ISO/IEC 27001·27701 통합심사 사례 10 · 시정조치 완료와 효과 확인

“담당자를 다시 교육했고 절차도 개정했습니다. 시정조치는 완료입니다.”
교육 참석 기록과 개정 절차가 있습니다. 계획한 일을 실행했다는 증거입니다. 그렇다면 원인이 해소되고 같은 문제가 다시 발생할 가능성도 줄었다고 판단해도 될까요?
이번 ISO 27001·27701 통합심사 사례에서는 조치를 실행한 사실과 실제 업무에서 효과를 확인한 사실을 구분합니다. 첫 열 개 사례의 마지막 질문은 ‘바꿨나요?’에서 한 걸음 더 나아간 ‘무엇이 달라졌고 어떻게 확인했나요?’입니다.
“완료로 표시한 근거를 함께 볼까요?”
내부심사에서 고객정보 내려받기 승인 확인의 누락이 발견됐습니다. 조직은 해당 건을 시정하고 담당자 재교육과 절차 개정을 시행했습니다. 시정조치 관리대장은 ‘완료’로 표시돼 있습니다.
담당자: “교육 참석 기록과 개정 절차를 보시면 됩니다.”
심사원: “조치를 실행한 기록은 확인했습니다. 승인 확인이 누락된 원인은 무엇이었나요?”
담당자: “담당자가 주의하지 못한 것으로 정리했습니다.”
심사원: “그 원인을 어떤 자료로 확인했고, 교육과 절차 개정이 해당 원인을 어떻게 다루나요?”
담당자: “원인 검토 자료와 변경 후 기록을 찾아보겠습니다.”
심사원: “효과를 어떤 기준과 시점에 확인했는지도 함께 보겠습니다.”
교육 기록과 개정 절차는 확인했지만 원인 검토와 효과 확인 결과는 아직 확인하지 못했습니다. 이 상태를 곧바로 시정조치 실패로 표현하지 않습니다.
표는 좌우로 밀어 확인할 수 있습니다.
| 구분 | 현재 확인한 범위 | 추가 확인할 사항 |
|---|---|---|
| 실행 | 교육 참석 기록과 개정 절차가 있습니다. | 실제 적용 범위, 전달·이해와 업무 반영 상태 |
| 원인 설명 | 담당자가 주의 부족으로 정리했다고 설명했습니다. | 원인 판단 근거와 업무 흐름·통제에 대한 검토 |
| 완료 표시 | 관리대장에 완료로 표시돼 있습니다. | 완료가 실행 완료인지 종결인지, 적용 종결 기준 |
| 효과 | 변경 후 표본과 효과 확인 결과는 아직 확인하지 못했습니다. | 확인 기준·시점·관찰 범위, 검토와 후속 결정 |
해당 문제를 바로잡는 것과 원인을 다루는 것을 구분합니다
학습상 시정은 발견한 해당 문제를 바로잡는 것으로, 시정조치는 원인을 다뤄 재발을 방지하기 위한 조치로 구분해 생각할 수 있습니다. 해당 건을 처리했다고 같은 문제가 생기는 조건까지 바뀐 것은 아닐 수 있습니다.
이 사례에서 뒤늦게 승인 기록을 작성했다는 사실만으로 최초 누락이 없었던 것으로 처리하지 않습니다. 해당 건에 어떤 시정과 영향 검토가 필요했는지, 실제 수행 내용이 무엇인지 따로 확인합니다.
교육이나 절차 개정은 가능한 조치입니다. 교육이라는 이유로 효과가 없다고 단정하지도, 참석자가 모두 서명했다는 이유로 충분하다고 판단하지도 않습니다. 확인한 원인과 조치가 연결되고, 의도한 변화가 실제 업무에서 확인되는지가 판단의 중심입니다.

통합심사에서는 같은 조치의 적용 범위를 확인합니다
표는 좌우로 밀어 확인할 수 있습니다.
| 관점 | 확인할 질문 |
|---|---|
| ISO/IEC 27001 | 승인 확인 누락을 만든 운영·통제 원인은 무엇이며 변경한 통제가 실제 업무에서 작동하나요? |
| ISO/IEC 27701 | 개인정보 내려받기의 목적·필요 범위·역할에 관한 확인이 실제 처리에 연결되나요? |
| 통합 확인 | 최초 발견사항, 원인, 조치와 효과 확인이 같은 문제와 적용 범위를 설명하나요? |
위 표는 교육용 질문이며 표준 조항의 인용이 아닙니다. 승인 확인 누락만으로 목적 외 이용이나 유출을 가정하지 않습니다. 동일한 자료를 활용하더라도 두 표준의 부적합과 시정조치 효과를 자동으로 같은 결론으로 처리하지 않습니다.
완료 판단에 필요한 네 가지 질문
1. 왜 누락됐다고 판단했나요?
‘주의 부족’이라는 설명을 뒷받침하는 자료를 확인합니다. 요구사항을 몰랐는지, 승인 시점이 불명확했는지, 업무 흐름이나 권한 설정이 누락을 허용했는지 등 가능한 원인을 검토하되 그중 하나를 근거 없이 사실로 정하지 않습니다.
유사한 업무나 다른 부서에서도 같은 조건이 있는지 검토한 범위를 살펴봅니다. 모든 부서에 문제가 있다고 확대하지 않고, 영향 범위를 어떻게 정했는지 확인합니다.
2. 선택한 조치가 그 원인에 맞나요?
지식 부족이 확인됐다면 교육의 내용과 이해·적용 결과를 연결합니다. 업무 흐름의 문제가 확인됐다면 교육 외에 어떤 변경이 필요한지 검토한 근거를 봅니다. 특정 기술이나 자동화를 반드시 도입해야 한다고 일률적으로 요구하지 않습니다.
개정 절차가 배포됐는지, 적용 대상이 바뀐 방법을 알고 사용하는지 확인합니다. 문서의 개정일과 실제 적용 시작일이 다를 수 있으므로 효과 확인 기간과도 대조합니다.
3. 무엇이 달라지면 효과가 있다고 보나요?
예를 들어 변경 후 내려받기 업무에서 요구된 승인 확인이 실제로 수행되는지, 예외 처리도 정한 방식으로 관리되는지 확인할 수 있습니다. 표본과 관찰 범위는 업무량·위험·적용 기준을 고려해 정하며 이 사례에서 보편적인 건수나 기간을 제시하지 않습니다.
‘재발이 없었다’는 말은 해당 업무가 실제로 얼마나 발생했고 어떤 방식으로 관찰했는지와 함께 봅니다. 업무가 없었거나 누락을 탐지할 수 없었다면 그 기간의 미발견을 충분한 효과 증거로 확대하기 어렵습니다.
4. 확인 결과에 따라 무엇을 결정했나요?
실행 완료, 효과 관찰 중, 종결의 상태를 구분합니다. 효과 확인 시점이 아직 오지 않았다면 정한 일정과 진행 상태를 확인합니다. 미완료라는 이유만으로 바로 부적합을 확정하지 않되 예정된 확인을 계속 미루는 상태도 그대로 인정하지 않습니다.
문제가 다시 발견됐다면 동일 원인인지, 조치 적용이 누락됐는지, 다른 원인인지 검토합니다. 보완한 조치와 재확인 결과를 연결해 판단하고, 한 표본에서 효과를 확인했다고 모든 업무에서 재발이 영원히 없다고 보지는 않습니다.
실행 증거와 효과 증거를 나란히 놓습니다
표는 좌우로 밀어 확인할 수 있습니다.
| 확인할 사항 | 자료 예시 | 대조할 내용 |
|---|---|---|
| 발견사항과 시정 | 최초 요구·증거, 해당 건 처리 결과 | 어떤 문제를 어떻게 바로잡았는지 |
| 원인과 범위 | 원인 검토, 업무 흐름, 유사 업무 검토 | 원인 판단과 적용 범위의 근거 |
| 조치 선정 | 조치 계획, 선정 이유와 담당자 | 확인한 원인과 조치의 연결 |
| 실행 | 교육·개정·설정 변경 기록 | 계획한 내용을 실제로 수행했는지 |
| 효과 | 변경 후 업무 표본, 기준 대비 검토 | 의도한 변화가 실제 업무에서 나타났는지 |
| 종결·후속 처리 | 검토·승인, 남은 과제, 보완·재확인 | 확인한 범위에 맞는 판단과 추적 여부 |
자료명은 예시이며 새 서식을 항목마다 만들라는 뜻은 아닙니다. 업무 표본을 확인할 때는 개인정보를 불필요하게 복사하지 않고 필요한 범위의 승인된 증거를 사용합니다.
현재 증거로 말할 수 있는 범위까지 판단합니다
교육과 개정 기록만 확인했다면
조치 실행의 일부를 확인한 상태입니다. 원인과 실제 적용·효과는 추가 확인 대상으로 남깁니다.
원인에 맞는 조치와 효과가 확인됐다면
확인한 업무·기간·표본과 기준을 명시해 효과 근거를 설명합니다. 관찰하지 않은 영역까지 확대하지 않습니다.
효과 확인이 예정돼 있다면
조직이 정한 시점과 현재 상태, 담당자와 추적 방법을 봅니다. 실행 완료를 종결로 잘못 해석하지 않도록 관리대장 상태의 의미도 확인합니다.
정한 효과 확인 없이 종결한 사실이 확인됐다면
종결 요구와 실제 미이행을 연결합니다. 효과 확인 미실시와 조치의 실제 무효·재발은 서로 다른 판단입니다.
별도의 부적합 진술 학습 예시
가상 조직의 기준: 시정조치 종결 전에 변경 후 업무 표본으로 효과를 확인하고 결과를 기록하도록 절차에 정해져 있습니다.
추가 확인한 증거: 시정조치 C-10의 관리대장에는 종결로 표시돼 있었습니다. 검토 자료와 처리 이력을 대조하고 담당자에게 확인한 결과, 교육·개정 실행 기록만으로 종결했으며 정해진 업무 표본의 효과 확인을 수행하지 않았음이 확인됐습니다.
시정조치 C-10을 변경 후 업무 표본에 대한 효과 확인 없이 종결하여, 시정조치 관리 절차의 종결 전 효과 확인·결과 기록 요구사항을 충족하지 못했습니다.
실제 진술에는 절차명·판본, 요구한 확인 방법, 대상과 시점 및 확인 자료를 구체화합니다. 이 진술은 효과 확인 절차의 미충족을 설명하며 교육이 효과 없었거나 문제가 실제로 재발했다고 확정하는 진술이 아닙니다. 두 표준 각각의 적용과 부적합 등급은 별도 근거로 검토합니다.
앞선 사례 하나를 시정조치 실습으로 연결해 보세요
이 시리즈에서 추가 확인을 마친 부적합 예시 하나를 고르거나 조직의 확인된 발견사항을 사용합니다. 최초의 미확인 상황을 확정된 부적합으로 바꾸어 실습하지 않습니다.
- 발견사항·시정: 어떤 요구가 충족되지 않았고 해당 문제를 어떻게 바로잡나요?
- 원인: 왜 발생했으며 그 판단을 뒷받침하는 증거는 무엇인가요?
- 시정조치: 원인에 맞춰 무엇을 바꾸며 누구에게 적용하나요?
- 효과 확인: 언제 어떤 업무 표본과 기준으로 변화를 확인하나요?
- 후속 결정: 유지·보완·추가 관찰 중 무엇을 결정하고 어떤 근거를 남기나요?
가상 식별번호와 항목명으로 작성하고, 실행을 확인할 자료와 효과를 확인할 자료를 각각 적어 보세요.
조치를 했다는 증거와 효과를 확인했다는 증거는 다릅니다. 발견사항에서 원인, 실행과 실제 업무의 변화까지 연결해 판단합니다.
함께 읽으면 좋은 사례
적용 판본과 참고 자료
기준 판본은 ISO/IEC 27001:2022 및 Amd 1:2024, ISO/IEC 27701:2025입니다. 27001의 2024년 추록은 기후변화 관련 개정입니다.
- ISO 공식 안내 — ISO/IEC 27001:2022
- ISO 공식 안내 — ISO/IEC 27001:2022/Amd 1:2024
- ISO 공식 안내 — ISO/IEC 27701:2025
공식 안내는 판본과 표준 개요 확인에 사용했습니다. 본문의 질문과 판단 예시는 교육용 해설이며 표준 원문을 대체하지 않습니다. 실제 심사에서는 적용 표준 원문, 조직의 기준, 법적·계약상 요구사항과 증거를 대조합니다.
국제AI교육원 · 심사원 교육
사례에서 시작한 질문을
심사 역량으로 이어가세요
조치 완료라는 설명에서 한 걸음 더 나아가, 원인과 실제 업무의 변화를 연결하는 심사 질문을 연습해 보세요. 관심 분야와 심사 경험에 맞는 교육과정을 살펴보실 수 있습니다.
정보보안·개인정보보호로 확장
ISO/IEC 27001·27701
통합심사 자격 확대 과정
정보보안과 개인정보보호를 함께 살피고, 각 표준의 기준과 증거를 구분하는 심사를 배웁니다.
자격 확대 과정 보기 →
과정별 대상과 신청 요건, 교육 일정은 각 과정 상세 페이지에서 확인해 주세요.
조항을 이해하는 것을 넘어 Process·Risk·Evidence를 연결하는 심사 역량을 훈련합니다.
국제AI교육원은 요구사항의 이해, 프로세스 분석, 객관적 증거 확인과 심사 판단을 사례로 학습하는 ISO 심사원 교육을 운영합니다.