3.2.3 이용자 단말기 접근 보호
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
스마트폰 같은 이용자 단말기의 정보나 기능에 접근할 때는 필요한 권한과 그 이유를 알리고 동의를 받아야 한다. 선택 권한을 거부했다는 이유로 서비스 이용을 제한해서는 안 된다.
주요 확인사항 (KISA 안내서)
- 접근권한과 필요 이유를 명확히 알리고 동의받는가?
- 필수·선택 권한을 구분하고 선택 권한 거부 시에도 서비스를 제공하는가?
- 동의 철회 방법을 제공하는가?
결함사례 (KISA 안내서)
- 주소록·사진·문자 등 불필요한 권한을 과도하게 요구함
- 접근권한을 알리거나 동의받지 않고 단말기 정보에 접근함
- 선택 권한을 필수로 표시하거나 거부 시 앱 이용을 차단함
- 개별 권한 동의를 지원하지 않는 운영체제 버전에 대체 절차가 없음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 기타 (3-other) |
| ITGC 영역 | 참고 |
| 부영역 | 3.2-use |
| 보조 영역 | 모바일 앱 권한·변경관리 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
단말기 접근이 법적으로 적절한지는 일반적인 ITGC 범위 밖에서 판단한다. 다만 앱의 권한 선언과 실행 중 권한 요청 로직은 개발·변경통제 시험에 포함할 수 있다.
| ISMS-P 요구사항 | IT감사 연계 절차 | 모집단 | 표본 |
|---|---|---|---|
| 권한 최소화 | 앱 manifest·SDK 권한과 기능 요구사항 대사 | 앱 권한 | 전수 |
| 고지·동의 | 필수·선택 표시, 권한 요청 시점, 거부 경로 시험 | 앱 버전 | 표본 |
| 변경통제 | 신규 SDK·권한 추가의 승인·보안검토·시험 확인 | 앱 변경 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
각 권한이 꼭 필요한지와 고지 문안, 선택 권한을 거부했을 때 서비스를 제한해도 되는지는 개인정보·통신 준거성 영역에서 판단한다.
4. Q&A
Q1. 운영체제 권한 팝업만 표시하면 충분한가?
A. 아니다. 운영체제 팝업이 뜨기 전에 접근할 정보·기능과 그 이유를 알려야 한다. 필수 권한과 선택 권한을 구분하고 선택 권한을 거부하거나 철회하는 경로도 실제로 작동해야 한다.
관련 인증기준
- 2.8.1 보안 요구사항 정의
- 2.8.5 소스 프로그램 관리
관련 법규·기준·표준
- 정보통신망 이용촉진 및 정보보호 등에 관한 법률 제22조의2
- 같은 법 시행령 제9조의2