HamPass
HamPass
1급 통신보안통신보안 관리AI 생성

「보안업무규정」상 중앙행정기관등의 장이 실시하는 보안감사와 정보통신보안감사의 실시 방법으로 옳은 것은?

1
정기감사와 수시감사로 구분하여 실시하며, 정기감사는 연 1회 한다
2
정기감사만 인정되며, 그 주기는 3년에 1회로 한다
3
국가정보원장이 직권으로 실시하고 해당 기관은 협조만 한다
4
감사 결과는 기관 내부에 보관할 뿐 외부에 통보하지 아니한다

상세 해설

정답 해설

「보안업무규정」(대통령령 제36336호, 시행 2026. 5. 19.) 제39조는 '중앙행정기관등의 장은 이 영에서 정한 인원ㆍ문서ㆍ자재ㆍ시설ㆍ지역 및 장비 등의 보안관리상태와 그 적정 여부를 조사하기 위하여 보안감사를 한다'고, 제40조는 '중앙행정기관등의 장은 정보통신수단에 의한 비밀의 누설방지와 정보통신시설의 보안상태를 조사하기 위하여 정보통신보안감사를 한다'고 규정합니다. 두 감사의 실시 방법은 제41조가 함께 정하는데, 제1항은 '보안감사와 정보통신보안감사는 정기감사와 수시감사로 구분하여 한다', 제2항은 '정기감사는 연 1회, 수시감사는 필요에 따라 수시로 한다', 제3항은 '보안상의 취약점이나 개선 필요 사항의 발굴에 중점을 둔다'고 정하고 있습니다. 따라서 1번이 옳습니다. 감사가 끝나면 제42조제1항에 따라 그 결과를 국가정보원장에게 통보해야 하고, 취약점이나 개선 필요 사항을 확인한 경우에는 제2항에 따라 재발 방지와 개선에 필요한 조치를 한 뒤 그 조치결과까지 통보해야 합니다. 실시하는 사람은 중앙행정기관등의 장이지만 결과는 국가정보원장에게 모이는 이중 구조라고 정리해 두시면 좋습니다.

학습 팁

감사는 '누가 - 어떻게 - 그다음'으로 끊어 외우면 됩니다. 누가는 중앙행정기관등의 장, 어떻게는 정기(연 1회)와 수시로 구분, 그다음은 결과와 조치결과를 국가정보원장에게 통보입니다. 국가정보원장이 직접 나서는 보안측정ㆍ보안사고 조사와 주체가 반대라는 점이 갈림길입니다.

오답별 해설

2. 정기감사만 인정되며, 그 주기는 3년에 1회로 한다

제41조제1항이 감사를 정기감사와 수시감사 두 가지로 구분하도록 정하고 있으므로 정기감사만 인정된다는 부분이 틀렸습니다. 또 같은 조 제2항이 '정기감사는 연 1회'라고 주기를 못박고 있으므로 3년에 1회라는 주기도 맞지 않습니다.

3. 국가정보원장이 직권으로 실시하고 해당 기관은 협조만 한다

보안감사(제39조)와 정보통신보안감사(제40조)는 조문에 적힌 대로 '중앙행정기관등의 장'이 소속 직원과 소속기관을 대상으로 스스로 하는 감사입니다. 국가정보원장이 직권으로 하거나 관계 기관의 장의 요청에 따라 하는 것은 제35조제2항의 보안측정이며, 감사에서 국가정보원장은 제42조에 따라 결과를 통보받는 위치에 있습니다.

4. 감사 결과는 기관 내부에 보관할 뿐 외부에 통보하지 아니한다

제42조제1항은 중앙행정기관등의 장이 보안감사 및 정보통신보안감사의 결과를 국가정보원장에게 통보해야 한다고 정하고 있습니다. 나아가 제2항은 보안상의 취약점이나 개선 필요 사항을 확인한 경우 필요한 조치를 하고 그 조치결과까지 통보하도록 하고 있으므로, 내부 보관으로 끝난다는 설명은 옳지 않습니다.