2.9.2 성능 및 장애관리
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
성능·용량 요구사항과 임계치를 정하고 지속해서 모니터링해야 한다. 장애를 탐지한 뒤 기록·분석·복구·보고하는 절차와 중대 장애의 재발 방지 절차도 운영한다.
주요 확인사항 (KISA 안내서)
- 성능·용량 모니터링 절차를 이행하는가?
- 임계치 초과 대응절차를 운영하는가?
- 장애를 즉시 인지·대응하는가?
- 장애 조치내역을 기록·관리하는가?
- 중대 장애의 원인분석·재발방지를 수행하는가?
결함사례 (KISA 안내서)
- 성능·용량 임계치를 정의·기록하지 않아 현황을 알 수 없음
- 임계치 초과 후 검토·후속조치가 없음
- 환경변화를 장애대응절차에 반영하지 않음
- 장애절차·유형별 조치방법이 불일치해 신속한 대응이 어려움
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 직접 (1-direct) |
| ITGC 영역 | CO |
| 부영역 | operations |
| 보조 영역 | 가용성·사고대응 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
재무보고 시스템에 장애가 생기면 거래의 완전성과 결산 일정, 배치 처리에 어떤 영향을 주는지 살핀다. 모니터링 기록과 장애 티켓, 복구 결과, 재발 방지 조치를 서로 연결해 확인한다.
| ISMS-P 요구사항 | ITGC 테스트 절차 | 모집단 | 표본 |
|---|---|---|---|
| 모니터링 | 중요 시스템의 지표·임계치·알림 설정 확인 | 감사 범위 시스템 | 전수 |
| 장애대응 | 장애 목록에서 인지·배정·복구·승인시간 확인 | 기간 내 장애 | 표본 |
| 재발방지 | 중대 장애의 원인·데이터 영향·개선조치 확인 | 중대 장애 | 전수 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
일반 서비스의 성능 최적화와 재무보고에 영향을 주지 않는 장애는 IT 서비스 관리 영역에서 다룬다.
4. Q&A
Q1. 장애가 없었다면 운영효과성을 어떻게 검증하나?
A. 장애가 없었다는 사실만으로 탐지·대응 통제가 작동한다고 결론 내릴 수는 없다. 통제 설계와 담당자·연락체계를 확인하고, 경보 시험이나 과거·모의 사례 기록으로 작동 여부를 검증한다.
관련 인증기준
- 2.9.3 백업 및 복구관리
- 2.12.1 재해·재난 대비 안전조치
관련 법규·기준·표준
- ISO/IEC 27002:2022 8.6, 8.14
- COBIT 2019 DSS01, DSS03