 |
|
|
|
|
|
정보시스템의 안전성, 효율성 및 효과성 향상을 위하여 정보시스템의 구축,운영에 관한 사항을 종합적으로
점검, 평가하고 감리의뢰인 및 피감리인에게 개선이 필요한 사항을 권고하는 것을 말한다.
|
|
|
|
데이터 손실이 조직에 미치는 영향 증대
부적절한 의사결정
컴퓨터 범죄로 인한 피해
정보자산에 대한 위협
컴퓨터 오류로 인한 손실
비효율적인 정보시스템의 구축
비효과적인 정보시스템의 구축 |
 |
사용자 요구사항의 불완전한 도출과 개발 종료 후 사용자 요구사항의 변경
하드웨어나 시스템소프트웨어의 부적절한 도입
타당성이 검증되지 않은 신기술의 무리한 도입
시스템자원의 중복 도입 및 예산 낭비
데이터의 입력, 저장, 처리, 출력과정에서 결함이 있는 정보의 생산. 제공
보안대책이 적절하게 구현되지 않은 시스템
유지보수가 어려운 응용시스템
-> 따라서, 정보시스템에 수반되는
위험을 사전에 식별하고 평가하여 대응
책을 마련하는 것이 정보시스템
도입과 함께 중요한 활동이 된다.
|
 |
정보시스템의 요건 준수 : 정보시스템 관련 법규, 기준, 표준 등을 준수하고 있는지
검토하여 요건의
미준수로 인한 불이익이나 제재등을 회피하는 것
정보시스템의 안전성 향상 1)
기밀성(confidentiality) : 비인가된 개인, 개체 또는 처리에게 정보가 공개 되지
않는
것
2) 무 결 성(integrity) : 처리되는 데이터가
정확하고 일관성이 있으며 누락 이 없고 최신 의
상태로 갱신되는 것
3) 가용성(availability) : 인가된 개체가
요구할 때 정보기술 자원에 접근하여 이를 이용
할 수 있도록 하는 것
정보시스템의 효율성(efficiency) 향상 : 투입된 정보시스템 자원을 충분히 활용하는 것
정보시스템의 효과성 향상 : 정보시스템이 사전에 설정된 목적을 달성하는 것.
투자
대비 효과측면
1) 성과평가, 경제성평가
|
 |
|
프로젝트관리 수준의 향상
프로젝트 품질관리체계의 향상
프로젝트 표준의 준수 및 표준 설정의 완성도 향상
사용자 요구사항의 충실한 구현 ? 사용자 신뢰도 및 만족도 증가
데이터베이스의 일관성, 독립성, 통합성, 유연성 향상
응용시스템의 유지보수성 향상
비용, 효과 차원에서 경제적인 시스템 구축
정보의 활용도 및 활용효과 향상
정보시스템의 지속적개발 및 안정적 운영기반 구축
|
|
|

|
|
|
|
|
|
|
구 분
|
내 용
|
|
|
|
| 기술감리
|
- 기술 측면에서의 정보기술 타당성 검토
- 정보기술자원의 품질 검토
- 정보기술자원의 내부통제 심사 |
|
|
| 비용감리
|
- 정보시스템 사업의 계약내용과 비용간의 타당성, 실행의 적정성 검토
- 실시시기에 따라 사전원가계산과 정산으로 구분 |
|
|
성과감리
(성과평가) |
- 기술감리 정보를 이용한 정보기술 관리측면에서의 평가
- 정보기술활용의 최종 성과를 평가
- 사업의 투자에 대한 사회,경제적 평가를 수행
- 정책결정을 위한 신뢰성 있는 정보 제공 |
|
|
|
|
| 구 분 |
내 용 |
감리대상에따른 구분
|
사업
감리
|
목적 |
개발사업의 성공적 수행을 목적으로 하며, 개발사업
의 진행단계에 따라 실시 |
| 종류 |
정보시스템 중장기계획 감리
1) 응용시스템 분석/설계 감리
2)응용시스템 구현감리l 시스템통합사업 감리 |
| |
목적 |
컴퓨터시스템의 설비조직, 업무의 운영관리, 오류대
책등을 점검하는 감리로서 주기적 또는 특별한 사안
발생시에 실시 |
| 종류 |
시스템 통제준거성 감리
시스템 안전성 감리
시스템 효율성 감리
시스템 효과성 감리 등 |
사업단계에
따른구분
|
사전
감리
|
신규사업이 착수되기 이전에 계획상의 요구사항 정의, 시스템의 기본구조, 개발방침, 세부작업정의, 일정/조직/인력,
적용기술 및 기기, 예산 등을 검토 |
진행
감리
|
시스템개발과정에서 진행의 적정성을 확인 |
사후
감리
|
종료된 사업에 대해 요구사항의 충족도, 투입비용과 기간의 적정성, 품질 및 성능, 사용자 교육, 문서화
등을 평가 |
|
|
|
 |
|
|
정보시스템 개발에 대한 감리를 제대로 수행하기 위해서는 관리층과 정보시스템부서의 적극적인
지원이 필요하다. 감리업무는 독립적인 위치에서 객관성을 가지고 감리대상을 점검, 평가하여 의견을
제시하는 것이지만 감리결과의 활용에 대한 충분한 지원이 없으면 감리 자체가 형식적인 행위로 그칠
가능성이 높다. 따라서 감리업무와 범위는 공식적으로 명문화되어야 하며, 관리층의 지속적인 후원이
뒷받침되어야 한다.
|
|
개발감리를 적절히 수행하기 위해서는 개발프로젝트의 절차, 활동, 산출물, 조직 등을 규정한 개발방법론의 적용이 필수적이다.
|
|
일반적으로
인정되는 데이터처리 원칙 및 관행 수용
프로젝트
규모, 성격, 적용기술에 대처하는 유연성
방법론을
구성하는 절차 및 산출물에 대한 문서화
시스템개발
과정을 단계로 구분하여 구조화
각
단계별로 작성될 산출물의 명시
다음
단계로 진행하기 전에 산출물에 대한 검토와 승인요구 등 통제기능
사용자
요구사항의 변경 메커니즘(변경요청절차, 변경기록 등) 제공
사용자,
개발자, 관리자 역할 분담 및 책임의 설정
사용성,
업무 적용성, 정기적인 검토 |
|
|
|
감리인은
응용시스템 개발을 검토하며, 실제 시스템설계에서는 제외된다. 최종산출물 제공에 대한 책임은 감리인에게
있는 것이 아니라 프로젝트팀 과 사용자에게 있다.
특정
통제가 아니라 통제목표에 근거하여 프로젝트팀, 사용자, 정보시스템 부서와 의사소통한다.
시스템개발이
장기화될 경우에는 개발주기에 맞추어 감리인을 교체한다.
응용시스템
개발에 관여한 감리인은 해당 응용시스템의 개발 후 운영감리 에서 제외된다. |
|
|
 |
|
|
정보시스템 개발사업을 발주하고 관리하는 기관으로서, 정보시스템의 효율적인 구축을 위하여 객관성
있는 감리기관에게 감리를 요청한 조직을 말한다.
감리의뢰기관의 역할
감리요청
및 감리범위 결정
감리시행
협조: 감리목적이 효과적으로 달성될 수 있도록 관련자료의 제출, 감리장소의 제 공 등 감리기관에
협조
감리보고서의
수령 및 후속조치 감리기관으로부터 감리보고서를 수령하고 감리 사후조치내용을 확인하며, 이를 피감리기관과
협의하여 피감리기관으로부터 시정조치계획과 조치내 역을 수령한다. |
|
감리의뢰기관의 요청에 의해 감리대상이 되는 정보시스템을 구축하는 업체로서, 감리기관에 의하여 개발사업에 대한 적정성을 평가받는 조직을 말한다.
|
|
감리의
수감
감리의 목적과 범위를 주지하고 신의성실의 원칙에 따라 감리를 수감하며
효율적인 감리활동을 보장하기 위하여 감리인이 필요로하는 설비나 자료에
대한 접근권을 제공한다.
문서의
작성 및 제출
감리기관이 필요로하는 문서와 자료 등을 작성하여 제공한다.
시정조치의
이행
감리보고서에 근거하여 시정조치계획을 작성하고 이를 이행한다.
|
|
정보시스템 개발사업에서 발생할 수 있는 위험요소를 발견하고 통제하여 사업의
성공적 수행을 지원하는 기관으로서, 감리의뢰기관과의 감리계약에 의하여 객관적이고 독립적으로 정보시스템에
대한 감리를 수행하는 조직을 말한다.
|
|
체계적인
감리계획의 수립
감리업무를 수행함에 있어 부여된 임무를 효율적이고 효과적으로 수행하
기 위한 계획을 수립한다.
감리의
실시
관련문서를 검토하고 관련된 증거를 수집, 분석하여 감리결론을 도출한다.
감리보고서의
작성 및 통보
감리에서 발견된 사항을 문서화하고 이를 보고서로 작성하여 감리의뢰기관
과 피감리기관에 통보한다.
|
|
|
|
|
|
프로젝트
관리
|
구 분
|
단 계 |
검토 방법
|
검토문서 / 정보 |
제안서/용역
수행계획서
이행
|
|
1) 제안서 업무내역 이행 여부
2) 과업지시서 업무 이행 여부
3) 용역수행계획서 이행 여부
4) 사업범위 확인에 대한 개발업체 및 개발업체 참여 여부 |
제안서, 계약서, 과업지시서, 용역수행계획서,분석 및 설계명세서, 구현된 시스템 |
일정관리
|
|
1) 프로젝트관리 Tool의 적용
2) 일정계획 대 실적관리의 적정성
3) 일정지연에 관한 사전인지 및 대책
수립의 적정성 |
|
| 조직/인력관리 |
|
1) 요소기술별 개발인력의 적정성
2) 조직구성 및 인력관리의 적절성 |
|
변경관리
|
|
1) 변경관리 절차의 수립
2) 변경통제 및 기록보고에 관한 관리 |
|
위험관리
|
|
1) 위험요소 인식 및 평가의 적정성
2) 위험관리활동의 적정성 |
|
개발방법론
|
|
1) 개발방법론 적용의 적절성
2) 개발방법론의 절차 및 문서화 수행여부
3) 산출물의 적정성 |
개발방법론:절차,문서방법론의 종류, 프로젝트 규모와 성격 |
프로젝트표준
|
계획
단계
|
1) 계획단계에서 프로젝트 표준의 준수 여부
2) 분석단계 표준의 작성 및 적정성
3) 관련 국가기간전산망 표준의 적용 |
프로젝트 표준, 발주기관 내부표준문서, 국가기간전산망 표준 |
분석
단계 |
1) 분석단계에서 프로젝트 표준의 준수
2) 설계단계 표준의 작성 및 적정성
: 응용시스템설계, 데이터베이스설계 |
프로젝트 표준 |
설계
단계
|
1) 프로젝트 표준의 준수
2) 구현단계 표준의 작성 |
프로젝트 표준 |
시험활동
|
|
1) 시험계획 수립의 적정성
(단위시험, 통합시험, 인수시험)
2) 시험실시 및 시험결과의 Feed back |
|
시스템 전개
계획
|
|
1) 시스템 이행계획의 수립
2) 데이터 이행계획의 적정성 |
|
|
|
단 계
|
검토 방법
|
검토문서 / 정보 |
분석단계
(품질계획) |
1) 품질보증활동 계획서의 작성 여부 및 적정성
2) 품질목표 및 측정방법의 수립 여부
3) 품질보증 점검표(checklist)의 작성 여부
4) 분석단계에 대한 품질검증활동 |
품질보증활동
계획서, 품질보증 점검표 |
설계단계
(품질검증)
|
1) 품질계획서의 준수 여부
2) 설계단계 산출물에 대한 품질검증활동 |
|
구현단계
(품질보증
/평가)
|
1) 품질계획서의 준수 여부
2) 구현단계 산출물에 대한 품질검증활동 |
|
|
|
| 단 계
|
구 분
|
검토 방법
|
검토문서/정보
|
계획
단계
|
현 응용시스템 평가
|
1) 현 응용시스템의 구성 및 업무기능 지원 정도 확인
2) 시스템별 문서화 정도 파악 및 시스템과의 일치성 확인
3) 응용시스템의 기능성, 기술성 평가 |
기능관련 기본문서업무기능/응용매트릭스응용시스템 기능성 평가 설문
응용시스템 기술성 평가 설문 |
업무프로세스
개선
|
1) 법/제도 개선관련 검토
: 주요성공요인(CSF)과 연관성 높은 프로세스의 고객, 절차, 시간등 검토
: 외부전산망과의 연계를 위한 전제 조건 검토
2) 사업외적 요인 검토 |
업무절차흐름도CSF/업무절차매트릭스표준화 관련문서 |
응용아키텍쳐
구성
|
1) 프로세스 정의
: CASE 도입 및 적용범위 확인
: 조직/프로세스 매트릭스를 통한 업무기능의 중복/누락 여부 확인
: 프로세스/엔티티 매트릭스의 연계성분석으로 업무영역 도출 확인 |
업무절차흐름도조직/프로세스매트릭스프로세스/엔티티 매트릭스 |
분석
단계
|
사용자 요구
사항 도출
|
1) 면담방법의 적절성 판단
2) 면담대상자 분포의 균등여부, 일정, 시기의 적절성 검토
3) 면담내용이 모두 사용자 요구사항으로 정의되었는지 확인 |
면담계획
면담정리
요구사항 설명 |
| 이벤트모델링 |
1) 이벤트 모델의 작성
: 전체시스템 관점에서 충분히 도출하였는지 확인
: 이벤트-자극-반응 설명에 볼륨, 빈도,요구응답시간의 포함 확인
2) 이벤트 모델의 검증 |
이벤트-자극-반응설명자료흐름도업무기능분해도엔티티 순기도이벤트/프로세스 매트릭스 |
프로세스
모델링
|
1) 프로세스 모델의 작성
: CASE도구 적용 여부 확인
: 작업흐름도 처리내용의 자료흐름도 반영 여부 확인
: 프로세스에 대한 입/출력정보의 완전성 검증
: 기본프로세스 설명에 입출력 엔티티 반영 여부 확인
2) 프로세스 모델의 검증 |
업무기능분해도자료흐름도기본프로세스 설명 |
설계
단계
|
업무절차설계
|
1) 대화흐름 설계
: 사용자 인터페이스 방식의 적절성 및 표준 설정 여부 확인
: 이벤트 누락여부 확인
: 상위흐름설계의 작성 여부 확인
2) 윈도우 및 화면설계
: 화면표준 준수여부 파악
: 화면설계 내용을 유형별로 검토
3) 보고서 및 문서 설계
: 보고서 표준 및 내용 검토
4) 작업흐름 정의
: 신규 작업흐름의 설계 검토
: 필요통제절차의 설계반영여부 파악 |
다이얼로그흐름도, 설계표준, 리스트상자설명, 서식설명, 사용자문서화개요, 윈도우설명,아이콘설명, 푸쉬버튼설명,
보고서설명, 작업흐름도 |
프로그램설계
|
1) 프로그램설계 및 코딩규칙 설정여부
2) 프로그램사양서 유형별 검토
3) 유지보수 용이성 검토
4) 구조적/오브젝트 설계원칙적용 검토
5) 결합성, 응집성 검토
6) 시스템 성능 고려여부 검토 |
프로그램사양서
콜패턴
메시지설명
모듈설명
절차 다이어그램 |
| 시스템접속설계 |
1) 시스템간의 주요 접속방법의 타당성
2) 접속 시스템 변경 관리 확인 |
메시지 설명
레코드 설명 |
| 테스트계획 |
1) 필요 시험단계 식별여부 확인
: 단위시험, 연계시험, 통합시험, 성능시험, 사용자승인시험 등
2) 시험단계별 접근방법 결정여부 확인
3) 별도의 시험도구 사용가능성 확인 |
시험접근방법 |
구현
단계
|
프로그래밍 |
1) CASE도구에 의한 프로그램 자동생성 적용 여부 확인
2) 공통모듈 사전도출 및 관리 확인
3) 코딩규칙 준수 및 워크스루(walk-through) 실시 여부 및 결과 확인
4) 프로그램사양서 대비 작성여부 확인
5) 프로그램 작성 일정계획 준수 여부 |
프로그램사양서
코딩규칙 |
| 시스템시험 |
1) 시험 전 시험모델 작성 여부 확인
2) 시험데이터 사전 준비여부 확인
3) 시험결과와 예상결과의 차이점 분석
4) 시험과정에의 사용자 참여 여부
5) 시험시 발생 가능 문제에 대한 대책
6) 시험결과에 따른 변경관리 절차준비와 준수를 확인 |
시험주기통제표
시험조건
예상결과 |
|
|
| 단계 |
검토방법 |
검토문서/정보 |
계획
단계
(정보
아키
텍쳐)
|
1) 단위조직별 기능수행에 필요한 엔티티와 엔티티간 관계식별 여부 확인
2) 기능/엔티티 매트릭스가 있는지 확인
3) 식별된 엔티티/관계들이 주제영역별로 그룹핑되었는지 확인
4) 엔티티/관계들이 조직전체의 ERD로 통합되었는지 확인
5) 엔티티별 데이터 항목 파악 여부 확인 |
조직/엔티티 매트릭스기능/엔티티 매트릭스기능/엔티티 유사성 분석정보
전체적 데이터 모델
엔티티별 항목 리스트 |
분석
단계
(데이터
모델링)
|
1) ERD(Entity-Relationship-Diagram)
: Type, sub Type의 명확성 및 각 관계에 대한 cardinality, optionality 의 타당성 검증
: 선택적 관계에 대한 조건의 명확성 확인
: 다대다 대응의 1대다로의 변환여부 확인
2) 각 엔티티에 대한 기본키 및 외래키 정의여부
3) 업무규칙
: 엔티티에 대한 업무규칙 정의여부 확인 (입력, 조회, 수정, 삭제)
: 속성에 대한 도메인 규칙 정의여부 확인
4) 모든 속성들에 대한 도메인 작성여부 확인
5) 엔티티에 대한 정규화 실시여부 및 적정성
6) 통합데이터모델
: 통합데이터모델의 작성 여부 확인
: 엔티티에 대한 데이터량 산정, 안전성, 확장성 분석 여부 확인 |
데이터모델링 문서정규화 지식기간별 데이터량 자료 |
설계
단계
(데이터
베이스설계)
|
1) 엔티티, 관계, 속성이 적절하게 테이블, 컬럼으로 반영 되었는지 확인
2) 엔티티, 속성에 대한 업무규칙이 적절하게 반영되었는지 확인
3) 명명규칙 표준의 설정 및 준수 여부 확인
4) 설계내용 검토 후 적절한 튜닝수행 여부 확인 |
데이터베이스설계문서업무규칙 리스트
테이블 및 항목 명명규칙
데이터베이스 튜닝에관한 지식 |
구현
단계
(물리
데이터베이스)
|
1) 기존 데이터베이스으로부터 신규 시스템의 데이터베이스로의 변환계획 및 매핑의 적정성확인
2) 신규 데이터베이스의 키 항목에 대한 매핑이 없을 경우의 대책 및 데이터베이스 무결성 유지방안 수립여부 및 적정성 확인
3) 데이터베이스 백업 및 복구 요건 및 계획확인
4) 데이터베이스 운영절차 설정여부 확인 |
데이터변환 계획
데이터변환 매핑
데이터베이스 백업 및 복구절차
데이터베이스 운영절차 |
|
|
| 단 계 |
검토 방법 |
검토문서/정보 |
| 계획
단계
|
1) 계획관련 CASE도구의 적용: 정보화계획 단계에서 ASE도구 적용여부확인
: 적용 CASE도구의 특성파악
: CASE도구에서 지원하는 계획단계의 다이어그램 확인
: 방법론과 CASE와의 연계성 확인CASE도구의 한계와 사용계획과의 상호비교
2) 정보기술 아키텍쳐: 관련 정보기술의 주요동향 파악
: 관련 유사기관에서 적용하는 정보기술의 평가여부 확인
: 파악된 시스템 요건의 적정성 확인
: 주요 정보기술 요건 정의의 명확성 검토
: 하드웨어 요건 파악 검토: 시스템소프트웨어 요건 파악 |
적용 CASE명/매뉴얼,방법론과 적용CASE도구의 상호연관관계도정보전략 매트릭스응용평가보고서동종기관 평가매트릭스정보전략
워크시트관리층 평가매트릭스정보기술전략보고서기술아키텍쳐기술계획 |
| 분석
단계
|
1) 전반적인 기술아키텍쳐의 적정성 검증
2) 선정된 기술아키텍쳐의 요건 부합여부 검토
3) 개발아키텍쳐, 실행아키텍쳐, 운영아키텍쳐의 설계 여부 확인
4) 하드웨어, 시스템소프트웨어, 네트워크 플랫폼 관련 문서 검토
5) 아키텍쳐 혁신 및 복잡도 영향 검토
6) 사용자 분류과정 및 산출물 호가인
7) 전체 토폴로지 확인
8) 분산정도의 응용요건 부합여부 검토
9) 아키텍쳐방향의 응용요건 부합여부 검토
10) 아키텍쳐방향이 조직의 기존 아키텍쳐 및 전체표준과 호환되는지의 검토
11) 아키텍쳐방향의 일반적인 정보기술동향과의 부합 여부 검토 |
초기 설계관련 문서품질요건사용자 요구사항아키텍쳐 보고서 |
| 설계
단계
|
1) 배포계획의 적정성 검토
: 시스템소프트웨어, 개발응용소프트웨어 등
2) 성능 및 자원감독과 조정과정의 적정성 확인
3) 예외보고 및 복구절차의 적정성 확인
: 에러 감독/보고 체계에 관한 문서유무 확인
: 플랫폼간의 데이터 전송의 일관성 확인
4) 시스템 행정관리 및 차단 후 가동지원절차 여부 확인
: 사용자 프로파일 유지관리 절차 여부 확인
: 시스템 장애시 장애차단 및 차단후 가동지원절차 여부 확인
5) 시스템 유지보수체계의 적정성 검토 |
주요장비별 시스템운영지침서, 응용시스템 운영/사용자 지침서, 시스템 유지관련 문서, 제품도입 계약서, 네트워크
아키텍쳐, 전체네트워크 계통도, 하드웨어 구성도, 프로토콜 레이아웃, 유지보수계약 |
|
|
| 단 계 |
검토 방법 |
검토문서/정보 |
계획 단계 |
1) 안전보안대책의 수립여부 및 적정성: 환경보안
2) UPS설치, 먼지, 습도, 온도 등: 물리적 보안
3) 중요문서, 디스크: 논리적 보안
4) 로그온ID배정, 삭제, 변경 및 사용자 인증절차 수립 여부: 절차보안대책
5) 데이터베이스, 시스템소프트 웨어, 응용시스템의 백업 및 관 리절차 수립 여부 확인 |
보안 안전성 요건 개발조직의 보안정책 |
분석 단계 |
1) 보안요구사항 도출의 적정성 확인
2) 위험분석방법 선정기준의 적정성 확인
3) 사용자별 접근권한에 관한 방침 수립 여부 확인
4) 보안위반사항에 대한 로그 유지 조치 마련 여부 확인 |
조직의 보안정책
보안요구사항 보고서
위험분석보고서
보안 및 안전성 요건 |
설계 단계 |
1) 보안아키텍쳐 수립여부 및 적정성 확인
2) 논리적 보안설계의 적정성 확인
: 응용시스템 설계시 사용자 인증, 접근권한부여, 백업 및 복구대책, 보안위반사항 로그추적보장의 반영여부 확인 |
보안아키텍쳐 보고서보안 안전성 요건 |
|
| |
|
|
|
|