2.11.1 사고 예방 및 대응체계 구축
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
침해사고와 개인정보 유출을 예방하고 신속하게 대응할 수 있도록 탐지·분석·보고·복구 절차를 마련해야 한다. 대응 조직과 연락망을 정비하고 외부 관제업체·전문가·관계기관과의 협조체계도 구축한다.
주요 확인사항 (KISA 안내서)
- 사고 예방·신속 대응 체계와 절차를 마련했는가?
- 외부 관제 이용 시 대응 세부사항을 계약에 반영하는가?
- 외부 전문가·업체·기관과 협조체계를 운영하는가?
결함사례 (KISA 안내서)
- 사고 대응조직·절차가 명확하지 않음
- 유형·심각도별 신고·통지·대응·복구 절차가 누락됨
- 조직도·비상연락망·역할이 현행화되지 않음
- 대외기관 연락정보가 틀리거나 누락됨
- 외부 관제업체와 역할·SLA가 명확하지 않음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 직접 (1-direct), 재무보고 영향 사고 관련 |
| ITGC 영역 | CO |
| 부영역 | incident |
| 보조 영역 | ELC·DR |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
사이버사고가 재무 데이터의 무결성·가용성과 공시, ITGC의 신뢰성에 미치는 영향을 신속히 파악할 수 있어야 한다. 그 내용을 감사팀과 경영진에게 제때 전달하는 체계가 있는지도 확인한다.
| ISMS-P 요구사항 | ITGC 테스트 절차 | 모집단 | 표본 |
|---|---|---|---|
| 대응체계 | 역할·심각도·보고·증거보존·복구 절차 확인 | 현행 계획 | 워크스루 |
| 연락망 | 내부 의사결정자·법무·외부기관 연락처 확인 | 비상연락망 | 전수 |
| 외부 관제 | 탐지범위·통지시간·책임·증적 제공 계약 확인 | 중요 계약 | 전수 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
포렌식과 위협정보 분석, 수사기관 협력의 기술적 세부사항은 보안사고 대응 전문가가 다루는 영역이다.
4. Q&A
Q1. 보안관제를 외주화하면 회사 대응조직이 없어도 되는가?
A. 아니다. 외부업체는 탐지와 초기 분석을 지원한다. 사고 분류와 의사결정, 법적 통지, 사업 복구, 재무 영향 판단에 대한 책임은 여전히 회사에 있다.
관련 인증기준
- 2.11.3 이상행위 분석 및 모니터링
- 2.11.5 사고 대응 및 복구
관련 법규·기준·표준
- 개인정보 보호법 제34조
- ISO/IEC 27002:2022 5.24