2.10.4 전자거래 및 핀테크 보안
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
전자거래·핀테크 서비스에서 정보 유출과 데이터 조작·사기를 막을 수 있도록 인증·암호화 등의 보호대책을 적용해야 한다. 결제처럼 외부 서비스와 연계되는 구간의 안전성도 점검한다.
주요 확인사항 (KISA 안내서)
- 전자거래·핀테크 거래의 안전성·신뢰성 보호대책을 이행하는가?
- 외부 결제·연계 정보의 보호대책과 안전성 점검을 수행하는가?
결함사례 (KISA 안내서)
- 인증·접근제한 없이 결제정보를 특정 URL에서 평문 전송함
- 결제 연계망에서 내부 업무시스템 접근을 통제하지 않음
- 신규 핀테크 연계의 보안성 검토를 일정상 이유로 생략함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 직접 (1-direct), 거래·재무 연관성이 높은 경우 |
| ITGC 영역 | CO + APD |
| 부영역 | security |
| 보조 영역 | ITAC·인터페이스 통제 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
결제 승인과 금액·상태·취소·정산 데이터가 인증되고 변조되지 않으며 중복 처리되지 않는지 평가한다. 외부 연계 데이터가 빠짐없이 전달되는지와 오류 처리 통제도 함께 본다.
| ISMS-P 요구사항 | ITGC 테스트 절차 | 모집단 | 표본 |
|---|---|---|---|
| 거래 보호 | 인증·승인·금액변조·재전송 방지 통제 확인 | 중요 거래유형 | 워크스루·재수행 |
| 외부 연계 | 송수신 완전성·오류·재처리·대사 통제 확인 | 결제 인터페이스 | 전수 |
| 변경·키 | API 권한·비밀정보·연계 변경 승인 확인 | 관리자·변경 | 전수 또는 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
핀테크 서비스의 기술 취약점과 금융업 고유 규제는 보안·법무·금융규제 전문가가 별도로 검토한다.
4. Q&A
Q1. PG사의 정산자료와 회사 매출이 맞으면 충분한가?
A. 정산 자료와 매출 대사는 중요한 탐지통제지만 그것만으로 충분하지는 않다. 거래 승인·중복·취소·누락과 인터페이스 오류까지 대사 범위에 들어가는지, 발견한 차이를 제때 조사하는지 확인해야 한다.
관련 인증기준
- 2.10.5 정보전송 보안
- 2.9.4 로그 및 접속기록 관리
관련 법규·기준·표준
- 전자금융거래법 (적용 대상인 경우)
- ISO/IEC 27002:2022 8.26