Skip to content

점검 핵심 개념 ​

통제 화면을 제대로 활용하려면 몇 가지 용어를 알아두면 좋습니다. ISMS Doctor 가 인증 점검을 어떻게 구조화하는지 설명합니다.

통제(Control)와 세부점검(CheckItem) ​

  • 통제(Control) — ISMS-P 점검표의 한 항목입니다. 코드(예: 1.1.1), 제목, 영역(분류)을 가집니다.
  • 세부점검(CheckItem) — 한 통제 아래의 개별 점검 항목입니다. 통제 하나에 여러 세부점검이 달립니다.

세부점검은 점검 방식(checkMethod) 으로 구분됩니다.

점검 방식의미
AUTO룰 엔진이 연동(AWS/GitHub 등) 데이터로 완전 자동 평가
SEMI_AUTO자동 점검 + 사람 확인이 함께 필요한 하이브리드
MANUAL사람이 직접 확인·판정해야 하는 항목

세부점검에는 우선순위(P1/P2/P3)도 부여되어, 무엇부터 처리할지 판단할 수 있습니다.

effectiveStatus (통제 최종 상태) ​

통제/세부점검의 최종 상태인 effectiveStatus 는 다음을 합쳐 계산됩니다.

effectiveStatus = (자동 점검 결과) + (사람의 수동 검증 결과)

상태 값:

상태의미
PASS / READY충족 (자동 PASS + 필요한 경우 수동 검증 완료)
FAIL미흡 — 조치 필요 (보통 액션아이템으로 연결)
REMEDIATING조치 진행 중
EVIDENCE증적 보강 필요
UNKNOWN / NOT_APPLICABLE판정 불가 또는 해당 없음

TIP

자동 점검 결과가 PASS 여도, 사람 검증이 필요한 세부점검은 검증을 마쳐야 최종 PASS 로 확정됩니다.

심사 준비도 (대시보드 3대 지표) ​

대시보드 상단 "ISMS 심사 준비도" 카드는 준비 상태를 세 막대로 나눠 보여줍니다. 세 지표는 재는 대상이 서로 달라 올리는 방법도 다릅니다.

지표무엇을 재는가올리는 방법
자동 점검자동 룰 통과율 (severity 가중, 미판정 항목 제외)부적합(FAIL) 룰을 조치해 PASS 로 전환
증적 완비필수 증적이 모두 업로드된 점검 항목 비율항목별 필수 증적을 직접 업로드
수동 확인수동(MANUAL) 점검 항목 중 담당자가 확인(판정)한 비율미확인 수동 항목을 점검·판정

증적 완비 올리기 ​

각 점검 항목에는 필수 증적 수가 정해져 있습니다(없는 항목도 있음). 통제 상세에서 요구 수만큼 파일을 업로드하면 그 항목이 "완비"로 잡혀 비율이 올라갑니다.

  • 자동 수집되는 증적(API 응답)과 ISMS Doctor 가 자동 생성하는 운영명세서·감사 ZIP 은 요구 수에서 제외됩니다 — 사람이 올려야 하는 문서만 카운트됩니다.
  • 아직 점검하지 않은(미확인) 항목에도 바로 증적을 올릴 수 있습니다.

TIP

증적 완비는 PASS/FAIL 과 무관합니다. 점검 통과 여부와 상관없이 필요한 문서를 올렸는지만 봅니다.

수동 확인 올리기 ​

수동 확인은 사람이 직접 판정해야 하는 MANUAL 점검 항목 중, 담당자가 확인(판정)을 마친 비율입니다. 자동(AUTO) 항목은 "자동 점검" 막대에서 따로 집계되므로 수동 확인에는 포함되지 않습니다.

  • 통제 상세의 수동 점검 항목을 준비 완료(PASS) 또는 부적합(FAIL) 으로 판정하면 "확인됨"으로 잡힙니다 — 통과/부적합 결과와 무관하게 "검토를 마쳤는지" 를 봅니다.
  • 유효기간이 지난 판정은 다시 미확인으로 돌아가니, 만료 알림에 맞춰 재확인하세요.

TIP

모든 수동 항목을 판정하면 수동 확인은 100% 가 됩니다. 부적합(FAIL)이 있어도 "확인은 마친" 것이므로 수동 확인에는 반영됩니다(부적합 해소 자체는 자동 점검·부적합 카드에서 관리).

WARNING

자동 점검의 일부 부적합은 인프라 특성상 즉시 해소가 어렵습니다(예: 운영 서버의 공인 IP, 의도적 공개 버킷, 단일 환경 구성). 이런 항목은 무리한 변경으로 가용성을 해치기보다 위험 수용·보상통제로 관리하는 것이 안전합니다 — 이 경우 자동 점검은 100% 보다 낮은 선에서 수렴할 수 있습니다.

룰(Rule) ​

룰(Rule) 은 자동 점검을 수행하는 규칙입니다. AWS API 조회, GitHub 경보 조회 등으로 동작하며 세부점검에 매핑됩니다. 개별 룰 실패는 격리되어 전체 스캔을 중단시키지 않습니다.

운영명세서 (KISA 5축) ​

각 세부점검에는 KISA 운영명세서 정보가 붙습니다. 인증 심사에서 "이 통제를 어떻게 운영하는지"를 설명하는 자료로, 다음 축을 가집니다.

  • 운영 현황 설명 — 통제를 실제로 어떻게 운영하는지 서술 (시드 기본값 + 조직별 override)
  • 운영 주기 — CONTINUOUS / DAILY / WEEKLY / MONTHLY / QUARTERLY / SEMI_ANNUAL / ANNUAL / AS_NEEDED
  • 관련 문서 — 근거가 되는 정책/절차 문서 목록 (시드 기본값 + 조직별 override)

조직 상황에 맞게 ADMIN 이 값을 수정(override)할 수 있습니다. (수동 검증 & 운영명세서 참조)

통제 상세 화면 ​

통제 목록(/controls)에서 항목을 클릭하면 상세 화면이 열리고, 다음을 볼 수 있습니다.

  • 세부점검 목록과 각각의 자동/수동 상태
  • KISA 가이드 콘텐츠(무엇을·어떻게 점검, 필요 증적, 흔한 실패, 조치 방법)
  • 운영명세서(5축)
  • 세부점검별 증적 업로드
  • 미흡 시 연결된 액션아이템

다음 단계 ​