2.4.6 반출입 기기 통제
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
보호구역에 정보시스템·모바일 기기·저장매체를 들이거나 내보낼 때는 정보 유출과 악성코드 위험을 통제해야 한다. 반출입 기록과 처리 이력도 주기적으로 점검한다.
주요 확인사항 (KISA 안내서)
- 반입·반출 보안사고 예방 절차를 이행하는가?
- 반출입 기록을 관리하고 절차 준수를 주기 검토하는가?
결함사례 (KISA 안내서)
- 통제구역 내 이동기기 반입을 통제하지 않아 제한 없이 사용함
- 장비 반출입 기록에 관리책임자 승인이 반복 누락됨
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 직접 (1-direct) |
| ITGC 영역 | CO + APD |
| 부영역 | physical |
| 보조 영역 | 매체·정보유출 통제 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
핵심 서버와 백업매체의 반출입 기록을 자산대장, 변경관리 기록, 데이터 삭제 절차와 대조한다. 각 기록이 같은 장비와 매체를 가리키는지 확인한다.
| ISMS-P 요구사항 | ITGC 테스트 절차 | 모집단 | 표본 |
|---|---|---|---|
| 반출입 승인 | 장비·매체·목적·수행자·승인 확인 | 반출입 기록 | 표본 |
| 데이터 보호 | 암호화·악성코드 검사·반출 데이터 최소화 확인 | 데이터 포함 건 | 표본 |
| 이력 점검 | 자산대장·보관 위치와 기록 대조 | 중요 장비·매체 | 전수 또는 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
일반 모바일 기기와 개인 저장매체의 반입, 정보 유출 방지는 보안 운영 영역에서 더 폭넓게 다룬다.
4. Q&A
Q1. 고장 난 디스크를 외부 수리업체로 보내도 되는가?
A. 보낼 수는 있지만 데이터 삭제 또는 암호화 상태와 반출 승인을 먼저 확인해야 한다. 운송 과정과 수리업체의 통제, 반환·폐기 증적도 남겨야 한다. 데이터를 지울 수 없다면 위험을 평가해 별도의 보호 절차를 적용한다.
관련 인증기준
- 2.10.7 보조저장매체 관리
- 2.9.7 정보자산의 재사용 및 폐기
관련 법규·기준·표준
- ISO/IEC 27002:2022 7.9, 7.10