1.4.3 관리체계 개선
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
법규 준수 검토와 관리체계 점검에서 발견한 문제는 근본 원인을 분석해야 한다. 재발 방지·개선 대책을 이행한 뒤 결과가 정확하고 효과가 있는지도 확인한다.
주요 확인사항 (KISA 안내서)
- 문제점의 근본원인을 분석하여 재발방지·개선대책을 이행하는가?
- 개선 결과의 정확성과 효과성을 확인할 기준·절차가 있는가?
결함사례 (KISA 안내서)
- 동일한 문제점이 반복해 발생함
- 내부 규정과 달리 근본원인 분석·재발방지 대책을 수립하지 않음
- 개선 성과를 측정하면서도 경영진에게 장기간 보고하지 않음
- 발견사항의 조치계획이나 완료 확인이 없음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect) |
| ITGC 영역 | ELC |
| 부영역 | governance |
| 보조 영역 | ITGC 미비점 개선·감독 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
개선이 끝났는지는 문서 제출 여부가 아니라 문제의 원인이 제거되고 통제가 일정 기간 안정적으로 작동했는지로 판단한다. 같은 미비가 반복되면 근본 원인 분석이나 감독이 약하다는 신호다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 원인 분석 | 사람·절차·시스템·감독 원인을 구분했는지 확인 | 중요 미비점 | 전수 |
| 개선 이행 | 담당자·기한·조치 증적과 미완료 사유 확인 | 개선과제 | 전수 또는 표본 |
| 효과성 | 재수행·재테스트와 반복 예외 여부 확인 | 완료 과제 | 중요 과제 전수 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
재무보고와 관계없는 정보보호·개인정보보호 발견사항은 ISMS-P 관리체계에서 별도로 개선 상황을 추적한다.
4. Q&A
Q1. 설정을 수정한 날부터 결함이 해소된 것인가?
A. 설정을 고치면 설계 미비는 해소될 수 있다. 하지만 운영 효과성을 입증하려면 충분한 기간 동안 통제가 작동한 증거가 필요하다. 결산 전에 설정을 바꿨다는 사실만으로 감사기간 전체의 미비가 사라지지는 않는다.
관련 인증기준
- 1.4.1 법적 요구사항 준수 검토
- 1.4.2 관리체계 점검
- 1.3.3 운영현황 관리
관련 법규·기준·표준
- KSA 265
- COSO 내부통제 통합체계 — 미비점 평가·개선