ISMS-P 인증
2.4 물리 보안
2.4.1 보호구역 지정
2.4.2 출입통제
2.4.3 정보시스템 보호
2.4.4 보호설비 운영
2.4.5 보호구역 내 작업
2.4.6 반출입 기기 통제
2.4.7 업무환경 보안
ISMS-P 간편인증(7의3)
2.4 물리 보안
2.4.1 출입통제
2.4.2 업무환경 보안
ISMS-P 간편인증(7의2)
2.3 물리 보안
2.3.1 보호구역 지정
2.3.2 정보시스템 보호
2.3.3 반출입 기기 통제
2.3.4 업무환경 보안
(7의2) 대상: 소기업, 정보통신서비스 부문 매출액 300억 미만의 중기업
(7의3) 대상: 주요 정보통신설비를 보유하지 않은 정보통신서비스 부문 매출액 300억 이상의 중기업
개요
인증기준
물리적∙환경적 위협으로부터 개인정보 및 중요정보, 문서, 저장매체, 주요 설비 및 시스템 등을 보호하기 위하여 통제구역∙제한구역∙접견구역 등 물리적 보호구역을 지정하고 각 구역별 보호대책을 수립∙이행하여야 한다.
주요확인사항
1. 물리적, 환경적 위협으로부터 개인정보 및 중요정보, 문서, 저장매체, 주요 설비 및 시스템 등을 보호하기 위하여 통제구역, 제한구역, 접견구역 등 물리적 보호구역 지정기준을 마련하고 있는가?
2. '물리적 보호구역 지정기준에 따라 보호구역을 지정하고 구역별 보호대책을 수립∙이행하고 있는가?
세부 설명
1. 보호구역 지정기준 마련
물리적·환경적 위협으로부터 개인정보 및 중요정보, 문서, 저장매체, 주요 설비 및 시스템 등을 보호하기 위하여 통제구역, 제한구역, 접견구역 등 물리적 보호구역 지정기준을 마련하여야 한다.
1. 접견구역, 제한구역, 통제구역 등으로 물리적 보호구역을 지정
2. 보호구역의 용어와 구분은 조직의 환경에 맞게 선택
※ 물리적 보호구역(예시)
* 접견구역: 외부인이 별다른 출입증 없이 출입이 가능한 구역(예: 접견장소 등)
* 제한구역: 비인가 접근을 방지하기 위하여 별도의 출입통제 장치 및 감시시스템이 설치된 장소로 출입 시 직원카드와 같은 출입증이 필요한 장소(예: 부서별 사무실 등)
* 통제구역: 제한구역의 통제항목을 모두 포함하고 출입자격이 최소인원으로 유지되며 출입을 위하여 추가 절차가 필요한 곳(예: 전산실, 통신장비실, 관제실, 공조실, 발전실, 전원실 등)
2. 보호구역별 보호대책 수립·이행
물리적 보호구역 지정기준에 따라 보호구역을 지정하고 구역별 보호대책을 수립·이행하여야 한다.
1. 구역별로 출입통제 방식(ID카드, 생체인식 등), 출입 가능자, 출입 절차, 영상감시 등 보호대책 적용
2. 통제구역은 조직 내부에서도 출입 인가자를 최소한으로 제한하고 있으므로 필요시 통제구역임을 표시하여 접근시도 자체를 원천적으로 차단하고 불법적인 접근시도 여부를 주기적으로 검토
증거 자료
* 물리적 보안 지침(보호구역 지정 기준)
* 보호구역 지정 현황
* 보호구역 표시
* 보호구역별 보호대책 현황
결함 사례
* 내부 물리보안 지침에는 개인정보 보관시설 및 시스템 구역을 통제구역으로 지정한다고 명시되어 있으나, 멤버십 가입신청 서류가 보관되어 있는 문서고 등 일부 대상 구역이 통제구역에서 누락된 경우
* 내부 물리보안 지침에 통제구역에 대해서는 지정된 양식의 통제구역 표지판을 설치하도록 명시하고 있으나, 일부 통제구역에 표시판을 설치하지 않은 경우
참고 문헌
* 정보보호 및 개인정보보호 관리체계 인증기준 안내서(KISA, 2023.11.23)
'ISMS-P 인증 준비' 카테고리의 다른 글
ISMS-P 인증 준비, 외부자 계약 시 보안 (1) | 2025.01.08 |
---|---|
ISMS-P 인증 준비, 인식제고 및 교육훈련 (1) | 2025.01.07 |
ISMS-P 인증 준비, 보안서약 (0) | 2025.01.06 |
ISMS-P 인증 준비, 관리체계 점검 (0) | 2025.01.03 |
ISMS-P 인증 준비, 운영현황 관리 (0) | 2025.01.02 |