2.4.5 보호구역 내 작업
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
보호구역에서 시스템을 설치하거나 유지보수할 때는 공식 신청·승인·수행 절차를 따라야 한다. 작업기록도 주기적으로 검토한다.
주요 확인사항 (KISA 안내서)
- 보호구역 작업의 공식 신청·승인·수행 절차를 이행하는가?
- 작업기록을 주기 검토하여 절차 준수 여부를 확인하는가?
결함사례 (KISA 안내서)
- 외부 유지보수자의 출입기록은 있지만 작업 신청·승인 내역이 없음
- 내부 기준과 달리 보호구역 작업기록을 장기간 검토하지 않음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 직접 (1-direct) |
| ITGC 영역 | CO |
| 부영역 | physical |
| 보조 영역 | 변경관리·외부자 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
재무보고 시스템 장비의 설치·교체·유지보수 기록을 변경관리 티켓과 출입기록에 맞춰 본다. 기록이 서로 맞지 않거나 승인되지 않은 작업이 있는지를 확인한다.
| ISMS-P 요구사항 | ITGC 테스트 절차 | 모집단 | 표본 |
|---|---|---|---|
| 작업 승인 | 작업요청·승인·대상·시간·수행자 확인 | 중요 작업 | 표본 |
| 출입 연계 | 외부자 출입기록과 작업 티켓 대조 | 외부자 출입 | 표본 |
| 작업 검토 | 완료 확인·예외·변경관리 연계 확인 | 작업기록 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
재무보고와 관계없는 보호구역 작업과 물리 안전수칙은 시설·물리보안 영역에서 다룬다.
4. Q&A
Q1. 출입 승인과 작업 승인은 하나로 합칠 수 있는가?
A. 하나의 절차로 합칠 수는 있다. 다만 출입 사유뿐 아니라 실제 작업의 대상과 내용, 변경 영향까지 기록하고 승인해야 한다. 단순 방문 승인만으로 시스템 작업 승인을 대신할 수는 없다.
관련 인증기준
- 2.4.2 출입통제
- 2.9.1 변경관리
관련 법규·기준·표준
- ISO/IEC 27002:2022 7.6