본문 바로가기

ISMS-P 인증

ISMS-P 내부감사, 계획서부터 개선 확인까지 (양식 항목 포함)

 

ISMS-P 내부감사, 계획서부터 개선 확인까지 (양식 항목 포함)

ISMS-P 인증기준에는 관리체계를 스스로 점검하고 개선하도록 하는 요구사항이 있습니다. 이것이 내부감사입니다.

그런데 “우리가 우리를 감사한다”는 개념 자체가 낯설어, 형식적으로 끝나는 경우가 많습니다. 이 글에서는 실제로 돌아가는 내부감사를 만드는 방법을 정리하겠습니다.

목차
1. 내부감사는 왜 하나
2. 전체 흐름
3. 감사인은 누가 맡나
4. 계획서에 들어갈 항목
5. 무엇을 점검하나
6. 결과 보고와 개선
7. 자주 하는 실수
8. 점검 체크리스트

내부감사는 왜 하나

이유는 두 가지입니다.

목적 설명
인증 요구사항 관리체계 점검 및 개선은 인증기준에 포함된 항목입니다
실질적 필요 심사 전에 스스로 발견해 고치면, 심사에서 결함이 줄어듭니다
두 번째가 더 중요합니다. 외부 심사에서 처음 발견되는 것보다, 내부감사에서 발견해 고쳐둔 것이 훨씬 낫습니다. 심사원도 “스스로 발견하고 개선한 이력”을 긍정적으로 봅니다.

전체 흐름

내부감사 진행 흐름

내부감사 진행 흐름  |  업로드 파일 : o1.png

단계 할 일 산출물
1. 계획 수립 범위·일정·감사인·점검 항목 확정 내부감사 계획서
2. 경영진 승인 계획 승인 승인 문서
3. 감사 수행 문서 확인·인터뷰·현장 점검 점검 기록
4. 결과 보고 발견 사항 정리와 보고 내부감사 결과보고서
5. 개선 조치 담당·일정 지정 후 이행 개선 조치 계획·결과
6. 완료 확인 조치 결과 검증 종결 확인서

감사인은 누가 맡나

가장 자주 나오는 질문입니다. 핵심은 독립성입니다.

자기가 만든 것을 자기가 감사하면 인정받기 어렵습니다. 보안팀이 만든 정책을 보안팀이 감사하는 구조는 독립성이 없다고 지적될 수 있습니다.

방법 장점 단점
타 부서 인력 활용 독립성 확보 전문성 부족 가능
감사·내부통제 부서 독립성과 절차 숙련 보안 전문성 보완 필요
외부 전문가 전문성과 독립성 비용 발생
교차 감사 보안팀 내에서도 담당 영역을 바꿔 점검 독립성이 제한적
현실적인 절충안은 “보안팀이 점검 항목과 방법을 설계하고, 실제 수행은 다른 부서 인력이 함께하는 방식”입니다. 전문성과 독립성을 어느 정도 함께 확보할 수 있습니다.

계획서에 들어갈 항목

내부감사 계획서 구성 항목

내부감사 계획서 구성 항목  |  업로드 파일 : o2.png

항목 작성 내용
감사 목적 무엇을 확인하려는가
감사 범위 대상 조직·시스템·업무
감사 기간 착수일과 종료일
감사인 구성 감사팀장과 팀원, 소속
감사 기준 인증기준, 내부 정책, 관련 법령
점검 항목 구체적 확인 사항 목록
감사 방법 문서 검토, 인터뷰, 현장 점검, 시스템 확인
보고 대상 경영진 또는 위원회
일정표 일자별 수행 계획

무엇을 점검하나

전 항목을 다 볼 수는 없습니다. 위험이 높거나 변화가 있었던 영역을 중심으로 잡으십시오.

영역 점검 예시
관리체계 정책 개정 이력, 조직·역할 변경 반영 여부
자산 관리 자산 목록 최신성, 신규·폐기 반영
접근 권한 퇴사자 계정, 권한 적정성, 승인 근거
접속기록 보관 기간, 월 점검 수행 여부
교육 실시 여부와 기록
위탁 관리 계약 조항, 수탁사 점검 수행 여부
개인정보 보유기간 초과 정보, 파기 이행
사고 대응 절차 최신성, 훈련 수행 여부
점검 항목은 지난 심사 결함과 지난 내부감사 발견 사항을 반드시 포함하십시오. 같은 문제가 반복되고 있는지 확인하는 것이 감사의 핵심 기능 중 하나입니다.

결과 보고와 개선

발견 사항은 등급을 나눠 관리하면 우선순위가 잡힙니다.

등급 의미 조치
중대 법령 위반 또는 즉시 위험 즉시 조치
보통 인증기준 미충족 기한 내 개선
개선 권고 위반은 아니나 개선 여지 계획 수립

각 발견 사항마다 담당자, 조치 내용, 완료 기한을 정하고, 기한 후 실제로 조치됐는지 확인하는 단계까지 가야 감사가 끝납니다.

가장 흔한 실패는 결과보고서까지만 만들고 개선 확인이 없는 경우입니다. 발견만 하고 고치지 않으면, 오히려 “문제를 알고도 방치했다”는 근거가 됩니다.

자주 하는 실수

실수 문제
계획서만 있고 수행 기록 없음 감사를 하지 않은 것으로 봅니다
감사인이 피감 업무 담당자 독립성 미확보
발견 사항이 하나도 없음 오히려 감사 부실을 의심받습니다
개선 조치 확인 단계 누락 감사가 종결되지 않습니다
경영진 보고 없음 관리체계 요구사항 미충족
매년 같은 내용 복사 실질적 점검이 아님

점검 체크리스트

항목 확인
연 1회 이상 수행하도록 규정에 명시되어 있는가
감사 계획서를 작성하고 승인받았는가
감사인의 독립성이 확보되어 있는가
점검 항목에 지난 결함이 포함되어 있는가
수행 기록(인터뷰·확인 자료)이 남아 있는가
결과보고서를 작성했는가
경영진에게 보고했는가
발견 사항별 담당자와 기한이 정해졌는가
개선 조치 완료를 확인했는가

마치며

내부감사는 지적하기 위한 절차가 아니라 심사 전에 스스로 고치기 위한 절차입니다. 이 관점을 조직에 먼저 설명하면 협조를 받기가 훨씬 수월해집니다.

앞서 다룬 위험평가가 “무엇을 할 것인가”를 정하는 과정이라면, 내부감사는 “정한 대로 하고 있는가”를 확인하는 과정입니다. 두 축이 함께 돌아야 관리체계가 완성됩니다.

이 글은 공개된 법령·고시와 실무 경험을 바탕으로 정리한 일반 정보이며, 법률자문이 아닙니다. 기준과 수치는 개정될 수 있으므로 국가법령정보센터와 개인정보보호위원회·KISA의 최신 자료를 확인하시고, 중요한 사안은 전문가 자문을 받으시기 바랍니다.

태그
#내부감사 #ISMSP #관리체계점검 #감사계획서 #인증준비 #보안거버넌스 #보안실무 #KISA

반응형