2.2.4 인식제고 및 교육훈련
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
연간 교육계획을 승인받고 임직원과 외부자를 연 1회 이상 교육해야 한다. 새로 투입되는 인력은 업무를 시작하기 전에 교육하며, 직무별 전문교육과 교육 효과 평가도 실시한다.
주요 확인사항 (KISA 안내서)
- 시기·대상·내용·방법을 포함한 연간 계획을 승인받는가?
- 범위 내 임직원·외부자에게 연 1회 이상 교육하는가?
- 신규 인력은 업무 시작 전 교육하는가?
- 전문 인력에게 직무별 교육을 제공하는가?
- 수행기록과 효과성 평가를 다음 계획에 반영하는가?
결함사례 (KISA 안내서)
- 연간 계획이 없거나 일정·내용·방법이 누락됨
- 개인정보 보호책임자 등 직무별 교육이 계획에서 빠짐
- 외주개발자·전산실 출입인력 등이 교육 대상에서 누락됨
- 출석·교재·평가·결과보고 등 수행기록이 불완전함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect) |
| ITGC 영역 | ELC/personnel |
| 보조 영역 | 통제 수행자 역량 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
ITGC에서는 일반 보안교육보다 계정관리·변경·운영 등 핵심 통제 수행자가 자신의 업무를 이해하고 시스템을 다룰 역량이 있는지가 더 직접적인 판단 요소다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 교육 대상 완전성 | HR·외부자 목록과 교육 이수자 대조 | 교육 대상자 | 규칙 기반 대조 |
| 직무교육 | 핵심 IT 역할의 교육·자격·경력 확인 | 주요 수행자 | 표본 |
| 효과성 | 평가 결과·미이수 조치·다음 계획 반영 확인 | 교육 과정 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
전사 보안 인식 교육과 개인정보보호 교육, 피싱 모의훈련 등은 정보보호 프로그램에서 더 폭넓게 다룬다.
4. Q&A
Q1. 온라인 교육 이수율 100%면 통제가 충분한가?
A. 이수율은 대상자가 빠지지 않았다는 증거일 뿐이다. 교육 내용과 평가 결과가 실제 역할·위험에 맞는지, 미이수자 후속 조치가 이뤄졌는지도 확인해야 한다.
관련 인증기준
- 1.3.2 보호대책 공유
- 2.2.1 주요 직무자 지정 및 관리
관련 법규·기준·표준
- 개인정보 보호법 제28조
- ISO/IEC 27002:2022 6.3