표본
효과성 재수행·재테스트와 반복 예외 여부 확인 완료 과제 중요 과제 전수

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

재무보고와 관계없는 정보보호·개인정보보호 발견사항은 ISMS-P 관리체계에서 별도로 개선 상황을 추적한다.

4. Q&A

Q1. 설정을 수정한 날부터 결함이 해소된 것인가?

A. 설정을 고치면 설계 미비는 해소될 수 있다. 하지만 운영 효과성을 입증하려면 충분한 기간 동안 통제가 작동한 증거가 필요하다. 결산 전에 설정을 바꿨다는 사실만으로 감사기간 전체의 미비가 사라지지는 않는다.

관련 인증기준

  • 1.4.1 법적 요구사항 준수 검토
  • 1.4.2 관리체계 점검
  • 1.3.3 운영현황 관리

관련 법규·기준·표준

  • KSA 265
  • COSO 내부통제 통합체계 — 미비점 평가·개선
GitHub에서 원문 보기 ↗