Skip to content

정책·교육·인력·외주 (거버넌스)

인증에는 기술적 통제뿐 아니라 정책 문서, 임직원 교육, 인력 관리, 외주업체 관리 같은 관리적 통제도 필요합니다. ISMS Doctor 는 이 네 영역을 한곳에서 운영할 수 있도록 거버넌스 메뉴를 제공합니다.

거버넌스 메뉴는 다음 화면으로 구성됩니다.

  • 정책 관리 (/policies) — 정책·절차·표준·지침 문서의 작성과 생애주기 관리
  • 정책 커버리지 (/policies/coverage) — KISA 통제 대비 정책 누락 점검 (심사 사전 점검)
  • 교육 관리 (/training) — 교육 계획 수립·게시·수료 검증
  • 인적 보안 (/people) — 입퇴사 추적 (읽기 전용 감사 흔적)
  • 외부자 보안 (/vendors) — 외주업체 등록·계약·위탁 신고 관리

정책 관리

정책 관리 (/policies) 화면에서는 인증에 필요한 관리적 문서를 작성하고 생애주기를 관리합니다. 우측 상단 정책 작성 버튼으로 작성 화면 (/policies/new) 으로 이동합니다.

분류와 상태

문서는 다음 네 가지 분류 중 하나로 작성합니다.

  • 정책 / 절차 / 표준 / 지침

각 문서는 다음 상태 흐름을 따릅니다.

  • DRAFT (초안) → EFFECTIVE (시행) → SUPERSEDED (폐기)

작성 모드

문서 본문은 세 가지 모드 중 하나로 작성합니다.

  • 내장 작성 — Markdown 으로 본문을 직접 작성하면 PDF 로 생성됩니다.
  • 외부 링크 — 외부에 보관 중인 문서의 링크를 등록합니다.
  • 파일 업로드 — 기존 문서 파일을 업로드합니다 (최대 50MB).

시행과 검토 주기

정책을 시행 (publish) 하면 전 임직원에게 알림이 발송되고, 검토 권고일이 자동으로 예약됩니다 (기본값 시행일 +1년). 검토일이 지나면 목록에 갱신 필요 표시가 나타나 재검토 시점을 놓치지 않도록 안내합니다.

시행 시점에 버전이 확정되며, 이후 개정은 버전 체인으로 이어집니다 (v1.0v1.1).

DRAFT 는 버전이 부여되지 않습니다

초안 (DRAFT) 상태에서는 버전 번호가 부여되지 않습니다. 시행 (publish) 시점에만 v1.0 이 확정됩니다.

정책 커버리지

정책 커버리지 (/policies/coverage) 화면은 심사 사전 점검 용도입니다. KISA 통제가 어떤 정책으로 커버되었는지 히트맵으로 보여주고, 정책이 연결되지 않은 누락 통제를 식별합니다.

화면 상단에는 다음 KPI 가 표시됩니다.

  • 전체 통제 수
  • 매핑 완료
  • 누락
  • 갱신 필요

그 아래에는 영역별 진척 막대와 통제별 상태 칩이 표시됩니다. 검색창과 누락만 보기 토글로 점검 대상을 좁힐 수 있으며, 누락 통제에서는 정책 추가 로 바로 작성 화면으로 이동할 수 있습니다.

심사 전 누락 점검

누락만 보기 토글로 정책이 연결되지 않은 통제만 빠르게 추려 심사 전에 보완할 수 있습니다.

교육 관리

교육 관리 (/training) 화면에서는 임직원 보안 교육 계획을 수립하고 수료 결과를 관리합니다. 교육 계획 등록 버튼으로 새 계획을 생성합니다.

교육 계획 등록

교육 계획에는 다음 항목을 지정합니다.

  • 대상 집단 — 전직원 / 보안담당 / ISMS-P담당 / CPO / 신입
  • 외부 제공처 — KISA / 휴넷

교육 계획은 다음 상태 흐름을 따릅니다.

  • PLANNEDIN_PROGRESS (게시 시) → COMPLETED

계획을 게시하면 대상자에게 알림이 발송됩니다.

외부 제공처는 사전 정의된 목록

교육 외부 제공처는 KISA, 휴넷 등 사전 정의된 목록에서 선택합니다.

수료 결과 관리

임직원이 수료증을 업로드하면, ADMIN검증 처리합니다. 검증이 완료되면 해당 교육이 관련 통제의 증적으로 자동 매핑됩니다.

대량 등록이 필요한 경우 수료 결과 일괄 등록 을 사용합니다. CSV 명단과 수료증 ZIP 파일을 업로드하면 백그라운드 작업으로 처리됩니다.

화면은 두 개의 탭으로 구성됩니다.

  • 교육 계획 — 조직 전체 교육 계획 관리
  • 내 이수 이력 — 본인의 수료 내역 확인

인적 보안

인적 보안 (/people) 화면은 입퇴사 추적 용도입니다. 직원 명단과 인력 생애주기 이력을 한곳에서 확인합니다.

직원 명단에는 다음 정보가 표시됩니다.

  • 이름 / 이메일 / 입사일
  • 신입 배지 (입사 30일 이내)
  • IdP 출처

생애주기 이력에는 다음 이벤트가 기록됩니다.

  • JOINED (입사) / ROLE_CHANGED (권한변경) / LEFT (퇴사) / REINSTATED (복직)

이 화면의 데이터는 전부 읽기 전용이며, 연동된 IdP 로부터 채워지는 감사 흔적입니다.

인적 보안은 읽기 전용입니다

이 화면에는 직원 초대나 추가 기능이 없습니다. 외부 IdP 가 직원 정보의 원천 (source of truth) 이며, 퇴직 처리도 외부 IdP 의 Admin 콘솔에서 직접 수행해야 합니다. ISMS Doctor 는 변경 사항을 read-only 로 감지할 뿐입니다. 보안서약·신입교육 역시 외부 솔루션이 원천 시스템입니다.

외부자 보안

외부자 보안 (/vendors) 화면에서는 외주업체를 등록하고 계약과 보안 요구사항을 관리합니다. 외부자 등록 버튼으로 새 업체를 추가합니다.

외부자 등록

업체는 다음 유형 중 하나로 분류합니다.

  • 외주개발 / CS외주 / SaaS / 호스팅 / 컨설팅 / 기타

상태는 활성종료 로 관리합니다.

계약 관리

업체 상세 화면에서는 다음 작업을 수행합니다.

  • 계약서 업로드 및 다운로드
  • 계약서 갱신
  • 계약 종료
  • 보안 요구사항 체크리스트 점검

계약 만료가 다가오면 D-30 / D-7 / D-1 시점에 알림이 발송됩니다.

개인정보 위탁 신고

개인정보 위탁 신고 통계 (/vendors/delegation-report) 화면에서는 ISMS-P 3.3.2 위탁 신고서를 DOCX 로 다운로드할 수 있으며, 평가 대기 현황도 함께 확인합니다.

다음 단계