ELC 2-indirect

2.1.2 조직의 유지관리

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

책임자와 담당자의 역할·책임을 명확히 정해야 한다. 담당자의 활동을 평가하고 조직 사이에 필요한 정보를 전달하는 체계도 운영한다.

주요 확인사항 (KISA 안내서)

  1. 책임자·담당자의 역할과 책임을 명확히 정의했는가?
  2. 담당자의 활동 평가체계를 수립했는가?
  3. 조직과 구성원 간 의사소통 절차를 운영하는가?

결함사례 (KISA 안내서)

  • 지침·직무기술서의 역할이 실제 운영과 다름
  • 책임자·담당자의 활동 평가 기준·지표가 없음
  • 정책상 정보보호 KPI가 실제 평가에 반영되지 않음
  • 법정 역할과 책임이 내부 문서에 구체화되지 않음

2. ITGC 매핑

항목 값
분류 간접 (2-indirect)
ITGC 영역 ELC
부영역 policy
보조 영역 governance·personnel

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

핵심 ITGC마다 통제 책임자와 수행자·검토자가 누구인지 확인한다. 문서에 정한 역할과 보고선이 실제 운영에서도 일치하는지를 본다.

ISMS-P 요구사항 ITGC 확인 절차 모집단 표본
역할·책임 조직도·직무기술서·통제기술서 대조 핵심 역할 전수
활동 평가 미수행·예외·성과의 평가·보고 방식 확인 주요 통제 수행자 표본
의사소통 운영·보안·현업 간 예외 전달 절차 워크스루 주요 예외 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

개인정보 보호책임자와 부서별 정보보호 담당자의 전사 활동 평가는 ISMS-P 관리체계에서 더 폭넓게 다룬다.

4. Q&A

Q1. 직무기술서가 없으면 역할이 없는 것으로 보나?

A. 직무기술서가 없어도 승인된 다른 정책이나 통제기술서에서 역할을 명확히 정할 수 있다. 다만 문서마다 실제 수행자와 승인권자가 다르게 적혀 있다면 책임 소재와 통제 설계를 다시 평가해야 한다.

관련 인증기준

  • 1.1.3 조직 구성
  • 1.3.2 보호대책 공유

관련 법규·기준·표준

  • COSO 내부통제 통합체계 — 권한·책임과 의사소통
GitHub에서 원문 보기 ↗