CO 1-direct

2.12.1 재해·재난 대비 안전조치

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

핵심 서비스의 연속성을 위협하는 재해 유형과 예상 피해, 업무 영향을 분석해야 한다. 중요 시스템별 RTO·RPO를 정하고 복구 전략·조직·연락체계·절차를 갖춘 재해복구체계를 구축한다.

주요 확인사항 (KISA 안내서)

  1. 재해유형·피해·업무영향을 분석해 핵심 서비스·시스템을 식별하는가?
  2. 중요도에 따라 복구 목표시간과 목표시점을 정의하는가?
  3. 전략·조직·연락체계·절차를 포함한 복구계획을 이행하는가?

결함사례 (KISA 안내서)

  • 복구조직·역할·연락망·절차 등 핵심 내용이 계획에서 누락됨
  • 백업센터가 있지만 이를 활용한 복구절차가 없음
  • 중요 시스템 RTO가 정의되지 않고 복구대책도 없음
  • 복구 우선순위·RTO·RPO가 없거나 백업정책과 연결되지 않음
  • 현실적 대책 없이 목표를 과도·과소 설정함

2. ITGC 매핑

항목 값
분류 직접 (1-direct)
ITGC 영역 CO
부영역 dr
보조 영역 백업·장애·ELC

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

결산·거래 처리·보고 마감 업무가 얼마나 오래 중단될 수 있고 어느 시점까지 데이터 손실을 견딜 수 있는지 업무영향분석에서 확인한다. 그 결과가 시스템별 RTO·RPO와 백업·복구 설계로 이어지는지를 본다.

ISMS-P 요구사항 ITGC 테스트 절차 모집단 표본
업무영향분석 중요 재무 프로세스·시스템·의존성 포함 여부 확인 핵심 서비스 전수
RTO·RPO 업무 허용수준·백업주기·복구자원 정합성 확인 감사 범위 시스템 전수
복구계획 역할·연락·우선순위·대체시설·수기절차 확인 현행 계획 워크스루

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

전사 사업 연속성과 인명 안전, 공급망, 비IT 업무의 복구는 BCP 전반에서 다룬다.

4. Q&A

Q1. DR 센터가 없으면 결함인가?

A. DR 센터가 없다는 사실만으로 결함은 아니다. 시스템 중요도와 허용 중단시간, 복구 목표에 따라 클라우드 복제, 대체 장비, 백업 복구 또는 수기 절차를 선택할 수 있다. 정한 목표를 달성할 수 있는 대책인지와 이를 시험한 증거가 있는지를 평가한다.

관련 인증기준

  • 2.9.3 백업 및 복구관리
  • 2.12.2 재해 복구 시험 및 개선

관련 법규·기준·표준

  • 개인정보의 안전성 확보조치 기준 제11조
  • ISO/IEC 27002:2022 5.29, 5.30
  • COBIT 2019 DSS04
GitHub에서 원문 보기 ↗