보건행정 핵심 해설
이 문제는
전자의무기록(EMR) 시스템의
접근 통제 및 정보 보안 관리 원칙을 묻고 있어요. 보건의료정보관리사는 환자의 민감한 개인정보와 의료정보를 다루는 핵심 인력으로, 정보 보안 의무를 엄격히 준수해야 해요.
핵심 개념 분석 (Key Concept)
핵심! 이 문제의 배경은
개인정보보호법 및
의료법에 따른 의료정보 관리 의무입니다. 전자의무기록 시스템 접근은
최소 권한의 원칙(Principle of Least Privilege)과
책임의 원칙(Principle of Accountability)에 따라 관리돼요. 즉, 업무에 필요한 최소한의 권한만 부여하고, 모든 접근 행위는 개별 사용자 ID로 추적 가능해야 합니다.
정답 근거 (Answer Rationale)
정답인 ④번 "
정기적으로 패스워드를 변경하고 타인에게 노출하지 않는다"는 정보 보안의 기본적인
관리적 보안 조치에 해당해요.
개인정보보호법 시행령 제30조는 개인정보 처리시스템에 대한 접근권한 관리, 비밀번호의 정기적 변경 등을 안전조치 의무사항으로 명시하고 있어요. 또한,
의료법 제21조의3(의료정보의 보호 등)에 따라 의료기관은 의료정보의 무단 접근·변조·유출을 방지하기 위한 조치를 해야 하며, 이를 실천하는 구체적 방법 중 하나가 바로 강력한 패스워드 정책입니다.
오답 분석 (Distractor Analysis)
혼동 주의! 나머지 선택지들은 모두 전형적인 정보 보안 위반 사례들이에요.
①번 '생년월일로 설정': 이는 추측하기 쉬운 약한 패스워드(Weak Password)의 대표적인 예로, 사전 공격(Dictionary Attack)에 취약해요.
②번 '메모지에 적어 붙여둠': 이는 물리적 보안(Physical Security)의 완전한 실패로, 내부자나 방문객에 의한 무단 접근을 초래할 수 있어요.
③번 '로그아웃하지 않고 자리 이탈': 이는 세션 하이재킹(Session Hijacking)의 위험을 초래합니다. 자리를 비울 때는 반드시 화면 보호기 잠금 또는 로그아웃을 해야 해요.
⑤번 '동료와 ID/패스워드 공유': 이는
책임의 원칙을 근본적으로 훼손하는 가장 심각한 위반 행위입니다. 만약 공유된 ID로 불법적 정보 열람이 발생하면, 실제 행위자를 특정할 수 없어 법적 책임 소재가 모호해지고, 모든 책임이 ID 소유자에게 돌아갈 수 있어요.
연관 개념 정리 (Related Concepts)
정보 보안의 3대 요소는
기밀성(Confidentiality),
무결성(Integrity),
가용성(Availability)입니다. 이 문제의 선택지들은 주로 '기밀성'을 훼손하는 행위들이에요. 또한, 의료기관은
정보통신망법에 따라 주기적인 보안 점검을 받고, 내부 정보보호 교육을 실시해야 하는 의무도 있습니다.
개념 정리
| 용어 | 의미 | 관련 법령 |
|---|
| 접근 통제(Access Control) | 인가된 사용자만 시스템/정보에 접근할 수 있도록 제한하는 조치 | 개인정보보호법, 의료법 |
| 책임 추적성(Accountability) | 시스템 내 모든 행위가 특정 사용자에게 귀속되어 추적 가능해야 함 | 의료법 시행규칙 |
| 관리적 보안 | 정책, 절차, 교육 등을 통해 인적 요소로 인한 보안 사고를 방지 | 개인정보보호법 시행령 |
한눈에 비교!
| 올바른 행동 | 잘못된 행동 (보안 위반) | 위반 시 발생 가능한 문제 |
|---|
| 강력한 패스워드(영문+숫자+특수문자) 사용 및 정기 변경 | 생년월일 등 추측 쉬운 패스워드 사용 | 무단 접근, 개인정보 유출 |
| 자리 비울 시 로그아웃 또는 화면 잠금 | 로그인 상태로 장시간 방치 | 세션 하이재킹, 타인의 불법 행위 |
| 개인 ID와 패스워드 철저히 관리 | 동료와 ID/패스워드 공유 | 책임 소재 불분명, 내부 감사/법적 조치 대상 |
실무 포인트
- 패스워드 정책: 대부분의 병원 정보시스템은 패스워드 최소 8자리 이상, 영문 대소문자/숫자/특수문자 조합, 90일 주기 변경을 강제합니다.
- 접근 로그: 모든 EMR 접근 이력은 자동으로 기록(Audit Trail)되며, 보건의료정보관리사 본인의 접근 내역도 주기적으로 점검받을 수 있어요.
- 교육 이수: 신규 입사 시 및 연 1회 이상 정보보안 및 개인정보보호 교육을 의무적으로 이수해야 합니다.
암기 팁
"
내 아이디는 나의 책임"이라는 마인드로 기억하세요. ID 공유 = 책임 공유 불가. 그리고 패스워드는 "
복잡하게, 자주 바꾸고, 혼자만 아는" 3원칙!
국시 빈출 포인트
정보 보안 관리 원칙은
High Yield 주제로, 객관식 사지선다 형태로 자주 출제됩니다. 특히
ID/패스워드 관리,
접근 권한 부여 원칙,
Audit Trail의 목적을 묻는 문제가 많아요.
기출 변형 주의!
동일 개념을 "의료기관에서 내부 정보보안 감사를 실시할 때 발견된 문제점으로 옳은 것" 같은
사례 분석형으로 변형 출제되거나, "개인정보보호법상 안전조치 의무 사항에 포함되지 않는 것은?" 같은
법조항 직접 연결형으로도 출제될 수 있어요.