인증 기준
보호구역 내에서의 비인가행위 및 권한 오·남용 등을 방지하기 위한 작업 절차를 수립· 이행하고, 작업 기록을 주기적으로 검토하여야 한다.
주요 확인사항
- 정보시스템 도입, 유지보수 등으로 보호구역 내 작업이 필요한 경우에 대한 공식적인 작업신청 및 수행 절차를 수립·이행하고 있는가?
- 보호구역 내 작업이 통제 절차에 따라 적절히 수행되었는지 여부를 확인하기 위하여 작업 기록을 주기적으로 검토하고 있는가?
결함 사례
- 전산실 출입로그에는 외부 유지보수 업체 직원의 출입기록이 남아 있으나, 이에 대한 보호구역 작업 신청 및 승인 내역이 존재하지 않은 경우(내부 규정에 따른 보호구역 작업 신청 없이 보호구역 출입 및 작업이 이루어지고 있는 경우)
- 내부 규정에는 보호구역 내 작업 기록에 대하여 분기별 1회 이상 점검하도록 되어 있으나, 특별한 사유 없이 장기간 동안 보호구역 내 작업 기록에 대한 점검이 이루어지지 않은 경우
업종 특화
이 항목이 업종에 따라 달라지는 지점
가상자산사업자
가상자산 특화
- 월렛룸내 작업 시, 관련 책임자 승인 및 작업절차(코인 이관절차, 감사인 동반 입장 등)를 수립/이행하고 있는가?
MVNO(알뜰폰)
MVNO 특화
- (신규) 본인인증 시스템 등 MVNO 서비스의 중요시스템을 운영하는 보호구역 내 무선네트워크 설치 및 운용을 금지하고 있는가?
MVNO 결함사례
- 회사 정책 지침에 따라 전산실 내 비인가 무선 네트워크의 존재 여부를 주기적으로 점검하여야 하나 정기 점검 이력이 없는 경우
핵심 키워드
- 작업신청 절차
- 작업 기록
- 주기적 검토
헷갈리는 항목
출처: ISMS-P 인증제도 누리집(isms-p.or.kr) 제도소개