ELC 2-indirect

2.2.4 인식제고 및 교육훈련

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

연간 교육계획을 승인받고 임직원과 외부자를 연 1회 이상 교육해야 한다. 새로 투입되는 인력은 업무를 시작하기 전에 교육하며, 직무별 전문교육과 교육 효과 평가도 실시한다.

주요 확인사항 (KISA 안내서)

  1. 시기·대상·내용·방법을 포함한 연간 계획을 승인받는가?
  2. 범위 내 임직원·외부자에게 연 1회 이상 교육하는가?
  3. 신규 인력은 업무 시작 전 교육하는가?
  4. 전문 인력에게 직무별 교육을 제공하는가?
  5. 수행기록과 효과성 평가를 다음 계획에 반영하는가?

결함사례 (KISA 안내서)

  • 연간 계획이 없거나 일정·내용·방법이 누락됨
  • 개인정보 보호책임자 등 직무별 교육이 계획에서 빠짐
  • 외주개발자·전산실 출입인력 등이 교육 대상에서 누락됨
  • 출석·교재·평가·결과보고 등 수행기록이 불완전함

2. ITGC 매핑

항목 값
분류 간접 (2-indirect)
ITGC 영역 ELC/personnel
보조 영역 통제 수행자 역량

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

ITGC에서는 일반 보안교육보다 계정관리·변경·운영 등 핵심 통제 수행자가 자신의 업무를 이해하고 시스템을 다룰 역량이 있는지가 더 직접적인 판단 요소다.

ISMS-P 요구사항 ITGC 확인 절차 모집단 표본
교육 대상 완전성 HR·외부자 목록과 교육 이수자 대조 교육 대상자 규칙 기반 대조
직무교육 핵심 IT 역할의 교육·자격·경력 확인 주요 수행자 표본
효과성 평가 결과·미이수 조치·다음 계획 반영 확인 교육 과정 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

전사 보안 인식 교육과 개인정보보호 교육, 피싱 모의훈련 등은 정보보호 프로그램에서 더 폭넓게 다룬다.

4. Q&A

Q1. 온라인 교육 이수율 100%면 통제가 충분한가?

A. 이수율은 대상자가 빠지지 않았다는 증거일 뿐이다. 교육 내용과 평가 결과가 실제 역할·위험에 맞는지, 미이수자 후속 조치가 이뤄졌는지도 확인해야 한다.

관련 인증기준

  • 1.3.2 보호대책 공유
  • 2.2.1 주요 직무자 지정 및 관리

관련 법규·기준·표준

  • 개인정보 보호법 제28조
  • ISO/IEC 27002:2022 6.3
GitHub에서 원문 보기 ↗