PD 1-direct

2.8.2 보안 요구사항 검토 및 시험

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

정의한 보호 요구사항이 제대로 구현됐는지 시험하고, 안전한 코딩 기준과 취약점·법적 요건을 검토해 발견된 문제를 고쳐야 한다. 공공기관은 의무 대상에 해당하면 개인정보 영향평가를 수행하고 그 결과를 반영한다.

주요 확인사항 (KISA 안내서)

  1. 분석·설계 단계의 보호 요구사항 적용 여부를 시험하는가?
  2. 안전한 코딩 기준에 따른 취약점 점검을 수행하는가?
  3. 발견사항의 개선계획·이행점검 절차를 운영하는가?
  4. 공공기관은 법정 개인정보 영향평가를 수행·반영하는가?

결함사례 (KISA 안내서)

  • 정의한 보호 요구사항을 구현 후 시험하지 않음
  • 시험·취약점 항목에서 입력값 검증 등 중요 항목이 누락됨
  • 알려진 취약점을 점검하지 않거나 승인 없이 미조치함
  • 영향평가 의무 대상 공공기관이 평가·제출을 하지 않음
  • 신규 시스템 인수 시 보안성·취약점 검토를 생략함

2. ITGC 매핑

항목 값
분류 직접 (1-direct)
ITGC 영역 PD
부영역 개발 시험·인수
보조 영역 ITAC·보안진단

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

재무보고 기능과 자동통제, 권한, 인터페이스, 데이터 이관의 인수 기준과 시험 결과를 원래 요구사항까지 거슬러 확인한다. 아직 해결하지 못한 결함은 누가 승인했는지와 재무보고에 미치는 영향을 평가한다.

ISMS-P 요구사항 ITGC 테스트 절차 모집단 표본
요구 시험 요구사항-시험-결과-결함 추적표 확인 중요 요구사항 위험기반 표본
UAT·인수 현업 승인과 운영 전 미해결 결함 평가 확인 중요 개발과제 전수
발견사항 심각도·조치·재시험·예외 승인 확인 시험 결함 중요 건 전수

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

코드 취약점을 기술적으로 빠짐없이 점검했는지와 모의해킹·개인정보 영향평가의 적정성은 보안·개인정보보호 전문가가 맡는 영역이다.

4. Q&A

Q1. UAT 승인만 있으면 개발 시험이 충분한가?

A. 충분하다고 단정할 수 없다. UAT가 중요한 재무 기능과 예외 처리, 권한, 인터페이스까지 다뤘는지 확인해야 한다. 시험 결과와 결함이 추적되지 않는다면 한 줄짜리 승인만으로 시험의 내용과 품질을 입증하기 어렵다.

관련 인증기준

  • 2.8.1 보안 요구사항 정의
  • 2.8.6 운영환경 이관

관련 법규·기준·표준

  • 개인정보 보호법 제33조 (개인정보 영향평가)
  • ISO/IEC 27002:2022 8.29
GitHub에서 원문 보기 ↗