JLabs

2.8.2 보안 요구사항 검토 및 시험

인증 기준

사전 정의된 보안 요구사항에 따라 정보시스템이 도입 또는 구현되었는지를 검토하기 위하여 법적 요구사항 준수, 최신 보안취약점 점검, 안전한 코딩 구현, 개인정보 영향평가 등의 검토 기준과 절차를 수립·이행하고, 발견된 문제점에 대한 개선조치를 수행하여야 한다.

주요 확인사항

  • 정보시스템의 도입, 개발, 변경 시 분석 및 설계 단계에서 정의한 보안 요구사항이 효과적으로 적용되었는지를 확인하기 위한 시험을 수행하고 있는가?
  • 정보시스템이 안전한 코딩 기준 등에 따라 안전하게 개발되었는지를 확인하기 위한 취약점 점검이 수행되고 있는가?
  • 시험 및 취약점 점검 과정에서 발견된 문제점이 신속하게 개선될 수 있도록 개선계획 수립, 이행점검 등의 절차를 이행하고 있는가?
  • 공공기관은 관련 법령에 따라 개인정보처리시스템 신규 개발 및 변경 시 분석·설계 단계에서 영향평가기관을 통하여 영향평가를 수행하고 그 결과를 개발 및 변경 시 반영하고 있는가?

결함 사례

  • 정보시스템 구현 이후 개발 관련 내부 지침 및 문서에 정의된 보안 요구사항을 시험하지 않고 있는 경우
  • 응용프로그램 테스트 시나리오 및 기술적 취약점 점검항목에 입력값 유효성 체크 등의 중요 점검항목 일부가 누락된 경우
  • 구현 또는 시험 과정에서 알려진 기술적 취약성이 존재하는지 여부를 점검하지 않거나, 타당한 사유 또는 승인 없이 확인된 취약성에 대한 개선조치를 이행하지 않은 경우
  • 공공기관이 5만 명 이상 정보주체의 고유식별정보를 처리하는 등 영향평가 의무 대상 개인정보 파일 및 개인정보처리시스템을 신규로 구축하면서 영향평가를 실시하지 않은 경우
  • 공공기관이 영향평가를 수행한 후 영향평가기관으로부터 영향평가서를 받은 지 2개월이 지났음에도 영향평가서를 개인정보 보호위원회에 제출하지 않은 경우

업종 특화

이 항목이 업종에 따라 달라지는 지점

가상자산사업자

가상자산 특화

  • 설계단계에서 도출한 가상자산 월렛 관련 상세 보안요구사항(멀티시그 적용, 공인IP, DMZ구간 가상자산 노드서버 배치, 불특정 IP/PORT 통신, 거래결과 확인방법 등)을 근거로 이행여부를 확인하기 위한 시험을 수행하고 있는가?
  • 가상자산 거래 서비스 관련 행위(전산프로그램 설치·변경, 정보통신망을 이용한 이용자 대상 신규 가상자산 거래업무 수행, 복수 거래소 공동 표준 제정 등) 시 자체 보안성심의를 실시하고 있는가?
  • (금융회사 및 전자금융업자) 금융감독원장이 정한 자체 보안성심의 기준에 따라 보안성심의를 실시하고 정보보호최고책임자의 승인을 받은 후 전자금융업무가 제공 또는 시행된 날로부터 30일(캘린더데이) 이내에 보안성심의 결과 보고서를 금융감독원에 제출하고 있는가?

함께 보는 항목

이 기준과 맞물려 나오는 개념

개인정보 영향평가(PIA)

개념

  • 공공기관이 개인정보처리시스템을 신규 구축·변경 시 개인정보 침해 위험 요인을 사전에 분석하고 개선사항을 도출하는 제도이다.

법령 참조

  • 개인정보 보호법 제33조

주요내용

  • 의무 시행 주체: 공공기관 (민간 기업 의무 아님)
  • 영향평가 대상 기준 (4가지):
    5만 명 이상의 정보 주체의 민감정보 또는 고유식별정보의 처리가 수반되는 개인정보 파일
    ②공공기관의 내부 또는 외부 연계 결과 정보 주체의 수가 50만 명 이상인 개인정보 파일
    100만 명 이상의 정보 주체 수를 포함하고 있는 개인정보 파일
    ④영향평가를 실시한 기관이 개인정보 파일의 운용체계를 변경하려는 경우
  • 수행 절차
  • 개인정보 영향평가(PIA) 설명 이미지

정리

  • 수행 시점: 시스템 설계 완료 이전 (결과를 설계·개발에 반영)
  • 영향평가서 제출: 최종본 제출받은 날로부터 2개월 이내 보호위원회에 제출
  • 이행확인서 제출: 영향평가서 제출일로부터 1년 이내 보호위원회에 제출

핵심 키워드

  • 보안 시험
  • 취약점 점검
  • 개선계획·이행점검
  • 영향평가(공공기관)

이 항목을 카드로 외우고 결함 판별 문제로 확인하기

출처: ISMS-P 인증제도 누리집(isms-p.or.kr) 제도소개