ISMS-P 내부감사, 계획서부터 개선 확인까지 (양식 항목 포함)
ISMS-P 인증기준에는 관리체계를 스스로 점검하고 개선하도록 하는 요구사항이 있습니다. 이것이 내부감사입니다.
그런데 “우리가 우리를 감사한다”는 개념 자체가 낯설어, 형식적으로 끝나는 경우가 많습니다. 이 글에서는 실제로 돌아가는 내부감사를 만드는 방법을 정리하겠습니다.
내부감사는 왜 하나
이유는 두 가지입니다.
| 목적 | 설명 |
| 인증 요구사항 | 관리체계 점검 및 개선은 인증기준에 포함된 항목입니다 |
| 실질적 필요 | 심사 전에 스스로 발견해 고치면, 심사에서 결함이 줄어듭니다 |
두 번째가 더 중요합니다. 외부 심사에서 처음 발견되는 것보다, 내부감사에서 발견해 고쳐둔 것이 훨씬 낫습니다. 심사원도 “스스로 발견하고 개선한 이력”을 긍정적으로 봅니다.
전체 흐름
내부감사 진행 흐름 | 업로드 파일 : o1.png
| 단계 | 할 일 | 산출물 |
| 1. 계획 수립 | 범위·일정·감사인·점검 항목 확정 | 내부감사 계획서 |
| 2. 경영진 승인 | 계획 승인 | 승인 문서 |
| 3. 감사 수행 | 문서 확인·인터뷰·현장 점검 | 점검 기록 |
| 4. 결과 보고 | 발견 사항 정리와 보고 | 내부감사 결과보고서 |
| 5. 개선 조치 | 담당·일정 지정 후 이행 | 개선 조치 계획·결과 |
| 6. 완료 확인 | 조치 결과 검증 | 종결 확인서 |
감사인은 누가 맡나
가장 자주 나오는 질문입니다. 핵심은 독립성입니다.
자기가 만든 것을 자기가 감사하면 인정받기 어렵습니다. 보안팀이 만든 정책을 보안팀이 감사하는 구조는 독립성이 없다고 지적될 수 있습니다.
| 방법 | 장점 | 단점 |
| 타 부서 인력 활용 | 독립성 확보 | 전문성 부족 가능 |
| 감사·내부통제 부서 | 독립성과 절차 숙련 | 보안 전문성 보완 필요 |
| 외부 전문가 | 전문성과 독립성 | 비용 발생 |
| 교차 감사 | 보안팀 내에서도 담당 영역을 바꿔 점검 | 독립성이 제한적 |
현실적인 절충안은 “보안팀이 점검 항목과 방법을 설계하고, 실제 수행은 다른 부서 인력이 함께하는 방식”입니다. 전문성과 독립성을 어느 정도 함께 확보할 수 있습니다.
계획서에 들어갈 항목
내부감사 계획서 구성 항목 | 업로드 파일 : o2.png
| 항목 | 작성 내용 |
| 감사 목적 | 무엇을 확인하려는가 |
| 감사 범위 | 대상 조직·시스템·업무 |
| 감사 기간 | 착수일과 종료일 |
| 감사인 구성 | 감사팀장과 팀원, 소속 |
| 감사 기준 | 인증기준, 내부 정책, 관련 법령 |
| 점검 항목 | 구체적 확인 사항 목록 |
| 감사 방법 | 문서 검토, 인터뷰, 현장 점검, 시스템 확인 |
| 보고 대상 | 경영진 또는 위원회 |
| 일정표 | 일자별 수행 계획 |
무엇을 점검하나
전 항목을 다 볼 수는 없습니다. 위험이 높거나 변화가 있었던 영역을 중심으로 잡으십시오.
| 영역 | 점검 예시 |
| 관리체계 | 정책 개정 이력, 조직·역할 변경 반영 여부 |
| 자산 관리 | 자산 목록 최신성, 신규·폐기 반영 |
| 접근 권한 | 퇴사자 계정, 권한 적정성, 승인 근거 |
| 접속기록 | 보관 기간, 월 점검 수행 여부 |
| 교육 | 실시 여부와 기록 |
| 위탁 관리 | 계약 조항, 수탁사 점검 수행 여부 |
| 개인정보 | 보유기간 초과 정보, 파기 이행 |
| 사고 대응 | 절차 최신성, 훈련 수행 여부 |
점검 항목은 지난 심사 결함과 지난 내부감사 발견 사항을 반드시 포함하십시오. 같은 문제가 반복되고 있는지 확인하는 것이 감사의 핵심 기능 중 하나입니다.
결과 보고와 개선
발견 사항은 등급을 나눠 관리하면 우선순위가 잡힙니다.
| 등급 | 의미 | 조치 |
| 중대 | 법령 위반 또는 즉시 위험 | 즉시 조치 |
| 보통 | 인증기준 미충족 | 기한 내 개선 |
| 개선 권고 | 위반은 아니나 개선 여지 | 계획 수립 |
각 발견 사항마다 담당자, 조치 내용, 완료 기한을 정하고, 기한 후 실제로 조치됐는지 확인하는 단계까지 가야 감사가 끝납니다.
가장 흔한 실패는 결과보고서까지만 만들고 개선 확인이 없는 경우입니다. 발견만 하고 고치지 않으면, 오히려 “문제를 알고도 방치했다”는 근거가 됩니다.
자주 하는 실수
| 실수 | 문제 |
| 계획서만 있고 수행 기록 없음 | 감사를 하지 않은 것으로 봅니다 |
| 감사인이 피감 업무 담당자 | 독립성 미확보 |
| 발견 사항이 하나도 없음 | 오히려 감사 부실을 의심받습니다 |
| 개선 조치 확인 단계 누락 | 감사가 종결되지 않습니다 |
| 경영진 보고 없음 | 관리체계 요구사항 미충족 |
| 매년 같은 내용 복사 | 실질적 점검이 아님 |
점검 체크리스트
| 항목 | 확인 |
| 연 1회 이상 수행하도록 규정에 명시되어 있는가 | ☐ |
| 감사 계획서를 작성하고 승인받았는가 | ☐ |
| 감사인의 독립성이 확보되어 있는가 | ☐ |
| 점검 항목에 지난 결함이 포함되어 있는가 | ☐ |
| 수행 기록(인터뷰·확인 자료)이 남아 있는가 | ☐ |
| 결과보고서를 작성했는가 | ☐ |
| 경영진에게 보고했는가 | ☐ |
| 발견 사항별 담당자와 기한이 정해졌는가 | ☐ |
| 개선 조치 완료를 확인했는가 | ☐ |
마치며
내부감사는 지적하기 위한 절차가 아니라 심사 전에 스스로 고치기 위한 절차입니다. 이 관점을 조직에 먼저 설명하면 협조를 받기가 훨씬 수월해집니다.
앞서 다룬 위험평가가 “무엇을 할 것인가”를 정하는 과정이라면, 내부감사는 “정한 대로 하고 있는가”를 확인하는 과정입니다. 두 축이 함께 돌아야 관리체계가 완성됩니다.
이 글은 공개된 법령·고시와 실무 경험을 바탕으로 정리한 일반 정보이며, 법률자문이 아닙니다. 기준과 수치는 개정될 수 있으므로 국가법령정보센터와 개인정보보호위원회·KISA의 최신 자료를 확인하시고, 중요한 사안은 전문가 자문을 받으시기 바랍니다.
태그
#내부감사 #ISMSP #관리체계점검 #감사계획서 #인증준비 #보안거버넌스 #보안실무 #KISA
'ISMS-P 인증' 카테고리의 다른 글
| 개인정보 국외이전, 언제 동의가 필요한가 — 클라우드 쓴다면 꼭 확인 (0) | 2026.09.04 |
|---|---|
| ISMS-P 위험평가와 DoA, 처음부터 끝까지 (실무 절차) (0) | 2026.08.31 |
| 정보자산 목록, 어디까지 넣어야 하나 — ISMS-P 준비의 첫 단추 (0) | 2026.08.30 |
| ISMS-P 통제항목, 3개 영역 구조부터 이해하기 (입문 가이드) (0) | 2026.08.29 |
| 우리 회사도 CISO를 지정해야 할까 — 의무 대상과 겸직 제한 판단 기준 (0) | 2026.08.26 |