2.8.2 보안 요구사항 검토 및 시험
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
정의한 보호 요구사항이 제대로 구현됐는지 시험하고, 안전한 코딩 기준과 취약점·법적 요건을 검토해 발견된 문제를 고쳐야 한다. 공공기관은 의무 대상에 해당하면 개인정보 영향평가를 수행하고 그 결과를 반영한다.
주요 확인사항 (KISA 안내서)
- 분석·설계 단계의 보호 요구사항 적용 여부를 시험하는가?
- 안전한 코딩 기준에 따른 취약점 점검을 수행하는가?
- 발견사항의 개선계획·이행점검 절차를 운영하는가?
- 공공기관은 법정 개인정보 영향평가를 수행·반영하는가?
결함사례 (KISA 안내서)
- 정의한 보호 요구사항을 구현 후 시험하지 않음
- 시험·취약점 항목에서 입력값 검증 등 중요 항목이 누락됨
- 알려진 취약점을 점검하지 않거나 승인 없이 미조치함
- 영향평가 의무 대상 공공기관이 평가·제출을 하지 않음
- 신규 시스템 인수 시 보안성·취약점 검토를 생략함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 직접 (1-direct) |
| ITGC 영역 | PD |
| 부영역 | 개발 시험·인수 |
| 보조 영역 | ITAC·보안진단 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
재무보고 기능과 자동통제, 권한, 인터페이스, 데이터 이관의 인수 기준과 시험 결과를 원래 요구사항까지 거슬러 확인한다. 아직 해결하지 못한 결함은 누가 승인했는지와 재무보고에 미치는 영향을 평가한다.
| ISMS-P 요구사항 | ITGC 테스트 절차 | 모집단 | 표본 |
|---|---|---|---|
| 요구 시험 | 요구사항-시험-결과-결함 추적표 확인 | 중요 요구사항 | 위험기반 표본 |
| UAT·인수 | 현업 승인과 운영 전 미해결 결함 평가 확인 | 중요 개발과제 | 전수 |
| 발견사항 | 심각도·조치·재시험·예외 승인 확인 | 시험 결함 | 중요 건 전수 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
코드 취약점을 기술적으로 빠짐없이 점검했는지와 모의해킹·개인정보 영향평가의 적정성은 보안·개인정보보호 전문가가 맡는 영역이다.
4. Q&A
Q1. UAT 승인만 있으면 개발 시험이 충분한가?
A. 충분하다고 단정할 수 없다. UAT가 중요한 재무 기능과 예외 처리, 권한, 인터페이스까지 다뤘는지 확인해야 한다. 시험 결과와 결함이 추적되지 않는다면 한 줄짜리 승인만으로 시험의 내용과 품질을 입증하기 어렵다.
관련 인증기준
- 2.8.1 보안 요구사항 정의
- 2.8.6 운영환경 이관
관련 법규·기준·표준
- 개인정보 보호법 제33조 (개인정보 영향평가)
- ISO/IEC 27002:2022 8.29