2.2.6 보안 위반 시 조치
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
임직원이나 외부자가 법령·규제·내부정책을 위반했을 때 적용할 조치 절차를 마련해야 한다. 정한 절차는 누구에게나 공정하고 일관되게 적용한다.
주요 확인사항 (KISA 안내서)
- 보호책임과 의무 위반에 대한 처벌·조치 규정을 수립했는가?
- 위반 적발 시 내부 절차에 따라 조치하는가?
결함사례 (KISA 안내서)
- 규정 위반자 처리 기준과 절차가 내부 규정에 없음
- DLP·DB 접근제어 등에서 위반을 탐지하고도 소명·조사·징계 등 후속조치를 하지 않음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect) |
| ITGC 영역 | ELC/personnel |
| 보조 영역 | 통제환경·사고대응 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
승인 우회와 계정 공유·비인가 변경이 반복되는데도 조치하지 않는다면 통제환경과 경영진의 감독이 약하다는 신호다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 조치 기준 | 위반 유형·심각도·보고·조사 절차 확인 | 현행 규정 | 워크스루 |
| 일관된 적용 | 탐지된 중요 위반과 소명·조치 결과 대조 | 중요 위반사건 | 전수 또는 표본 |
| 재발 방지 | 반복 위반과 통제 개선 여부 확인 | 반복 사건 | 전수 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
징계가 법률·노무 관점에서 적절한지와 개인정보보호 위반 전반은 인사·법무·정보보호 부서가 판단한다.
4. Q&A
Q1. 모든 위반에 징계가 필요하나?
A. 아니다. 미리 정한 기준에 따라 교육·경고·권한 제한·징계 등을 위반 정도에 맞춰 일관되게 적용한다. 조치하지 않은 경우에는 그 사유와 위험 수용을 승인·기록했는지, 재발 방지로 이어졌는지가 중요하다.
관련 인증기준
- 1.4.3 관리체계 개선
- 2.11.5 사고 대응 및 복구
관련 법규·기준·표준
- ISO/IEC 27002:2022 6.4 (Disciplinary process)