CO 1-direct

2.4.2 출입통제

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

보호구역에는 인가된 사람만 출입할 수 있어야 한다. 내부자와 외부자의 출입기록을 보관하고 출입권한과 기록을 주기적으로 검토해 행위자를 추적할 수 있어야 한다.

주요 확인사항 (KISA 안내서)

  1. 허가된 사람만 보호구역에 출입하도록 통제하는가?
  2. 출입기록을 보존하고 출입권한·기록을 주기적으로 검토하는가?

결함사례 (KISA 안내서)

  • 출입권한을 검토하지 않아 퇴직·전배·장기 미출입자의 권한이 남음
  • 승인 없이 통제구역을 장시간 개방함
  • 외부 협력업체에 전 구역 상시 출입권한을 과도하게 부여함

2. ITGC 매핑

항목 값
분류 직접 (1-direct)
ITGC 영역 CO
부영역 physical
보조 영역 APD 계정 회수

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

감사 대상 서버실의 출입권한을 어떻게 승인하고 회수하는지 확인한다. 정기 검토 결과와 방문자 출입기록도 함께 살핀다.

ISMS-P 요구사항 ITGC 테스트 절차 모집단 표본
권한 부여 출입권한 보유자의 업무 필요성과 승인 확인 출입권한자 전체 전수 또는 표본
권한 회수 HR·외부자 종료목록과 출입권한 대조 종료자 표본
출입 검토 비정상 시간·외부자·장기 개방 기록의 검토 확인 출입기록 감사계획에 따른 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

문서고와 개인정보 보관구역, 사무실 전반의 출입 통제는 일반 물리보안 범위에 속한다.

4. Q&A

Q1. 카드 출입시스템이 있으면 충분한가?

A. 설치만으로는 충분하지 않다. 출입권한의 승인·회수, 기록 보관, 비정상 출입 검토를 실제로 하는지 확인해야 한다.

관련 인증기준

  • 2.4.1 보호구역 지정
  • 2.4.5 보호구역 내 작업

관련 법규·기준·표준

  • ISO/IEC 27002:2022 7.2 (Physical entry)
GitHub에서 원문 보기 ↗