전자기록 계정이 퇴직자에게 계속 활성화돼 있었다. 우선 개선은? | 마이메르시 MyMerci
이 문제가 수록된 문제집2026 치과위생사 파이널 모의고사 문제집 보기
의료관계법규
문제

전자기록 계정이 퇴직자에게 계속 활성화돼 있었다. 우선 개선은?

해설
최소권한 원칙에 따라 직무 종료 시 계정을 회수하고 사후 접근 여부를 확인한다.
같은 주제 다음 문제의료법상 진단서와 검안서 및 증명서를 교부할 수 있는 의료인으로만 바르게 묶인 것은?이 문제가 수록된 문제집2026 치과위생사 파이널 모의고사19,900원 · 무료 체험 가능

심화 해설

퇴직한 직원의 전자기록 접근 계정이 계속 활성화되어 있는 상황은 의료기관 정보보안에서 가장 전형적이면서도 심각한 인적 오류에 해당합니다. 전자의무기록(EHR)은 환자의 민감한 임상정보를 포함하므로, 접근권한은 반드시 현재 업무상 필요가 있는 사람에게만 최소한으로 부여되어야 합니다. 퇴직자는 더 이상 환자 진료나 기록 열람의 정당한 사유가 없기 때문에, 퇴직 즉시 접근권한을 회수하고 해당 계정의 접속기록을 점검하는 것이 가장 우선적인 개선 조치입니다.

퇴직자 계정이 남아 있을 때의 위험

전자의무기록 접근통제의 핵심 원칙은 인가된 사용자만이 업무 목적에 한해 기록에 접근하도록 보장하는 것입니다. EHR은 분산 환경에서 관리되며, 무소속 의료인력(unaffiliated medical personnel)에 의한 비인가 접근(unauthorized access)이 대표적인 프라이버시 위협으로 지적됩니다 [1]. 퇴직자는 소속이 종료된 인력이므로, 계정이 활성화된 상태라면 바로 이러한 비인가 접근 위험에 노출된 것으로 볼 수 있습니다. 또한 EHR 접근통제와 공유는 GDPR과 같은 프라이버시 규정을 준수해야 하므로, 퇴직자의 계정을 방치하는 것은 규정 위반 가능성까지 내포합니다 [2].

병원 환경의 접근통제가 어려운 이유

병원은 직원 이동성(staff mobility)이 높고 역할이 중첩되는 특성이 있습니다 [3]. 치과 병·의원도 예외가 아니어서, 치과위생사·치과의사·데스크 직원 등 여러 직종이 수시로 채용되고 퇴직합니다. 이러한 환경에서는 퇴직 시점에 접근권한을 즉시 회수하지 않으면, 시간이 지날수록 어떤 계정이 유효한지 파악하기 어려워집니다. 연구에서는 역할 폭발(role explosion)과 계산 비효율성, 규정 준수 문제를 해결하기 위해 동적 권한 접근통제(dynamic permission access control) 모델이 제안되기도 했습니다 [3]. 이는 권한을 고정된 계정에 묶어두지 않고, 인사 상태나 업무 역할 변화에 따라 권한이 자동으로 갱신·회수되도록 설계하는 방식입니다.

오답을 선택하면 안 되는 이유

혼동 주의! 공용계정으로 전환하는 것은 개인별 접속기록 추적을 불가능하게 만들어 책임 소재를 흐립니다. EHR 접근통제에서는 누가, 언제, 어떤 기록에 접근했는지 감사 추적(audit trail)이 필수적인데, 공용계정은 이 원칙을 훼손합니다. 비밀번호만 변경하고 계정을 유지하는 것은 접근 주체가 여전히 퇴직자라는 점에서 근본적 차단이 아닙니다. 휴면화만 하고 접속기록을 확인하지 않는 것은 과거에 이미 발생했을 수 있는 비인가 접근을 놓치는 오류입니다. 자료반출만 확인하고 접근권한을 두는 것은 접근 자체를 차단하지 못하므로, 반출이 아닌 단순 열람·조회로도 환자정보가 노출될 수 있습니다.

기록 문서화와 접근통제의 연결

EHR 문서화 규정 준수(documentation compliance)는 필요한 임상 기록을 적시에, 완전하게, 구조화되고, 검색 가능한 방식으로 작성하는 것을 의미합니다 [4]. 여기서 검색 가능성(retrievability)은 단순히 기록이 존재하는 것을 넘어, 인가된 사용자가 필요한 때에 안전하게 접근할 수 있어야 함을 뜻합니다. 퇴직자 계정이 남아 있으면 접근통제의 신뢰성이 떨어져, 문서화된 기록이 안전하게 관리되고 있다고 보기 어렵습니다. 따라서 퇴직자 계정 정리는 EHR 문서화 규정 준수의 기반이 되는 접근통제 원칙을 바로 세우는 일입니다.

임상·실무 적용

치과 병·의원에서는 직원 퇴사 시 인사 담당자와 정보보안 담당자가 퇴직일 당일 계정 비활성화를 완료해야 합니다. 이때 계정을 삭제하기 전에 최근 접속기록을 점검하여 퇴직 전 비정상적인 접근이나 대량 조회가 없었는지 확인하는 절차가 필요합니다. 접속기록 점검은 단순히 계정을 닫는 것에 그치지 않고, 이미 발생했을 수 있는 정보 유출을 조기에 발견하는 보안 감사(audit)의 성격을 가집니다. 치과위생사는 환자기록을 일상적으로 다루는 직종이므로, 동료가 퇴직할 때 계정 회수 절차가 실제로 이루어지는지 관심을 갖고, 공용계정 사용 요청이나 계정 유지 관행을 발견하면 즉시 관리자에게 알리는 태도가 필요합니다.
참고 문헌 (논문 출처)
  • [1]
    Secure electronic health record access control via blockchain, dual-attribute encryption, and large language model-based attribute extraction.일반논문Nekouie A, Vafaei Jahan M, Moattar MH, Sheibani R. (2026) · DOI: 10.1038/s41598-026-39690-2
  • [2]
    A Secure and Interoperable Architecture for Blockchain/IPFS Assisted Electronic Health Record Access Control and Sharing일반논문Kenaza T, Messai S, Debicha I, Sehaki M. (2023) · DOI: 10.21203/rs.3.rs-3209163/v1
  • [3]
    Enhancing healthcare service efficiency and compliance: A dynamic permission access control method for hospital environments based on I_ABRAC model.일반논문Wang M, Xu M, Zhou M. (2026) · DOI: 10.1177/20552076261467493
  • [4]
    Barriers and Facilitators to Electronic Health Record Documentation Compliance in Multidisciplinary Hospital Settings: A Scoping Review.일반논문Sijabat PB, Somantri I, Komariah M, Aziz MA, Afriana R. (2026) · DOI: 10.2147/jmdh.s620050

임상 시나리오

퇴직자 EHR 계정 즉시 회수 프로토콜인사 변동 시 접근통제 실무 가이드

퇴직 확정 시 접근권한 회수를 퇴직 당일 완료하고, 회수 전 최소 90일간의 접속기록을 점검해 비인가 접근 여부를 확인한다.

계정은 개인별 고유계정을 유지해야 하며, 공용계정 전환은 감사추적을 불가능하게 하므로 금지한다. 비밀번호 변경만으로는 접근 주체 문제가 해결되지 않는다.

주의

휴면화만 하고 접속기록을 확인하지 않으면 과거에 이미 발생한 비인가 접근을 놓칠 수 있다. 단순 열람·조회만으로도 환자정보가 노출되므로 접근 자체를 차단해야 한다.

핵심 개념

2026 치과위생사 파이널 모의고사 1,000 문제 · 로그인 없이 바로 볼 수 있어요

마이메르시로 국가고시 완벽 대비

기출문제와 상세 해설을 무료로. 내 약점을 분석하고 진도를 관리하며 더 똑똑하게 공부하세요.

무료로 시작하기

학습 참고용입니다. 실제 임상은 최신 지침과 소속 기관 프로토콜을 따르세요.