ELC 2-indirect

2.2.6 보안 위반 시 조치

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

임직원이나 외부자가 법령·규제·내부정책을 위반했을 때 적용할 조치 절차를 마련해야 한다. 정한 절차는 누구에게나 공정하고 일관되게 적용한다.

주요 확인사항 (KISA 안내서)

  1. 보호책임과 의무 위반에 대한 처벌·조치 규정을 수립했는가?
  2. 위반 적발 시 내부 절차에 따라 조치하는가?

결함사례 (KISA 안내서)

  • 규정 위반자 처리 기준과 절차가 내부 규정에 없음
  • DLP·DB 접근제어 등에서 위반을 탐지하고도 소명·조사·징계 등 후속조치를 하지 않음

2. ITGC 매핑

항목 값
분류 간접 (2-indirect)
ITGC 영역 ELC/personnel
보조 영역 통제환경·사고대응

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

승인 우회와 계정 공유·비인가 변경이 반복되는데도 조치하지 않는다면 통제환경과 경영진의 감독이 약하다는 신호다.

ISMS-P 요구사항 ITGC 확인 절차 모집단 표본
조치 기준 위반 유형·심각도·보고·조사 절차 확인 현행 규정 워크스루
일관된 적용 탐지된 중요 위반과 소명·조치 결과 대조 중요 위반사건 전수 또는 표본
재발 방지 반복 위반과 통제 개선 여부 확인 반복 사건 전수

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

징계가 법률·노무 관점에서 적절한지와 개인정보보호 위반 전반은 인사·법무·정보보호 부서가 판단한다.

4. Q&A

Q1. 모든 위반에 징계가 필요하나?

A. 아니다. 미리 정한 기준에 따라 교육·경고·권한 제한·징계 등을 위반 정도에 맞춰 일관되게 적용한다. 조치하지 않은 경우에는 그 사유와 위험 수용을 승인·기록했는지, 재발 방지로 이어졌는지가 중요하다.

관련 인증기준

  • 1.4.3 관리체계 개선
  • 2.11.5 사고 대응 및 복구

관련 법규·기준·표준

  • ISO/IEC 27002:2022 6.4 (Disciplinary process)
GitHub에서 원문 보기 ↗