ISO/IEC 27001·27701 통합심사 사례 07 · 접속기록과 이상 조회 점검

“접속기록은 자동으로 남습니다. 매월 점검하고 있고, 이번 달도 이상 없음입니다.”
담당자가 점검표와 로그 화면을 보여줍니다. 기록도 있고 점검 결과도 있습니다. 그런데 표본을 살펴보니 한 계정의 고객정보 조회가 짧은 시간에 집중돼 있습니다. 이것만으로 부정 조회라고 판단할 수 있을까요?
이번 ISO 27001·27701 통합심사 사례에서는 기록의 존재, 실제 검토, 필요한 후속 조치가 각각 어떤 증거로 확인되는지 살펴봅니다. 조회가 집중된 구간은 결론이 아니라 업무 맥락을 확인할 출발점입니다.
“이상 없음으로 기록한 근거를 볼 수 있을까요?”
고객관리 시스템 담당자는 접속기록을 자동 보관하고 매월 점검한다고 설명합니다. 심사원은 특정 기간의 로그 표본과 해당 월의 ‘이상 없음’ 점검표를 확인합니다. 표본에는 한 계정의 조회가 짧은 시간에 집중된 구간이 있습니다.
심사원: “이번 점검에서는 어떤 기록을 어떤 기준으로 살펴보셨나요?”
담당자: “접속기록을 확인하고 이상 여부를 적습니다.”
심사원: “이 구간은 한 계정의 조회가 집중돼 있습니다. 어떤 업무나 작업에 해당하는지 확인하셨나요?”
담당자: “정기 업무일 수도 있습니다. 당시 확인 자료는 찾아봐야겠습니다.”
심사원: “점검 기준과 당시 자료를 보고, 해당 계정의 업무 기록과 함께 대조해 보겠습니다.”
“찾아봐야 한다”는 답변만으로 검토하지 않았다고 단정하지 않습니다. 먼저 확인한 사실과 설명, 미확인 사항을 구분합니다.
표는 좌우로 밀어 확인할 수 있습니다.
| 구분 | 현재 확인한 범위 | 추가 확인할 사항 |
|---|---|---|
| 기록 | 해당 기간의 로그 표본을 조회할 수 있습니다. | 수집 대상·행위, 누락 여부, 보유와 보호 상태 |
| 점검표 | 해당 월의 결과가 ‘이상 없음’으로 기록돼 있습니다. | 실제 검토 자료, 적용 기준과 판단 근거 |
| 조회 집중 | 표본에 한 계정의 조회가 집중된 구간이 있습니다. | 실제 사용자·자동 작업, 업무 사유, 점검 기준 해당 여부 |
| 담당자 설명 | 정기 업무일 가능성과 추가 자료 확인 필요성을 설명했습니다. | 이를 뒷받침하는 당시 업무·작업 기록 |
조회 건수가 많다는 사실과 부정 사용이 확인됐다는 사실은 다릅니다. 반대로 ‘이상 없음’이라고 적힌 점검표만으로 필요한 검토가 수행됐다고 확정하지도 않습니다.
기록 보관에서 업무 맥락 확인으로 이어갑니다
로그를 읽기 전에 무엇이 기록되는지 확인합니다. 로그인만 기록하는지, 개별 정보 조회나 내보내기도 기록하는지에 따라 확인할 수 있는 사실이 달라집니다. 기록에 없는 행위를 하지 않았다고 결론 내리기 전에 수집 범위와 한계를 알아야 합니다.
한 계정의 기록이 곧 한 사람의 직접 행동을 뜻한다고 가정하지 않습니다. 계정의 용도와 실제 사용 관계, 자동 작업 여부 등을 대조합니다. 서로 다른 자료를 비교할 때는 시간 기준과 대상 기간이 일치하는지도 확인합니다.

알림이 없다는 사실도 해당 기준에서 알림이 발생하지 않았다는 범위로 해석합니다. 수집 누락, 설정 범위, 기준의 적용 상태를 확인하지 않은 채 모든 사용이 적절했다고 확대하지 않습니다. 특정 자동 탐지 제품을 갖춰야만 적합하다고 일률적으로 요구하는 사례도 아닙니다.
정보보안과 개인정보보호의 질문을 함께 봅니다
표는 좌우로 밀어 확인할 수 있습니다.
| 관점 | 확인할 질문 |
|---|---|
| ISO/IEC 27001 | 필요한 기록이 신뢰할 수 있는 상태로 수집·보호되나요? 조직이 정한 검토 기준과 후속 대응이 실제로 이어지나요? |
| ISO/IEC 27701 | 개인정보 조회·사용의 업무상 필요와 처리 조건을 설명할 수 있나요? 점검에 사용하는 기록 자체의 접근·보유는 어떻게 관리하나요? |
| 통합 확인 | 로그, 업무 기록, 점검 결과와 후속 조치가 같은 대상과 기간을 설명하나요? |
위 내용은 교육용 질문이며 표준 조항의 인용이 아닙니다. 실제 심사에서는 적용 범위와 요구사항, 위험 평가와 선정한 통제를 확인합니다. 기록 수집이나 점검 주기·보유기간을 모든 조직에 동일하게 정하지 않습니다.
점검표 뒤에 있는 네 가지 근거를 확인합니다
1. 무엇을 어느 범위까지 기록하나요?
기록 대상 시스템과 행위, 계정·시각·결과 등 필요한 식별 정보가 무엇인지 확인합니다. 수집이 실패하거나 중단됐을 때 이를 알아내는 방법과 처리 기록도 살펴봅니다. 화면에 일부 로그가 보인다는 사실만으로 전체 기간과 모든 행위가 기록됐다고 보지는 않습니다.
기록을 누가 조회·변경·삭제할 수 있는지, 필요한 보호와 보유 조건이 적용되는지도 확인합니다. 로그 점검이라는 이유로 고객정보나 직원의 활동 정보를 필요 이상으로 복사·공유하지 않도록 확인 방법을 정합니다.
2. 어떤 기준으로 검토했나요?
조직의 위험과 업무 특성에 맞춰 어떤 행위를 확인 대상으로 삼았는지 봅니다. 평소와 다른 시간대나 조회 집중 등을 기준으로 삼을 수 있지만, 이 사례에서 특정 수치가 보편적인 이상 기준이라고 제시하지는 않습니다.
당시 적용된 기준, 검토한 기간과 자료, 제외한 대상과 그 이유를 확인합니다. 모든 기록을 사람이 한 줄씩 읽어야 한다고 가정하지 않고, 조직이 정한 방법이 필요한 확인을 수행했는지 대조합니다.
3. 어떤 업무였는지 대조했나요?
해당 계정의 업무 요청, 정기 작업 일정, 자동 처리나 장애 대응 기록 등 관련 자료를 확인합니다. 정상 업무일 수 있다는 설명은 가능성이며, 그 업무가 실제로 있었고 해당 조회를 설명하는지는 별도 증거가 필요합니다.
자동 작업이라는 사실이 확인돼도 목적과 대상 범위, 승인 조건에 맞는지는 따로 확인합니다. 업무 기록과 시점·대상이 맞지 않으면 차이를 남기고 추가 질문을 이어갑니다.
4. 확인이 필요한 사항을 누가 처리했나요?
설명되지 않는 구간이 있다면 추가 확인 담당자, 검토 결과와 필요한 조치가 어떻게 연결되는지 봅니다. 담당자에게 질문을 보낸 것과 답변을 검토해 처리한 것은 다른 상태입니다.
후속 확인에서 무엇이 밝혀졌고 무엇이 남았는지, 정한 기준에 따라 누가 종료를 결정했는지 확인합니다. 자료가 없다는 이유만으로 부정 조회를 확정하지 않으며, 추가 확인이 필요하다는 이유로 필요한 대응을 무기한 미루지도 않습니다.
점검 증거를 한 사건의 흐름으로 대조합니다
표는 좌우로 밀어 확인할 수 있습니다.
| 확인할 사항 | 자료 예시 | 대조할 내용 |
|---|---|---|
| 수집 범위 | 로그 설정, 수집 상태, 실패·누락 처리 기록 | 필요한 행위와 기간이 확인 가능한지 |
| 기록의 신뢰성 | 시간 기준, 계정 관리, 로그 접근·변경 권한 | 계정·시점·행위를 어떤 범위까지 설명하는지 |
| 점검 기준 | 점검 절차, 당시 기준·설정, 대상 선정 | 어떤 조건을 누가 어떤 방식으로 검토하는지 |
| 실제 검토 | 당시 검토 자료, 점검 결과, 판단 메모 | ‘이상 없음’이라는 결과의 근거 |
| 업무 맥락 | 업무 요청, 자동 작업, 장애 대응 기록 | 조회 대상·시점과 업무의 연결 |
| 후속 조치 | 질의·검토 결과, 조치 이력, 종료 판단 | 미확인 사항과 처리 결과의 연결 |
자료명은 예시이며, 각 항목에 새로운 서식을 만들라는 뜻은 아닙니다. 기존 기록으로 필요한 사실이 확인되면 그 근거를 연결합니다. 법정 점검주기나 보유기간은 이 가상 사례에서 임의로 정하지 않고 조직에 적용되는 법령·계약과 내부 기준을 별도로 확인합니다.
추가 증거에 따라 판단은 달라집니다
로그와 ‘이상 없음’ 점검표만 확인했다면
기록과 결과 문서의 존재까지 확인한 상태입니다. 실제 검토와 업무 사유를 추가 확인 대상으로 남깁니다. 점검 미실시나 부정 조회를 곧바로 확정하지 않습니다.
업무 사유와 검토 근거가 확인됐다면
해당 구간의 조회가 어떤 업무였고 적용 기준에 따라 어떻게 검토됐는지 설명합니다. 한 구간이 정상으로 설명됐다는 이유로 전체 로그의 적정성까지 인정하지 않습니다.
조회 사유가 아직 설명되지 않는다면
남은 질문과 필요한 증거, 담당자를 특정합니다. 미확인 상태와 부정 사용 확인을 구분하면서 조직의 기준에 따른 추가 확인·대응 여부를 살펴봅니다.
정해진 검토의 미실시가 확인됐다면
어떤 기준이 적용됐고 어느 대상의 검토가 수행되지 않았는지 구체적으로 기록합니다. 실제 부정 조회가 발생했는지와 점검 절차를 이행했는지는 별개의 판단입니다.
부적합 진술은 확인된 절차 미충족에 한정합니다
가상 조직의 기준: 점검 절차는 지정 조건에 해당하는 조회 구간에 대해 업무 사유를 확인하고 결과를 기록하도록 정하고 있습니다.
추가 확인한 증거: 표본 L-07의 조회 구간이 당시 적용된 지정 조건에 해당함을 확인했습니다. 점검 당시 사용 자료와 처리 이력을 대조하고 담당자에게 확인한 결과, 해당 구간의 업무 사유 확인을 수행하지 않은 채 월별 점검을 ‘이상 없음’으로 기록한 사실이 확인됐습니다.
표본 L-07의 조회 구간이 점검 절차의 업무 사유 확인 조건에 해당했으나, 해당 확인을 수행하지 않은 채 점검을 완료하여 지정 조건에 해당하는 조회의 업무 사유 확인·결과 기록 요구사항을 충족하지 못했습니다.
실제 진술에는 절차의 식별 정보와 판본, 해당 조건, 대상 기간과 확인 증거를 구체화합니다. 이 예시는 점검 요구의 미충족을 설명하며 해당 조회가 부정 사용이거나 유출이었다고 확정하는 진술이 아닙니다. 두 표준 각각의 부적합 여부와 등급도 별도로 검토합니다.
우리 조직의 로그 표본 하나를 따라가 보세요
실제 개인정보 대신 가상 계정과 항목명을 사용해 다음 다섯 가지를 작성합니다.
- 확인할 행위: 로그인·조회·내보내기 중 어떤 행위를 확인하려 하나요?
- 기록 범위: 어떤 자료로 확인할 수 있고 무엇은 알 수 없나요?
- 점검 기준: 어떤 조건이면 추가 확인하며 그 기준의 근거는 무엇인가요?
- 업무 맥락: 조회를 설명할 업무 기록은 무엇이며 대상·시점이 맞나요?
- 후속 처리: 설명되지 않는 사항은 누가 확인하고 어떤 근거로 종료하나요?
결과를 ‘확인된 사실 / 담당자 설명 / 미확인 사항’으로 나눠 적습니다. ‘이상 없음’이라는 결과를 적기 전에 그 문장을 뒷받침하는 증거를 한 줄로 설명해 보세요.
기록이 있다는 것과 점검했다는 것은 다릅니다. 수집 범위, 실제 검토, 업무 맥락과 후속 조치의 근거를 연결해 판단합니다.
함께 읽으면 좋은 사례
적용 판본과 참고 자료
기준 판본은 ISO/IEC 27001:2022 및 Amd 1:2024, ISO/IEC 27701:2025입니다. 27001의 2024년 추록은 기후변화 관련 개정으로 접속기록의 별도 점검주기를 정하는 문서가 아닙니다.
- ISO 공식 안내 — ISO/IEC 27001:2022
- ISO 공식 안내 — ISO/IEC 27001:2022/Amd 1:2024
- ISO 공식 안내 — ISO/IEC 27701:2025
공식 안내는 판본과 표준 개요 확인에 사용했습니다. 본문의 질문과 판단 예시는 교육용 해설이며 표준 원문을 대체하지 않습니다. 실제 심사에서는 적용 표준 원문, 조직의 기준, 법적·계약상 요구사항과 증거를 대조합니다.
국제AI교육원 · 심사원 교육
사례에서 시작한 질문을
심사 역량으로 이어가세요
기록이 있다는 설명에서 한 걸음 더 나아가, 실제 검토와 업무 맥락, 후속 조치의 근거를 확인하는 질문을 연습해 보세요. 관심 분야와 심사 경험에 맞는 교육과정을 살펴보실 수 있습니다.
정보보안·개인정보보호로 확장
ISO/IEC 27001·27701
통합심사 자격 확대 과정
정보보안과 개인정보보호를 함께 살피고, 각 표준의 기준과 증거를 구분하는 심사를 배웁니다.
자격 확대 과정 보기 →
과정별 대상과 신청 요건, 교육 일정은 각 과정 상세 페이지에서 확인해 주세요.
조항을 이해하는 것을 넘어 Process·Risk·Evidence를 연결하는 심사 역량을 훈련합니다.
국제AI교육원은 요구사항의 이해, 프로세스 분석, 객관적 증거 확인과 심사 판단을 사례로 학습하는 ISO 심사원 교육을 운영합니다.