2.1.3 정보자산 관리
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
정보자산의 용도와 중요도·보안등급에 맞춰 생명주기별 취급 절차와 보호대책을 적용해야 한다. 자산마다 책임자와 관리자도 지정한다.
주요 확인사항 (KISA 안내서)
- 생성·도입, 저장, 이용, 파기 단계의 등급별 취급절차를 이행하는가?
- 자산별 책임자와 관리자를 지정하는가?
결함사례 (KISA 안내서)
- 정책상 요구한 문서 보안등급을 표시하지 않음
- 인사이동 후 자산 책임자·관리자를 현행화하지 않음
- 중요도·등급은 부여했지만 등급별 취급절차가 없음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect) |
| ITGC 영역 | ELC |
| 부영역 | policy |
| 보조 영역 | CO·APD |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
재무보고 관련 시스템과 데이터·백업·보고서마다 책임자와 관리자가 정해져 있는지 본다. 자산 중요도에 맞는 접근·변경·보관 통제가 적용되는지도 확인한다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 자산 소유자 | 시스템·데이터 소유자와 승인책임 확인 | 감사 범위 내 자산 | 전수 |
| 등급별 통제 | 중요도와 접근·백업·변경 통제의 정합성 확인 | 주요 자산 | 전수 또는 표본 |
| 생명주기 | 도입·변경·폐기의 승인과 대장 현행화 확인 | 기간 내 변경 자산 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
종이 문서와 저장매체를 포함한 모든 정보자산의 등급 표시와 취급 기준은 정보보호 정책 영역에서 다룬다.
4. Q&A
Q1. 자산 책임자와 시스템 관리자가 같아도 되는가?
A. 같은 사람이 맡을 수는 있지만 자산 책임자의 업무상 승인 책임과 시스템 관리자의 기술 운영 책임은 구분해야 한다. 한 사람이 중요 권한을 승인하고 직접 부여하기까지 한다면 직무분리 위험을 별도로 평가한다.
관련 인증기준
- 1.2.1 정보자산 식별
- 2.9.7 정보자산의 재사용 및 폐기
관련 법규·기준·표준
- ISO/IEC 27002:2022 5.9, 5.10