CO 1-direct

2.10.5 정보전송 보안

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

외부 조직에 개인정보나 중요정보를 보낼 때는 관리 책임과 전송 방법, 기술적 보호조치를 정책에 정해야 한다. 정보를 주고받는 조직 사이의 협약에도 같은 내용을 반영하고 이행한다.

주요 확인사항 (KISA 안내서)

  1. 외부 전송의 안전한 정책을 수립하는가?
  2. 조직 간 정보 교환 시 협약과 보호대책을 이행하는가?

결함사례 (KISA 안내서)

  • 외부기관 연계 방식·담당자·정보·법적 근거 현황이 관리되지 않음
  • 중계 암호 해제구간이나 취약한 암호 알고리즘의 위험을 검토·조치하지 않음

2. ITGC 매핑

항목 값
분류 직접 (1-direct), 재무보고 연계 시
ITGC 영역 CO
부영역 security
보조 영역 인터페이스·암호화

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

재무 데이터 인터페이스의 송신자와 수신자, 데이터 형식, 암호화·인증 방식을 확인한다. 전송 건수와 금액이 빠짐없이 맞는지, 오류와 재전송은 어떻게 처리하는지도 본다.

ISMS-P 요구사항 ITGC 테스트 절차 모집단 표본
연계 현황 원천·목적지·정보·주기·책임자 목록 확인 외부 연계 전수
전송 보호 TLS·SFTP·VPN·인증서·키와 평문 구간 확인 중요 연계 전수 또는 표본
완전성·오류 건수·금액 대사와 오류·재처리 로그 확인 전송 실행 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

개인정보를 제3자에게 제공할 법적 근거와 비재무 정보의 전송 전반은 개인정보보호·보안 영역에서 다룬다.

4. Q&A

Q1. 전용회선이면 암호화가 필요 없는가?

A. 전용회선도 종단 장비와 중계 구간, 운영자에게서 위험이 생길 수 있다. 데이터의 민감도와 계약·법적 요구사항을 기준으로 추가 인증·암호화가 필요한지 평가한다.

관련 인증기준

  • 2.7.1 암호정책 적용
  • 2.10.4 전자거래 및 핀테크 보안

관련 법규·기준·표준

  • 개인정보 보호법 제29조
  • ISO/IEC 27002:2022 5.14, 8.24
GitHub에서 원문 보기 ↗