CO 1-direct

2.9.2 성능 및 장애관리

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

성능·용량 요구사항과 임계치를 정하고 지속해서 모니터링해야 한다. 장애를 탐지한 뒤 기록·분석·복구·보고하는 절차와 중대 장애의 재발 방지 절차도 운영한다.

주요 확인사항 (KISA 안내서)

  1. 성능·용량 모니터링 절차를 이행하는가?
  2. 임계치 초과 대응절차를 운영하는가?
  3. 장애를 즉시 인지·대응하는가?
  4. 장애 조치내역을 기록·관리하는가?
  5. 중대 장애의 원인분석·재발방지를 수행하는가?

결함사례 (KISA 안내서)

  • 성능·용량 임계치를 정의·기록하지 않아 현황을 알 수 없음
  • 임계치 초과 후 검토·후속조치가 없음
  • 환경변화를 장애대응절차에 반영하지 않음
  • 장애절차·유형별 조치방법이 불일치해 신속한 대응이 어려움

2. ITGC 매핑

항목 값
분류 직접 (1-direct)
ITGC 영역 CO
부영역 operations
보조 영역 가용성·사고대응

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

재무보고 시스템에 장애가 생기면 거래의 완전성과 결산 일정, 배치 처리에 어떤 영향을 주는지 살핀다. 모니터링 기록과 장애 티켓, 복구 결과, 재발 방지 조치를 서로 연결해 확인한다.

ISMS-P 요구사항 ITGC 테스트 절차 모집단 표본
모니터링 중요 시스템의 지표·임계치·알림 설정 확인 감사 범위 시스템 전수
장애대응 장애 목록에서 인지·배정·복구·승인시간 확인 기간 내 장애 표본
재발방지 중대 장애의 원인·데이터 영향·개선조치 확인 중대 장애 전수

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

일반 서비스의 성능 최적화와 재무보고에 영향을 주지 않는 장애는 IT 서비스 관리 영역에서 다룬다.

4. Q&A

Q1. 장애가 없었다면 운영효과성을 어떻게 검증하나?

A. 장애가 없었다는 사실만으로 탐지·대응 통제가 작동한다고 결론 내릴 수는 없다. 통제 설계와 담당자·연락체계를 확인하고, 경보 시험이나 과거·모의 사례 기록으로 작동 여부를 검증한다.

관련 인증기준

  • 2.9.3 백업 및 복구관리
  • 2.12.1 재해·재난 대비 안전조치

관련 법규·기준·표준

  • ISO/IEC 27002:2022 8.6, 8.14
  • COBIT 2019 DSS01, DSS03
GitHub에서 원문 보기 ↗