2.7.1 암호정책 적용
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
법적 요구사항을 반영해 암호화할 대상과 강도·사용 기준을 정해야 한다. 개인정보와 중요정보를 저장하거나 전송·전달할 때는 정한 기준에 맞는 암호화를 적용한다.
주요 확인사항 (KISA 안내서)
- 암호화 대상·강도·사용기준을 포함한 정책을 수립했는가?
- 정책에 따라 저장·전송·전달 시 암호화를 적용하는가?
결함사례 (KISA 안내서)
- 법적 암호화 대상·강도·방법·책임이 정책에 명확하지 않음
- 적용 법규를 잘못 판단해 암호화 의무를 누락함
- 비밀번호에 MD5 등 안전하지 않은 일방향 알고리즘을 사용함
- 개인정보 전송 일부 구간에서 암호화가 빠짐
- 비밀번호·인증키를 설정파일·소스코드에 평문으로 저장함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect), 일부 APD와 교차 |
| ITGC 영역 | ELC |
| 부영역 | crypto-policy |
| 보조 영역 | APD·개인정보보호 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
암호화는 보통 보안통제로 분류한다. 다만 재무보고 시스템의 관리자 비밀정보와 인터페이스·백업을 보호하거나 자동통제가 암호화에 의존한다면 관련 통제를 ITGC 범위에 포함한다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 암호화 대상 | 데이터 분류·법적 요구와 암호화 대장 대조 | 중요 데이터 | 전수 |
| 구현 | 저장·전송 구간 설정과 알고리즘 확인 | 감사 범위 시스템 | 표본 |
| 비밀정보 | 소스·설정의 평문 저장 방지와 비밀 저장소 접근 확인 | 서비스 계정·키 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
법에서 암호화를 요구하는 개인정보의 범위와 기술적인 암호 강도는 개인정보보호·보안 전문가가 판단한다.
4. Q&A
Q1. DB 전체 암호화가 되어 있으면 충분한가?
A. DB 전체가 암호화됐다는 사실만으로는 충분하지 않다. 컬럼과 파일·백업·전송 구간 등 데이터가 실제로 지나는 경로와 키 접근통제를 함께 확인한다. 암호화되지 않은 복제본이나 임시파일이 남아 있다면 통제 목적을 달성하지 못할 수 있다.
관련 인증기준
- 2.7.2 암호키 관리
- 2.10.5 정보전송 보안
관련 법규·기준·표준
- 개인정보의 안전성 확보조치 기준 제7조
- ISO/IEC 27002:2022 8.24