2.10.5 정보전송 보안
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
외부 조직에 개인정보나 중요정보를 보낼 때는 관리 책임과 전송 방법, 기술적 보호조치를 정책에 정해야 한다. 정보를 주고받는 조직 사이의 협약에도 같은 내용을 반영하고 이행한다.
주요 확인사항 (KISA 안내서)
- 외부 전송의 안전한 정책을 수립하는가?
- 조직 간 정보 교환 시 협약과 보호대책을 이행하는가?
결함사례 (KISA 안내서)
- 외부기관 연계 방식·담당자·정보·법적 근거 현황이 관리되지 않음
- 중계 암호 해제구간이나 취약한 암호 알고리즘의 위험을 검토·조치하지 않음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 직접 (1-direct), 재무보고 연계 시 |
| ITGC 영역 | CO |
| 부영역 | security |
| 보조 영역 | 인터페이스·암호화 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
재무 데이터 인터페이스의 송신자와 수신자, 데이터 형식, 암호화·인증 방식을 확인한다. 전송 건수와 금액이 빠짐없이 맞는지, 오류와 재전송은 어떻게 처리하는지도 본다.
| ISMS-P 요구사항 | ITGC 테스트 절차 | 모집단 | 표본 |
|---|---|---|---|
| 연계 현황 | 원천·목적지·정보·주기·책임자 목록 확인 | 외부 연계 | 전수 |
| 전송 보호 | TLS·SFTP·VPN·인증서·키와 평문 구간 확인 | 중요 연계 | 전수 또는 표본 |
| 완전성·오류 | 건수·금액 대사와 오류·재처리 로그 확인 | 전송 실행 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
개인정보를 제3자에게 제공할 법적 근거와 비재무 정보의 전송 전반은 개인정보보호·보안 영역에서 다룬다.
4. Q&A
Q1. 전용회선이면 암호화가 필요 없는가?
A. 전용회선도 종단 장비와 중계 구간, 운영자에게서 위험이 생길 수 있다. 데이터의 민감도와 계약·법적 요구사항을 기준으로 추가 인증·암호화가 필요한지 평가한다.
관련 인증기준
- 2.7.1 암호정책 적용
- 2.10.4 전자거래 및 핀테크 보안
관련 법규·기준·표준
- 개인정보 보호법 제29조
- ISO/IEC 27002:2022 5.14, 8.24