전자의무기록 시스템의 보안을 강화하기 위한 필수 조치가 아닌 것은? | 마이메르시 MyMerci
마이메르시 — 문제와 상세 해설까지 전부 무료 무료로 시작하기
보건의료정보의 구성과 서식
문제

전자의무기록 시스템의 보안을 강화하기 위한 필수 조치가 아닌 것은?

해설
공용 컴퓨터에 자동 로그인을 설정하면 권한이 없는 자의 불법 접근 위험이 크게 증가하므로, 보안 강화 조치가 아니라 취약점을 만드는 행위이다.
같은 주제 다음 문제전자의무기록(EMR) 시스템 도입의 주요 목적이 아닌 것은?

심화 해설

보건행정 핵심 해설 이 문제는 전자의무기록(EMR) 시스템의 보안 관리 원칙을 묻고 있어요. 개인정보보호법의료법은 환자의 진료정보를 철저히 보호할 것을 의료기관에 의무화하고 있으며, 이를 위한 기술적·관리적 보호조치를 명시하고 있어요. 핵심 개념 분석 (Key Concept) 핵심! 전자의무기록 보안의 3대 축은 기술적 보호조치(접근제어, 암호화, 로그관리), 물리적 보호조치(출입통제), 관리적 보호조치(교육, 정책)입니다. 이 문제는 이 중에서 보안을 약화시키는 행위를 찾는 거예요. 정답 근거 (Answer Rationale) 정답은 ④번입니다. 핵심! 공용 컴퓨터에 자동 로그인을 설정하는 것은, 권한이 없는 사람이 해당 컴퓨터를 쉽게 이용하여 환자의 개인정보 및 진료기록에 불법적으로 접근할 수 있는 위험을 크게 높이는 행위입니다. 이는 보안 강화가 아닌, 명백한 보안 취약점을 생성하는 행위에 해당해요. 개인정보보호법 시행령 제30조는 개인정보처리시스템에 접속하는 자를 확인하기 위한 조치(예: 비밀번호 관리)를 의무화하고 있어, 자동 로그인은 이에 정면으로 위배됩니다. 오답 분석 (Distractor Analysis)혼동 주의! "모든 접근 로그 관리 및 감사"는 책임 추적성(Accountability)을 확보하는 필수 보안 조치입니다. 누가, 언제, 어떤 기록에 접근했는지 추적 가능해야 불법 접근이나 정보 유출 시 원인 규명과 대응이 가능해요. ② 역할 기반 접근 제어(RBAC, Role-Based Access Control)는 직원의 역할(의사, 간호사, 행정직)에 따라 시스템 접근 권한을 최소한으로 부여하는 원칙(최소 권한의 원칙)의 구현 방식으로, 보안의 핵심입니다. ③ 정기적인 보안 교육은 직원의 보안 의식 고취와 새로운 위협에 대한 대응 능력을 키우는 관리적 보호조치의 핵심입니다. ⑤ 중요 데이터(환자 정보 등) 전송 시 암호화는 도청이나 중간 탈취를 방지하는 필수적인 기술적 보호조치입니다. 연관 개념 정리 (Related Concepts) - 의료정보보호 표준(HIPAA)의 보안 규칙(Security Rule)도 기술적, 물리적, 관리적 보호조치를 명시하고 있어요. - 개인정보 영향평가(PIA)는 의료기관이 일정 규모 이상의 개인정보를 처리할 때 반드시 실시해야 하는 평가로, 보안 취약점을 사전에 점검하는 절차입니다. 개념 정리
구분보안 조치 예시목적
기술적 조치접근제어(RBAC), 암호화, 로그관리, 방화벽불법적인 시스템 접근 및 데이터 유출 방지
관리적 조치보안 정책 수립, 직원 교육, 접근권한 관리 절차조직 내 보안 문화 정착 및 인적 요인 관리
물리적 조치서버실 출입통제, CCTV, 문서 파쇄시설 및 장비에 대한 물리적 접근 통제
보안 약화 행위자동 로그인, 공유 비밀번호, 무단 USB 사용취약점 생성, 위험 증가
한눈에 비교!
용어의미비고
접근 제어(Access Control)허가된 사용자만 시스템/데이터에 접근하도록 통제RBAC는 그 한 방식
암호화(Encryption)데이터를 변조해 권한 없이는 읽을 수 없게 함저장 시(At-rest)와 전송 시(In-transit) 모두 필요
감사 추적(Audit Trail)모든 시스템 접근 및 작업 이력을 기록·보관사후 책임 추적의 근거
실무 포인트 - 보건의료정보관리사는 EMR 시스템 관리 및 보안 정책 이행의 핵심 역할을 해요. - 신규 직원 배치 시 반드시 접근 권한 신청·승인 절차를 거쳐 RBAC를 적용해야 합니다. - 정기적인 접근 로그 점검을 통해 비정상적인 접근 패턴(예: 야간 시간대 빈번 접근, 권한 외 기록 조회)을 탐지해야 해요. - 보안 위반 시 내부 규정에 따른 징계와 함께, 개인정보보호법 위반으로 과태료 부과 또는 형사처벌 가능성이 있습니다. 암기 팁 "기물관(技物管)"으로 외우세요! 술적, 리적, 리적 보호조치. 자동 로그인은 이 모든 것을 무너뜨리는 행위예요. 국시 빈출 포인트 전자의무기록 보안은 매년 출제되는 핵심! 고빈도 주제입니다. "필수 조치"를 묻거나, "보안 원칙에 부합하지 않는 것"을 고르는 형태로 출제돼요. 기술적 조치(암호화, 접근제어)와 관리적 조치(교육, 정책)를 구분할 줄 알아야 합니다. 기출 변형 주의! - 사례형: "간호사 A씨가 진료과에서 로그아웃하지 않고 자리를 비웠을 때 발생할 수 있는 보안 문제는?" → 세션 관리 미흡으로 인한 불법 접근 위험. - OX형: "공용 컴퓨터에 비밀번호를 저장해 두는 것은 접근 편의성을 높이는 좋은 방법이다." → X. 보안 정책 위반.

임상 시나리오

보건행정 실무 가이드 실무 시나리오 (Clinical Scenario) "원무팀 공용 PC에서 이전 직원이 사용하던 EMR 계정이 자동 로그인 설정된 채로 발견되었습니다. 해당 PC는 접수 창구 근처에 있어 많은 내·외부인이 지나다니는 위치입니다. 보건의료정보관리사로서 어떤 조치를 취해야 할까요?" 행정 중재 전략 (Admin Intervention) 1. 상황 파악 및 긴급 조치: 즉시 해당 PC의 전원을 차단하거나 네트워크 연결을 끊어 추가 접근을 차단합니다. 해당 계정의 비밀번호를 긴급 변경합니다. 2. 법적/규정 검토: 개인정보보호법과 병원 내 정보보안 관리 규정을 확인합니다. 이는 명백한 보안 사고 예방 조치 미흡에 해당합니다. 3. 대응 및 처리: - 해당 PC의 자동 로그인 설정을 해제하고, 향후 모든 공용 PC에 대해 화면 보호기 암호 설정 및 자동 로그아웃 정책을 적용합니다. - 접근 로그(Audit Log)를 철저히 분석해, 해당 계정으로 불법 접근이 있었는지 확인합니다. - 관련 사실과 조치 내역을 사고 대응 보고서에 기록하고, 정보보안 담당자(또는 CISO)에게 보고합니다. 4. 사후 기록/보고 및 예방: - 전 직원 대상으로 보안 정책 재교육을 실시하고, 공용 PC 사용 수칙을 재공지합니다. - 정기적인 보안 점검 시 자동 로그인 설정 여부를 필수 점검 항목으로 포함시킵니다. 법적 안전 및 주의사항 (Precautions) - 이러한 보안 허점으로 인해 환자 정보가 유출될 경우, 병원은 개인정보보호법 제75조에 따라 5천만 원 이하의 과태료를 부과받을 수 있으며, 피해 환자에 대한 민사상 손해배상 책임도 질 수 있어요. - 핵심! "편의성"은 절대 "보안성"을 앞설 수 없습니다. 모든 보안 정책은 불편함을 감수하더라도 지켜져야 합니다. 업무 프로토콜 공용 컴퓨터 보안 관리 체크리스트 1. 자동 로그인 설정 여부 점검 (매일 업무 시작 전) 2. 화면 보호기 암호 설정 및 대기 시간 설정(5분 이내) 3. 업무 종료 시 반드시 로그아웃 확인 4. 주기적 비밀번호 변경 정책 적용 (예: 90일) 5. 불필요한 소프트웨어 설치 금지 선배의 한마디 "보안은 한 번 뚫리면 병원의 신뢰를 완전히 무너뜨릴 수 있어요. '편하려다 큰일 난다'는 말이 정말 딱 어울리는 분야가 정보 보안이에요. 환자의 소중한 정보를 지키는 것은 단순한 규정 준수가 아니라, 의료인으로서의 기본 소명이에요. 작은 습관 하나가 큰 사고를 막습니다!"
보건의료정보학 400 문제 · 로그인 없이 바로 볼 수 있어요

마이메르시로 국가고시 완벽 대비

기출문제와 상세 해설을 무료로. 내 약점을 분석하고 진도를 관리하며 더 똑똑하게 공부하세요.

무료로 시작하기

학습 참고용입니다. 실제 임상은 최신 지침과 소속 기관 프로토콜을 따르세요.