2.12.1 재해·재난 대비 안전조치
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
핵심 서비스의 연속성을 위협하는 재해 유형과 예상 피해, 업무 영향을 분석해야 한다. 중요 시스템별 RTO·RPO를 정하고 복구 전략·조직·연락체계·절차를 갖춘 재해복구체계를 구축한다.
주요 확인사항 (KISA 안내서)
- 재해유형·피해·업무영향을 분석해 핵심 서비스·시스템을 식별하는가?
- 중요도에 따라 복구 목표시간과 목표시점을 정의하는가?
- 전략·조직·연락체계·절차를 포함한 복구계획을 이행하는가?
결함사례 (KISA 안내서)
- 복구조직·역할·연락망·절차 등 핵심 내용이 계획에서 누락됨
- 백업센터가 있지만 이를 활용한 복구절차가 없음
- 중요 시스템 RTO가 정의되지 않고 복구대책도 없음
- 복구 우선순위·RTO·RPO가 없거나 백업정책과 연결되지 않음
- 현실적 대책 없이 목표를 과도·과소 설정함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 직접 (1-direct) |
| ITGC 영역 | CO |
| 부영역 | dr |
| 보조 영역 | 백업·장애·ELC |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
결산·거래 처리·보고 마감 업무가 얼마나 오래 중단될 수 있고 어느 시점까지 데이터 손실을 견딜 수 있는지 업무영향분석에서 확인한다. 그 결과가 시스템별 RTO·RPO와 백업·복구 설계로 이어지는지를 본다.
| ISMS-P 요구사항 | ITGC 테스트 절차 | 모집단 | 표본 |
|---|---|---|---|
| 업무영향분석 | 중요 재무 프로세스·시스템·의존성 포함 여부 확인 | 핵심 서비스 | 전수 |
| RTO·RPO | 업무 허용수준·백업주기·복구자원 정합성 확인 | 감사 범위 시스템 | 전수 |
| 복구계획 | 역할·연락·우선순위·대체시설·수기절차 확인 | 현행 계획 | 워크스루 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
전사 사업 연속성과 인명 안전, 공급망, 비IT 업무의 복구는 BCP 전반에서 다룬다.
4. Q&A
Q1. DR 센터가 없으면 결함인가?
A. DR 센터가 없다는 사실만으로 결함은 아니다. 시스템 중요도와 허용 중단시간, 복구 목표에 따라 클라우드 복제, 대체 장비, 백업 복구 또는 수기 절차를 선택할 수 있다. 정한 목표를 달성할 수 있는 대책인지와 이를 시험한 증거가 있는지를 평가한다.
관련 인증기준
- 2.9.3 백업 및 복구관리
- 2.12.2 재해 복구 시험 및 개선
관련 법규·기준·표준
- 개인정보의 안전성 확보조치 기준 제11조
- ISO/IEC 27002:2022 5.29, 5.30
- COBIT 2019 DSS04