2.4.7 업무환경 보안
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
공용 사무기기와 개인 업무환경에서 개인정보나 중요정보가 드러나거나 유출되지 않도록 보호대책을 적용해야 한다. 출력물·복사물도 안전하게 관리하고 준수 여부를 주기적으로 점검한다.
주요 확인사항 (KISA 안내서)
- 공용 시설·사무기기의 보호대책을 이행하는가?
- 개인 업무환경의 정보 노출 방지대책을 이행하는가?
- 개인정보 출력·복사물을 안전하게 관리하는가?
- 업무환경 보안 준수 여부를 주기 검토하는가?
결함사례 (KISA 안내서)
- 정책상 클린데스크 점검을 수행하지 않음
- 개인정보 서류를 잠금장치 없는 문서함에 보관함
- 화면보호기·비밀번호가 없고 중요문서를 장기간 방치함
- 공용PC에 개인정보 파일이 평문 저장되고 보안 업데이트·백신도 미흡함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect) |
| ITGC 영역 | ELC |
| 부영역 | policy |
| 보조 영역 | 단말·출력물 보안 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
업무환경 보안은 일반적으로 직접적인 ITGC 범위가 아니다. 다만 재무보고 핵심 자료나 인증정보가 공용 폴더·공용 PC·출력물에 노출돼 통제를 우회할 수 있다면 관련 위험을 평가한다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 공용환경 | 재무자료 공용저장소의 접근권한·보관 기준 확인 | 주요 공유경로 | 표본 |
| 개인환경 | 관리자 인증정보·민감 보고서 보관 관행 확인 | 핵심 IT 인력 | 워크스루 |
| 정기점검 | 점검 결과와 반복 예외 후속조치 확인 | 업무환경 점검 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
클린데스크와 복합기·종이 출력물 관리, 사무실 전반의 생활보안은 정보보호·개인정보보호 영역에서 다룬다.
4. Q&A
Q1. 클린데스크 미준수를 ITGC 결함으로 기록하나?
A. 보통은 정보보호 발견사항으로 기록한다. 다만 관리자 비밀번호나 재무보고 핵심 자료가 노출돼 ITGC를 우회할 수 있다면 관련 APD나 통제환경에 미치는 영향도 평가한다.
관련 인증기준
- 2.10.6 업무용 단말기기 보안
- 3.2.3 이용자 단말기 접근 보호
관련 법규·기준·표준
- 개인정보의 안전성 확보조치 기준 제12조
- ISO/IEC 27002:2022 7.7