ELC 2-indirect

2.1.1 정책의 유지관리

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

정책과 시행문서는 정기적으로 검토해야 한다. 법령·조직·서비스 등 중요한 환경이 바뀔 때도 내용을 검토해 필요한 부분을 개정하고, 이해관계자의 검토 기록과 제·개정 이력을 관리한다.

주요 확인사항 (KISA 안내서)

  1. 정기적인 정책 타당성 검토 절차를 이행하는가?
  2. 법령·조직·서비스 등 중대한 변화의 영향을 검토해 개정하는가?
  3. 제·개정 시 이해관계자의 검토를 받는가?
  4. 제·개정 이력을 관리하는가?

결함사례 (KISA 안내서)

  • 지침·절차별 비밀번호, 교육, 암호화, 백업 기준이 서로 다름
  • 신규 보안시스템 운영사항을 관련 지침에 반영하지 않음
  • 시행일·작성자·승인자·개정이력이 누락됨
  • 중요한 법령 변경을 정책에 반영하지 않음

2. ITGC 매핑

항목 값
분류 간접 (2-indirect)
ITGC 영역 ELC
부영역 policy
보조 영역 1.1.5 정책 수립

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

ITGC 정책에 적힌 계정·변경·운영 기준이 실제 통제와 일치하는지 확인한다. 해당 정책이 감사기간에 유효했는지도 함께 본다.

ISMS-P 요구사항 ITGC 확인 절차 모집단 표본
정기 검토 검토 주기·승인·개정이력 확인 주요 IT 정책 전수
변화 반영 시스템·조직·법규 변화와 문서 개정 대조 주요 변화 표본
문서 일관성 상위 정책과 세부절차의 주기·책임·용어 대조 관련 문서군 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

정보보호·개인정보보호 정책 전체를 최신 상태로 관리하는 일은 일반적인 ITGC 정책보다 범위가 넓다.

4. Q&A

Q1. 매년 개정하지 않았으면 결함인가?

A. 매년 내용을 바꿀 필요는 없을 수 있다. 그래도 정기 검토는 수행하고 개정할 필요가 없다는 결론을 기록해야 한다. 환경이 달라졌는데도 영향을 검토하지 않았다면 미비점으로 평가한다.

관련 인증기준

  • 1.1.5 정책 수립
  • 1.4.1 법적 요구사항 준수 검토

관련 법규·기준·표준

  • ISO/IEC 27002:2022 5.1 (Policies for information security)
  • COBIT 2019 APO01
GitHub에서 원문 보기 ↗