CO 1-direct

2.4.6 반출입 기기 통제

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

보호구역에 정보시스템·모바일 기기·저장매체를 들이거나 내보낼 때는 정보 유출과 악성코드 위험을 통제해야 한다. 반출입 기록과 처리 이력도 주기적으로 점검한다.

주요 확인사항 (KISA 안내서)

  1. 반입·반출 보안사고 예방 절차를 이행하는가?
  2. 반출입 기록을 관리하고 절차 준수를 주기 검토하는가?

결함사례 (KISA 안내서)

  • 통제구역 내 이동기기 반입을 통제하지 않아 제한 없이 사용함
  • 장비 반출입 기록에 관리책임자 승인이 반복 누락됨

2. ITGC 매핑

항목 값
분류 직접 (1-direct)
ITGC 영역 CO + APD
부영역 physical
보조 영역 매체·정보유출 통제

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

핵심 서버와 백업매체의 반출입 기록을 자산대장, 변경관리 기록, 데이터 삭제 절차와 대조한다. 각 기록이 같은 장비와 매체를 가리키는지 확인한다.

ISMS-P 요구사항 ITGC 테스트 절차 모집단 표본
반출입 승인 장비·매체·목적·수행자·승인 확인 반출입 기록 표본
데이터 보호 암호화·악성코드 검사·반출 데이터 최소화 확인 데이터 포함 건 표본
이력 점검 자산대장·보관 위치와 기록 대조 중요 장비·매체 전수 또는 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

일반 모바일 기기와 개인 저장매체의 반입, 정보 유출 방지는 보안 운영 영역에서 더 폭넓게 다룬다.

4. Q&A

Q1. 고장 난 디스크를 외부 수리업체로 보내도 되는가?

A. 보낼 수는 있지만 데이터 삭제 또는 암호화 상태와 반출 승인을 먼저 확인해야 한다. 운송 과정과 수리업체의 통제, 반환·폐기 증적도 남겨야 한다. 데이터를 지울 수 없다면 위험을 평가해 별도의 보호 절차를 적용한다.

관련 인증기준

  • 2.10.7 보조저장매체 관리
  • 2.9.7 정보자산의 재사용 및 폐기

관련 법규·기준·표준

  • ISO/IEC 27002:2022 7.9, 7.10
GitHub에서 원문 보기 ↗