참고 3-other

3.2.3 이용자 단말기 접근 보호

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

스마트폰 같은 이용자 단말기의 정보나 기능에 접근할 때는 필요한 권한과 그 이유를 알리고 동의를 받아야 한다. 선택 권한을 거부했다는 이유로 서비스 이용을 제한해서는 안 된다.

주요 확인사항 (KISA 안내서)

  1. 접근권한과 필요 이유를 명확히 알리고 동의받는가?
  2. 필수·선택 권한을 구분하고 선택 권한 거부 시에도 서비스를 제공하는가?
  3. 동의 철회 방법을 제공하는가?

결함사례 (KISA 안내서)

  • 주소록·사진·문자 등 불필요한 권한을 과도하게 요구함
  • 접근권한을 알리거나 동의받지 않고 단말기 정보에 접근함
  • 선택 권한을 필수로 표시하거나 거부 시 앱 이용을 차단함
  • 개별 권한 동의를 지원하지 않는 운영체제 버전에 대체 절차가 없음

2. ITGC 매핑

항목 값
분류 기타 (3-other)
ITGC 영역 참고
부영역 3.2-use
보조 영역 모바일 앱 권한·변경관리

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

단말기 접근이 법적으로 적절한지는 일반적인 ITGC 범위 밖에서 판단한다. 다만 앱의 권한 선언과 실행 중 권한 요청 로직은 개발·변경통제 시험에 포함할 수 있다.

ISMS-P 요구사항 IT감사 연계 절차 모집단 표본
권한 최소화 앱 manifest·SDK 권한과 기능 요구사항 대사 앱 권한 전수
고지·동의 필수·선택 표시, 권한 요청 시점, 거부 경로 시험 앱 버전 표본
변경통제 신규 SDK·권한 추가의 승인·보안검토·시험 확인 앱 변경 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

각 권한이 꼭 필요한지와 고지 문안, 선택 권한을 거부했을 때 서비스를 제한해도 되는지는 개인정보·통신 준거성 영역에서 판단한다.

4. Q&A

Q1. 운영체제 권한 팝업만 표시하면 충분한가?

A. 아니다. 운영체제 팝업이 뜨기 전에 접근할 정보·기능과 그 이유를 알려야 한다. 필수 권한과 선택 권한을 구분하고 선택 권한을 거부하거나 철회하는 경로도 실제로 작동해야 한다.

관련 인증기준

  • 2.8.1 보안 요구사항 정의
  • 2.8.5 소스 프로그램 관리

관련 법규·기준·표준

  • 정보통신망 이용촉진 및 정보보호 등에 관한 법률 제22조의2
  • 같은 법 시행령 제9조의2
GitHub에서 원문 보기 ↗