ELC 2-indirect

2.7.1 암호정책 적용

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

법적 요구사항을 반영해 암호화할 대상과 강도·사용 기준을 정해야 한다. 개인정보와 중요정보를 저장하거나 전송·전달할 때는 정한 기준에 맞는 암호화를 적용한다.

주요 확인사항 (KISA 안내서)

  1. 암호화 대상·강도·사용기준을 포함한 정책을 수립했는가?
  2. 정책에 따라 저장·전송·전달 시 암호화를 적용하는가?

결함사례 (KISA 안내서)

  • 법적 암호화 대상·강도·방법·책임이 정책에 명확하지 않음
  • 적용 법규를 잘못 판단해 암호화 의무를 누락함
  • 비밀번호에 MD5 등 안전하지 않은 일방향 알고리즘을 사용함
  • 개인정보 전송 일부 구간에서 암호화가 빠짐
  • 비밀번호·인증키를 설정파일·소스코드에 평문으로 저장함

2. ITGC 매핑

항목 값
분류 간접 (2-indirect), 일부 APD와 교차
ITGC 영역 ELC
부영역 crypto-policy
보조 영역 APD·개인정보보호

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

암호화는 보통 보안통제로 분류한다. 다만 재무보고 시스템의 관리자 비밀정보와 인터페이스·백업을 보호하거나 자동통제가 암호화에 의존한다면 관련 통제를 ITGC 범위에 포함한다.

ISMS-P 요구사항 ITGC 확인 절차 모집단 표본
암호화 대상 데이터 분류·법적 요구와 암호화 대장 대조 중요 데이터 전수
구현 저장·전송 구간 설정과 알고리즘 확인 감사 범위 시스템 표본
비밀정보 소스·설정의 평문 저장 방지와 비밀 저장소 접근 확인 서비스 계정·키 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

법에서 암호화를 요구하는 개인정보의 범위와 기술적인 암호 강도는 개인정보보호·보안 전문가가 판단한다.

4. Q&A

Q1. DB 전체 암호화가 되어 있으면 충분한가?

A. DB 전체가 암호화됐다는 사실만으로는 충분하지 않다. 컬럼과 파일·백업·전송 구간 등 데이터가 실제로 지나는 경로와 키 접근통제를 함께 확인한다. 암호화되지 않은 복제본이나 임시파일이 남아 있다면 통제 목적을 달성하지 못할 수 있다.

관련 인증기준

  • 2.7.2 암호키 관리
  • 2.10.5 정보전송 보안

관련 법규·기준·표준

  • 개인정보의 안전성 확보조치 기준 제7조
  • ISO/IEC 27002:2022 8.24
GitHub에서 원문 보기 ↗