ELC 2-indirect

2.4.7 업무환경 보안

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

공용 사무기기와 개인 업무환경에서 개인정보나 중요정보가 드러나거나 유출되지 않도록 보호대책을 적용해야 한다. 출력물·복사물도 안전하게 관리하고 준수 여부를 주기적으로 점검한다.

주요 확인사항 (KISA 안내서)

  1. 공용 시설·사무기기의 보호대책을 이행하는가?
  2. 개인 업무환경의 정보 노출 방지대책을 이행하는가?
  3. 개인정보 출력·복사물을 안전하게 관리하는가?
  4. 업무환경 보안 준수 여부를 주기 검토하는가?

결함사례 (KISA 안내서)

  • 정책상 클린데스크 점검을 수행하지 않음
  • 개인정보 서류를 잠금장치 없는 문서함에 보관함
  • 화면보호기·비밀번호가 없고 중요문서를 장기간 방치함
  • 공용PC에 개인정보 파일이 평문 저장되고 보안 업데이트·백신도 미흡함

2. ITGC 매핑

항목 값
분류 간접 (2-indirect)
ITGC 영역 ELC
부영역 policy
보조 영역 단말·출력물 보안

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

업무환경 보안은 일반적으로 직접적인 ITGC 범위가 아니다. 다만 재무보고 핵심 자료나 인증정보가 공용 폴더·공용 PC·출력물에 노출돼 통제를 우회할 수 있다면 관련 위험을 평가한다.

ISMS-P 요구사항 ITGC 확인 절차 모집단 표본
공용환경 재무자료 공용저장소의 접근권한·보관 기준 확인 주요 공유경로 표본
개인환경 관리자 인증정보·민감 보고서 보관 관행 확인 핵심 IT 인력 워크스루
정기점검 점검 결과와 반복 예외 후속조치 확인 업무환경 점검 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

클린데스크와 복합기·종이 출력물 관리, 사무실 전반의 생활보안은 정보보호·개인정보보호 영역에서 다룬다.

4. Q&A

Q1. 클린데스크 미준수를 ITGC 결함으로 기록하나?

A. 보통은 정보보호 발견사항으로 기록한다. 다만 관리자 비밀번호나 재무보고 핵심 자료가 노출돼 ITGC를 우회할 수 있다면 관련 APD나 통제환경에 미치는 영향도 평가한다.

관련 인증기준

  • 2.10.6 업무용 단말기기 보안
  • 3.2.3 이용자 단말기 접근 보호

관련 법규·기준·표준

  • 개인정보의 안전성 확보조치 기준 제12조
  • ISO/IEC 27002:2022 7.7
GitHub에서 원문 보기 ↗