Skip to content

위험평가 ​

ISMS-P 인증은 정기적인 위험평가를 요구합니다(ISMS-P 1.2.3). ISMS Doctor 는 위험평가를 자산 식별 → 위협·취약점 → 위험 산정 → 수용기준(DoA) → 라운드 승인 흐름으로 도구화합니다. 한 화면에서 다음 화면으로 자연스럽게 이어지도록 설계되어, 평가표를 따로 만들지 않고도 인증 심사용 위험평가서를 완성할 수 있습니다.

화면 구성 ​

사이드바 "자산·위험관리" 메뉴에서 다음 네 화면으로 진입합니다.

메뉴경로역할
자산 식별/risk-assets평가 대상 자산을 등록하고 스코프를 관리
위협·취약점/risk-catalog위협·취약점 카탈로그 열람 + 조직 고유 항목 추가
위험 산정/risks(자산 × 위협 × 취약점) 위험을 등록·평가하고 처리방안 지정
수용기준 (DoA)/risk-acceptance수용 가능한 위험 수준(임계값)을 설정

위험평가 라운드 이력은 /risks 화면에서 진입합니다.

권장 진행 순서는 위 표의 위에서 아래입니다 — 자산을 먼저 식별해야 위험을 등록할 수 있습니다.

① 자산 식별 (/risk-assets) ​

위험평가의 대상이 되는 자산을 등록합니다.

  • + 자산 등록 버튼으로 자산을 추가합니다. 카테고리는 14종(서버 · DB · 애플리케이션 · 네트워크 · 보안시스템 · PC · 정보 · 시설 · 인력 · 문서 · 외부서비스 등)에서 선택합니다.
  • 각 자산에 CIA 등급(기밀성·무결성·가용성)과 가치등급(CRITICAL / HIGH / MEDIUM / LOW)을 부여합니다.
  • 상단 카테고리 탭으로 목록을 필터링할 수 있습니다.

자동 수집 자산의 스코프 관리 ​

AWS 등 연동으로 자동 수집된 자산 중 평가 대상이 아닌 것은 "범위 제외" 로 스코프에서 뺍니다. 제외 시 사유 입력이 필수입니다. 제외된 자산은 EXCLUDED 탭에 모이며, 필요하면 "복원" 으로 다시 스코프에 넣을 수 있습니다.

TIP

가치등급은 위험 산정 시 영향도(I) 산정에 반영됩니다. 핵심 자산일수록 높은 등급을 부여하면, 같은 위협이라도 위험도가 더 높게 평가됩니다.

② 위협·취약점 (/risk-catalog) ​

위험을 정의할 때 사용할 위협·취약점의 원천입니다.

  • 글로벌 카탈로그(ISO 27005 + KISA 통제 매핑)를 열람할 수 있습니다.
  • 조직 고유의 위협·취약점은 + 추가 로 직접 등록합니다.
  • 상단 탭(위협 / 취약점) 으로 구분해 봅니다.
  • 항목을 클릭하면 해당 항목을 사용하는 위험 목록으로 /risks 드릴다운 됩니다.

화면 우측에는 DoA 시뮬레이션 슬라이더가 있습니다. 임계값을 옮겨가며 수용 영향을 미리 볼 수 있는 읽기전용 미리보기이며, 실제 저장은 수용기준 화면(/risk-acceptance) 에서만 이루어집니다.

③ 위험 산정 (/risks) ​

자산·위협·취약점을 조합해 실제 위험을 등록하고 평가합니다.

  • + 위험 등록 으로 위험을 추가합니다(자산이 먼저 등록되어 있어야 합니다).
  • 위험은 (자산 × 위협 × 취약점) 의 조합으로 정의합니다.
  • 발생가능성(L) × 영향도(I) = 위험도(1–25)를 5×5 매트릭스로 산정합니다.

위험도 밴드 ​

밴드위험도
LOW≤ 6
MEDIUM7 – 12
HIGH13 – 20
CRITICAL≥ 21

처리방안 ​

각 위험에는 다음 5종의 처리방안 중 하나를 지정합니다.

처리방안의미
PENDING미정 (처리방안 결정 전)
MITIGATE완화 — 통제를 보강해 위험을 줄임
AVOID회피 — 위험 요인 자체를 제거
TRANSFER전가 — 보험·외주 등으로 위험을 이전
ACCEPT수용 — 잔여위험을 받아들임

조작 방법 ​

  • 매트릭스 셀 클릭 → 해당 발생가능성·영향도 조합의 위험만 필터링합니다.
  • 행 클릭 → 우측 드로어가 열려 발생가능성(L) · 영향도(I) · 처리방안 · 잔여위험(L/I) 을 편집합니다.

추천 위험 패널 ​

부적합(FAIL) 통제에서 자동으로 식별된 위험을 제안하는 패널입니다. "수락" 을 누르면 정식 위험으로 채택됩니다.

INFO

추천 위험 패널은 위험 산정 화면 안에 있고, 이 화면은 위험평가(1.2.3) 통제를 갖는 별표 7 계열(FULL_ISMS · FULL_ISMS_P) 전용입니다. 간편 인증 2종에는 해당 통제가 없어 메뉴·라우트가 모두 비활성화됩니다.

④ 수용기준 (DoA) (/risk-acceptance) ​

조직이 받아들일 수 있는 위험 수준의 기준(DoA, Degree of Assurance)을 정의합니다.

  • 임계값 슬라이더로 riskScore ≤ N 기준을 설정하고, 정책 메모를 함께 남깁니다.
  • 이 임계값 이하의 위험은 자동 수용 대상이 됩니다.
  • 영향 미리보기로 밴드별 건수와 상위 위험 샘플을 확인할 수 있습니다.

WARNING

임계값을 지나치게 높게 잡으면 고위험까지 자동 수용되어 KISA 결함사례 7(과도한 수용기준)에 해당할 수 있습니다. 영향 미리보기에서 수용 대상에 HIGH · CRITICAL 위험이 포함되지 않는지 반드시 확인하세요.

⑤ 위험평가 라운드 ​

위험평가는 라운드(round) 단위로 운영하며, 다음 생애주기를 따릅니다.

DRAFT → IN_REVIEW → APPROVED → COMPLETED
  • 새로 등록된 위험은 활성 라운드(DRAFT 또는 IN_REVIEW)에 자동 연결됩니다.
  • 검토 요청 → 상태를 IN_REVIEW 로 전환합니다.
  • 경영진 승인 → 상태를 APPROVED 로 전환합니다. 이때 e-sign 확인 체크가 필요하며, 승인 시점의 DoA 와 밴드 기준이 스냅샷으로 저장됩니다.
  • 보고 완료 → 상태를 COMPLETED 로 전환합니다.

WARNING

DRAFT → APPROVED 직행은 차단됩니다(검토 게이트). 반드시 IN_REVIEW 를 거쳐야 합니다. 또한 라운드 승인은 경영진 검토 의무(KISA) 를 강제하는 게이트이므로 e-sign 확인이 필요합니다.

INFO

APPROVED 이후 라운드는 불변입니다. 승인된 라운드의 위험 평가 내용은 그대로 보존되어, 심사 시점의 평가 근거로 사용됩니다.

핵심 개념 ​

자산 분류 / 가치등급 ​

자산을 14종 카테고리로 분류하고 CIA 등급과 가치등급을 부여합니다. 가치등급(CRITICAL–LOW)은 위험 영향도(I) 산정에 반영되어, 핵심 자산의 위험이 더 높게 평가되도록 합니다.

추천 위험 (자동 식별) ​

부적합(FAIL) 통제로부터 발생 가능한 위험을 시스템이 자동 식별해 제안합니다. "수락" 으로 채택하면 정식 위험 목록에 추가됩니다.

DoA (수용 가능 위험 수준) ​

조직이 허용하는 위험의 상한선입니다. riskScore ≤ N 임계값 이하의 위험은 자동 수용 대상이 됩니다.

처리방안 5종 ​

PENDING · MITIGATE(완화) · AVOID(회피) · TRANSFER(전가) · ACCEPT(수용) 중 하나로 각 위험의 대응 방향을 지정합니다.

잔여위험 ​

처리방안을 적용한 뒤에도 남는 위험입니다. 드로어에서 잔여 발생가능성(L) · 잔여 영향도(I) 를 선택해 기록합니다.

주의 사항 ​

WARNING

규제(법규) 위협은 ACCEPT(수용) 처리가 불가능합니다 — KISA 1.2.3 기준에 따라 UI 에서 자동으로 차단됩니다. 법적 의무 위반 위험은 수용이 아니라 완화·회피로 대응해야 합니다.

WARNING

위험을 삭제하면 그 위험에 연결된 시정조치 · 할 일(액션아이템) · 잔여위험도 함께 삭제됩니다. 승인된 라운드의 평가 근거가 사라지지 않도록, 삭제 전 영향을 확인하세요.

INFO

추천 위험은 위험 산정 화면에서만 다루며, 이 화면은 별표 7 계열(FULL_ISMS · FULL_ISMS_P) 전용입니다.

다음 단계 ​