CO 1-direct

2.4.1 보호구역 지정

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

개인정보와 중요정보, 문서·매체·설비·시스템을 물리적·환경적 위협에서 보호해야 한다. 이를 위해 통제구역·제한구역·접견구역의 지정 기준을 정하고 구역별 보호대책을 적용한다.

주요 확인사항 (KISA 안내서)

  1. 물리적 보호구역 지정기준을 마련했는가?
  2. 기준에 따라 구역을 지정하고 구역별 보호대책을 이행하는가?

결함사례 (KISA 안내서)

  • 개인정보 문서고 등 중요한 장소가 통제구역에서 누락됨
  • 내부 기준과 달리 일부 통제구역에 표지·식별을 하지 않음

2. ITGC 매핑

항목 값
분류 직접 (1-direct)
ITGC 영역 CO (Computer Operations)
부영역 physical
보조 영역 데이터센터·IDC 통제

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

재무보고 시스템이 있는 서버실과 통신실, 백업매체 보관소의 위치를 파악하고 중요도에 맞게 물리적 접근 경계를 정했는지 확인한다. 클라우드·IDC의 물리 통제는 서비스 조직 보고서와 계약으로 확인하고 부족한 부분을 보완할 수 있다.

ISMS-P 요구사항 ITGC 테스트 절차 모집단 표본
구역 식별 감사 범위 인프라의 물리 위치와 보호구역 대조 관련 위치 전수
구역별 보호 잠금·출입통제·방문자 동선 확인 중요 구역 현장 워크스루
외부시설 SOC 보고서·인증범위·보완통제 확인 IDC·클라우드 전수

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

종이 개인정보를 보관하는 문서고와 일반 접견구역처럼 재무보고 시스템과 관계없는 장소는 물리보안·개인정보보호 심사에서 다룬다.

4. Q&A

Q1. 전부 클라우드면 물리보안 ITGC가 없는가?

A. 물리보안 통제가 없어지는 것은 아니다. 자체 시설에 대한 절차는 줄어들 수 있지만 서비스 제공자의 물리 통제와 이를 회사가 모니터링하는 절차를 평가해야 한다. 사무실에 네트워크 장비·단말·백업매체가 남아 있다면 별도로 확인할 수 있다.

관련 인증기준

  • 2.4.2 출입통제
  • 2.4.4 보호설비 운영

관련 법규·기준·표준

  • ISO/IEC 27002:2022 7.1 (Physical security perimeters)
GitHub에서 원문 보기 ↗