CO 1-direct

2.4.5 보호구역 내 작업

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

보호구역에서 시스템을 설치하거나 유지보수할 때는 공식 신청·승인·수행 절차를 따라야 한다. 작업기록도 주기적으로 검토한다.

주요 확인사항 (KISA 안내서)

  1. 보호구역 작업의 공식 신청·승인·수행 절차를 이행하는가?
  2. 작업기록을 주기 검토하여 절차 준수 여부를 확인하는가?

결함사례 (KISA 안내서)

  • 외부 유지보수자의 출입기록은 있지만 작업 신청·승인 내역이 없음
  • 내부 기준과 달리 보호구역 작업기록을 장기간 검토하지 않음

2. ITGC 매핑

항목 값
분류 직접 (1-direct)
ITGC 영역 CO
부영역 physical
보조 영역 변경관리·외부자

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

재무보고 시스템 장비의 설치·교체·유지보수 기록을 변경관리 티켓과 출입기록에 맞춰 본다. 기록이 서로 맞지 않거나 승인되지 않은 작업이 있는지를 확인한다.

ISMS-P 요구사항 ITGC 테스트 절차 모집단 표본
작업 승인 작업요청·승인·대상·시간·수행자 확인 중요 작업 표본
출입 연계 외부자 출입기록과 작업 티켓 대조 외부자 출입 표본
작업 검토 완료 확인·예외·변경관리 연계 확인 작업기록 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

재무보고와 관계없는 보호구역 작업과 물리 안전수칙은 시설·물리보안 영역에서 다룬다.

4. Q&A

Q1. 출입 승인과 작업 승인은 하나로 합칠 수 있는가?

A. 하나의 절차로 합칠 수는 있다. 다만 출입 사유뿐 아니라 실제 작업의 대상과 내용, 변경 영향까지 기록하고 승인해야 한다. 단순 방문 승인만으로 시스템 작업 승인을 대신할 수는 없다.

관련 인증기준

  • 2.4.2 출입통제
  • 2.9.1 변경관리

관련 법규·기준·표준

  • ISO/IEC 27002:2022 7.6
GitHub에서 원문 보기 ↗