다크 모드
보고서 & 감사
점검·증적·조치가 쌓이면, ISMS Doctor 는 두 가지 일을 돕습니다. 하나는 인증 심사에 제출할 산출물(DOCX)을 만드는 것이고, 다른 하나는 KISA 가 요구하는 내부 감사(자체점검·사후심사)를 회차별로 운영·기록하는 것입니다.
| 메뉴 | 경로 | 용도 |
|---|---|---|
| 리포트 | /reports | 심사 단계별 산출물(DOCX)과 심사원 제출 ZIP 패키지 생성 |
| 내부 감사 | /audits | 자체점검·사후심사 회차와 발견사항 관리 |
리포트 (/reports)
리포트 화면에서는 인증 심사 단계에 맞는 문서를 모두 DOCX 형식으로 생성합니다. 받은 문서는 한글(HWP)에서 열어 조직 양식에 맞게 다시 저장할 수 있습니다.
생성 가능한 문서
| 문서 | 내용 |
|---|---|
| 운영명세서 | 별표 7 기준 대표 문서(필수). 통제별 운영 현황을 정리합니다. |
| 위험평가 결과보고서 | KISA 1.2.3 기준. 자산·위협·취약점·위험도·DoA·잔여위험을 담습니다. |
| 개인정보 흐름도 | 개인정보 처리 흐름. ISMS-P 전용 문서입니다. |
| 시정조치 관리대장 | 부적합·개선 발견사항과 상태 이력을 정리합니다. |
각 문서 카드의 "DOCX 다운로드" 버튼으로 받습니다.
INFO
개인정보 흐름도는 개인정보를 다루는 ISMS-P 인증에만 해당합니다. SIMPLE_ISMS(별표 7의2) 스코프에서는 이 문서 카드가 숨겨집니다.
운영명세서 사전 준비
운영명세서는 조직의 기본 정보가 채워져 있어야 생성됩니다. 설정 > 조직 정보에서 다음 7개 필수 항목을 먼저 입력하세요.
- 사업자번호
- 대표자
- 개인정보보호책임자(
CPO) - 업태
- 종목
- 주소
- 인증범위
리포트 화면의 준비 체크리스트가 채워진 항목 수를 N/7 형태로 표시합니다. 7개를 모두 채워야 운영명세서를 생성할 수 있습니다.
심사원 제출 ZIP 패키지
문서 외에 통제별 증적을 한 번에 묶은 제출 ZIP 패키지를 만들 수 있습니다. "ZIP 다운로드" 버튼으로 받으며, 다음을 포함합니다.
- 통제별 증적 파일 폴더
manifest.md— 묶음 구성 안내control-evidence-map.csv— 통제와 증적 파일 매핑표- 오프라인에서 열어볼 수 있는 대시보드
HTML
INFO
제출 ZIP 패키지는 KISA 표준 양식이 아니라 ISMS Doctor 가 만든 정리 도구입니다. 심사원이 별도로 요청할 때만 제공하세요.
WARNING
모든 문서를 받아 전수 제출하지 마세요. 심사 단계에 맞는 산출물만 골라 사용해야 합니다. 자동 생성된 DOCX 를 무비판적으로 전수 제출하면 'template-only 운영'(서류만 갖춘 운영)으로 의심받을 수 있습니다.
내부 감사 (/audits)
내부 감사 화면은 KISA ISMS-P 1.4.1 이 요구하는 자체점검·사후심사 의무 회차를 관리합니다.
감사 회차 생성과 생애주기
"감사 회차 생성" 으로 새 회차를 엽니다. 생성 시 다음을 지정합니다.
- 종류 — 자체점검 / 사후심사
- 제목
- 예정일
- 외부 심사기관(선택)
생성된 회차는 다음 생애주기를 따릅니다.
DRAFT(계획) → IN_PROGRESS(진행 중) → COMPLETED(완료)발견사항(AuditFinding)
각 감사 회차 아래에 발견사항을 등록합니다. 발견사항은 다음 속성을 가집니다.
| 속성 | 값 |
|---|---|
| 통제 코드 | 발견사항이 관련된 통제(예: 1.1.1) |
| 중요도 | 부적합(FAIL) / 개선(IMPROVEMENT) / 적합(PASS) |
| 상태 | 대기(OPEN) → 조치 중 → 완료 / 위험 수용 |
| 출처 | 수동(MANUAL) / 자동(CCR_IMPORT) |
발견사항을 등록하는 방법은 두 가지입니다.
- "발견사항 추가" — 사람이 직접 입력합니다(출처
MANUAL). - "점검 부적합 일괄 가져오기" — 최신 코드 스캔의 부적합(
FAIL) 결과를 한 번에 끌어옵니다 (출처CCR_IMPORT).
감사 종료
회차를 마무리할 때 "감사 종료" 를 누릅니다. 종료 시점에 다음이 일어납니다.
- 부적합·개선 발견사항이 시정조치(할 일)로 자동 발급됩니다.
- 회차가
COMPLETED로 잠겨 편집할 수 없게 됩니다.
발견사항에서 "시정조치 보기" 로 자동 발급된 할 일로 바로 이동할 수 있습니다. 회차별로는 "{연도} 연간 보고서" ZIP 을 내려받아 연간 감사 기록으로 보관합니다.
핵심 개념
ISMS Doctor 의 보고서·감사를 처음 다룬다면 다음 구분을 익혀두면 헷갈리지 않습니다.
문서별 용도
- 운영명세서 — "통제를 평소에 어떻게 운영하는가"를 정리한 대표 문서입니다. 별표 7 기준 필수 산출물입니다.
- 위험평가 결과보고서 — 자산·위협·취약점을 평가해 위험도와 잔여위험을 정리한 문서입니다. 운영 방식이 아니라 "어떤 위험이 있고 어떻게 다루는가"를 봅니다.
- 시정조치 관리대장 — 발견된 부적합·개선 사항이 어떻게 조치되고 있는지의 이력입니다. 발견에서 종결까지의 흐름을 기록합니다.
발견사항 출처(수동/자동)
발견사항은 사람이 직접 등록한 것(MANUAL)과 코드 스캔의 부적합에서 끌어온 것(CCR_IMPORT)으로 나뉩니다. 출처를 구분해 두면 자동 점검이 잡은 항목과 감사자가 직접 짚은 항목을 함께 관리하면서도 어디서 비롯됐는지 추적할 수 있습니다.
감사 종료의 의미
감사 종료는 단순한 상태 변경이 아닙니다. 종료하면 부적합·개선 발견사항이 시정조치로 자동 발급되어 조치 추적이 시작되고, 동시에 회차가 불변(편집 불가) 으로 잠깁니다. 따라서 모든 발견사항을 빠짐없이 등록한 뒤에 종료하세요.