2.4.2 출입통제
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
보호구역에는 인가된 사람만 출입할 수 있어야 한다. 내부자와 외부자의 출입기록을 보관하고 출입권한과 기록을 주기적으로 검토해 행위자를 추적할 수 있어야 한다.
주요 확인사항 (KISA 안내서)
- 허가된 사람만 보호구역에 출입하도록 통제하는가?
- 출입기록을 보존하고 출입권한·기록을 주기적으로 검토하는가?
결함사례 (KISA 안내서)
- 출입권한을 검토하지 않아 퇴직·전배·장기 미출입자의 권한이 남음
- 승인 없이 통제구역을 장시간 개방함
- 외부 협력업체에 전 구역 상시 출입권한을 과도하게 부여함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 직접 (1-direct) |
| ITGC 영역 | CO |
| 부영역 | physical |
| 보조 영역 | APD 계정 회수 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
감사 대상 서버실의 출입권한을 어떻게 승인하고 회수하는지 확인한다. 정기 검토 결과와 방문자 출입기록도 함께 살핀다.
| ISMS-P 요구사항 | ITGC 테스트 절차 | 모집단 | 표본 |
|---|---|---|---|
| 권한 부여 | 출입권한 보유자의 업무 필요성과 승인 확인 | 출입권한자 전체 | 전수 또는 표본 |
| 권한 회수 | HR·외부자 종료목록과 출입권한 대조 | 종료자 | 표본 |
| 출입 검토 | 비정상 시간·외부자·장기 개방 기록의 검토 확인 | 출입기록 | 감사계획에 따른 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
문서고와 개인정보 보관구역, 사무실 전반의 출입 통제는 일반 물리보안 범위에 속한다.
4. Q&A
Q1. 카드 출입시스템이 있으면 충분한가?
A. 설치만으로는 충분하지 않다. 출입권한의 승인·회수, 기록 보관, 비정상 출입 검토를 실제로 하는지 확인해야 한다.
관련 인증기준
- 2.4.1 보호구역 지정
- 2.4.5 보호구역 내 작업
관련 법규·기준·표준
- ISO/IEC 27002:2022 7.2 (Physical entry)