2.1.1 정책의 유지관리
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
정책과 시행문서는 정기적으로 검토해야 한다. 법령·조직·서비스 등 중요한 환경이 바뀔 때도 내용을 검토해 필요한 부분을 개정하고, 이해관계자의 검토 기록과 제·개정 이력을 관리한다.
주요 확인사항 (KISA 안내서)
- 정기적인 정책 타당성 검토 절차를 이행하는가?
- 법령·조직·서비스 등 중대한 변화의 영향을 검토해 개정하는가?
- 제·개정 시 이해관계자의 검토를 받는가?
- 제·개정 이력을 관리하는가?
결함사례 (KISA 안내서)
- 지침·절차별 비밀번호, 교육, 암호화, 백업 기준이 서로 다름
- 신규 보안시스템 운영사항을 관련 지침에 반영하지 않음
- 시행일·작성자·승인자·개정이력이 누락됨
- 중요한 법령 변경을 정책에 반영하지 않음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect) |
| ITGC 영역 | ELC |
| 부영역 | policy |
| 보조 영역 | 1.1.5 정책 수립 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
ITGC 정책에 적힌 계정·변경·운영 기준이 실제 통제와 일치하는지 확인한다. 해당 정책이 감사기간에 유효했는지도 함께 본다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 정기 검토 | 검토 주기·승인·개정이력 확인 | 주요 IT 정책 | 전수 |
| 변화 반영 | 시스템·조직·법규 변화와 문서 개정 대조 | 주요 변화 | 표본 |
| 문서 일관성 | 상위 정책과 세부절차의 주기·책임·용어 대조 | 관련 문서군 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
정보보호·개인정보보호 정책 전체를 최신 상태로 관리하는 일은 일반적인 ITGC 정책보다 범위가 넓다.
4. Q&A
Q1. 매년 개정하지 않았으면 결함인가?
A. 매년 내용을 바꿀 필요는 없을 수 있다. 그래도 정기 검토는 수행하고 개정할 필요가 없다는 결론을 기록해야 한다. 환경이 달라졌는데도 영향을 검토하지 않았다면 미비점으로 평가한다.
관련 인증기준
- 1.1.5 정책 수립
- 1.4.1 법적 요구사항 준수 검토
관련 법규·기준·표준
- ISO/IEC 27002:2022 5.1 (Policies for information security)
- COBIT 2019 APO01