다크 모드
정책·교육·인력·외주 (거버넌스)
인증에는 기술적 통제뿐 아니라 정책 문서, 임직원 교육, 인력 관리, 외주업체 관리 같은 관리적 통제도 필요합니다. ISMS Doctor 는 이 네 영역을 한곳에서 운영할 수 있도록 거버넌스 메뉴를 제공합니다.
거버넌스 메뉴는 다음 화면으로 구성됩니다.
정책 관리(/policies) — 정책·절차·표준·지침 문서의 작성과 생애주기 관리정책 커버리지(/policies/coverage) — KISA 통제 대비 정책 누락 점검 (심사 사전 점검)교육 관리(/training) — 교육 계획 수립·게시·수료 검증인적 보안(/people) — 입퇴사 추적 (읽기 전용 감사 흔적)외부자 보안(/vendors) — 외주업체 등록·계약·위탁 신고 관리
정책 관리
정책 관리 (/policies) 화면에서는 인증에 필요한 관리적 문서를 작성하고 생애주기를 관리합니다. 우측 상단 정책 작성 버튼으로 작성 화면 (/policies/new) 으로 이동합니다.
분류와 상태
문서는 다음 네 가지 분류 중 하나로 작성합니다.
정책/절차/표준/지침
각 문서는 다음 상태 흐름을 따릅니다.
DRAFT(초안) →EFFECTIVE(시행) →SUPERSEDED(폐기)
작성 모드
문서 본문은 세 가지 모드 중 하나로 작성합니다.
- 내장 작성 —
Markdown으로 본문을 직접 작성하면PDF로 생성됩니다. - 외부 링크 — 외부에 보관 중인 문서의 링크를 등록합니다.
- 파일 업로드 — 기존 문서 파일을 업로드합니다 (최대
50MB).
시행과 검토 주기
정책을 시행 (publish) 하면 전 임직원에게 알림이 발송되고, 검토 권고일이 자동으로 예약됩니다 (기본값 시행일 +1년). 검토일이 지나면 목록에 갱신 필요 표시가 나타나 재검토 시점을 놓치지 않도록 안내합니다.
시행 시점에 버전이 확정되며, 이후 개정은 버전 체인으로 이어집니다 (v1.0 → v1.1).
DRAFT 는 버전이 부여되지 않습니다
초안 (DRAFT) 상태에서는 버전 번호가 부여되지 않습니다. 시행 (publish) 시점에만 v1.0 이 확정됩니다.
정책 커버리지
정책 커버리지 (/policies/coverage) 화면은 심사 사전 점검 용도입니다. KISA 통제가 어떤 정책으로 커버되었는지 히트맵으로 보여주고, 정책이 연결되지 않은 누락 통제를 식별합니다.
화면 상단에는 다음 KPI 가 표시됩니다.
- 전체 통제 수
- 매핑 완료
- 누락
- 갱신 필요
그 아래에는 영역별 진척 막대와 통제별 상태 칩이 표시됩니다. 검색창과 누락만 보기 토글로 점검 대상을 좁힐 수 있으며, 누락 통제에서는 정책 추가 로 바로 작성 화면으로 이동할 수 있습니다.
심사 전 누락 점검
누락만 보기 토글로 정책이 연결되지 않은 통제만 빠르게 추려 심사 전에 보완할 수 있습니다.
교육 관리
교육 관리 (/training) 화면에서는 임직원 보안 교육 계획을 수립하고 수료 결과를 관리합니다. 교육 계획 등록 버튼으로 새 계획을 생성합니다.
교육 계획 등록
교육 계획에는 다음 항목을 지정합니다.
- 대상 집단 —
전직원/보안담당/ISMS-P담당/CPO/신입 - 외부 제공처 —
KISA/휴넷등
교육 계획은 다음 상태 흐름을 따릅니다.
PLANNED→IN_PROGRESS(게시 시) →COMPLETED
계획을 게시하면 대상자에게 알림이 발송됩니다.
외부 제공처는 사전 정의된 목록
교육 외부 제공처는 KISA, 휴넷 등 사전 정의된 목록에서 선택합니다.
수료 결과 관리
임직원이 수료증을 업로드하면, ADMIN 이 검증 처리합니다. 검증이 완료되면 해당 교육이 관련 통제의 증적으로 자동 매핑됩니다.
대량 등록이 필요한 경우 수료 결과 일괄 등록 을 사용합니다. CSV 명단과 수료증 ZIP 파일을 업로드하면 백그라운드 작업으로 처리됩니다.
화면은 두 개의 탭으로 구성됩니다.
교육 계획— 조직 전체 교육 계획 관리내 이수 이력— 본인의 수료 내역 확인
인적 보안
인적 보안 (/people) 화면은 입퇴사 추적 용도입니다. 직원 명단과 인력 생애주기 이력을 한곳에서 확인합니다.
직원 명단에는 다음 정보가 표시됩니다.
- 이름 / 이메일 / 입사일
- 신입 배지 (입사
30일이내) - IdP 출처
생애주기 이력에는 다음 이벤트가 기록됩니다.
JOINED(입사) /ROLE_CHANGED(권한변경) /LEFT(퇴사) /REINSTATED(복직)
이 화면의 데이터는 전부 읽기 전용이며, 연동된 IdP 로부터 채워지는 감사 흔적입니다.
인적 보안은 읽기 전용입니다
이 화면에는 직원 초대나 추가 기능이 없습니다. 외부 IdP 가 직원 정보의 원천 (source of truth) 이며, 퇴직 처리도 외부 IdP 의 Admin 콘솔에서 직접 수행해야 합니다. ISMS Doctor 는 변경 사항을 read-only 로 감지할 뿐입니다. 보안서약·신입교육 역시 외부 솔루션이 원천 시스템입니다.
외부자 보안
외부자 보안 (/vendors) 화면에서는 외주업체를 등록하고 계약과 보안 요구사항을 관리합니다. 외부자 등록 버튼으로 새 업체를 추가합니다.
외부자 등록
업체는 다음 유형 중 하나로 분류합니다.
외주개발/CS외주/SaaS/호스팅/컨설팅/기타
상태는 활성 과 종료 로 관리합니다.
계약 관리
업체 상세 화면에서는 다음 작업을 수행합니다.
- 계약서 업로드 및 다운로드
계약서 갱신계약 종료- 보안 요구사항 체크리스트 점검
계약 만료가 다가오면 D-30 / D-7 / D-1 시점에 알림이 발송됩니다.
개인정보 위탁 신고
개인정보 위탁 신고 통계 (/vendors/delegation-report) 화면에서는 ISMS-P 3.3.2 위탁 신고서를 DOCX 로 다운로드할 수 있으며, 평가 대기 현황도 함께 확인합니다.
다음 단계
- 통제 항목 이해하기 — 정책·교육·외주 증적이 어떤 통제에 매핑되는지 확인
- 보고서 — 거버넌스 운영 결과를 심사 보고서로 정리