Skip to content

보고서 & 감사 ​

점검·증적·조치가 쌓이면, ISMS Doctor 는 두 가지 일을 돕습니다. 하나는 인증 심사에 제출할 산출물(DOCX)을 만드는 것이고, 다른 하나는 KISA 가 요구하는 내부 감사(자체점검·사후심사)를 회차별로 운영·기록하는 것입니다.

메뉴경로용도
리포트/reports심사 단계별 산출물(DOCX)과 심사원 제출 ZIP 패키지 생성
내부 감사/audits자체점검·사후심사 회차와 발견사항 관리

리포트 (/reports) ​

리포트 화면에서는 인증 심사 단계에 맞는 문서를 모두 DOCX 형식으로 생성합니다. 받은 문서는 한글(HWP)에서 열어 조직 양식에 맞게 다시 저장할 수 있습니다.

생성 가능한 문서 ​

문서내용
운영명세서별표 7 기준 대표 문서(필수). 통제별 운영 현황을 정리합니다.
위험평가 결과보고서KISA 1.2.3 기준. 자산·위협·취약점·위험도·DoA·잔여위험을 담습니다.
개인정보 흐름도개인정보 처리 흐름. ISMS-P 전용 문서입니다.
시정조치 관리대장부적합·개선 발견사항과 상태 이력을 정리합니다.

각 문서 카드의 "DOCX 다운로드" 버튼으로 받습니다.

INFO

개인정보 흐름도는 개인정보 처리단계별 요구사항(3.x)을 갖는 ISMS-P 계열 (SIMPLE_ISMS_P · FULL_ISMS_P) 에만 해당합니다. ISMS 계열(SIMPLE_ISMS · FULL_ISMS) 에서는 문서 카드가 숨겨지고, URL 직접 호출도 차단됩니다.

운영명세서 사전 준비 ​

운영명세서는 조직의 기본 정보가 채워져 있어야 생성됩니다. 설정 > 조직 정보에서 다음 7개 필수 항목을 먼저 입력하세요.

  • 사업자번호
  • 대표자
  • 개인정보보호책임자(CPO)
  • 업태
  • 종목
  • 주소
  • 인증범위

리포트 화면의 준비 체크리스트가 채워진 항목 수를 N/7 형태로 표시합니다. 7개를 모두 채워야 운영명세서를 생성할 수 있습니다.

심사원 제출 ZIP 패키지 ​

문서 외에 통제별 증적을 한 번에 묶은 제출 ZIP 패키지를 만들 수 있습니다. "ZIP 다운로드" 버튼으로 받으며, 다음을 포함합니다.

  • 통제별 증적 파일 폴더
  • manifest.md — 묶음 구성 안내
  • control-evidence-map.csv — 통제와 증적 파일 매핑표
  • 오프라인에서 열어볼 수 있는 대시보드 HTML

INFO

제출 ZIP 패키지는 KISA 표준 양식이 아니라 ISMS Doctor 가 만든 정리 도구입니다. 심사원이 별도로 요청할 때만 제공하세요.

WARNING

모든 문서를 받아 전수 제출하지 마세요. 심사 단계에 맞는 산출물만 골라 사용해야 합니다. 자동 생성된 DOCX 를 무비판적으로 전수 제출하면 'template-only 운영'(서류만 갖춘 운영)으로 의심받을 수 있습니다.

내부 감사 (/audits) ​

내부 감사 화면은 KISA ISMS-P 1.4.1 이 요구하는 자체점검·사후심사 의무 회차를 관리합니다.

감사 회차 생성과 생애주기 ​

"감사 회차 생성" 으로 새 회차를 엽니다. 생성 시 다음을 지정합니다.

  • 종류 — 자체점검 / 사후심사
  • 제목
  • 예정일
  • 외부 심사기관(선택)

생성된 회차는 다음 생애주기를 따릅니다.

DRAFT(계획) → IN_PROGRESS(진행 중) → COMPLETED(완료)

발견사항(AuditFinding) ​

각 감사 회차 아래에 발견사항을 등록합니다. 발견사항은 다음 속성을 가집니다.

속성값
통제 코드발견사항이 관련된 통제(예: 1.1.1)
중요도부적합(FAIL) / 개선(IMPROVEMENT) / 적합(PASS)
상태대기(OPEN) → 조치 중 → 완료 / 위험 수용
출처수동(MANUAL) / 자동(CCR_IMPORT)

발견사항을 등록하는 방법은 두 가지입니다.

  • "발견사항 추가" — 사람이 직접 입력합니다(출처 MANUAL).
  • "점검 부적합 일괄 가져오기" — 최신 코드 스캔의 부적합(FAIL) 결과를 한 번에 끌어옵니다 (출처 CCR_IMPORT).

감사 종료 ​

회차를 마무리할 때 "감사 종료" 를 누릅니다. 종료 시점에 다음이 일어납니다.

  • 부적합·개선 발견사항이 시정조치(할 일)로 자동 발급됩니다.
  • 회차가 COMPLETED 로 잠겨 편집할 수 없게 됩니다.

발견사항에서 "시정조치 보기" 로 자동 발급된 할 일로 바로 이동할 수 있습니다. 회차별로는 "{연도} 연간 보고서" ZIP 을 내려받아 연간 감사 기록으로 보관합니다.

핵심 개념 ​

ISMS Doctor 의 보고서·감사를 처음 다룬다면 다음 구분을 익혀두면 헷갈리지 않습니다.

문서별 용도 ​

  • 운영명세서 — "통제를 평소에 어떻게 운영하는가"를 정리한 대표 문서입니다. 별표 7 기준 필수 산출물입니다.
  • 위험평가 결과보고서 — 자산·위협·취약점을 평가해 위험도와 잔여위험을 정리한 문서입니다. 운영 방식이 아니라 "어떤 위험이 있고 어떻게 다루는가"를 봅니다.
  • 시정조치 관리대장 — 발견된 부적합·개선 사항이 어떻게 조치되고 있는지의 이력입니다. 발견에서 종결까지의 흐름을 기록합니다.

발견사항 출처(수동/자동) ​

발견사항은 사람이 직접 등록한 것(MANUAL)과 코드 스캔의 부적합에서 끌어온 것(CCR_IMPORT)으로 나뉩니다. 출처를 구분해 두면 자동 점검이 잡은 항목과 감사자가 직접 짚은 항목을 함께 관리하면서도 어디서 비롯됐는지 추적할 수 있습니다.

감사 종료의 의미 ​

감사 종료는 단순한 상태 변경이 아닙니다. 종료하면 부적합·개선 발견사항이 시정조치로 자동 발급되어 조치 추적이 시작되고, 동시에 회차가 불변(편집 불가) 으로 잠깁니다. 따라서 모든 발견사항을 빠짐없이 등록한 뒤에 종료하세요.

다음 단계 ​

  • 액션아이템 — 감사 종료 시 자동 발급된 시정조치를 추적합니다.
  • 점검 핵심 개념 — 통제·세부점검·effectiveStatus 등 점검 구조를 이해합니다.