2.1.2 조직의 유지관리
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
책임자와 담당자의 역할·책임을 명확히 정해야 한다. 담당자의 활동을 평가하고 조직 사이에 필요한 정보를 전달하는 체계도 운영한다.
주요 확인사항 (KISA 안내서)
- 책임자·담당자의 역할과 책임을 명확히 정의했는가?
- 담당자의 활동 평가체계를 수립했는가?
- 조직과 구성원 간 의사소통 절차를 운영하는가?
결함사례 (KISA 안내서)
- 지침·직무기술서의 역할이 실제 운영과 다름
- 책임자·담당자의 활동 평가 기준·지표가 없음
- 정책상 정보보호 KPI가 실제 평가에 반영되지 않음
- 법정 역할과 책임이 내부 문서에 구체화되지 않음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect) |
| ITGC 영역 | ELC |
| 부영역 | policy |
| 보조 영역 | governance·personnel |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
핵심 ITGC마다 통제 책임자와 수행자·검토자가 누구인지 확인한다. 문서에 정한 역할과 보고선이 실제 운영에서도 일치하는지를 본다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 역할·책임 | 조직도·직무기술서·통제기술서 대조 | 핵심 역할 | 전수 |
| 활동 평가 | 미수행·예외·성과의 평가·보고 방식 확인 | 주요 통제 수행자 | 표본 |
| 의사소통 | 운영·보안·현업 간 예외 전달 절차 워크스루 | 주요 예외 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
개인정보 보호책임자와 부서별 정보보호 담당자의 전사 활동 평가는 ISMS-P 관리체계에서 더 폭넓게 다룬다.
4. Q&A
Q1. 직무기술서가 없으면 역할이 없는 것으로 보나?
A. 직무기술서가 없어도 승인된 다른 정책이나 통제기술서에서 역할을 명확히 정할 수 있다. 다만 문서마다 실제 수행자와 승인권자가 다르게 적혀 있다면 책임 소재와 통제 설계를 다시 평가해야 한다.
관련 인증기준
- 1.1.3 조직 구성
- 1.3.2 보호대책 공유
관련 법규·기준·표준
- COSO 내부통제 통합체계 — 권한·책임과 의사소통