CO 1-direct

2.4.3 정보시스템 보호

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

정보시스템은 중요도와 용도·특성에 맞는 장소에 배치하고 실제 위치를 파악할 수 있어야 한다. 전력·통신 케이블도 물리적 손상과 전기적 영향에서 보호해야 한다.

주요 확인사항 (KISA 안내서)

  1. 중요도·용도·특성에 따라 배치 장소를 분리하는가?
  2. 실제 물리 위치를 신속히 확인할 수 있는가?
  3. 전력·통신 케이블을 물리적·전기적 위험에서 보호하는가?

결함사례 (KISA 안내서)

  • 시스템 배치도가 최신 변경을 반영하지 않아 장애 장비를 신속히 찾기 어려움
  • 케이블이 정리·보호되지 않아 간섭·손상·누수 등에 따른 장애 위험이 큼

2. ITGC 매핑

항목 값
분류 직접 (1-direct)
ITGC 영역 CO
부영역 physical
보조 영역 자산·구성관리

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

재무보고 시스템의 실제 위치와 랙·전원·통신 경로가 자산대장과 일치하는지 확인한다. 단일 장애점과 비인가 접근 위험을 파악하고 관리하는지도 살핀다.

ISMS-P 요구사항 ITGC 테스트 절차 모집단 표본
시스템 배치 자산대장·배치도·실물 위치 대조 중요 장비 표본
위치 현행화 이전·증설 장비의 문서 반영 확인 기간 내 변경 표본
케이블 보호 전력·통신 분리와 물리 보호 확인 중요 구역 현장 워크스루

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

정보통신설비의 세부 시공이 적절한지는 시설·네트워크 전문가가 점검한다.

4. Q&A

Q1. 장비 배치 문제를 언제 ITGC 결함으로 보나?

A. 배치 문제가 재무보고 시스템의 가용성·복구나 비인가 접근 위험에 실제 영향을 주고 이를 막을 통제가 없을 때 ITGC 결함을 검토한다. 단순히 정리가 덜 된 상태인지보다 그 상태가 어떤 위험을 낳는지를 본다.

관련 인증기준

  • 1.2.1 정보자산 식별
  • 2.4.4 보호설비 운영

관련 법규·기준·표준

  • ISO/IEC 27002:2022 7.5, 7.8, 7.12
GitHub에서 원문 보기 ↗