PD 1-direct

2.8.1 보안 요구사항 정의

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

시스템을 도입·개발·변경할 때 법적 요구사항과 최신 취약점, 안전한 코딩 기준을 포함한 보호 요구사항을 정의해야 한다. 요구사항의 타당성을 검토하고 인수 기준과 설계에도 반영한다.

주요 확인사항 (KISA 안내서)

  1. 신규·변경 시스템의 보호 타당성 검토·인수 절차를 이행하는가?
  2. 법적 요구·취약점 등 보호 요구사항을 설계부터 반영하는가?
  3. 안전한 구현을 위한 코딩표준을 적용하는가?

결함사례 (KISA 안내서)

  • 시스템 인수 전 보안성 검증 기준·절차가 없음
  • 신규 시스템 인수 보안요건·계획과 검토가 누락됨
  • 인증·암호화·보안로그 등 주요 개발 요구사항이 없음
  • 코딩표준이 안전하지 않은 암호 알고리즘을 사용하도록 정함

2. ITGC 매핑

항목 값
분류 직접 (1-direct)
ITGC 영역 PD
부영역 개발 요구사항
보조 영역 PC·ITAC

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

중요한 신규 시스템의 설계에 재무보고·권한·승인·인터페이스·감사 추적·데이터 이관 요구사항이 빠짐없이 들어갔는지 본다. 현업과 IT가 이를 검토하고 승인했는지도 확인한다.

ISMS-P 요구사항 ITGC 테스트 절차 모집단 표본
요구사항 정의 업무·재무·접근·변경·운영 요구의 추적성 확인 중요 개발과제 전수
설계 승인 현업·IT·보안 검토와 변경 승인 확인 요구·설계 문서 표본
인수 기준 UAT·보안·이관·운영준비 완료조건 확인 인수 기준 전수

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

안전한 코딩의 세부 기준과 보안 취약점 전반은 애플리케이션 보안 영역에서 더 깊이 다룬다.

4. Q&A

Q1. 애자일 개발에서는 요구사항 문서가 없을 수 있는데 어떻게 보나?

A. 별도의 요구사항 문서가 없어도 사용자 스토리, 승인 기준, 이슈와 설계 기록을 증적으로 쓸 수 있다. 형식보다 요구사항과 승인·시험 결과가 끝까지 이어지고, 누가 무엇을 승인했는지가 드러나는지를 본다.

관련 인증기준

  • 2.8.2 보안 요구사항 검토 및 시험
  • 2.8.6 운영환경 이관

관련 법규·기준·표준

  • ISO/IEC 27002:2022 8.25, 8.26
  • COBIT 2019 BAI03
GitHub에서 원문 보기 ↗