# 전자의무기록 시스템의 보안을 강화하기 위한 필수 조치가 아닌 것은?

> source: MyMerci (mymerci.kr)  
> url: https://mymerci.kr/pages/nclex_q.php?qn_id=290067  
> language: ko  
> subject: 보건의료정보의 구성과 서식

## 문제

전자의무기록 시스템의 보안을 강화하기 위한 필수 조치가 아닌 것은?

## 보기

1. 모든 접근 로그를 체계적으로 관리하고 감사한다.
2. 역할 기반 접근 제어(RBAC)를 구현한다.
3. 정기적으로 직원 보안 교육을 실시한다.
4. 업무 효율성을 위해 공용 컴퓨터에 자동 로그인을 설정한다. **✔ 정답**
5. 중요 데이터 전송 시 암호화 기술을 적용한다.

**정답: 4**

## 해설

공용 컴퓨터에 자동 로그인을 설정하면 권한이 없는 자의 불법 접근 위험이 크게 증가하므로, 보안 강화 조치가 아니라 취약점을 만드는 행위이다.

## 심화 해설

보건행정 핵심 해설
이 문제는 전자의무기록(EMR) 시스템의 보안 관리 원칙을 묻고 있어요. 개인정보보호법과 의료법은 환자의 진료정보를 철저히 보호할 것을 의료기관에 의무화하고 있으며, 이를 위한 기술적·관리적 보호조치를 명시하고 있어요.

**핵심 개념 분석 (Key Concept)**
핵심! 전자의무기록 보안의 3대 축은 **기술적 보호조치**(접근제어, 암호화, 로그관리), **물리적 보호조치**(출입통제), **관리적 보호조치**(교육, 정책)입니다. 이 문제는 이 중에서 보안을 약화시키는 행위를 찾는 거예요.

**정답 근거 (Answer Rationale)**
정답은 ④번입니다. 핵심! 공용 컴퓨터에 자동 로그인을 설정하는 것은, 권한이 없는 사람이 해당 컴퓨터를 쉽게 이용하여 환자의 개인정보 및 진료기록에 불법적으로 접근할 수 있는 위험을 크게 높이는 행위입니다. 이는 보안 강화가 아닌, 명백한 보안 취약점을 생성하는 행위에 해당해요. 개인정보보호법 시행령 제30조는 개인정보처리시스템에 접속하는 자를 확인하기 위한 조치(예: 비밀번호 관리)를 의무화하고 있어, 자동 로그인은 이에 정면으로 위배됩니다.

**오답 분석 (Distractor Analysis)**
① 혼동 주의! "모든 접근 로그 관리 및 감사"는 책임 추적성(Accountability)을 확보하는 필수 보안 조치입니다. 누가, 언제, 어떤 기록에 접근했는지 추적 가능해야 불법 접근이나 정보 유출 시 원인 규명과 대응이 가능해요.
② 역할 기반 접근 제어(RBAC, Role-Based Access Control)는 직원의 역할(의사, 간호사, 행정직)에 따라 시스템 접근 권한을 최소한으로 부여하는 원칙(최소 권한의 원칙)의 구현 방식으로, 보안의 핵심입니다.
③ 정기적인 보안 교육은 직원의 보안 의식 고취와 새로운 위협에 대한 대응 능력을 키우는 **관리적 보호조치**의 핵심입니다.
⑤ 중요 데이터(환자 정보 등) 전송 시 암호화는 도청이나 중간 탈취를 방지하는 필수적인 **기술적 보호조치**입니다.

**연관 개념 정리 (Related Concepts)**
- 의료정보보호 표준(HIPAA)의 보안 규칙(Security Rule)도 기술적, 물리적, 관리적 보호조치를 명시하고 있어요.
- 개인정보 영향평가(PIA)는 의료기관이 일정 규모 이상의 개인정보를 처리할 때 반드시 실시해야 하는 평가로, 보안 취약점을 사전에 점검하는 절차입니다.

개념 정리

| 구분 | 보안 조치 예시 | 목적 |
| --- | --- | --- |
| 기술적 조치 | 접근제어(RBAC), 암호화, 로그관리, 방화벽 | 불법적인 시스템 접근 및 데이터 유출 방지 |
| 관리적 조치 | 보안 정책 수립, 직원 교육, 접근권한 관리 절차 | 조직 내 보안 문화 정착 및 인적 요인 관리 |
| 물리적 조치 | 서버실 출입통제, CCTV, 문서 파쇄 | 시설 및 장비에 대한 물리적 접근 통제 |
| 보안 약화 행위 | 자동 로그인, 공유 비밀번호, 무단 USB 사용 | 취약점 생성, 위험 증가 |

한눈에 비교!

| 용어 | 의미 | 비고 |
| --- | --- | --- |
| 접근 제어(Access Control) | 허가된 사용자만 시스템/데이터에 접근하도록 통제 | RBAC는 그 한 방식 |
| 암호화(Encryption) | 데이터를 변조해 권한 없이는 읽을 수 없게 함 | 저장 시(At-rest)와 전송 시(In-transit) 모두 필요 |
| 감사 추적(Audit Trail) | 모든 시스템 접근 및 작업 이력을 기록·보관 | 사후 책임 추적의 근거 |

실무 포인트
- **보건의료정보관리사**는 EMR 시스템 관리 및 보안 정책 이행의 핵심 역할을 해요.
- 신규 직원 배치 시 반드시 접근 권한 신청·승인 절차를 거쳐 RBAC를 적용해야 합니다.
- 정기적인 접근 로그 점검을 통해 비정상적인 접근 패턴(예: 야간 시간대 빈번 접근, 권한 외 기록 조회)을 탐지해야 해요.
- 보안 위반 시 내부 규정에 따른 징계와 함께, 개인정보보호법 위반으로 과태료 부과 또는 형사처벌 가능성이 있습니다.

암기 팁
"**기물관**(技物管)"으로 외우세요! **기**술적, **물**리적, **관**리적 보호조치. 자동 로그인은 이 모든 것을 무너뜨리는 행위예요.

국시 빈출 포인트
전자의무기록 보안은 매년 출제되는 핵심! 고빈도 주제입니다. "필수 조치"를 묻거나, "보안 원칙에 부합하지 않는 것"을 고르는 형태로 출제돼요. 기술적 조치(암호화, 접근제어)와 관리적 조치(교육, 정책)를 구분할 줄 알아야 합니다.

기출 변형 주의!
- 사례형: "간호사 A씨가 진료과에서 로그아웃하지 않고 자리를 비웠을 때 발생할 수 있는 보안 문제는?" → **세션 관리 미흡**으로 인한 불법 접근 위험.
- OX형: "공용 컴퓨터에 비밀번호를 저장해 두는 것은 접근 편의성을 높이는 좋은 방법이다." → **X**. 보안 정책 위반.

## 임상 시나리오

보건행정 실무 가이드
**실무 시나리오 (Clinical Scenario)**
"원무팀 공용 PC에서 이전 직원이 사용하던 EMR 계정이 자동 로그인 설정된 채로 발견되었습니다. 해당 PC는 접수 창구 근처에 있어 많은 내·외부인이 지나다니는 위치입니다. 보건의료정보관리사로서 어떤 조치를 취해야 할까요?"

**행정 중재 전략 (Admin Intervention)**
1. **상황 파악 및 긴급 조치**: 즉시 해당 PC의 전원을 차단하거나 네트워크 연결을 끊어 추가 접근을 차단합니다. 해당 계정의 비밀번호를 긴급 변경합니다.
2. **법적/규정 검토**: 개인정보보호법과 병원 내 정보보안 관리 규정을 확인합니다. 이는 명백한 보안 사고 예방 조치 미흡에 해당합니다.
3. **대응 및 처리**:
- 해당 PC의 자동 로그인 설정을 해제하고, 향후 모든 공용 PC에 대해 화면 보호기 암호 설정 및 자동 로그아웃 정책을 적용합니다.
- 접근 로그(Audit Log)를 철저히 분석해, 해당 계정으로 불법 접근이 있었는지 확인합니다.
- 관련 사실과 조치 내역을 사고 대응 보고서에 기록하고, 정보보안 담당자(또는 CISO)에게 보고합니다.
4. **사후 기록/보고 및 예방**:
- 전 직원 대상으로 보안 정책 재교육을 실시하고, 공용 PC 사용 수칙을 재공지합니다.
- 정기적인 보안 점검 시 자동 로그인 설정 여부를 필수 점검 항목으로 포함시킵니다.

**법적 안전 및 주의사항 (Precautions)**
- 이러한 보안 허점으로 인해 환자 정보가 유출될 경우, 병원은 개인정보보호법 제75조에 따라 5천만 원 이하의 과태료를 부과받을 수 있으며, 피해 환자에 대한 민사상 손해배상 책임도 질 수 있어요.
- 핵심! "편의성"은 절대 "보안성"을 앞설 수 없습니다. 모든 보안 정책은 불편함을 감수하더라도 지켜져야 합니다.

업무 프로토콜
**공용 컴퓨터 보안 관리 체크리스트**
1. 자동 로그인 설정 여부 점검 (매일 업무 시작 전)
2. 화면 보호기 암호 설정 및 대기 시간 설정(5분 이내)
3. 업무 종료 시 반드시 로그아웃 확인
4. 주기적 비밀번호 변경 정책 적용 (예: 90일)
5. 불필요한 소프트웨어 설치 금지

선배의 한마디
"보안은 한 번 뚫리면 병원의 신뢰를 완전히 무너뜨릴 수 있어요. '편하려다 큰일 난다'는 말이 정말 딱 어울리는 분야가 정보 보안이에요. 환자의 소중한 정보를 지키는 것은 단순한 규정 준수가 아니라, 의료인으로서의 기본 소명이에요. 작은 습관 하나가 큰 사고를 막습니다!"

## 같은 주제 문제

- [전자의무기록(EMR) 시스템 도입의 주요 목적이 아닌 것은?](https://mymerci.kr/pages/nclex_q.php?qn_id=290045)
- [전자의무기록 시스템에서 '상호운용성(Interoperability)'의 가장 적절한 의미는?](https://mymerci.kr/pages/nclex_q.php?qn_id=290046)
- [전자의무기록 시스템의 보안을 위협하는 대표적인 행위로 볼 수 없는 것은?](https://mymerci.kr/pages/nclex_q.php?qn_id=290047)
- [다음 중 전자의무기록 시스템의 '감사 추적(Audit Trail)' 기능에 대한 설명으로 옳은 것은?](https://mymerci.kr/pages/nclex_q.php?qn_id=290048)
- [전자의무기록 시스템에서 '구조화된 데이터(Structured Data)'의 예시는?](https://mymerci.kr/pages/nclex_q.php?qn_id=290049)
- [원무부서 직원이 퇴원한 환자의 보험 청업을 위해 전자의무기록 시스템에서 진단명을 확인하려고 한다. 이때 적용해야 할 가장 중요한 원칙은?](https://mymerci.kr/pages/nclex_q.php?qn_id=290050)
- [전자의무기록 시스템 도입 시 고려해야 할 주요 법적 근거가 아닌 것은?](https://mymerci.kr/pages/nclex_q.php?qn_id=290051)
- [전자의무기록(EMR)과 전자건강기록(EHR)의 개념적 차이를 가장 잘 설명한 것은?](https://mymerci.kr/pages/nclex_q.php?qn_id=290052)

---

More free questions: [기출문제](https://mymerci.kr/)

_학습 참고용입니다. 실제 임상은 최신 지침과 소속 기관 프로토콜을 따르세요._

