보건행정 핵심 해설
이 문제는
전자의무기록(EMR) 시스템의 보안 관리 원칙을 묻고 있어요.
개인정보보호법과
의료법은 환자의 진료정보를 철저히 보호할 것을 의료기관에 의무화하고 있으며, 이를 위한 기술적·관리적 보호조치를 명시하고 있어요.
핵심 개념 분석 (Key Concept)
핵심! 전자의무기록 보안의 3대 축은
기술적 보호조치(접근제어, 암호화, 로그관리),
물리적 보호조치(출입통제),
관리적 보호조치(교육, 정책)입니다. 이 문제는 이 중에서 보안을 약화시키는 행위를 찾는 거예요.
정답 근거 (Answer Rationale)
정답은 ④번입니다.
핵심! 공용 컴퓨터에 자동 로그인을 설정하는 것은, 권한이 없는 사람이 해당 컴퓨터를 쉽게 이용하여 환자의 개인정보 및 진료기록에 불법적으로 접근할 수 있는 위험을 크게 높이는 행위입니다. 이는 보안 강화가 아닌, 명백한 보안 취약점을 생성하는 행위에 해당해요. 개인정보보호법 시행령 제30조는 개인정보처리시스템에 접속하는 자를 확인하기 위한 조치(예: 비밀번호 관리)를 의무화하고 있어, 자동 로그인은 이에 정면으로 위배됩니다.
오답 분석 (Distractor Analysis)
①
혼동 주의! "모든 접근 로그 관리 및 감사"는
책임 추적성(Accountability)을 확보하는 필수 보안 조치입니다. 누가, 언제, 어떤 기록에 접근했는지 추적 가능해야 불법 접근이나 정보 유출 시 원인 규명과 대응이 가능해요.
②
역할 기반 접근 제어(RBAC, Role-Based Access Control)는 직원의 역할(의사, 간호사, 행정직)에 따라 시스템 접근 권한을 최소한으로 부여하는 원칙(최소 권한의 원칙)의 구현 방식으로, 보안의 핵심입니다.
③ 정기적인 보안 교육은 직원의 보안 의식 고취와 새로운 위협에 대한 대응 능력을 키우는
관리적 보호조치의 핵심입니다.
⑤ 중요 데이터(환자 정보 등) 전송 시 암호화는 도청이나 중간 탈취를 방지하는 필수적인
기술적 보호조치입니다.
연관 개념 정리 (Related Concepts)
-
의료정보보호 표준(HIPAA)의 보안 규칙(Security Rule)도 기술적, 물리적, 관리적 보호조치를 명시하고 있어요.
-
개인정보 영향평가(PIA)는 의료기관이 일정 규모 이상의 개인정보를 처리할 때 반드시 실시해야 하는 평가로, 보안 취약점을 사전에 점검하는 절차입니다.
개념 정리
| 구분 | 보안 조치 예시 | 목적 |
| 기술적 조치 | 접근제어(RBAC), 암호화, 로그관리, 방화벽 | 불법적인 시스템 접근 및 데이터 유출 방지 |
| 관리적 조치 | 보안 정책 수립, 직원 교육, 접근권한 관리 절차 | 조직 내 보안 문화 정착 및 인적 요인 관리 |
| 물리적 조치 | 서버실 출입통제, CCTV, 문서 파쇄 | 시설 및 장비에 대한 물리적 접근 통제 |
| 보안 약화 행위 | 자동 로그인, 공유 비밀번호, 무단 USB 사용 | 취약점 생성, 위험 증가 |
한눈에 비교!
| 용어 | 의미 | 비고 |
| 접근 제어(Access Control) | 허가된 사용자만 시스템/데이터에 접근하도록 통제 | RBAC는 그 한 방식 |
| 암호화(Encryption) | 데이터를 변조해 권한 없이는 읽을 수 없게 함 | 저장 시(At-rest)와 전송 시(In-transit) 모두 필요 |
| 감사 추적(Audit Trail) | 모든 시스템 접근 및 작업 이력을 기록·보관 | 사후 책임 추적의 근거 |
실무 포인트
-
보건의료정보관리사는 EMR 시스템 관리 및 보안 정책 이행의 핵심 역할을 해요.
- 신규 직원 배치 시 반드시
접근 권한 신청·승인 절차를 거쳐 RBAC를 적용해야 합니다.
- 정기적인
접근 로그 점검을 통해 비정상적인 접근 패턴(예: 야간 시간대 빈번 접근, 권한 외 기록 조회)을 탐지해야 해요.
- 보안 위반 시 내부 규정에 따른 징계와 함께,
개인정보보호법 위반으로
과태료 부과 또는 형사처벌 가능성이 있습니다.
암기 팁
"
기물관(技物管)"으로 외우세요!
기술적,
물리적,
관리적 보호조치. 자동 로그인은 이 모든 것을 무너뜨리는 행위예요.
국시 빈출 포인트
전자의무기록 보안은 매년 출제되는
핵심! 고빈도 주제입니다. "필수 조치"를 묻거나, "보안 원칙에 부합하지 않는 것"을 고르는 형태로 출제돼요. 기술적 조치(암호화, 접근제어)와 관리적 조치(교육, 정책)를 구분할 줄 알아야 합니다.
기출 변형 주의!
- 사례형: "간호사 A씨가 진료과에서 로그아웃하지 않고 자리를 비웠을 때 발생할 수 있는 보안 문제는?" →
세션 관리 미흡으로 인한 불법 접근 위험.
- OX형: "공용 컴퓨터에 비밀번호를 저장해 두는 것은 접근 편의성을 높이는 좋은 방법이다." →
X. 보안 정책 위반.