2.8.1 보안 요구사항 정의
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
시스템을 도입·개발·변경할 때 법적 요구사항과 최신 취약점, 안전한 코딩 기준을 포함한 보호 요구사항을 정의해야 한다. 요구사항의 타당성을 검토하고 인수 기준과 설계에도 반영한다.
주요 확인사항 (KISA 안내서)
- 신규·변경 시스템의 보호 타당성 검토·인수 절차를 이행하는가?
- 법적 요구·취약점 등 보호 요구사항을 설계부터 반영하는가?
- 안전한 구현을 위한 코딩표준을 적용하는가?
결함사례 (KISA 안내서)
- 시스템 인수 전 보안성 검증 기준·절차가 없음
- 신규 시스템 인수 보안요건·계획과 검토가 누락됨
- 인증·암호화·보안로그 등 주요 개발 요구사항이 없음
- 코딩표준이 안전하지 않은 암호 알고리즘을 사용하도록 정함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 직접 (1-direct) |
| ITGC 영역 | PD |
| 부영역 | 개발 요구사항 |
| 보조 영역 | PC·ITAC |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
중요한 신규 시스템의 설계에 재무보고·권한·승인·인터페이스·감사 추적·데이터 이관 요구사항이 빠짐없이 들어갔는지 본다. 현업과 IT가 이를 검토하고 승인했는지도 확인한다.
| ISMS-P 요구사항 | ITGC 테스트 절차 | 모집단 | 표본 |
|---|---|---|---|
| 요구사항 정의 | 업무·재무·접근·변경·운영 요구의 추적성 확인 | 중요 개발과제 | 전수 |
| 설계 승인 | 현업·IT·보안 검토와 변경 승인 확인 | 요구·설계 문서 | 표본 |
| 인수 기준 | UAT·보안·이관·운영준비 완료조건 확인 | 인수 기준 | 전수 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
안전한 코딩의 세부 기준과 보안 취약점 전반은 애플리케이션 보안 영역에서 더 깊이 다룬다.
4. Q&A
Q1. 애자일 개발에서는 요구사항 문서가 없을 수 있는데 어떻게 보나?
A. 별도의 요구사항 문서가 없어도 사용자 스토리, 승인 기준, 이슈와 설계 기록을 증적으로 쓸 수 있다. 형식보다 요구사항과 승인·시험 결과가 끝까지 이어지고, 누가 무엇을 승인했는지가 드러나는지를 본다.
관련 인증기준
- 2.8.2 보안 요구사항 검토 및 시험
- 2.8.6 운영환경 이관
관련 법규·기준·표준
- ISO/IEC 27002:2022 8.25, 8.26
- COBIT 2019 BAI03