Skip to content

보고서 & 감사

점검·증적·조치가 쌓이면, ISMS Doctor 는 두 가지 일을 돕습니다. 하나는 인증 심사에 제출할 산출물(DOCX)을 만드는 것이고, 다른 하나는 KISA 가 요구하는 내부 감사(자체점검·사후심사)를 회차별로 운영·기록하는 것입니다.

메뉴경로용도
리포트/reports심사 단계별 산출물(DOCX)과 심사원 제출 ZIP 패키지 생성
내부 감사/audits자체점검·사후심사 회차와 발견사항 관리

리포트 (/reports)

리포트 화면에서는 인증 심사 단계에 맞는 문서를 모두 DOCX 형식으로 생성합니다. 받은 문서는 한글(HWP)에서 열어 조직 양식에 맞게 다시 저장할 수 있습니다.

생성 가능한 문서

문서내용
운영명세서별표 7 기준 대표 문서(필수). 통제별 운영 현황을 정리합니다.
위험평가 결과보고서KISA 1.2.3 기준. 자산·위협·취약점·위험도·DoA·잔여위험을 담습니다.
개인정보 흐름도개인정보 처리 흐름. ISMS-P 전용 문서입니다.
시정조치 관리대장부적합·개선 발견사항과 상태 이력을 정리합니다.

각 문서 카드의 "DOCX 다운로드" 버튼으로 받습니다.

INFO

개인정보 흐름도는 개인정보를 다루는 ISMS-P 인증에만 해당합니다. SIMPLE_ISMS(별표 7의2) 스코프에서는 이 문서 카드가 숨겨집니다.

운영명세서 사전 준비

운영명세서는 조직의 기본 정보가 채워져 있어야 생성됩니다. 설정 > 조직 정보에서 다음 7개 필수 항목을 먼저 입력하세요.

  • 사업자번호
  • 대표자
  • 개인정보보호책임자(CPO)
  • 업태
  • 종목
  • 주소
  • 인증범위

리포트 화면의 준비 체크리스트가 채워진 항목 수를 N/7 형태로 표시합니다. 7개를 모두 채워야 운영명세서를 생성할 수 있습니다.

심사원 제출 ZIP 패키지

문서 외에 통제별 증적을 한 번에 묶은 제출 ZIP 패키지를 만들 수 있습니다. "ZIP 다운로드" 버튼으로 받으며, 다음을 포함합니다.

  • 통제별 증적 파일 폴더
  • manifest.md — 묶음 구성 안내
  • control-evidence-map.csv — 통제와 증적 파일 매핑표
  • 오프라인에서 열어볼 수 있는 대시보드 HTML

INFO

제출 ZIP 패키지는 KISA 표준 양식이 아니라 ISMS Doctor 가 만든 정리 도구입니다. 심사원이 별도로 요청할 때만 제공하세요.

WARNING

모든 문서를 받아 전수 제출하지 마세요. 심사 단계에 맞는 산출물만 골라 사용해야 합니다. 자동 생성된 DOCX 를 무비판적으로 전수 제출하면 'template-only 운영'(서류만 갖춘 운영)으로 의심받을 수 있습니다.

내부 감사 (/audits)

내부 감사 화면은 KISA ISMS-P 1.4.1 이 요구하는 자체점검·사후심사 의무 회차를 관리합니다.

감사 회차 생성과 생애주기

"감사 회차 생성" 으로 새 회차를 엽니다. 생성 시 다음을 지정합니다.

  • 종류 — 자체점검 / 사후심사
  • 제목
  • 예정일
  • 외부 심사기관(선택)

생성된 회차는 다음 생애주기를 따릅니다.

DRAFT(계획) → IN_PROGRESS(진행 중) → COMPLETED(완료)

발견사항(AuditFinding)

각 감사 회차 아래에 발견사항을 등록합니다. 발견사항은 다음 속성을 가집니다.

속성
통제 코드발견사항이 관련된 통제(예: 1.1.1)
중요도부적합(FAIL) / 개선(IMPROVEMENT) / 적합(PASS)
상태대기(OPEN) → 조치 중 → 완료 / 위험 수용
출처수동(MANUAL) / 자동(CCR_IMPORT)

발견사항을 등록하는 방법은 두 가지입니다.

  • "발견사항 추가" — 사람이 직접 입력합니다(출처 MANUAL).
  • "점검 부적합 일괄 가져오기" — 최신 코드 스캔의 부적합(FAIL) 결과를 한 번에 끌어옵니다 (출처 CCR_IMPORT).

감사 종료

회차를 마무리할 때 "감사 종료" 를 누릅니다. 종료 시점에 다음이 일어납니다.

  • 부적합·개선 발견사항이 시정조치(할 일)로 자동 발급됩니다.
  • 회차가 COMPLETED 로 잠겨 편집할 수 없게 됩니다.

발견사항에서 "시정조치 보기" 로 자동 발급된 할 일로 바로 이동할 수 있습니다. 회차별로는 "{연도} 연간 보고서" ZIP 을 내려받아 연간 감사 기록으로 보관합니다.

핵심 개념

ISMS Doctor 의 보고서·감사를 처음 다룬다면 다음 구분을 익혀두면 헷갈리지 않습니다.

문서별 용도

  • 운영명세서 — "통제를 평소에 어떻게 운영하는가"를 정리한 대표 문서입니다. 별표 7 기준 필수 산출물입니다.
  • 위험평가 결과보고서 — 자산·위협·취약점을 평가해 위험도와 잔여위험을 정리한 문서입니다. 운영 방식이 아니라 "어떤 위험이 있고 어떻게 다루는가"를 봅니다.
  • 시정조치 관리대장 — 발견된 부적합·개선 사항이 어떻게 조치되고 있는지의 이력입니다. 발견에서 종결까지의 흐름을 기록합니다.

발견사항 출처(수동/자동)

발견사항은 사람이 직접 등록한 것(MANUAL)과 코드 스캔의 부적합에서 끌어온 것(CCR_IMPORT)으로 나뉩니다. 출처를 구분해 두면 자동 점검이 잡은 항목과 감사자가 직접 짚은 항목을 함께 관리하면서도 어디서 비롯됐는지 추적할 수 있습니다.

감사 종료의 의미

감사 종료는 단순한 상태 변경이 아닙니다. 종료하면 부적합·개선 발견사항이 시정조치로 자동 발급되어 조치 추적이 시작되고, 동시에 회차가 불변(편집 불가) 으로 잠깁니다. 따라서 모든 발견사항을 빠짐없이 등록한 뒤에 종료하세요.

다음 단계

  • 액션아이템 — 감사 종료 시 자동 발급된 시정조치를 추적합니다.
  • 점검 핵심 개념 — 통제·세부점검·effectiveStatus 등 점검 구조를 이해합니다.