PE Notes · 경영
ISO/IEC 38500
이사회가 IT 사용을 감독하는 ISO/IEC 38500의 여섯 원칙, Evaluate·Direct·Monitor 활동, COBIT·ITIL과의 자리 나눔을 정리합니다.
실무 프레임워크가 ‘어떻게’를 적기 전에, 이사회는 ‘무엇을 감독할 것인가’가 필요합니다. 은 조직의 IT 사용을 효과적·효율적·수용 가능하게 이끄는 거버넌스 원칙 표준입니다. 2008 초판, 2015 개정이 인용됩니다. 인증 시험이 아니라 경영진 지침입니다.
여섯 원칙
대상은 IT를 감독하는 이사회·경영진입니다. 규모나 업종을 가리지 않고, 내부 개발이든 구매든 적용합니다.
| 원칙 | 영문 | 한 줄 |
|---|---|---|
| 책임 | Responsibility | 수요·공급 권한과 책임을 맞춘다 |
| 전략 | Strategy | 사업 전략과 IT 전략을 정렬한다 |
| 획득 | Acquisition | 구매·구축·외주의 편익과 위험을 근거로 둔다 |
| 성과 | Performance | 현재·미래 요건을 서비스로 충족한다 |
| 적합 | Conformance | 법령·정책·감사를 따라가게 한다 |
| 인간 행동 | Human Behaviour | 정책이 문화·윤리를 무시하지 않는다 |
성과 칸에는 와 모니터링이 붙고, 적합 칸에는 가 붙습니다. 인간 행동은 교육·저항·오남용을 거버넌스 범위로 올립니다.
평가하고 지시하고 감시한다
활동은 Evaluate(평가) → Direct(지시) → Monitor(모니터링)입니다. 현재·미래 IT 사용 압력을 보고 방향을 정하며, 관리자에게 계획·정책 이행을 지시하고, 성과와 준수를 지표로 되읽습니다. 한 바퀴가 다음 평가의 입력이 됩니다.
| 비교축 | ISO 38500 | COBIT |
|---|---|---|
| 시선 | 이사회·원칙 | 실무·프로세스 |
| 상세 | 짧다 | 목표·실무가 많다 |
| 인증 | 지침, 인증 아님 | 교육·평가 체계 |
| 질문 | 무엇을 감독하나 | 어떻게 통제하나 |
이사회가 거버넌스 주체이고, CIO·IT 부서는 관리 주체입니다. 둘이 같은 회의에서 같은 문장을 쓰면 역할이 죽은 것입니다. 문장은 이 구분에서 시작합니다.
표준 자리와 공공 적용
생태계는 층입니다. 38500이 What, 이 How, 이 서비스 운영 관행입니다. 하나를 다른 하나로 대체하지 않습니다.
공공은 전자정부법의 정보화 책임관, 행안부 EA 운영, 정보화 거버넌스 위원회의 투자 심의에 원칙이 녹습니다. 전략은 정보화 계획과, 성과는 와, 적합은 개인정보·전자정부 의무와 만납니다. 는 그 실행을 제3자가 확인합니다.
성숙도는 임시(1)에서 정의(3), 최적화(5)로 올립니다. 5는 원칙이 문서가 아니라 반복 개선으로 남은 상태입니다.
답안은 여섯 원칙 한글·영문, EDM 세 동사, 거버넌스≠관리, 38500-COBIT-ITIL 층을 표로 고정합니다.