Skip to content

점검 핵심 개념

통제 화면을 제대로 활용하려면 몇 가지 용어를 알아두면 좋습니다. ISMS Doctor 가 인증 점검을 어떻게 구조화하는지 설명합니다.

통제(Control)와 세부점검(CheckItem)

  • 통제(Control) — ISMS-P 점검표의 한 항목입니다. 코드(예: 1.1.1), 제목, 영역(분류)을 가집니다.
  • 세부점검(CheckItem) — 한 통제 아래의 개별 점검 항목입니다. 통제 하나에 여러 세부점검이 달립니다.

세부점검은 점검 방식(checkMethod) 으로 구분됩니다.

점검 방식의미
AUTO룰 엔진이 연동(AWS/GitHub 등) 데이터로 완전 자동 평가
SEMI_AUTO자동 점검 + 사람 확인이 함께 필요한 하이브리드
MANUAL사람이 직접 확인·판정해야 하는 항목

세부점검에는 우선순위(P1/P2/P3)도 부여되어, 무엇부터 처리할지 판단할 수 있습니다.

effectiveStatus (통제 최종 상태)

통제/세부점검의 최종 상태인 effectiveStatus 는 다음을 합쳐 계산됩니다.

effectiveStatus = (자동 점검 결과) + (사람의 수동 검증 결과)

상태 값:

상태의미
PASS / READY충족 (자동 PASS + 필요한 경우 수동 검증 완료)
FAIL미흡 — 조치 필요 (보통 액션아이템으로 연결)
REMEDIATING조치 진행 중
EVIDENCE증적 보강 필요
UNKNOWN / NOT_APPLICABLE판정 불가 또는 해당 없음

TIP

자동 점검 결과가 PASS 여도, 사람 검증이 필요한 세부점검은 검증을 마쳐야 최종 PASS 로 확정됩니다.

심사 준비도 (대시보드 3대 지표)

대시보드 상단 "ISMS 심사 준비도" 카드는 준비 상태를 세 막대로 나눠 보여줍니다. 세 지표는 재는 대상이 서로 달라 올리는 방법도 다릅니다.

지표무엇을 재는가올리는 방법
자동 점검자동 룰 통과율 (severity 가중, 미판정 항목 제외)부적합(FAIL) 룰을 조치해 PASS 로 전환
증적 완비필수 증적이 모두 업로드된 점검 항목 비율항목별 필수 증적을 직접 업로드
수동 확인수동(MANUAL) 점검 항목 중 담당자가 확인(판정)한 비율미확인 수동 항목을 점검·판정

증적 완비 올리기

각 점검 항목에는 필수 증적 수가 정해져 있습니다(없는 항목도 있음). 통제 상세에서 요구 수만큼 파일을 업로드하면 그 항목이 "완비"로 잡혀 비율이 올라갑니다.

  • 자동 수집되는 증적(API 응답)과 ISMS Doctor 가 자동 생성하는 운영명세서·감사 ZIP 은 요구 수에서 제외됩니다 — 사람이 올려야 하는 문서만 카운트됩니다.
  • 아직 점검하지 않은(미확인) 항목에도 바로 증적을 올릴 수 있습니다.

TIP

증적 완비는 PASS/FAIL 과 무관합니다. 점검 통과 여부와 상관없이 필요한 문서를 올렸는지만 봅니다.

수동 확인 올리기

수동 확인은 사람이 직접 판정해야 하는 MANUAL 점검 항목 중, 담당자가 확인(판정)을 마친 비율입니다. 자동(AUTO) 항목은 "자동 점검" 막대에서 따로 집계되므로 수동 확인에는 포함되지 않습니다.

  • 통제 상세의 수동 점검 항목을 준비 완료(PASS) 또는 부적합(FAIL) 으로 판정하면 "확인됨"으로 잡힙니다 — 통과/부적합 결과와 무관하게 "검토를 마쳤는지" 를 봅니다.
  • 유효기간이 지난 판정은 다시 미확인으로 돌아가니, 만료 알림에 맞춰 재확인하세요.

TIP

모든 수동 항목을 판정하면 수동 확인은 100% 가 됩니다. 부적합(FAIL)이 있어도 "확인은 마친" 것이므로 수동 확인에는 반영됩니다(부적합 해소 자체는 자동 점검·부적합 카드에서 관리).

WARNING

자동 점검의 일부 부적합은 인프라 특성상 즉시 해소가 어렵습니다(예: 운영 서버의 공인 IP, 의도적 공개 버킷, 단일 환경 구성). 이런 항목은 무리한 변경으로 가용성을 해치기보다 위험 수용·보상통제로 관리하는 것이 안전합니다 — 이 경우 자동 점검은 100% 보다 낮은 선에서 수렴할 수 있습니다.

룰(Rule)

룰(Rule) 은 자동 점검을 수행하는 규칙입니다. AWS API 조회, GitHub 경보 조회 등으로 동작하며 세부점검에 매핑됩니다. 개별 룰 실패는 격리되어 전체 스캔을 중단시키지 않습니다.

운영명세서 (KISA 5축)

각 세부점검에는 KISA 운영명세서 정보가 붙습니다. 인증 심사에서 "이 통제를 어떻게 운영하는지"를 설명하는 자료로, 다음 축을 가집니다.

  • 운영 현황 설명 — 통제를 실제로 어떻게 운영하는지 서술 (시드 기본값 + 조직별 override)
  • 운영 주기 — CONTINUOUS / DAILY / WEEKLY / MONTHLY / QUARTERLY / SEMI_ANNUAL / ANNUAL / AS_NEEDED
  • 관련 문서 — 근거가 되는 정책/절차 문서 목록 (시드 기본값 + 조직별 override)

조직 상황에 맞게 ADMIN 이 값을 수정(override)할 수 있습니다. (수동 검증 & 운영명세서 참조)

통제 상세 화면

통제 목록(/controls)에서 항목을 클릭하면 상세 화면이 열리고, 다음을 볼 수 있습니다.

  • 세부점검 목록과 각각의 자동/수동 상태
  • KISA 가이드 콘텐츠(무엇을·어떻게 점검, 필요 증적, 흔한 실패, 조치 방법)
  • 운영명세서(5축)
  • 세부점검별 증적 업로드
  • 미흡 시 연결된 액션아이템

다음 단계