ELC 2-indirect

2.1.3 정보자산 관리

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

정보자산의 용도와 중요도·보안등급에 맞춰 생명주기별 취급 절차와 보호대책을 적용해야 한다. 자산마다 책임자와 관리자도 지정한다.

주요 확인사항 (KISA 안내서)

  1. 생성·도입, 저장, 이용, 파기 단계의 등급별 취급절차를 이행하는가?
  2. 자산별 책임자와 관리자를 지정하는가?

결함사례 (KISA 안내서)

  • 정책상 요구한 문서 보안등급을 표시하지 않음
  • 인사이동 후 자산 책임자·관리자를 현행화하지 않음
  • 중요도·등급은 부여했지만 등급별 취급절차가 없음

2. ITGC 매핑

항목 값
분류 간접 (2-indirect)
ITGC 영역 ELC
부영역 policy
보조 영역 CO·APD

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

재무보고 관련 시스템과 데이터·백업·보고서마다 책임자와 관리자가 정해져 있는지 본다. 자산 중요도에 맞는 접근·변경·보관 통제가 적용되는지도 확인한다.

ISMS-P 요구사항 ITGC 확인 절차 모집단 표본
자산 소유자 시스템·데이터 소유자와 승인책임 확인 감사 범위 내 자산 전수
등급별 통제 중요도와 접근·백업·변경 통제의 정합성 확인 주요 자산 전수 또는 표본
생명주기 도입·변경·폐기의 승인과 대장 현행화 확인 기간 내 변경 자산 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

종이 문서와 저장매체를 포함한 모든 정보자산의 등급 표시와 취급 기준은 정보보호 정책 영역에서 다룬다.

4. Q&A

Q1. 자산 책임자와 시스템 관리자가 같아도 되는가?

A. 같은 사람이 맡을 수는 있지만 자산 책임자의 업무상 승인 책임과 시스템 관리자의 기술 운영 책임은 구분해야 한다. 한 사람이 중요 권한을 승인하고 직접 부여하기까지 한다면 직무분리 위험을 별도로 평가한다.

관련 인증기준

  • 1.2.1 정보자산 식별
  • 2.9.7 정보자산의 재사용 및 폐기

관련 법규·기준·표준

  • ISO/IEC 27002:2022 5.9, 5.10
GitHub에서 원문 보기 ↗