2025년 2월 26일

전자문서 보안 점검 항목을 접근 권한과 기록 보관으로 나눠 점검한다

전자문서 보안 점검 항목을 접근 권한과 기록 보관으로 나눠 점검한다

Summary · 9 min read

전자문서 보안 점검 항목을 접근 권한 점검, 기록 보관 점검, 점검 항목 적용, 점검 결과 기록, 운영 반영으로 나눠 수행하는 보안 담당자의 절차를 정리한다.

도입

전자문서 보안 점검 항목은 접근 권한과 기록 보관을 점검하고 점검 항목을 적용한 뒤 점검 결과를 기록해 운영에 반영하는 순서로 진행한다. 두 항목을 나눠 점검한 결과를 운영 절차에 반영한다.

접근 권한과 기록 보관이 섞이면 어느 쪽이 문제인지 점검 결과에서 갈리지 않는다. 두 항목을 나눠 점검한 뒤 점검 항목을 적용한다.

전자문서 보안 점검 항목은 접근 권한과 기록 보관이라는 두 축으로 나눈다. 두 축을 점검한 뒤 항목을 적용하고, 결과를 기록해 운영에 반영한다.

전자문서에는 서명 완료 문서, 점검표, 접근 기록이 함께 남는다. 권한이 넓거나 기록이 빠지면 문서가 누구에게 열렸는지 확인하지 못한다.

점검을 시작하기 전에 이번 점검의 대상 문서와 범위를 정한다. 대상이 정해지지 않으면 같은 문서를 반복해서 보게 된다.

점검은 접근 권한, 기록 보관, 항목 적용, 결과 기록, 운영 반영의 순서로 남는다. 앞 단계의 값을 지우지 않고 다음 단계로 이어야 점검 이력이 연결된다.

보안 담당자의 전자문서 보안 점검표을 대상으로 국내 및 국경 간 서명 흐름에서 Nota Sign이 전자서명법 제3조에 따른 전자서명을 지원한다.

이 지원은 전자문서 보안 점검 대상의 서명 실행에 한정된다. 점검 결과의 효력은 조직의 보안 정책과 적용 법령에 따라 개별적으로 정해진다

다음 점검에서는 지난 점검표를 열어 보면 반복되는 항목을 먼저 찾을 수 있다.

전자문서 보안 점검 기준을 정비할 때 전자서명 제품 안내본인확인 제품 안내에서 서명자 확인과 접근 권한 설정 기준을 확인한다.

접근 권한을 점검한다

접근 권한을 문서 단위와 사용자 단위로 나눠 점검한다. 단위가 섞이면 누가 어떤 문서를 열 수 있는지 흐려진다.

사용자별 권한을 열람, 편집, 서명, 관리로 구분해 기록한다. 권한이 하나로 뭉쳐 있으면 점검 결과를 비교하지 못한다.

권한이 부여된 사용자와 현재 담당자를 대조한다. 담당자가 아닌 사용자가 남아 있으면 권한을 정리한다.

권한 변경 내역과 변경 시각을 확인한다. 변경 내역이 없으면 누가 언제 권한을 바꿨는지 기록에 남지 않는다.

접근 권한 점검 결과를 점검표에 남긴다. 각 사용자의 권한 값이 기록되어야 다음 점검과 비교할 수 있다.

외부 협력자에게 부여된 권한은 별도 표로 구분한다. 내부 담당자와 한 목록에 섞이면 권한 회수 대상이 갈린다.

기록 보관을 점검한다

기록 보관을 보관 위치, 보관 기간, 보관 완결로 나눠 점검한다. 항목이 빠지면 기록이 어디까지 남아 있는지 확인하지 못한다.

보관 위치가 정해진 폴더와 일치하는지 확인한다. 위치가 제각각이면 기록을 모아서 점검하지 못한다.

보관 기간이 지난 기록이 남아 있는지 대조한다. 기간이 지난 기록은 처리 절차를 따라 정리한다.

보관한 기록을 열어 내용이 남아 있는지 확인한다. 저장만 하고 열지 않으면 빈 기록이 남을 수 있다.

기록 보관 점검 결과를 점검표에 남긴다. 위치와 기간 값이 기록되어야 보관 상태를 비교할 수 있다.

접근 기록을 별도로 남겨 누가 언제 문서를 열었는지 확인한다. 문서 자체만 보관하면 열람 이력이 점검에서 빠진다.

서명이 완료된 문서의 보관 위치를 열람 권한과 함께 확인한다. 문서가 정해진 폴더에 있는지와 누가 열 수 있는지를 한 항목에서 본다.

보관 기간이 지난 전자문서의 처리 결과를 점검표에 남긴다. 폐기 또는 이관 중 어느 쪽으로 처리했는지 기록해야 다음 점검에서 같은 문서를 다시 세지 않는다.

점검에 사용한 서명 완료 표시와 열람 기록의 화면을 저장해 두지 않고, 항목 값만 점검표로 옮긴다. 원본 위치와 값이 한 줄에 있어야 결과를 되짚을 수 있다.

점검 항목을 적용한다

점검 항목을 접근 권한 항목과 기록 보관 항목으로 나눠 점검표에 옮긴다. 항목이 섞이면 점검자가 다른 기준으로 본다.

항목마다 통과 기준을 적는다. 권한 항목은 담당자 일치를, 보관 항목은 위치와 기간 일치를 통과 기준으로 둔다.

통과 기준에 답하지 못한 항목은 미완료로 표시한다. 미완료 표시가 없으면 점검이 끝났는데도 결과가 남지 않는다.

적용한 점검표를 저장하고 화면에서 항목을 다시 읽는다. 빠진 항목이 없는지 점검 전에 확인한다.

점검 항목에 번호를 붙여 순서를 고정한다. 항목 순서가 매번 바뀌면 점검자가 같은 항목을 다르게 본다.

점검 결과를 기록한다

점검 결과를 항목별 통과와 미완료로 나눠 기록한다. 항목마다 결과 값이 없으면 운영 반영에서 다시 확인해야 한다.

미완료 항목에는 원인과 다음 조치를 함께 남긴다. 원인이 없으면 같은 항목이 다음 점검에서도 남는다.

점검 결과와 함께 점검 시각과 담당자를 기록한다. 시각이 있어야 어느 시점의 점검인지 구분된다.

점검 결과를 저장하고 결과 버전을 남긴다. 결과가 바뀌면 새 버전으로 관리한다.

미완료 항목 수를 항목 유형별로 세어 기록한다. 권한 항목과 보관 항목의 미완료가 몇 건인지 한 줄에 남긴다.

운영에 반영한다(전자문서 보안 점검 항목)

미완료 항목의 조치를 담당자에게 배정하고 반영 시점을 정한다. 담당자가 없으면 조치가 멈춘다.

반영된 항목을 점검표에 통과로 바꾸고 반영 시각을 남긴다. 반영 시각이 있어야 점검과 조치가 구분된다.

반영 내용을 점검 참여자에게 공지하고 공지 시각을 기록한다. 공지가 없으면 담당자가 이전 기준을 계속 쓴다.

반영 후 다음 점검 일정을 정해 남긴다. 일정이 없으면 반영이 실제로 작동하는지 확인되지 않는다.

반영한 항목마다 확인 질문을 붙여 다음 점검에서 같은 기준으로 판단한다.

반영이 끝난 점검표를 다음 점검의 비교 기준으로 보관한다. 이전 결과가 남아야 개선 여부를 측정한다.

접근 권한과 기록 보관을 나눈 기준을 보안 점검 운영 문서에 남긴다. 두 축의 점검 순서가 정해져 있어야 다음 점검에서도 같은 흐름으로 진행한다.

점검 대상 문서가 늘어나면 문서 번호를 붙여 점검표와 연결한다. 번호가 없는 문서는 점검 결과를 합산할 때 빠진다.

권한 변경과 기록 삭제의 시각을 점검표에 갈라 기록한다. 두 항목이 섞이면 어느 조치가 먼저였는지 점검 결과에서 흐려진다.

외부에서 열린 문서의 접근 기록을 점검표에 추가한다. 열람 시각과 열람자가 남아야 권한 밖 접근을 구분하고, 같은 문서가 다시 열리면 이전 기록과 이어서 본다.

자주 묻는 질문

Nota Sign은 기업이 규정을 준수하는 계약 워크플로를 구축하도록 지원하며, 콘텐츠에는 엄격한 편집 지침을 적용합니다.

문서에 전자 서명하는 더 나은 방법을 알아보세요

무료로 시작
영업팀 문의