CO 1-direct

2.11.1 사고 예방 및 대응체계 구축

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

침해사고와 개인정보 유출을 예방하고 신속하게 대응할 수 있도록 탐지·분석·보고·복구 절차를 마련해야 한다. 대응 조직과 연락망을 정비하고 외부 관제업체·전문가·관계기관과의 협조체계도 구축한다.

주요 확인사항 (KISA 안내서)

  1. 사고 예방·신속 대응 체계와 절차를 마련했는가?
  2. 외부 관제 이용 시 대응 세부사항을 계약에 반영하는가?
  3. 외부 전문가·업체·기관과 협조체계를 운영하는가?

결함사례 (KISA 안내서)

  • 사고 대응조직·절차가 명확하지 않음
  • 유형·심각도별 신고·통지·대응·복구 절차가 누락됨
  • 조직도·비상연락망·역할이 현행화되지 않음
  • 대외기관 연락정보가 틀리거나 누락됨
  • 외부 관제업체와 역할·SLA가 명확하지 않음

2. ITGC 매핑

항목 값
분류 직접 (1-direct), 재무보고 영향 사고 관련
ITGC 영역 CO
부영역 incident
보조 영역 ELC·DR

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

사이버사고가 재무 데이터의 무결성·가용성과 공시, ITGC의 신뢰성에 미치는 영향을 신속히 파악할 수 있어야 한다. 그 내용을 감사팀과 경영진에게 제때 전달하는 체계가 있는지도 확인한다.

ISMS-P 요구사항 ITGC 테스트 절차 모집단 표본
대응체계 역할·심각도·보고·증거보존·복구 절차 확인 현행 계획 워크스루
연락망 내부 의사결정자·법무·외부기관 연락처 확인 비상연락망 전수
외부 관제 탐지범위·통지시간·책임·증적 제공 계약 확인 중요 계약 전수

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

포렌식과 위협정보 분석, 수사기관 협력의 기술적 세부사항은 보안사고 대응 전문가가 다루는 영역이다.

4. Q&A

Q1. 보안관제를 외주화하면 회사 대응조직이 없어도 되는가?

A. 아니다. 외부업체는 탐지와 초기 분석을 지원한다. 사고 분류와 의사결정, 법적 통지, 사업 복구, 재무 영향 판단에 대한 책임은 여전히 회사에 있다.

관련 인증기준

  • 2.11.3 이상행위 분석 및 모니터링
  • 2.11.5 사고 대응 및 복구

관련 법규·기준·표준

  • 개인정보 보호법 제34조
  • ISO/IEC 27002:2022 5.24
GitHub에서 원문 보기 ↗