CO 1-direct

2.11.5 사고 대응 및 복구

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

사고 징후나 실제 사고를 인지하면 정해진 절차와 법적 통지·신고 의무에 따라 신속히 대응하고 복구해야 한다. 사고 원인을 분석·공유하고 재발 방지 대책과 대응 절차도 보완한다.

주요 확인사항 (KISA 안내서)

  1. 사고 인지 시 절차에 따라 신속 대응·보고하는가?
  2. 개인정보 사고의 법정 통지·신고를 이행하는가?
  3. 종결 후 원인분석 결과를 보고·공유하는가?
  4. 재발방지 대책과 대응절차 개선을 수행하는가?

결함사례 (KISA 안내서)

  • 사고를 부서 자체 처리하고 위원회·관련부서에 보고하지 않음
  • 서비스 중단 사고의 원인·재발방지 대책이 없음
  • 개인정보 유출 통지·신고를 법정 요건과 기한에 따라 수행하지 않음

2. ITGC 매핑

항목 값
분류 직접 (1-direct), 재무보고 영향 사고 관련
ITGC 영역 CO
부영역 incident
보조 영역 장애·DR·ELC

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

사고가 재무 데이터와 통제, 감사증거에 영향을 준 범위와 기간을 평가한다. 복구 뒤에는 데이터가 빠짐없이 정확한지, 비인가 변경은 없었는지, 중단된 통제가 다시 작동하는지를 검증한다.

ISMS-P 요구사항 ITGC 테스트 절차 모집단 표본
사고 식별·보고 사건목록과 경영진·감사팀 보고 대조 중요 사건 전수
대응·복구 격리·증거보존·복구·데이터 검증 확인 재무영향 사건 전수
재발방지 원인·통제 미비·개선·재테스트 확인 중요 사건 전수

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

정보주체 통지와 관계기관 신고, 피해 구제에 관한 법적 판단은 개인정보보호·법무 조직이 맡는다.

4. Q&A

Q1. 시스템이 복구되면 사고 대응이 끝난 것인가?

A. 아니다. 복구 뒤에도 데이터 누락·변조 여부와 통제가 중단된 기간, 사고에 쓰인 계정·취약점, 재발 방지 조치를 확인해야 한다. 필요하면 데이터를 다시 처리·대사하고 추가 감사 절차도 수행한다.

관련 인증기준

  • 2.9.2 성능 및 장애관리
  • 2.12.1 재해·재난 대비 안전조치

관련 법규·기준·표준

  • 개인정보 보호법 제34조
  • 개인정보 보호법 시행령 제40조
  • ISO/IEC 27002:2022 5.26, 5.27
GitHub에서 원문 보기 ↗