2.11.4 사고 대응 훈련 및 개선
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
임직원과 이해관계자가 사고 대응 절차를 익힐 수 있도록 시나리오 기반 모의훈련을 연 1회 이상 실시해야 한다. 훈련에서 확인한 문제는 대응체계 개선에 반영한다.
주요 확인사항 (KISA 안내서)
- 모의훈련 계획을 수립해 연 1회 이상 실시하는가?
- 훈련 결과를 사고 대응체계 개선에 반영하는가?
결함사례 (KISA 안내서)
- 모의훈련을 하지 않았거나 계획·결과보고서가 없음
- 승인된 계획대로 훈련을 실시하지 않음
- 내부 지침의 절차·서식과 다르게 형식적으로 훈련함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 직접 (1-direct), 재무보고 연속성 관련 |
| ITGC 영역 | CO |
| 부영역 | incident |
| 보조 영역 | DR·ELC |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
랜섬웨어와 권한 탈취, 데이터 변조 상황을 가정한 훈련인지 본다. 재무시스템 격리·복구와 거래 검증, 경영진 보고, 외부감사인과의 의사소통이 시나리오에 포함돼야 한다.
| ISMS-P 요구사항 | ITGC 테스트 절차 | 모집단 | 표본 |
|---|---|---|---|
| 훈련계획 | 시나리오·참여자·목표·평가기준 확인 | 연간 훈련 | 전수 |
| 수행 | 의사결정·연락·기술조치·복구 증적 확인 | 훈련 기록 | 전수 |
| 개선 | 발견사항·담당자·기한·재검증 확인 | 개선과제 | 전수 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
개인정보 유출 통지와 언론·수사기관 대응을 구체적으로 훈련하는 일은 정보보호·법무 영역에서 다룬다.
4. Q&A
Q1. 토론식 훈련만으로 충분한가?
A. 초기에는 토론식 훈련도 가능하다. 다만 목표로 삼은 위험에 따라 기술 복구와 연락망, 의사결정 절차를 실제로 검증할 수준까지 넓혀야 한다. 훈련 계획의 목표와 달성 증적을 기준으로 충분한지를 평가한다.
관련 인증기준
- 2.11.1 사고 예방 및 대응체계 구축
- 2.12.2 재해 복구 시험 및 개선
관련 법규·기준·표준
- ISO/IEC 27002:2022 5.24, 5.30