Skip to content

용어집

ISMS Doctor 와 ISMS-P 인증에서 자주 쓰는 용어를 정리합니다.

인증 · 제도

ISMS-P : 정보보호 및 개인정보보호 관리체계 인증. 한국 KISA(한국인터넷진흥원) 고시 기준.

certType (인증 스코프) : 조직이 받는 인증 종류. SIMPLE_ISMS(ISMS 간편, 별표 7의2) / SIMPLE_ISMS_P(ISMS-P 간편, 별표 7의3) / FULL_ISMS_P(ISMS-P 풀, 별표 7). 조직 생성 시 선택하며, 점검표와 필수 통제가 이에 따라 달라집니다. 자세히: 인증 스코프 선택.

별표 7 / 7의2 / 7의3 : KISA 고시의 통제 점검표. 7의2와 7의3은 superset/subset 관계가 아니라 통제 번호 체계가 다른 별도 점검표입니다.

통제 · 점검

통제(Control) : ISMS-P 점검표의 한 항목. 코드(예: 1.1.1), 제목, 영역을 가집니다.

세부점검(CheckItem) : 한 통제 아래의 개별 점검 항목. 점검 방식은 AUTO(완전 자동) / SEMI_AUTO(자동+사람 확인) / MANUAL(사람 직접 확인)로 구분됩니다.

effectiveStatus (통제 최종 상태) : 자동 점검 결과와 사람의 수동 검증 결과를 합친 통제의 최종 상태. PASS/READY(충족), FAIL(미흡), REMEDIATING(조치 중), EVIDENCE(증적 보강 필요), UNKNOWN/NOT_APPLICABLE(판정 불가/해당 없음).

룰(Rule) : 자동 점검을 수행하는 규칙. AWS API 조회, GitHub 경보 조회 등으로 동작하며 세부점검에 매핑됩니다. 개별 룰 실패는 격리되어 전체 스캔을 멈추지 않습니다.

운영명세서 : 각 세부점검에 붙는 KISA 운영 정보(운영 현황 설명 · 운영 주기 · 관련 문서). 심사에서 "이 통제를 어떻게 운영하는지" 설명하는 자료입니다.

증적 · 조치

증적(Evidence) : 통제 충족을 입증하는 자료. 연동·스캔 결과로 자동 수집되거나, 사람이 직접 파일을 업로드합니다.

증적 완비 : 필수 증적이 모두 업로드된 점검 항목의 비율. PASS/FAIL 과 무관하게 "필요한 문서를 올렸는지"만 봅니다.

액션아이템(시정조치 / 할 일) : 미흡 통제에 대해 발급되는 조치 항목. KISA 9단계 라이프사이클(발생→원인분석→조치→검증→종결)로 관리됩니다. 자세히: 액션아이템.

위험평가

자산(Asset) : 보호 대상 자원(서버·DB·애플리케이션·네트워크·인력·문서 등). 카테고리와 CIA 등급, 가치등급을 가집니다.

CIA : 기밀성(Confidentiality) · 무결성(Integrity) · 가용성(Availability). 자산 분류 시 평가하며 위험 영향도에 반영됩니다.

위험도(riskScore) : 발생가능성(L) × 영향도(I), 1–25(5×5 매트릭스). 밴드: LOW≤6 / MEDIUM 7–12 / HIGH 13–20 / CRITICAL≥21.

처리방안(Treatment) : 위험 처리 전략. MITIGATE(완화) / AVOID(회피) / TRANSFER(전가) / ACCEPT(수용) / PENDING(미결정). 규제(법규) 위협은 ACCEPT 불가.

DoA (수용 가능 위험 수준) : Degree of Assurance. 이 임계값(riskScore) 이하의 위험은 자동 수용 대상으로 간주합니다. 과도하게 높이면 중요 위험이 가려지므로 주의합니다(KISA 결함사례 7).

추천 위험(Suggested Risk) : 부적합 통제에서 자동 식별돼 제안되는 위험. FULL_ISMS_P / SIMPLE_ISMS 에서만 표시됩니다.

위험평가 라운드 : 위험평가 1회차. DRAFTIN_REVIEWAPPROVEDCOMPLETED 생애주기로 관리되며, 경영진 승인을 거칩니다.

거버넌스

정책 상태 : DRAFT(초안) → EFFECTIVE(시행) → SUPERSEDED(폐기). 시행 시 버전이 확정되고 검토 권고일이 예약됩니다.

커버리지 매트릭스 : 어떤 정책이 어떤 통제를 cover 하는지 보여주는 히트맵. 정책으로 덮이지 않은 누락 통제를 식별합니다.

위탁 신고 : 개인정보 처리 위탁 현황 보고(ISMS-P 3.3.2). 외부자 관리에서 DOCX 로 생성합니다.

연동

AssumeRole (Cross-Account) : AWS 접근 방식. ISMS Doctor 는 액세스 키를 저장하지 않고, 고객 계정의 역할을 위임받아(AssumeRole) 읽기 전용으로 점검합니다.

IdP / MDM : 자격증명 공급자(Google Workspace · Entra ID 등) / 모바일 기기 관리(Intune · Kandji 등). 계정·기기 보안 통제를 자동 점검합니다.

코드 스캔 : 고객 환경 내에서 실행하는 소스코드 점검. 외부 통신 없이 개인정보 흐름 초안과 시큐어코딩 증적을 수집합니다.

감사 · 보고

감사 패키지 ZIP : 통제별 증적 폴더 + manifest + 증적 매핑표 + 오프라인 대시보드를 묶은 제출용 패키지. KISA 표준 양식이 아닌 보조 도구입니다.

발견사항(AuditFinding) : 내부 감사에서 식별한 항목. 중요도(부적합/개선/적합)와 상태, 출처(수동/자동)를 가집니다. 감사 종료 시 부적합·개선은 액션아이템으로 자동 발급됩니다.

심사 준비도 3대 지표 : 대시보드의 자동 점검(자동 룰 통과율) · 증적 완비(필수 증적 업로드율) · 수동 확인(수동 항목 확인율). 재는 대상이 서로 달라 올리는 방법도 다릅니다.