공고마당 로고공고마당
공고원문다운로드

捤獥 汤捯 湰灧

桤灧 과업내용서

氠瑢

사 업 명

‘초경량 비행장치 사고조사 시스템 고도화 용역

주관기관

한국교통안전공단 항공안전실 항공안전처

2026. 9.

氠瑢

담당

소 속

성명·직위

전화번호

e-mail

항공안전처

강슬기

선임연구원

054-459-7381

sulgi0214@kotsa.or.kr

氠瑢

Ⅰ

사업개요

氠瑢

1

제안개요

○ 사 업 명 : 초경량 비행장치 사고조사 시스템 고도화

○ 사업기간 : 착수일로부터 2026년 12월 11일(금)

氠瑢 湯湷

2

추진배경 및 필요성

□ 추진배경

○ 항공·철도사고조사위원회에서 전문적이고 체계적인 사고조사를 위해 공단에 초경량비행장치 사고조사 업무 위탁하여 수행 중

○ 따라서 기존에 항공·철도사고조사위원회에서 운영중인 시스템과 별도로 초경량비행장치 사고조사 분석 및 기록에 대한 필요성 제기

□ 필요성

○ (데이터관리) 초경량비행장치 사고조사 관련 데이터가 파일로 관리되고 있으며 초경량비행장치 사고의 증가 대비 데이터 관리 시스템의 개발 필요

○ (정보보안) 사고조사과정에서 얻은 정보가 공개됨으로 사고조사에 영향을 줄 수 있는 상황을 방지하기 위한 데이터 보안유지를 위한 시스템 필요

○ (사고예방) 사고 통계 관리의 고도화로 축적된 데이터를 바탕으로 사고 취약요소의 사전 예측과 분야별 맞춤형 대책을 마련하여 사고 예방 및 대응 역량을 강화하는 것을 목표로 함

氠瑢

3

서비스 내용

○ 사고통계 분석 기능 제공

- 축적된 사고조사 자료를 유형별로 분류·관리할 수 있는 DB를 구축하고, 사고조사 데이터 통계관리를 통해 유사사고 키워드 검색, 기상, 비행단계, 원인, 종류 등 항목별 데이터 통계 산출하여 시각화 기능을 제공

○ 사고조사 절차에 따른 관리기능 제공

- 각 사고별 사고조사관의 조사진행 관리를 위한 대시보드 기능, 사고조사 이후 안전권고 이행, 장비관리 및 교육이력 관리 기능 제공

氠瑢

4

사업 범위

□ 초경량비행장치 사고조사 시스템 고도화

ㅇ 초경량비행장치 사고조사 진행상황을 체계적으로 관리하기 위해 구축한「초경량비행장치 사고조사 시스템」 고도화 필요

- 조사과정에서 수집되는 많은 기초자료의 효율적 관리와 활용

- 사고조사관의 사고 조사진행 관리를 위한 대시보드 관리

- 초경량비행장치 사고현황 및 사고통계의 활용성 증가를 위한 고도화

- 사고 통계관리 세분화를 위한 기여요인, 기상 정보 항목 세분화 추가

- 사고 분석 기능 고도화

· 유사 사고 키워드 검색 기능 추가

· 항목별(기간, 기상, 비행단계, 원인, 기체종류, 경력 등) 통계 분석을 위한 고도화 작업 수행 및 사고추이 분석 시각화 관리

- 사고조사 이후 안전권고 이행추적, 각종 보고서 출력, 사고조사 장비관리, 잔해 보관 및 교육이력 등을 관리

氠瑢

Ⅱ

시스템 현황

氠瑢

1

목표 시스템 개요

氠瑢

漠杳

초경량비행장치 사고조사 시스템 구성도 (예시)

漠杳

초경량비행장치 사고조사 시스템 화면 (예시)

氠瑢

2

주요장비 및 소프트웨어 현황

○ 주요 장비 및 상용 S/W 현황

氠瑢

No.

구분

내용

수량

상용S/W

1

WEB/WAS

제조사 : Fujish

모델명 : rx2540 M2

OS : RHEL 6.8

사양

- CPU : 6Core 3.4GHz

- 메모리 : 16GB * 2EA

- 저장장치 : 300GB / 스토리지 1.1TB

1

JEUS7

2

DB 서버

가상화 서버

1

Tibero 6.0

※ 항공교육훈련포털시스템의 서버 및 상용 소프트웨어 공동활용 (공단보유 자원)

氠瑢

Ⅲ

사업추진 방안

氠瑢

1

추진목표

○ 사고 통계관리의 세분화를 통한 축척된 데이터를 활용 효율적인 초경량비행장치 사고분석 체계 구축으로 사고재발방지에 기여

氠瑢

2

추진체계

○ 추진조직

氠瑢

디지털기획처

소관부서

정보보안처

과업지원

과업총괄

보안관리

사업자

과업수행

○ 추진조직 업무 분장

氠瑢

구분

역할

항공안전처

(과업총괄)

업무조사서 작성(기능 및 업무 요구내용 기술)

구축 사업발주 관련 업무 수행(원가계산 등)

추진체계 간 업무 연락 및 코디네이션 등 사업관리·감독 총괄

시스템 운영체계 수립 및 운영

초경량비행장치 사고조사 시스템 관련 행정업무 수행

공단 자료 보안대책 수립 및 보안 실무

사업수행 사 정보보안 업무수행 등

사업 성과측정 및 종료단계 점검결과 작성

디지털기획처

(과업지원)

과업 및 제안요청서 등 실무검토

과업심의위원회 구성 및 운영

과업 종료단계 점검

정보보안처

(보안업무)

보안성검토 및 보안적합성 검증 주관

용역수행사 최초 보안교육 및 보안관리 이행실태 점검

개발환경 구성 및 외부 시스템 연계, 관문장비 통과 등 정책 수립 지원

사업 종료 시 보안 요구항목 점검 및 검수

기타 사업 관련 보안 준수사항 안내

용역수행사

(과업수행)

초경량비행장치 사고조사 시스템 구축

자체 보안대책 수립, 취득 자료 보안책임 및 과업참여자 보안 유지

용역 수행 시 정보보안관리 및 개인정보보호 등 정보보안 지침 준수

보안사고 발생 시 신고 및 원인분석 협조

과업 진행사항 보고

사용자·운영자 교육

과업 범위(인프라, 프로그램 등)에 대한 보안취약점 조치

보안사고 발생 시 신고 및 원인분석 협조

보안 및 개인정보 관련 지적사항 조치

용역시행·종료단계 점검을 위한 자료 작성·제출

氠瑢

3

추진일정

ㅇ 사업기간 : 착수일로부터 26년 12월 11일(금)까지

氠瑢

구분

2026년

M 월

M+1 월

M+2 월

M+3월

M+4월

기본계획 수립 및 제안서 평가

낙찰자 선정 및 계약

시스템 구축

준공 및 검수

보고회

▲

착수

▲

중간

▲

최종

* 추진일정은 내·외부 계획변경 등에 의해 협의 후 일정이 조정될 수 있음

氠瑢

Ⅳ

제안요청내용

氠瑢

1

요구사항 요약

○ 요구사항 요약

氠瑢

구 분

설 명

건수

시스템 장비구성

요구사항 (ECR)

사업 수행과 운영에 필요한 서버·스토리지·네트워크·보안장비 등의 사양, 수량, 설치·연동 조건을 구체적으로 기술

2

기능 요구사항

(SFR)

대상시스템이 반드시 수행해야 하거나 대상시스템을 이용하여 사용자가 반드시 할 수 있어야 하는 기능(동작)에 대해 기술

7

성능 요구사항

(PER)

대상시스템의 운영에 필요한 성능관련 요구사항에 대하여 기술

3

인터페이스 요구사항

(SIR)

대상시스템과 외부시스템을 연계하는 시스템 인터페이스에 대한 요건을 기술

4

데이터 요구사항

(DAR)

대상 시스템의 서비스 제공에 필요한 DB 구축 및 데이터의 신뢰성 확보에 필요한 요건을 기술

9

테스트 요구사항

(TER)

대상시스템에 대한 단위/통합/시스템/사용자승인 테스트 등에 결과 및 개선 요건을 기술

5

보안 요구사항

(SER)

정보 자산의 기밀성과 무결성을 위해 대상시스템의 데이터 및 기능, 운영접근 통제를 위한 요건을 기술

13

품질 요구사항

(QUR)

대상시스템이 가져야 하는 품질 항목, 품질 평가 대상 및 목표값에 대한 요구사항을 기술

3

제약사항

(COR)

기능 및 비기능, 인터페이스, 데이터 요구사항 외에 시스템을 구축·운영하기 위해 필요한 제약 및 요건을 기술

7

프로젝트관리 요구사항

(PMR)

프로젝트 수행에 필요한 요구사항으로 프로젝트 운영 조직, 일정등에 관한 사항을 기술

9

프로젝트지원 요구사항

(PSR)

상기 요건 외에 프로젝트 수행 및 향후 지원을 위해 필요한 요구사항으로 산출물 관리, 기술이전 및 교육지원, 자문회의 수행 사항 등을 기술

6

합 계

浵╦ 68 浵ࡦ

* 소프트웨어사업 계약 및 관리감독에 관한 지침(과학기술정보통신부고시 제2023-15호, 2023.5.15.) 및 소프트웨어사업 요구사항 분석·적용가이드(정보통신산업진흥원) 준수

* 요구사항 요건 및 내용이 변경될 경우 상호 협의하여 결정하며, 제안서 작성 시 제안서의 판단으로 추가할 요청사항은 별도 표시하여 추가 작성이 가능함

氠瑢

2

상세요구사항

○ 시스템 장비구성 요구사항

氠瑢

유형

요구사항 고유번호

요구사항 명칭

ECR

ECR-001

시스템 장비구성 요구사항

ECR-002

웹 리포팅툴 요구사항

氠瑢

요구사항 고유번호

ECR-001

요구사항 명칭

시스템 장비구성 공통사항

요구사항 분류

장비구성 요구사항

응락수준

필수

요구사항

상세설명

정의

시스템 장비구성 공통 요구사항

세부내용

- 원칙적으로 공단의 인프라 환경을 기반으로 사업 수행

- 사업 수행 중 인프라 증설·변경 등이 결정된 경우 이를 고려한 서비스 구성을 검토·적용

- 기존 운영 중인 서버를 기반으로 수행하되, 추가 인프라가 필요한 경우 발주기관과 협의하여 결정

- 제공되는 인프라 환경에서 무리 없이 수행 가능해야 함

氠瑢

요구사항 고유번호

ECR-002

요구사항 명칭

웹 리포팅툴 요구사항

요구사항 분류

장비구성 요구사항

응락수준

필수

요구사항

상세설명

정의

웹 리포팅툴 요구사항

세부내용

- 공인된 GS(Good Software) 인증 1등급 제품

- SA(소프트웨어 접근성 품질인증서) 인증 제품

- 전자정부 표준프레임워크 호환성 인증 제품

- 사용자 PC의 운영체계(맥, 리눅스, 원도우)와 브라우저에 무관 하게 사용 할 수 있어야 하며 웹표준 및 웹 접근성을 준수하여야 함

- 보고서를 재활용할 수 있도록 다양한 형태의 파일로 Export 기능 제공해야 함(예: doc, hwp, xls, pdf, cell, hml 등)

- 웹 에디터를 통해 입력(텍스트, 이미지, 특수기호, 표 등) 및 작성된 비정형 문서의 HTML 타입의 데이터를 미리보기 화면과 동일하게 리포트로 표현하고 인쇄를 지원 할 수 있어야 함

○ 기능 요구사항

氠瑢

유형

요구사항 고유번호

요구사항 명칭

SFR

SFR-001

사고 기여요인 및 기상정보 항목 확장 기능

SFR-002

사고 항목별 통계 분석 및 시각화 기능

SFR-003

키워드 검색 기능

SFR-004

안전권고 이행추적 관리 기능

SFR-005

보고서 및 관리대장 출력 기능

SFR-006

사고조사 장비 및 잔해 보관 관리 기능

SFR-007

교육이력 관리 기능

氠瑢

요구사항 고유번호

SFR-001

요구사항 명칭

사고 기여요인 및 기상정보 항목 확장 기능

요구사항 분류

기능 요구사항

응락수준

필수

요구사항

상세설명

정의

사고원인 분석의 정밀도 향상을 위해 기여요인 및 기상정보 분류 항목을 세분화하여 등록·관리할 수 있는 기능 구현

세부내용

- 사고 기여요인 세부 분류 항목 추가 및 등록·관리 기능 개발

- 사고 당시 기상정보(풍향, 풍속, 강수 여부, 기온 등) 등록·관리 기능 개발

- 기존 사고데이터에 대한 신규 항목 정비 지원

산출정보

요구사항 정의서

氠瑢

요구사항 고유번호

SFR-002

요구사항 명칭

사고 항목별 통계 분석 및 시각화 기능

요구사항 분류

기능 요구사항

응락수준

필수

요구사항

상세설명

정의

사고 항목별(기간, 기상, 비행단계, 원인, 기여요인, 기체종류, 조종자 경력 등) 통계를 산출하고 시각화하여 제공하는 기능 구현

세부내용

- 사고 항목별 단순 집계 및 조회 기능 개발

- 집계 결과 시각화(차트) 기능 개발

- 사고추이 확인을 위한 기간별 통계 집계 기능 개발

- 메인화면 대시보드 형태로 주요 통계 현황 요약 제공 기능 개발

산출정보

요구사항 정의서

氠瑢

요구사항 고유번호

SFR-003

요구사항 명칭

키워드 검색 기능

요구사항 분류

기능 요구사항

응락수준

필수

요구사항

상세설명

정의

기존 사고조사정보 필드 기반 조회 기능과 별도로, 등록된 사고 조사보고서 및 사고정보의 텍스트 내용을 대상으로 키워드 입력을 통해 관련 사고 건을 탐색할 수 있는 검색 기능 구현

세부내용

- 사고조사보고서 본문 및 사고개요 등 주요 텍스트 필드를 대상 으로 한 키워드 검색 기능 개발 (검색 대상 필드는 착수 시 발주기관과 협의하여 확정)

- 키워드 검색 결과 목록 조회 및 해당 사고조사보고서 상세정보 연계 조회 기능 개발

산출정보

요구사항 정의서

氠瑢

요구사항 고유번호

SFR-004

요구사항 명칭

안전권고 이행추적 관리 기능

요구사항 분류

기능 요구사항

응락수준

필수

요구사항

상세설명

정의

기존 안전권고 발행·이행현황 등록·관리 기능을 기반으로, 이행 기한 등록 및 기한 초과 건 자동 식별과 이행현황 통계 기능을 추가하여 안전권고 이행관리의 실효성을 높이는 기능 구현

세부내용

- 안전권고별 이행 기한 등록 기능 개발 및 기한 초과 건 자동 식별·목록 조회 기능 개발 (조회 시점 기준 산출)

- 전체 안전권고 건수 대비 이행완료 건수 기반 이행률 통계 조회 기능 개발

산출정보

요구사항 정의서

氠瑢

요구사항 고유번호

SFR-005

요구사항 명칭

확인서 및 관리대장 출력 및 파일 export 기능

요구사항 분류

기능 요구사항

응락수준

필수

요구사항

상세설명

정의

리포팅 툴을 이용하여 표준 서식에 따라 출력할 수 있는 기능 구현

세부내용

- 항공사고등 잔해(부품)·기록·문서 등 유치/반환 확인서 출력

항공사고등 잔해(부품)·기록·문서 등 유치/반환 관리대장 출력

안전권고 관리대장 출력

출력 (인쇄) 및 doc, hwp, xls 등의 다양한 확장자 파일로 Export기능 지원

산출정보

요구사항 정의서

氠瑢

요구사항 고유번호

SFR-006

요구사항 명칭

사고조사 장비 및 잔해 보관 관리 기능

요구사항 분류

기능 요구사항

응락수준

필수

요구사항

상세설명

정의

기존 장비·잔해 이력 등록·관리 기능을 기반으로, 장비 대여·반납 현황 및 잔해 보관 위치·상태를 조회 시점 기준으로 조회할 수 있는 기능을 추가하여 현황 파악의 실용성을 높이는 기능 구현

세부내용

- 사고조사 장비 대여·반납 이력 등록 및 현재 사용자·위치 기준 대여현황 조회 기능 개발

- 사고 잔해·부품의 보관 위치 및 현재 상태(보관중·반환·폐기) 조회 기능 개발

- 장비 및 잔해 관련 초기 데이터 입력 지원 포함

산출정보

요구사항 정의서

氠瑢

요구사항 고유번호

SFR-007

요구사항 명칭

교육이력관리 기능

요구사항 분류

기능 요구사항

응락수준

필수

요구사항

상세설명

정의

기존 교육이력 등록·목록 관리 기능을 기반으로, 조사관별 교육 이수 현황을 집계하여 조회할 수 있는 기능을 추가하는 기능 구현

세부내용

- 조사관별 교육 이수 현황 집계 조회 기능 개발 (이수 교육과정, 이수 일자, 총 이수시간(이수시간이 등록된 경우에 한함) 포함)

- 조사관별 교육이수 현황 목록에서 특정 조사관을 선택하면 해당 조사관의 교육이력 상세 목록을 조회할 수 있도록 구현

- 교육이력 관련 초기 데이터 입력 지원 포함

산출정보

요구사항 정의서

○ 성능 요구사항

氠瑢

유형

요구사항 고유번호

요구사항 명칭

PER

PER-001

시스템 응답속도

PER-002

데이터 형식오류 응답시간

PER-003

공동활용 서버 자원 사용 기준

氠瑢

요구사항 고유번호

PER-001

요구사항 명칭

시스템 응답속도

요구사항 분류

성능 요구사항

응락수준

필수

요구사항

상세설명

정의

시스템 응답속도 요구사항

세부내용

- 모든 요구사항은 사용자가 요청하는 시점부터 3초 이내에 그 결과를 현시

* 예외사항은 사안별 별도 협의

산출정보

요구사항 정의서

氠瑢

요구사항 고유번호

PER-002

요구사항 명칭

데이터 형식오류 응답시간

요구사항 분류

성능 요구사항

응락수준

필수

요구사항

상세설명

정의

데이터 형식오류 시 응답시간 요구사항

세부내용

- 사용자가 입력한 데이터 형식의 모든 오류는 사용자가 시스템에 입력 후 2초 이내에 적당한 오류 메시지를 사용자에게 제시

산출정보

요구사항 정의서

氠瑢

요구사항 고유번호

PER-003

요구사항 명칭

공동활용 서버 자원 사용 기준

요구사항 분류

성능 요구사항

응락수준

필수

요구사항

상세설명

정의

공동활용 서버 자원 사용 기준

세부내용

- 기존 서비스 운영에 영향을 최소화하는 범위 내에서 구축하여야 함

- 정상적인 업무 사용 시 본 시스템으로 인한 WAS 및 DB 서버의 월평균 CPU 사용률 증가분은 각각 5%p 이내를 목표로 하며, 일시적인 보고서 생성, PDF 변환 및 통계 처리 시에도 기존 시스템의 응답 지연이나 서비스 장애가 발생하지 않도록 구현하여야 함

- 항공교육훈련 WAS 서버의 CPU 사용률은 평상시 전체 CPU의 10% 이하, 보고서 생성·PDF 변환·통계 처리 등 일시적 작업 시 최대 85% 이하를 기준으로 하며, 메모리 사용률은 평상시 전체 메모리의 45% 이하, 일시적 최대 50% 이하를 기준으로 설정하여야 하며, 디스크 사용률은 평상시 전체 디스크의 68% 이하, 최대 사용 시에도 68% 이하를 기준으로 설정하여야 함

- 항공교육훈련 DB 서버의 CPU 사용률은 평상시 전체 CPU의 10% 이하, 일시적 작업 시 최대 65% 이하를 기준으로 하며, 메모리 사용률은 평상시 전체 메모리의 25% 이하, 일시적 최대 25% 이하를 기준으로 설정하여야 함, 디스크 사용률은 평상시 전체 디스크의 59% 이하, 최대 사용시 기준 67% 이하로 설정 하여야 함

산출정보

요구사항 정의서

○ 인터페이스 요구사항

氠瑢

유형

요구사항 고유번호

요구사항 명칭

SIR

SIR-001

시스템 확장성을 고려한 인터페이스 구현

SIR-002

사용자 친화적 UI 지원

SIR-003

사용자 인터페이스 구성

SIR-004

사용자 접근제어

氠瑢 氠瑢

요구사항 고유번호

SIR-001

요구사항 명칭

시스템 확장성을 고려한 인터페이스 구현

요구사항 분류

인터페이스 요구사항

응락수준

필수

요구사항

상세설명

정의

향후 시스템 확장성을 고려하여 인터페이스 구현

세부내용

- 향후 시스템 확장성 개발을 위한 사용자 인터페이스 구현

산출정보

요구사항 정의서, 인터페이스 정의서

요구사항 고유번호

SIR-002

요구사항 명칭

사용자 친화적 UI 지원

요구사항 분류

인터페이스 요구사항

응락수준

필수

요구사항

상세설명

정의

사용자 친화적 UI의 필요 요건

세부내용

사용자 경험(UX)을 반영한 UI를 지원하도록 하여야 하며, 신규 기능은 시스템 간 통일성, 사용자·유지보수 편의성 강화를 위한 표준 수립·적용

사용자 접근성 향상 및 이미지·동영상 등 콘텐츠 특성에 맞는 UI 제공

산출정보

요구사항 정의서, 인터페이스 정의서

氠瑢

요구사항 고유번호

SIR-003

요구사항 명칭

사용자 인터페이스 구성

요구사항 분류

인터페이스 요구사항

응락수준

필수

요구사항

상세설명

정의

사용자 인터페이스 구성 요건

세부내용

입력항목에 대해 필수, 선택 등 항목별 정확한 안내와 함께 입력사항에 대한 체크 및 오류·경고 메시지 표시

삭제, 입력정보 완료 또는 미완료 후 저장 등과 같이 사용자의 수행활동에 대한 확인 메시지 제공

웹사이트 정보검색 및 조회 시 문자 입력창의 한글 입력 우선 적용

산출정보

요구사항 정의서, 인터페이스 정의서

氠瑢

요구사항 고유번호

SIR-004

요구사항 명칭

사용자 접근제어

요구사항 분류

인터페이스 요구사항

응락수준

필수

요구사항

상세설명

정의

사용자 접근제어

세부내용

시스템 화면에 대한 접근은 사용자 권한 관리에 의해서 통제되어야 하며, 통제 수준은 그룹별, 개인별, 기능별로 구체화되어야 함

사용자의 시스템 접근 정보를 모니터링 할 수 있어야 함

산출정보

요구사항 정의서, 인터페이스 정의서

○ 데이터 요구사항

氠瑢

유형

요구사항 고유번호

요구사항 명칭

DAR

DAR-001

데이터 표준화

DAR-002

데이터 표준관리

DAR-003

데이터 구조 설계

DAR-004

데이터 구조 검증

DAR-005

데이터 구조 관리

DAR-006

데이터 값 검증

DAR-007

데이터 개방 및 관리체계 수립

DAR-008

항공사고정보 수집 및 입력 및 정리 지원

氠瑢

요구사항 고유번호

DAR-001

요구사항 명칭

데이터 표준화

요구사항 분류

데이터 요구사항

응락수준

필수

요구사항

상세설명

정의

데이터 표준 수립 및 상위표준 준수 수립

세부내용

데이터 표준 수립 및 상위표준 준수

- 고도화(기능개선)에 따라 추가되는 데이터 표준항목(단어, 용어, 도메인, 코드)을 정의하여 구축되는 시스템의 데이터 표준 사전을 제정 및 추가(반영)하여야 함

- DB 표준항목 추가 시 범정부 표준(공공기관의 데이터베이스 표준화 지침(행정안전부 고시), 공통표준용어)과 발주기관 또는 국내·외 산업 표준을 준수하고 표준 사전에 준수 여부를 식별할 수 있도록 하여야 함

- 용역수행사는 발주기관의 데이터 표준을 준수하고 그와 상충 되는 요소에 대해서는 발주기관과 협의하여 대응방안을 수립 하고 이력을 남겨야 함

* 기관표준(단어, 용어, 도메인)이 없는 경우 메타관리시스템을 통해 기관표준으로 등록할 수 있음

공공기관의 데이터베이스 표준화 지침 제9조에 따른 산출물을 작성하여 제출 및 관리하여야 함

<데이터 품질·표준화 관련 산출물 목록>

氠瑢

DB 산출물

1.품질진단 사전준비사항(DB접속정보, 진단제외 대상테이블*, 코드, 참조**)

* 진단제외 대상테이블 : 미사용, 중복, 임시, 백업, 로그, 시스템 테이블

** 참조 : FK테이블(스키마, 테이블명, FK컬럼명), PK테이블(스키마, 테이블명, PK컬럼명)

2.DB표준정의서(「공공기관의 데이터베이스 표준화 지침」 별지1,2,3,4,5,6,7,8,9,10,11호 서식)

3. 연계데이터 송수신현황(「데이터 관리 지침」별지 제16호 서식)

4. 업무규칙 정의서(「데이터 관리 지침」 별지 제12,18호)

5. 품질진단에 대한 오류 분석 및 조치 등 개선방안 제시(「데이터 관리 지침」별지 제 29호)

* 공단의 품질관리수준평가 결과에 반영됨

6. 기관메타관리시스템 연계 및 연계현행화율 90% 이상 유지

* 기관메타관리시스템 연계를 위한 정보 제공(「공공기관의 데이터베이스 표준화 지침」별표2

※ 품질관리수준평가 대상 시스템이 아닐 경우에도 관련 증적 제출 필요

※ 품진진단 결과 오류에 대한 조치가 불가능 한 경우 해당 사유에 대한 사유를 명확하게 제시하여야 함

범정부 표준을 준수한 발주기관의 표준 원칙을 기반으로 데이터 표준화

- 데이터 값 진단시, 진단결과에 따라 개선방안을 제시하여야 함

산출정보

데이터 표준 사전(용어, 단어, 도메인, 코드)

氠瑢 氠瑢 氠瑢

요구사항 고유번호

DAR-002

요구사항 명칭

데이터 표준관리

요구사항 분류

데이터 요구사항

응락수준

필수

요구사항

상세설명

정의

데이터 표준관리 방안

세부내용

데이터 표준관리 방안 제시

- 사업기간 동안 데이터 표준관리를 위한 표준화 관리방안(변경 이력 포함)을 제시하고 표준 사전과 데이터 항목의 일치 여부를 효과적으로 관리할 수 있는 방안을 제시하고 주기적으로 적용·점검하여야 함 (DB형상과 물리데이터의 모델의 형상 일치여부 점검 포함)

※ 추가되는 데이터는 범정부 및 발주기관의 표준을 준수하여야 함

산출정보

데이터 표준관리 방안(메뉴얼, 가이드 등)

요구사항 고유번호

DAR-003

요구사항 명칭

데이터 구조 설계

요구사항 분류

데이터 요구사항

응락수준

필수

요구사항

상세설명

정의

데이터 구조 설계 원칙

세부내용

데이터 구조 설계 기준 제시

- 데이터 구조 설계(모델링) 원칙 및 가이드를 제시하고 이를 준수하여 데이터 구조를 설계, 구현하여야 함

- 일관성, 데이터의 종속성, 무결성, DB 성능 등이 고려되어야 함

데이터 주제영역 정의 및 개념·논리·물리 모델 설계

- 데이터 활용, 업무요건 변화, 시스템 변경 등으로 인한 DB의 구조적 변화가 최소화될 수 있도록 유연한 구조로 설계하여야 함

- 업무규칙(BR) 처리를 위한 데이터 주제영역, 개념 데이터 모델, 논리 데이터 모델, 물리 데이터 모델이 설계되어야 함

- 데이터 설계 표준(데이터 분류체계, 명명 규칙, DB Object 사용기준 등)을 정의하고 적용하여야 함

산출정보

데이터 구조 설계 기준, 데이터 주제영역 정의서, 데이터(개념, 논리, 물리) 모델 설계서

요구사항 고유번호

DAR-004

요구사항 명칭

데이터 구조 검증

요구사항 분류

데이터 요구사항

응락수준

필수

요구사항

상세설명

정의

데이터 모델 검증

세부내용

데이터 모델 검증

- 설계된 데이터 모델은 설계자·개발자·발주기관·전문가 등이 참여하여 검증하여야 함

- 각 단계별 데이터 모델 검증 시 기준을 정의하고 실시하여야 함

예) 논리 데이터 모델 검증 기준

: 요구사항 대비 논리 모델의 완전성(논리 데이터 모델이 비즈니스 요구사항의 누락 여부)

: 정규화 충족 여부

예) 물리 데이터 모델 검증 기준

: 중복 테이블 여부, 중복 칼럼 여부, 반정규화된 중복 데이터 정합성 유지방안 여부

산출정보

데이터 모델 검증 계획·결과

氠瑢

요구사항 고유번호

DAR-005

요구사항 명칭

데이터 구조 관리

요구사항 분류

데이터 요구사항

응락수준

필수

요구사항

상세설명

정의

데이터 구조 관리 방안

세부내용

데이터 구조 관리 방안 제시

- 시스템 구축기간 동안 데이터 구조 관리를 위한 방안(변경이력 포함)을 제시하고 DB의 형상과 물리데이터 모델의 형상 일치 여부를 주기적으로 점검하여야 함

산출정보

데이터 구조 관리 방안(메뉴얼, 가이드 등)

氠瑢

요구사항 고유번호

DAR-006

요구사항 명칭

데이터 값 검증

요구사항 분류

데이터 요구사항

응락수준

필수

요구사항

상세설명

정의

데이터 값 검증 방안

세부내용

데이터 값 검증 계획 수립

- 시스템 구축 후 입력되는 데이터들에 대한 값 검증 및 오류 데이터 입력 방지 방안, 데이터(연계데이터 포함) 값 검증 범위(전체 또는 일부), 시기, 방법 등을 제시하고 적용하여야 함

데이터 값 진단 수행 및 검증

- 목표시스템에 추가되는 데이터의 특성을 분석하고, 대상 DB(시스템)의 구축·운영 근거(법령, 규정, 규칙, 매뉴얼 등)을 참고하여 데이터 특성에 부합하는 업무규칙(BR)을 정의하여야 함

- 공공데이터 범정부 품질진단 기준* 및 업무규칙(BR)에 따라 값 검증을 수행하여야 함

* 공공데이터 품질관리 매뉴얼 참고

- 데이터 값 검증 결과에 따른 오류데이터를 개선하고, 오류로 인한 영향도, 오류유형별 조치 방법 등을 관리하여야 함

- 반복적으로 발생하는 동일 오류가 있는 경우 재발 방지 방안을 제시하여야 함

- 오류 데이터 입력 방지(사전검증) 방안을 제시하여야 함

산출정보

데이터 값 진단 계획/결과서, 데이터 값 개선방안

氠瑢

요구사항 고유번호

DAR-007

요구사항 명칭

데이터 개방 및 관리체계 수립

요구사항 분류

데이터 요구사항

응락수준

필수

요구사항

상세설명

정의

데이터 관리체계 수립

세부내용

메타데이터 현행화

- 목표 시스템의 메타데이터 표준 관리 항목이 발주기관의 메타데이터 관리시스템과 중앙메타시스템에 등록 및 현행화 되도록 지원하여야 함

- 폐쇄망 등 기관메타관리시스템과 연계가 불가능 한 경우에도 문서, 파일 등으로 메타데이터 항목을 작성(현행화)하여 제출하여야 함

개방 데이터 서비스 연속성 확보

- 목표시스템의 데이터가 공공데이터 포털 등을 통해 파일 또는 API 등의 형태로 개방될 수 있도록 지원하여야 함

산출정보

데이터(표준, 구조, 연계, 품질) 관리 체계서

氠瑢

요구사항 고유번호

DAR-008

요구사항 명칭

기존 데이터 정비 및 초기 데이터 입력 지원

요구사항 분류

데이터 요구사항

응락수준

필수

요구사항

상세설명

정의

고도화에 따른 신규 항목에 대한 기존 데이터 정비 및 초기 데이터 입력 지원

세부내용

- 고도화로 추가된 항목에 대해 기존 사고데이터의 신규 항목 정비 지원

- 안전권고·장비·잔해·교육이력 등 초기 데이터 입력 지원

- 입력·정비된 데이터의 정확성 확보를 위해 검증 작업 수행

산출정보

○ 테스트 요구사항

氠瑢

유형

요구사항 고유번호

요구사항 명칭

TER

TER-001

테스트 계획수립

TER-002

단위테스트

TER-003

통합테스트

TER-004

시험운영

TER-005

테스트 방안

氠瑢

요구사항 고유번호

TER-001

요구사항 명칭

테스트 계획수립

요구사항 분류

테스트 요구사항

응락수준

필수

요구사항

상세설명

정의

테스트 계획수립

세부내용

제안사는 업무별 시스템에 대한 타당하고 현실성 있는 테스트 계획을 수립하여 제시하여야 함.

- 테스트 데이터, 테스트 절차‧방법, 테스트 일정‧주기 등을 포함하여 체계적이고 효율적인 테스트 방안을 제시하여야 함.

- 사용자 요구사항 및 프로그램 오류, 성능을 점검하는 테스트에서 실사용자 환경에서 실제 업무 적용에 이르기까지 종합적인 테스트 방법 및 테스트 시나리오 등 상세 테스트 절차를 수립하여 제시해야 함.

시스템은 제공되기로 한 요구사항을 모두 제공하여야 하며 초기 협의한 요구사항에서 변경관리 절차를 통해 승인을 획득한 요구사항을 최종으로 간주함

개발 초기부터 구축 완료 시까지 지속적으로 테스트를 실시해야 하며 테스트결과, 발생한 결함에 대해서는 조치계획(조치일정, 조치방안 등)을 수립·반영하여 요구사항이 모두 충족되도록 하여야 함

테스트 절차서는 테스트를 하기 위한 방법과 예상되는 결과를 상세히 작성하여야 하며 발주처의 승인 후 진행하여야 함

산출정보

테스트 계획서

氠瑢

요구사항 고유번호

TER-002

요구사항 명칭

단위테스트

요구사항 분류

테스트 요구사항

응락수준

필수

요구사항

상세설명

정의

단위테스트 준수사항

세부내용

제안사는 개발 완료된 프로그램에 대해 단위테스트를 실시하여야 함

단위테스트는 테스트의 범위, 수행절차, 조직, 일정, 시험환경 및 평가기준을 구체적으로 수립하여 수행하여야 함

각 프로그램 화면 단위, 기능 단위별로 기능 정의 목록을 제공하고 테스트되어야 함

실제 운영환경과 가능한 동일하게 구성하여 실시하여야 함

발생 가능사례 시나리오 작성 및 단위테스트를 실시하고 수행결과에 대한 이슈정리 및 대안을 마련하여 반영하여야 함

산출정보

단위시험 시나리오, 단위시험 결과서

氠瑢

요구사항 고유번호

TER-003

요구사항 명칭

통합테스트

요구사항 분류

테스트 요구사항

응락수준

필수

요구사항

상세설명

정의

단위시스템 및 연계시스템 간 통합테스트

세부내용

통합테스트 절차서에 따라 다음 사항을 검증하여야 함

- 기능, 성능 등의 요구사항 및 설계사양 충족여부 검증

- 기능의 정상적 수행여부 및 기능수행 결과와 사전예측 결과의 일치 검증

- 연계 대상 시스템의 데이터 정확성에 대한 검증

통합테스트에서 문제점이 발견된 경우 조치를 완료하고 조치 결과에 대하여 발주처의 승인을 받아야 함

통합시험 시나리오, 테스트 실행, 결과 보고 및 반영 등의 절차로 수행하여야 함

- 발생 가능 사례 시나리오 작성 및 통합 테스트를 실시

- 유효 값 테스트, 업무 로직 테스트 등을 위한 구체적인 적용방안 수립 시행

산출정보

통합시험 시나리오, 통합시험 결과서

氠瑢

요구사항 고유번호

TER-004

요구사항 명칭

시험운영

요구사항 분류

테스트 요구사항

응락수준

필수

요구사항

상세설명

정의

시험운영 지원사항

세부내용

시험운영 및 안정화 기간에 대한 구체적인 시험 계획을 제시하여야 함

산출정보

시스템시험 시나리오, 시스템시험 결과서

氠瑢

요구사항 고유번호

TER-005

요구사항 명칭

테스트 방안

요구사항 분류

테스트 요구사항

응락수준

필수

요구사항

상세설명

정의

시스템 구축에 대한 테스트 유형 및 환경 정의

세부내용

- 시험운영은 정한 기간 내에 수행하도록 하고, 완료 되지 못하는 경우, 쌍방이 정한 계약조건에 따라 조치하고 보완 완료시까지 책임을 지도록 하며 추가비용에 대하여는 사업자가 책임을 지게 됨

- 사업자는 제공 시스템의 고품질을 유지할 수 있도록 최선의 노력을 다하여야 함을 제안요청서에 명기하여야 함

산출정보

통합시험 시나리오, 통합시험 결과서

○ 보안 요구사항

氠瑢

유형

요구사항 고유번호

요구사항 명칭

SER

SER-001

보안 일반사항

SER-002

보안 규정의 준수

SER-003

관리적 보안

SER-004

물리적 보안

SER-005

문서 및 전산자료에 대한 보안관리

SER-006

데이터 암호화

SER-007

보안성검토 및 보안적합성 검증

SER-008

소프트웨어 개발보안

SER-009

정보보안 및 개인정보보안 점검 리스트

SER-010

소스코드 취약점 점검 및 조치

SER-011

웹서비스 취약점 점검 및 조치

SER-012

상용제품(HW/SW) 보안 취약점 조치

SER-013

개인정보보호 방법에 대한 정의

氠瑢

요구사항 고유번호

SER-001

요구사항 명칭

보안 일반사항

요구사항 분류

보안 요구사항

응락수준

필수

요구사항

상세설명

정의

보안 일반사항

세부내용

제안사는 본 계약기간 전후를 불문하고 본 계약과 관련하여 취득한 사항을 발주처 승인 없이 제3자에게 누설하거나 타 목적에 사용하여서는 아니 되며, 제안사의 고용인에 대해서도 발주처가 요구하는 보안 사항을 준수하도록 관리하여야 함

제안사는 본 사업이 국가기관의 사업임을 인식하고, 기밀 사항의 누설 및 유출방지를 위해 노력하여야 하며, 정부 또는 발주처가 정한 모든 보안 관계 법규에 저촉되는 일이 없도록 세심한 주의와 의무를 다하여야 함

과업수행 책임자는 과업 수행에 따른 조사, 분석 자료 및 시스템 제반사항 등이 타 용도에 임의로 사용되거나 외부에 유출되지 않도록 조치하여야 함

사업 추진 과정에서의 보안대책을 제시할 것

- 추진조직, 인원 등 관리적 보안대책

- 프로젝트 수행 중 노출되는 정보에 대한 보안대책 등

산출정보

보안계획서

氠瑢

요구사항 고유번호

SER-002

요구사항 명칭

보안 규정의 준수

요구사항 분류

보안 요구사항

응락수준

필수

요구사항

상세설명

정의

공공사업에 대한 보안지침 준수 및 준수사항 위반에 대한 책임

세부내용

사업수행계획서 작성 시 보안관리 요구사항(SER)을 반영한 보안계획서를 작성 및 보안계획서에 따른 활동결과를 매월 보고

상기 내용 중 언급되지 않은 사항은 다음 관계법령 및 규정을 준수

- 공단 「정보보안업무운영지침」, 「개인정보내부관리계획」, 「개인정보보호지침」

- 국가정보원 「국가정보보안기본치침」

- 개인정보보호위원회 「개인정보보호법」, 「개인정보의 안전성 확보조치」

보안요구사항은 위 관계법령 및 규정을 참조하여 작성하였으며 관련 규정 및 상세대책 수립(변경)시 사업진행 중이라도 이후 보안활동의 경우에는 준수하여야 함

제안사는 한국교통안전공단과 “[붙임] 용역사업 보안 특약”을 체결하여야 하며, “용역사업 보안 특약”을 위반한 경우 용역사업 보안 특약 “[별표 1]의 보안 위약금 부과 기준”에 따라 위약금을 부과 함

제안사는 보안 준수 사항을 위반하여 발생하는 모든 민·형사상의 책임을 지며 공단이 입은 손해에 대한 배상의 책임을 져야 함

제안사는 용역사업 수행과정에서 지득한 내용을 임의로 사용하여 공단에게 손해를 입혔을 시 이에 대한 손해배상을 져야 함

누출금지 대상정보(보안특약 참조)를 누출 시에는 국가를 당사자로 하는 계약에 관한 법률 시행령 제76조 제1항 제18호 및 동법 시행규칙 [별표2] 제20호에 따라 입찰참가자격 제한을 받음

산출정보

보안계획서

氠瑢

요구사항 고유번호

SER-003

요구사항 명칭

관리적 보안

요구사항 분류

보안 요구사항

응락수준

필수

요구사항

상세설명

정의

관리적 보안

세부내용

汤捯 사업 착수 시

- 사업 참여인원 및 업체 대표명의 보안서약서를 제출

- 제안사는 용역사업 수행 전 참여인원에 대해 법률 또는 주관기관의 규정에 의한 비밀유지의무 준수 및 위반 시 처벌내용 등에 대한 보안교육을 실시

사업 수행 시

- 제안사는 보안인식강화를 위해 주기적으로 자체 보안교육을 실시

- 용역사업과 관련한 보안관리 책임은 용역업체 대표에게 있으며, 대표는 용역사업 전반의 보안업무를 수행하는 ‘보안관리책임자’를 지정

※ 보안관리책임자는 용역사업과 관련된 인원․장비․자료에 대한 보안업무 및 사업과 관련된 하도급업체의 보안관리 전반을 총괄

- 월 1회 개인별 보안점검 실시

- 제안사는 정보보호제품, 네트워크장비 등 도입 즉시 보안적합성 검증 신청서를 제출(제안사 구매 및 공단 제공 제품 전체)

사업 종료 시

- 제안사는 주관기관으로부터 제공받는 장비, 서류 및 중간․최종산출물 등 모든 자료를 전량 주관기관에 반납하고 삭제(복사본 등 별도 보관 금지)

- 노트북․보조기억매체 등 전자적으로 기록된 자료는 국가정보원의 '정보시스템 저장매체 불용처리 지침'에 따라 포맷한 후 반출

- 제안사는 사업관련 자료를 보유하고 있지 않으며 이를 위반 시 향후 법적 책임이 있음을 포함한 “보안준수확약서” 작성하여 공단에 제출

※ 기타 공단 정책에 따라 관리적 보안관리 강화 시 이를 준수하여야 함

사업 참여인원은 사업과 관련하여 취득한 모든 자료를 대외비로 취급하며 주관기관의 승인 없이는 절대로 외부에 유출 또는 다른 용도로 사용할 수 없음

산출정보

보안계획서

氠瑢

요구사항 고유번호

SER-004

요구사항 명칭

물리적 보안

요구사항 분류

보안 요구사항

응락수준

필수

요구사항

상세설명

정의

물리적 보안

세부내용

용역업체 용역사무실에 대한 보안점검표(공단 양식)를 작성

용역업체 용역사무실은 출입자를 확인할 수 있도록 출입대장을 관리

반입된 PC는 사업 종료 시까지 반출 금지하며, 다만 부득이하게 외부 반출이 필요한 경우에는 공단 승인 및 전산장비 반출·입대장 기재 후 반출하여야 하며, 백신 등의 PC보안프로그램 및 악성코드 감염여부 및 자료 무단반출 여부를 점검하여야 한다.

제안사는 용역사무실에서 사용되는 PC에 백신 등 PC 보안 프로그램을 설치하여야 하며, 승인되지 않은 프로그램 및 외부 기억장비(외장형 하드디스크, USB 등) 사용을 금지

제안사는 PC에 부팅(CMOS) 패스워드, 윈도우 로그인 패스워드, 화면 보호기(5분 간격) 패스워드를 숫자와 문자, 특수문자를 혼합하여 9자리 이상(지원되는 않는 경우 최대자리)으로 설정

제안사는 USB메모리 등 휴대용저장매체를 용역사무실 내로 반출·입할 수 없으며, 다만, 그 필요성을 인정한 경우에는 주관기관 「정보보안업무운영지침」 등 반출·입 절차에 따라 반출․입 가능

제안사는 한국교통안전공단에 서버, 네트워크, 보안장비 등 정보시스템을 구축하여 납품하는 경우 정보보안담당관이 요구한 정보시스템 보안 취약점 점검을 받아야 함

산출정보

보안계획서

氠瑢

요구사항 고유번호

SER-005

요구사항 명칭

문서 및 전산자료에 대한 보안관리

요구사항 분류

보안 요구사항

응락수준

필수

요구사항

상세설명

정의

문서 및 전산자료에 대한 보안관리

세부내용

한국교통안전공단 정보보안업무운영지침에 의거 정보통신망 구성도, 정보시스템 구성도, IP 현황, 용역사업 산출물 및 개인정보 등은 비공개 자료로 분류하여 관리

제안사는 비공개자료 중 출력물 형태로 제공받는 자료에 대해서는 ‘자료관리대장’을 작성하여 인계자(발주부서 담당자)와 인수자 (용역업체 보안관리책임자)가 직접 서명한 후 인계․인수 수행

발주처가 제안사에 제공한 내부 자료는 복사․외부반출을 금지하며, 내부 자료 중 비공개 자료는 매일 퇴근 시 발주부서에 반납토록 하며, 비밀문서를 제외한 일반문서는 시건장치가 있는 보관함에 보관

용역사업 관련자료 및 사업과정에서 생산된 모든 산출물은 발주 부서의 파일서버에 저장하거나 발주부서 담당자가 지정한 PC에 저장․관리

제안사가 업무상 필요에 의해 부득이하게 외부에서 전자우편 등으로 주관기관과 자료 송수신이 필요한 경우에는 암호화 등의 보안대책을 마련하여 수·발신

- 비공개 자료, 대외비 자료, 비밀자료는 전자우편으로 수․발신 금지

- 개인정보가 포함된 자료는 파일을 암호화하여 공단 메일을 통해서만 수·발신 허용

제안사는 인터넷 이용 시 접속이 제한된 사이트 및 인터넷 파일 공유(P2P)사이트 등에 접속을 시도하여서는 아니 되며, 사업수행 관련 자료는 인터넷, 웹하드 등 인터넷 자료공유사이트 및 개인메일 사용을 금지

사업 수행으로 생산되는 산출물 및 기록은 발주부서장의 허가 없이 무단 제공·대여·열람을 금지

산출정보

보안계획서

氠瑢 氠瑢

요구사항 고유번호

SER-006

요구사항 명칭

데이터 암호화

요구사항 분류

보안 요구사항

응락수준

필수

요구사항

상세설명

정의

데이터 암호화

세부내용

汤捯 네트워크 암호화(SSL)을 이용하여 데이터 보안을 수행 함

발주기관의 특성을 반영한 보안관리 방안을 제시하고 발주기관과 협의하여 사업을 수행하여야 함

패스워드(단방향 암호화), 고유식별번호(양방향 암호화) 등 각 기능에서 명시된 중요한 개인정보는 반드시 암호화하여 DB에 저장하며, 관리자인 경우에도 화면에 해당 정보를 그대로 노출시키지 않음

가상계좌 정보, 인증 정보 등 개인정보 전송시 모든 구간에서 암호화하여야 하며, 관리자인 경우에도 화면에 해당 정보를 그대로 노출시키지 않음

※ 암호화는 국가정보원 기준을 준수해야 하고, 적용 암호화 수준 및 알고리즘을 구체적으로 제시하여 국가정보원 기준에 맞추어야 함

- DB 암호화 : 국정원에서 요구하는 국내/국제표준 암호화 알고리즘 (양방향 : ARIA-256 이상, 단방향 : SHA-512 이상 등) 최신 기준으로 설정해야 함

- 연계 구간 내 메시지에 대한 암호화 기능 제공(민간 및 국가 표준 암호화 알고리즘(SEED, ARIA 등) 지원)

일반 사용자는 직접적으로 DB접근을 할 수 없으며, 응용시스템과 DB 간 데이터 교환 시, 인증을 거쳐야 함

사용자 인증 정보, 계좌번호, 패스워드 등은 소스코드에 직접 하드코딩하지 않음

사용자(관리자 포함) 비밀번호 설정 시 영문, 숫자, 특수문자 3가지 조합 9자리 이상 설정하도록 하여야 함

사용자(관리자 포함) 비밀번호 변경주기는 90일이며, 90일 이상 사용 시 변경 요청 화면이 나타나야 함

개인정보보호위원회의 「개인정보보호법」에 의한 개인정보보호지침 등을 준수해야 함

산출정보

보안계획서

요구사항 고유번호

SER-007

요구사항 명칭

보안성검토 준수

요구사항 분류

보안 요구사항

응락수준

필수

요구사항

상세설명

정의

보안성검토 이행

세부내용

汤捯 보안성검토 결과 지적된 사항은 사업 수행 시 반영하여 조치하고, 사업 완료 후 관련 이행 내용을 보안담당부서로 제출하여야 함

제안사는 계약 종료 시점까지 공단이 요구하는 보안성검토 조치를 완료한 상태로 검수를 요청하여야 함

산출정보

보안계획서

氠瑢

요구사항 고유번호

SER-008

요구사항 명칭

소프트웨어 개발보안

요구사항 분류

보안 요구사항

응락수준

필수

요구사항

상세설명

정의

소프트웨어 개발보안 절차 정의

세부내용

「전자정부법」 제57조, 「동법 시행령」 제71조, 「행정기관 및 공공기관 정보시스템 구축·운영 지침」 제50조~54조, 「소프트웨어 진흥법」 제20조, 「소프트웨어사업 관리감독에 관한 지침」 제12조 및 ‘소프트웨어 개발보안 가이드, 소프트웨어 보안약점 진단 가이드’, 홈페이지 SW(웹) 개발보안 가이드‘ 등 관련 규정, 법령에 따라 SW개발보안 절차를 적용하여야 하며, 이외 보안요구사항은 발주기관 「정보보안 업무운영 지침」에서 정하는 바에 따름

사업 착수단계에서 참여인력에 대해 ‘소프트웨어 개발 보안가이드’ 등 개발보안 관련 교육을 실시하여야 하며, 이후 투입되는 인력은 개발에 투입하기 전 개발보안 관련 교육 실시 후 교육결과서(교육자료 및 교육 사진 포함) 제출

제안사는 ‘행정기관 및 공공기관 정보시스템 구축·운영 지침 제53, 54조에 따라 사업 설계, 구현 단계에서 소프트웨어 보안약점을 진단·제거한 후 발주기관 점검 양식에 따른 결과를 제출, 승인받아야 함

- 소프트웨어 개발보안 범위

1) 신규개발 : 산출물 및 소스코드 전체

2) 추가개발·유지보수 : 해당 정보화사업에서 변경된 산출물 및 소스코드

- 보안약점 진단은 동 지침 제54조에 따른 개발보안 진단원 자격을 소지하거나 해당 자격에 준하는 인력에 의해 실시하여야 하며, 진단 결과 제출 시 관련 자격 증빙도 함께 제출하여야 함. 단, 감리 대상 사업인 경우 진단원 자격 소지자가 개발보안 진단을 수행하여야 함

1) 소프트웨어 개발보안 진단원의 자격기준 : 개발보안 진단원 자격 소지자

2) 소프트웨어 개발보안 진단원 자격에 준한 인력 : 6년 이상 소프트웨어 개발 분야 업무를 수행하고, 정보보안 관련 전문성을 인증할 수 있는 자격증, 경력증명서 소지자(업무내용 포함)

* 경력증명서의 경우 ‘한국소프트웨어산업협회’ 등 공인 기관 발급자료만 인정

제안사는 반드시 소프트웨어 개발보안 점검을 완료한 상태로 검수를 요청하여야 함

산출정보

보안계획서

氠瑢

요구사항 고유번호

SER-009

요구사항 명칭

정보보안 및 개인정보보안 점검 리스트

요구사항 분류

보안 요구사항

응락수준

필수

요구사항

상세설명

정의

정보보안 및 개인정보보안 점검 리스트

세부내용

제안사는 아래의 정보보안 및 개인정보보안 점검 리스트를 매월 작성하여 제출하여야 함

<정보보안 및 개인정보보안 점검 리스트>

氠瑢

평가 내용

주기

1.1 보안계획서(대책) 작성 및 현행화 여부

사업착수, 변경 시

1.2 용역사업계약서에 보안조치 등 사항 포함 여부

사업착수, 변경 시

1.3 정보보안 위반하였을 경우 보안조치를 수행 여부

발생시

1.4 용역에 제공된 기관 IP현황 등 중요정보에 대한 보안대책 여부

매월

1.5 용역 사업시 생산된 모든 산출물에 대한 보안관리 포함 여부

매월

1.6 용역업체 사용 전산망과 기관 전산망의 분리 여부(VLAN 분리 포함)

매월

1.7 용역업체 직원 PC의 내부 정보시스템 접근 통제 여부

매월

1.8 P2P, 웹하드, 개인메일 메신저 등 불필요한 인터넷 접속 차단 여부

매월

1.9 용역업체 직원에 주요 계정 비밀번호 제공 여부

매월

1.10 용역업체 직원에 비밀번호 부여시 관련사항 별도 기록 여부

매월

1.11 용역업체 직원에 시스템 관리자 계정 단독 접근 여부

매월

1.12 노트북PC 등 휴대형 정보시스템을 시스템 관리용 PC로 활용 여부

매월

1.13 용역업체 직원 등에 의한 기관 외부에서의 원격 접속․작업 여부

매월

1.14 용역업체 정보시스템 접근시 작업이력 로깅 기능 사용 여부

매월

1.15 용역업체 PC 및 휴대형 저장매체에 정보시스템 ‘계정명/비번’ 저장 여부

매월

1.16 용역업체 PC에 설치된 운영체제 및 응용프로그램 최신상태 유지 여부

매월

1.17 용역업체 PC 백신 프로그램 자동 업데이트 및 실시간 감시기능 사용 여부

매월

1.18 용역업체 PC USB․CD-RW․외장하드․무선랜 등 매체 통제 여부

매월

1.19 용역업체 PC 비밀번호(OS 및 CMOS) 및 화면보호기 설정 여부

매월

1.20 용역업체 직원의 비인가 정보통신장비(노트북 등) 휴대․반입 여부

매월

1.21 용역업체 직원에 대한 보안교육 여부(교육자료 첨부)

매월

1.22 용역업체의 원격작업을 금지 여부

매월

1.23 사업완료 후 생산되는 최종 산출물에 대한 보안조치 여부

사업종료 시

2.1 개인정보보호서약서 작성 및 현행화 여부

사업착수, 변경 시

2.2 개인정보처리 위탁계약서 작성 및 현행화 여부

사업착수, 변경 시

2.3 개인정보호교육 계획서 및 교육결과 여부

사업착수, 매월

2.4 제안사 개인정보 보호책임자 및 개인정보취급자 지정 및 현행화 여부

사업착수, 변경 시

2.5 개인영상정보 이용·제공·열람·파기 내역을 기록․관리 여부

매월

2.6 개인정보 노출방지를 위한 모니터링, 정기점검을 실시하고, 노출이나 취약점 발견 시 후속조치 여부

매월

2.7 개인정보처리시스템의 접속기록에 대한 정기점검 및 후속조치 여부

매월

2.8 “개인정보보호 자가진단”을 수행하고 그 결과에 따른 개선조치 여부

사업종료 전 2회

※ 리스트 내용은 제안사와 발주기관 협의에 의해 변경가능

산출정보

보안계획서

氠瑢

요구사항 고유번호

SER-010

요구사항 명칭

소스코드 취약점 점검 및 조치

요구사항 분류

보안 요구사항

응락수준

필수

요구사항

상세설명

정의

소스코드 취약점 점검 절차 정의

세부내용

제안사는 개발한 소스코드가 논리적 오류, 외부 침입 등의 보안 문제가 발생하지 않도록 취약점을 점검, 조치하여야 함

소스코드 취약점 점검 시 미흡사항 보완 기간 등을 고려하여 사업 종료 최소 1달 전 발주기관에 점검 의뢰하여야 함

※ 조치가 불가능한 경우 해당 사유에 대해 명확하게 증빙하여야 함

ex) 상용SW 이슈일 경우 해당 제조사 공문 의견을 증빙으로 첨부

점검 의뢰 시 이미지, 폰트, 동영상 등 소스코드와 무관한 파일은 제외하고 순수 소스코드만 제출하여야 함

신규 구축 정보시스템은 정상 운영 전 모든 취약점 조치를 완료하여야 하며, 보안담당부서의 이행조치 완료 승인 후 운영을 개시하여야 함

기존 소스코드를 활용하여 수행하는 유지보수, 기능개발, 고도화 등 정보화사업은 해당 사업에서 수행한 부분에 대해 소스코드 취약점 조치를 완료하여야 하며, 보안담당부서의 이행조치 완료 승인 후 운영을 개시하여야 함

※ 착수 원 소스코드 점검하여 발견된 취약점인 경우에 한해 공단 담당자와 협의하여 검수 요구사항에서 제외할 수 있음

제안사는 반드시 소스코드 취약점 점검을 완료한 상태로 검수 요청

산출정보

보안계획서

氠瑢

요구사항 고유번호

SER-011

요구사항 명칭

웹서비스 취약점 점검 및 조치

요구사항 분류

보안 요구사항

응락수준

필수

요구사항

상세설명

정의

웹서비스 취약점 절차 정의

세부내용

웹서비스 안정성 및 신뢰성을 확보하기 위해 공단에서 요구하는 웹 취약점 점검 항목에 대해 운영 전 자체 점검, 조치 또는 공단에서 제시하는 웹 취약점 점검도구를 활용하여 점검, 조치하여야 함

- 취약점 점검 목록

氠瑢

번호

보안취약점 유형

번호

보안취약점 유형

1

운영체제 명령 실행

11

크로스사이트 리퀘스트 변조(CSRF)

2

SQL 인젝션

12

파일업로드

3

XPath 인젝션

13

경로추적 및 파일다운로드

4

디렉토리 인덱싱

14

관리자페이지 노출

5

정보노출

15

위치공개

6

크로스사이트스크립트(XSS)

16

취약한 방식의 데이터전송

7

약한 문자열 강도(브루트포스)

17

쿠키 변조

8

불충분한 인증 및 인가

18

웹 서비스 메소드 설정 공격

9

취약한 패스워드 복구

19

URL/파라미터 변조

10

불충분한 세션 관리

20

XML 외부 개체(XXE)

웹 서비스 취약점 점검 시 미흡사항 보완 기간 등을 고려하여 사업 종료 최소 1달 전 발주기관에 점검 의뢰하여야 하며, 전체 점검 목록에 대해 증적자료를 제시하여야 함

※ 취약점 대상에 해당하지 않을 경우에도 관련 증적 제출 필요(취약점 관련 항목, 리소스 미사용 증적 등)

※ 조치가 불가능한 경우 해당 사유에 대해 명확하게 증빙하여야 함

ex) 상용SW 이슈일 경우 해당 제조사 공문 의견을 증빙으로 첨부

증빙자료가 화질 저하 등의 사유로 확인이 불가할 경우, 별도 첨부하여 제출

신규 구축 정보시스템은 정상 운영 전 모든 취약점 조치를 완료하여야 하며, 보안담당부서의 이행조치 완료 승인 후 운영을 개시하여야 함

제안사는 반드시 웹서비스 취약점 점검을 완료한 상태로 검수 요청

산출정보

보안계획서

氠瑢

요구사항 고유번호

SER-012

요구사항 명칭

상용제품(HW/SW) 보안 취약점 조치

요구사항 분류

보안 요구사항

응락수준

필수

요구사항

상세설명

정의

상용제품(HW/SW) 보안 취약점 발생 시 조치사항

세부내용

汤捯 도입된 상용제품에 중대한 결함(보안취약점 등)이 발생한 경우 제안사는 제조사와 협력하여 관련 취약점을 즉시 조치하여야 함

※ 시정 요청에 대한 이행이 미흡할 경우 관련사항 국가정보원 통보 예정

산출정보

보안계획서

氠瑢

요구사항 고유번호

SER-013

요구사항 명칭

개인정보보호 방법에 대한 정의

요구사항 분류

보안 요구사항

응락수준

필수

요구사항

상세설명

정의

개인정보보호 방법에 대한 정의

세부내용

汤捯 제안사는 참여인원 전체에 대해 개인정보보호서약서를 제출 및 개인정보처리 위탁계약을 체결

연간 개인정보보호 교육 계획을 수립하고, 계획에 따라 개인정보 교육을 실시

제안사 개인정보 보호책임자 및 개인정보취급자를 지정하여야 하며, 개인정보 보호책임자는 교육 및 감독 등을 수행

개인영상정보에 대한 이용·제공·열람·파기 내역을 기록·관리

개인정보 노출방지를 위한 모니터링, 정기점검을 실시하고, 노출이나 취약점 발견 시 후속조치를 이행

개인정보처리시스템의 접속기록에 대한 정기점검 및 후속조치를 이행

“개인정보보호 자가진단”을 수행하고 그 결과에 따른 개선조치를 수행

개인정보 보호 활동 실적을 월간보고서에 첨부하여 제출

개인정보 접근권한은 업무의 성격에 따라 최소한의 범위로 업무 담당자에게 차등부여, 제안사의 개인정보 보호책임자는 접근권한을 관리, 감독

개인정보의 안전성 확보조치 기준(행정안전부고시 2017-1호의 제5조 접근권한의 관리, 제6조 접근통제, 제7조 개인정보의 암호화, 제8조 접속기록의 보관 및 점검, 제9조 악성프로그램 등 방지, 제10조 관리용단말기의 안전조치, 제11조 물리적 안전조치, 제13조 개인정보의 파기)에 부합되도록 정보시스템을 관리하여야 힘

산출정보

보안계획서

○ 품질 요구사항

氠瑢

유형

요구사항 고유번호

요구사항 명칭

QUR

QUR-001

품질관리

QUR-002

품질보증 활동 수행

QUR-003

검사기준 확인

氠瑢

요구사항 고유번호

QUR-001

요구사항 명칭

품질관리

요구사항 분류

품질 요구사항

응락수준

필수

요구사항

상세설명

정의

프로젝트 수행 시 필요한 품질관리 활동 정의

세부내용

본 사업 목적에 부합하는 결과를 만들기 위한 구체적인 품질 활동 계획 제시

품질 목표 수립

- 본 사업 성공과 관련된 품질 지표 선정

- 품질 지표별 목표 수준 제시

품질 목표 달성을 위한 품질보증 계획

- 단계별 품질보증 활동 계획 제시

- 품질보증 대상(산출물, 소스 등)별 품질보증 활동 계획 제시

- 품질속성(신뢰성, 사용성, 유지보수성, 이식성 등)별 품질보증 활동 계획 제시

- 품질보증 활동 계획은 절차, 조직/역할, 일정, 도구, 산출물 등 제시

- 품질관련 적용 표준을 식별하고, 구체적인 실행 방안 제시

- 품질보증 활동 결과를 객관적으로 관리할 수 있는 방안 제시

산출정보

품질관리계획서

氠瑢

요구사항 고유번호

QUR-002

요구사항 명칭

품질보증 활동 수행

요구사항 분류

품질 요구사항

응락수준

필수

요구사항

상세설명

정의

품질보증 활동 수행, 모니터링 및 통제

세부내용

품질보증 활동 수행

- 계획된 품질보증 활동 수행

- 품질목표 달성 여부를 평가하기 위한 품질지표 관련 데이터 측정, 수집 및 기록

품질보증 활동 모니터링 및 통제

- 품질보증 활동 결과로 측정된 값과 품질 목표 수준 비교 평가

- 품질 이슈 식별 및 관리, 지속적인 품질 향상 활동 전개

- 모니터링 및 통제 결과 주기적 보고

결함관리

- 품질보증 활동 결과 식별된 결함은 시정조치가 완료될 때까지 관리

- 결함관리 결과 주기적 보고

산출정보

품질관리계획서

氠瑢

요구사항 고유번호

QUR-003

요구사항 명칭

검사기준 확인

요구사항 분류

품질 요구사항

응락수준

필수

요구사항

상세설명

정의

검사기준 확인 및 요구사항 실현

세부내용

제공되기로 한 요구사항을 모두 제공하며, 초기 협의한 사항을 최종 베이스라인으로 간주

제공되기로 한 요구사항을 제공하는지 여부는 각 요구사항의 검사(산출물 등) 활동을 통해 예상된 결과가 도출되었을 경우 요구사항을 제공한 것으로 평가

요구사항의 실현 가능성 여부를 확인하기 위한 검증 방안 제시

산출정보

단위시험 케이스, 단위시험 결과서, 통합시험 시나리오, 통합시험 결과서

○ 제약 요구사항

氠瑢

유형

요구사항 고유번호

요구사항 명칭

COR

COR-001

시스템 구축 요건

COR-002

제재조건 및 지체상금

COR-003

汤捯 SW 산출물 활용촉진

COR-004

작업장소 상호협의 결정 및 원격지 개발 활성화

COR-005

표준산출물 생성 및 관리

COR-006

표준 프레임워크 적용

COR-007

공공기관 가이드라인 및 지침 준수

氠瑢

요구사항 고유번호

COR-001

요구사항 명칭

시스템 구축 요건

요구사항 분류

제약 요구사항

응락수준

필수

요구사항

상세설명

정의

시스템 구축 요건

세부내용

제안요청서 내용을 기본적으로 반영하여야 하며, 기술 협상 시 조정된 과업내용을 포함

구축 과정에서 업무 요건, 부서별 인터뷰 등 사용자 요구사항 반영

기 도입 운영 중인 소프트웨어와의 연계 및 호환성 확보

시스템 구축 시 관련 지침 및 표준 적용사항을 준수하여 개발

산출정보

요구사항 정의서, 아키텍처 설계서

氠瑢

요구사항 고유번호

COR-002

요구사항 명칭

제재조건 및 지체상금

요구사항 분류

제약 요구사항

응락수준

필수

요구사항

상세설명

정의

제재조건 및 지체상금

세부내용

사업자의 명백한 귀책사유 또는 조건사항 미이행 등으로 사업에 지장을 초래하거나 비용을 발생시키는 경우 사업자에게 지체상금을 부과할 수 있음

사업자는 사업기간 및 하자보수기간 중, 장애신고 접수 후 장애복구 조치시간 기준 이내에 장애를 복구하여야 하며, 장애복구 조치시간을 초과한 경우는 국가계약법 시행규칙 제75조에 따라 지체상금을 부과할 수 있음

사업기간 및 하자보수기간 중 사업자의 관리부실(시스템 조작오류, 점검 불성실 이행 등)로 발생된 장애로 판단될 경우 장애발생 시점으로부터 장애복구 시점까지의 시간을 지연시간으로 하여 지체상금을 부과할 수 있음

산출정보

-

氠瑢

요구사항 고유번호

COR-003

요구사항 명칭

汤捯 SW 산출물 활용촉진

요구사항 분류

제약 요구사항

응락수준

필수

요구사항

상세설명

정의

汤捯 SW 산출물 활용촉진

세부내용

汤捯 ○ 당해 계약에 따른 계약목적물에 대한 지식재산권 활용

- (지식재산권) 발주기관과 계약상대자가 공동으로 소유하며 별도의 정함이 없는 한 지분은 균등한 것으로 함. 다만 개발의 기여도 및 계약목적물의 특수성(국가안전보장, 국방, 외교관계 등)을 고려하여 계약당사자간의 협의를 통해 지식재산권 귀속주체 등에 대해 공동소유와 달리 정할 수 있음

- (산출물 반출 요청) 계약상대자는 당해 계약에 따른 계약목적물에 대한 지적재산권의 행사를 위하여 계약산출물의 반출을 요청할 수 있으며, 발주기관은 국가 안보에 관한 사항으로서 대통령령으로 정하는 사유에 해당하는지 여부를 검토하여 30일 이내에 그 결과를 통보

- (제재 요건) 활용 승인(제3자 제공 포함)을 받지 않고 반출하거나, 승인 받은 소프트웨어 산출물을 무단으로 유출하거나 누출되는 경우, 누출금지정보를 삭제하지 않고 활용하는 경우

<SW산출물 임치>

제안사는 사업수행에 따른 산출물 중 기술자료를 제3의 기관에 임치할 수 있으며, 기술자료란 아래의 것을 의미한다.

1. 소스코드 및 오브젝트 코드의 복제물

2. 기술정보(매뉴얼, 설계서, 사양서, 플로우차트, 유지보수 자료 등)

기술자료 임치에 관한 세부사항은 기획재정부 계약예규 "용역계약 일반조건" 제57조에서 정한 바에 따른다

<개발SW 공동활용>

☞ 개발SW의 공동활용 계획이 없는 경우

본 사업을 통해 개발되는 소프트웨어는 「(계약예규) 용역계약일반조건」 제56조(계약목적물의 지식재산권 귀속 등)에 따라 타 기관과 공동활용 할 계획이 없음

☞ 개발SW의 공동활용 계획이 있는 경우

본 사업을 통해 개발되는 소프트웨어는 「(계약예규) 용역계약일반조건」 제56조(계약목적물의 지식재산권 귀속 등)에 따라 ooo을 위한 목적으로 ooo, ooo, ooo 의 기관과 공동활용 할 계획이 있음

산출정보

氠瑢

요구사항 고유번호

COR-004

요구사항 명칭

작업장소 상호협의 결정 및 원격지 개발 활성화

요구사항 분류

제약 요구사항

응락수준

필수

요구사항

상세설명

정의

작업장소 상호협의 결정 및 원격지 개발 활성화

세부내용

汤捯 <작업장소 상호협의>

계약당사자는 SW사업 수행을 위해 필요한 작업장소 등(장소, 설비, 기타 작업환경)을 상호 협의하여 결정하며, 핵심 개발인력이 아닌 지원인력의 근무장소는 보안 등 특별한 사유가 있는 경우를 제외하고는 제안사가 달리 정할 수 있음

SW사업 수행을 위해 필요한 작업장소 등은 사업예산 내 계상되어 있으므로 관련 비용을 포함하여 제안가격을 산출하되, 작업장소 등은 상호 협의하여 결정함

SW사업 수행을 위하여 필요한 작업장소는 발주기관과 협의하며, 설비 및 기타 작업환경은 계약상대자가 구비하여야 함(단, 이 경우에도 공급사는 개발 장소에 관하여 제시할 수 있음)

<원격지 개발 장소 제시·검토 절차>

제안사는 작업장소 상호협의 시 제안요청서 내 명시된 보안요구사항을 준수한 작업장소를 제시할 수 있으며, 발주기관에서는 제시된 작업장소에 관하여 우선 검토한다. 다만, 발주기관에서는 공급자가 제시한 작업장소가 보안요구사항을 준수하지 못한 경우 거부할 수 있으며, 공급자가 유효한 정보보호체계 인증 또는 소프트웨어프로세스 품질인증을 보유하고 있는 경우 공급자 제시안을 검토시 우대 할 수 있다

<원격지 개발 장소 보안요구사항>

공급자는 원격개발에 따른 보안사고 등 위험요인을 식별하여 이에 대한 대응방안을 제안하여야 함

공급자는 제안요청서에 명시한 보안요구사항 등을 준수하여 원격개발에 따른 구체적인 원격보안 관리대책을 관리적 보안(보안정책, 보안자료등급관리, 보안자료 접근관리, 백업대책 등), 물리적 보안(출입보안, 원격개발 장소 및 장비운용, 침해시 보안자료 백업 장소운용 등), 기술적보안(침입방지, 탐색, 자료보안기술, 노트북·USB 등 휴대용 저장매체, 네트워크 등)을 제시하여야 함

氠瑢

요구사항 고유번호

COR-005

요구사항 명칭

표준산출물 생성 및 관리

요구사항 분류

제약 요구사항

응락수준

필수

요구사항

상세설명

정의

표준산출물 생성 및 관리

세부내용

汤捯 제안사는 체계적인 정보시스템 운영·유지관리를 위하여 공단의 표준산출물 관리가이드를 반영하여 산출물을 제출하여야 한다.

※ 발주기관과 협의하여 산출물 목록 및 내용은 수정 가능

산출정보

SW사업정보저장소 등록

氠瑢 氠瑢

요구사항 고유번호

COR-007

요구사항 명칭

공공기관 가이드라인 및 지침 준수

요구사항 분류

제약 요구사항

응락수준

필수

요구사항

상세설명

정의

공공기관 가이드라인 및 지침, 웹사이트 관련 지침 적용

세부내용

- 전자정부 웹사이트 품질관리 가이드를 참고하여 웹 표준·호환성 준수, 노플러그인, 정보보안 등 최신 웹사이트 품질기준을 준수

- 디지털 정부서비스 UI/UX 가이드라인(2025.8.) 준수

○ 공단 내부 웹사이트 품질관리 계획에 따른 품질 평가 실시

- 전자정부 웹사이트 품질진단 기준 기반 평가 후 웹사이트 품질 계량화(공단 품질관리계획 지표 참고)

- 평가 항목별 분석으로 웹사이트 품질 표준화 진행

<공단 웹사이트 품질관리 수준진단 분야>

氠瑢

평가내용

관련 가이드 지침 목록

1. 웹 접근성

전자정부 웹사이트 품질관리 지침

한국현 웹콘텐츠 접근성 지침

2. 웹 호환성

전자정부 웹사이트 품질관리 지침

공공 웹사이트 플러그인 제거 가이드라인

3. 웹 개방성

전자정부 웹사이트 품질관리 지침

4. 웹 접속성

전자정부 웹사이트 품질관리 지침

5. 웹 편의성

전자정부 웹사이트 품질관리 지침

디지털 정부서비스 UI/UX 가이드라인

<웹 표준 및 호환성 준수>

○ 최신 웹표준 준수사항

- 구현되는 시스템은 운영체제 및 웹브라우저의 종류 및 버전에 의존하지 않고 정상적으로 실행이 가능하도록 최신 웹표준을 준수하여야 함

* 웹표준은 국제웹표준화기구(W3C)에서 정한 웹표준을 적용함

- 통용되는 웹브라우저의 최근 3년 이내의 모든 버전에서 완벽하게 구동되어야 함

- 한국형 웹 콘텐츠 접근성 지침 준수하여야 함

- 웹 접근성 품질인증 표준심사 지침(한국지능정보사회진흥원) 준수하여야 함

- 웹 접근성 및 호환성 진단 및 조치하여야 함

* 웹 접근성 인증기관의 인증심사에 소요되는 비용은 개발업체 부담임

○ 웹 호환성 확보 준수 사항

- 웹 호환성 확보를 위하여 전자정부 웹사이트 품질관리 지침(행정안전부 고시 2025-46호)을 준수하여야 함

- NON-ActiveX 기반으로 최소 상이한 3종 이상(IE, Firefox, Opera, Chrome, safari 등)의 웹브라우저를 지원하여야 함

- 웹호환성 및 모바일 전자정부서비스 웹호환성을 확보하여야 함

<웹 접근성 준수>

○ 웹사이트 웹접근성을 준수하여 사업을 추진해야 하며 아래 항목을 이행하여야 함

- 한국정보접근성인증평가원의 웹접근성 인증마크 기준에 맞게 구축하여야함.

* 한국정보접근성인증평가원 (https://www.wa.or.kr) 콘텐츠 제작기법 참고

<웹사이트 최적화 적용>

○ 웹페이지 용량 감축 등 최적화를 고려하여 구축해야 함

- 첫 페이지 등 주요페이지의 용량은 3MB 이내로 해야함

○ 웹페이지별 용량과 http 요청 횟수 등을 최소화하여 응답속도를 향상시키는 방향으로 웹사이트 구축해야함

- 첫 페이지 등 주요페이지의 응답속도는 3초 이하를 권장함

○ 아래와 같은 사유로 응답시간 또는 웹페이지 용량을 초과할 경우 발주자와 협의 결정해야 함

- 대량의 통계성 데이터에 대한 질의

- 대용량 첨부파일 다운/업로드인 경우

- 대용량 이미지 및 동영상 포함하는 경우 등

<웹사이트 웹취약점 점검 및 조치>

○ “홈페이지 SW(웹) 개발 보안가이드“ 등을 준수하여 보안에 취약하지 않도록 시스템을 개발하여야 함

○ 시스템 구축 완료 후 공단의 정보보안처에 정보시스템 웹 취약점 점검 결과에 대해 확인받아야 하며, 시정조치 요청시 완료 후 정보보안처에 재확인을 받아야 함

○ 사업 완료시 웹취약점 점검 및 조치 관련 증빙서류를 제출하여야 함

- 웹취약점 점검(정보보안담당관 의뢰) 결과보고서 및 조치내역서 제출

- 점검항목 : OWASP 10대 취약점, 국정원의 홈페이지 8대 취약점 등

<UI·UX 적용>

○ 디지털 정부서비스 UI/UX 가이드라인(2025.8.) 준수 ‘웹사이트 UI·UX 품질점검표 및 설계 가이드’ 참고하여 품질점검 실시

<개인정보보호>

○ 웹사이트 내 데이터가 처리되는 과정에서 개인정보가 유출, 위

○ 변조 등이 발생하지 않도록 관련 규정(개인정보보호법 등)을 준수하여 개인정보 보호 조치를 완료하여야 함

○ 회원가입이 필요한 웹사이트일 경우 주민등록번호를 입력하지 않고 개인 신분을 확인할 수 있도록 다양한 확인 방법(휴대폰, 아이핀, 마이핀 등)을 제공해서 주민등록번호를 대체할 수 있는 기술적 장치를 마련하여야 함

○ 회원가입 시 본인확인방법은 이용자의 상황에 따라 선택할 수 있도록 2개 이상을 제공하여야 함

<정보보안>

○ SW개발시 아래의 공공기관 정보보안 가이드라인 준수

- 소프트웨어 개발보안 가이드

- 시큐어코딩 가이드

- 소프트웨어 보안약점 진단가이드

- 공개 소프트웨어를 활용한 개발보안 점검가이드

- 웹서버 구축 보안점검 안내서

- 홈페이지 취약점 진단제거 가이드

- 보안서버 구축 안내서

산출정보

컴포넌트 설계서, 아키텍처 설계서

요구사항 고유번호

COR-006

요구사항 명칭

표준 프레임워크 적용

요구사항 분류

제약 요구사항

응락수준

필수

요구사항

상세설명

정의

전자정부 프레임워크 적용

세부내용

전자정부 프레임워크 기반(기획, 설계, 테스트, 운영 전 분야)으로 개발

시스템 확장성 및 유지관리 효율성을 확보하고 표준 프레임워크 정립

- 과업착수 전 공표된 최신 버전으로 시스템에 반영하여 수행

개발된 소프트웨어는 공통 컴포넌트 수준의 개발 표준을 준수하여 시스템 교체 등의 다양한 디바이스 환경에 일관성 있게 서비스

전자정부 프레임워크 공통 컴포넌트로 구성하여 제공하여야 함

산출정보

컴포넌트 설계서, 아키텍처 설계서

○ 프로젝트 관리 요구사항

氠瑢

유형

요구사항 고유번호

요구사항 명칭

PMR

PMR-001

사업관리 방안

PMR-002

사업일정 관리

PMR-003

사업수행조직 구성

PMR-004

사업수행계획서 제출

PMR-005

사업보고 및 산출물

PMR-006

사업 검사·검수

PMR-007

사전협의 이행

PMR-008

범정부 IRM 자료 작성 및 등록

PMR-009

교육 및 기술이전

氠瑢

요구사항 고유번호

PMR-001

요구사항 명칭

사업관리 방안

요구사항 분류

프로젝트 관리 요구사항

응락수준

필수

요구사항

상세설명

정의

사업관리 방안 제시

세부내용

위험관리, 품질관리, 일정관리, 자원관리, 형상관리 등 사업관리 방법론을 통한 체계적인 사업관리 방안을 제시하여야 함

사업 착수에서 종료까지 체계적으로 사업을 관리하여야 함

본 사업을 기간 내에 완수하기 위한 단계별 추진 일정 및 세부 활동 내용 등이 포함된 일정계획을 제시하여야 함

기능 ·비기능 요구사항을 관리하고, 각각의 요구사항이 사업 전 단계의 관련 산출물에 반영 여부를 확인할 수 있도록 관리

본 사업의 수행 시 발생 예상되는 쟁점 및 미결사항에 대한 관리, 사용자 요구사항 상세화 과정에서의 리스크 관리 등 각종 위험에 대한 통제 및 리스크 관리 방안 제시

- 지속적으로 문제를 파악 관리하고, 조치사항에 대하여 추적관리

계약상대자는 발주기관이 제시한 관련 보안규정 등의 위반 시 일체의 책임(유․무형의 배상 등 포함)을 져야함

산출정보

사업수행계획서

氠瑢

요구사항 고유번호

PMR-002

요구사항 명칭

사업일정 관리

요구사항 분류

프로젝트 관리 요구사항

응락수준

필수

요구사항

상세설명

정의

사업 추진일정 및 진척도 관리

세부내용

추진 일정을 참고하여 작업 수행공정 간 상호연계가 될 수 있도록 일정계획이 제시되어야 하며 되도록 상세하게 기술하여야 함

사업수행에 필요한 활동의 도출, 각 활동의 합리적 배열과 기간산정, 자원할당의 적절성을 고려하여 상세일정을 수립하여야 함

업무 진척도를 관리할 조직, 방법, 절차 등을 제시하여야 함

업무 진척도가 계획과 상이할 경우를 대비한 대응 방안 포함

본 사업을 수행할 제안사의 추진조직은 프로젝트 일정 조정에 대하여 발주처의 요구가 있을 경우, 과업수행 절차를 구축 기간 내에 변경 가능함

용역수행책임자(PM)는 반드시 전담사업자 소속이어야 하며 이를 증명할 수 있는 증빙서류(재직증명서 등)를 제출하여야 함

산출정보

사업수행계획서

氠瑢

요구사항 고유번호

PMR-003

요구사항 명칭

사업수행조직 구성

요구사항 분류

프로젝트 관리 요구사항

응락수준

필수

요구사항

상세설명

정의

사업수행조직 구성

세부내용

용역수행책임자(PM)는 관련 분야 사업경험 및 적용방법론에 익숙한 자로 하며, 발주기관 협의 없이 임의로 프로젝트 용역수행책임자(PM)를 변경할 수 없음

사업의 성공적인 완수를 위하여 공공부문 수행경력, 유사 프로젝트 경험 및 기술 역량을 종합적으로 고려하여 수행조직을 구성하고 분야별 전문인력/지원인력을 투입하여야 함

산출정보

사업수행계획서

氠瑢

요구사항 고유번호

PMR-004

요구사항 명칭

사업수행계획서 제출

요구사항 분류

프로젝트 관리 요구사항

응락수준

필수

요구사항

상세설명

정의

사업수행계획서 및 지원

세부내용

수행사는 착수일로부터 14일 이내에 계약서, 제안요청서, 제안서, 과업지시서 등을 근거로, 본 사업을 수행하기 위한 아래의 사항을 포함한 사업수행계획서를 작성·제출하여야 함

- 제안요청서, 제안서 및 기술협상결과 반영

- 투입인력의 소속확인을 위한 증빙서류(하도급 또는 공동수급 인력의 소속확인을 위한 재직증명서 요구 가능)

- 보안준수사항

- 자료반환 및 위반 시 손해배상책임(위약금부과, 향후 입찰 참여시 감점 등) 등 보안 관련 조항을 명시

- 기타 필요 서류

모든 활동에 대한 업무 상세 정의와 일정계획, 수행 방안 및 의사소통 방안, 기밀 보장 방안 등 상세 프로젝트 계획을 제공하여야 함

본 사업 추진 중에 이루어져야할 각종 보고(정기/비정기) 계획을 상세히 제시함

제안사는 용역의 원활한 수행을 위하여 공단이 요청한 사항에 대한 검토 결과 및 조치계획 등을 특별히 정한 경우를 제외하고는 7일 이내에 회신하여야 함

산출정보

사업수행계획서

氠瑢 氠瑢

요구사항 고유번호

PMR-005

요구사항 명칭

사업보고 및 산출물

요구사항 분류

프로젝트 관리 요구사항

응락수준

필수

요구사항

상세설명

정의

사업보고 및 최종 산출물 제출 사항

세부내용

정기보고

1) 월간보고 : 매월 말일까지 수행실적(보안 포함) 보고

2) 주간보고 : 매주 월요일에 前주 수행실적 보고 및 금주 계획 보고

비정기보고

1) 장애처리 보고 : 장애 발생 시 조치 후 보고

2) 중간결과 보고 : 수행실적에 대한 중간 보고

3) 최종결과 보고 : 계약종료 월에 구축에 관한 사항 정리하여 보고

4) 기타 수시 필요사항 보고

과업기간 동안에 내/외부 관계자를 참석시켜 착수보고회, 중간보고회, 최종보고회를 각각 실시하고 그 결과를 반영하여 산출물을 제출하여야 함

착수일로부터 사업완료일까지 착수일 기준 매월 착수계획서에 제시된 사업수행 절차에 따른 현재의 구체적인 공정 및 진행사항, 업무 추진 상 문제점 및 대안방안 등에 대한 진도 보고서를 작성·제출 하여야 함

氠瑢

내역

세부 내용

일정

1.

착수

보고서

사업수행계획서(2부), 비상연락망, 투입인력 및 대표자 보안서약서(1부), 기술지원확약서(필요시)와 기타 사업수행에 필요한 제반서류

※ 행정기관 및 공공기관 정보시스템 구축․운영 지침 p48 ~ 58에 나오는 사업수행계획서 서식 준수

착수일로부터

14일 이내

2.

주간

보고서

사업진행내용, 관련부서 업무협의(회의)내용, 계획대비 실적, 금주계획, 문제점 및 기타 특기사항 등을 기록한 업무일지를 작성(주간보고서)

※ 사업자의 포맷 준용

매주 월요일

(협의결정)

3.

월간 보고서

월간계획 대비 추진실적, 월 계획 등(보안 포함)

※ 사업자의 포맷 준용

매달 말일

(협의결정)

4.

수시

보고서

원활한 사업추진을 위해 필요시 또는 특기사항 발생 시 비정기적인 보고서 작성

- 회의록

※ 사업자의 포맷 준용

특기사항 발생 시마다

5.진도

보고서

착수보고서 대비 현 공정 및 진행사항, 업무 추진 상 문제점 및 대안방안 등

※ 사업자의 포맷 준용

매달 말일

(협의결정)

6.중간

보고서

제안요청서, 제안서, 계약서 등 업무 범위에 포함된 사항에 대한 중간 보고서를 작성하여 제출

※ 사업자의 포맷 준용

중간보고 시

7.

최종

보고서

사업종료 이전에 제안요청서, 제안서, 계약서 등 업무 범위에 포함된 사항에 대한 최종 보고서를 작성하고, 검수 승인을 받은 후 최종보고서를 사업종료 이전에 제출

- 완료보고서

- 산출물 일체 포함

- 하자보수 계획서 및 책임각서

- 기술지원 계획 및 비상연락망

사업종료 시

제안사는 사업추진 과정에서 생산되는 각종 산출물에 대하여 작업 일정계획 및 품질관리계획과 연계하여 산출물의 종류‧주요 작성내용 및 제출시기‧제출부수 등을 명기한 산출물계획서를 사업수행계획서에 포함하여 제출하여야 함

최종 산출물은 다음의 기준을 준수하여 제출하여야 함

- 모든 산출물은 한글로 표기하고 필요한 부분은 영문으로 작성함

- 산출물 작성 툴은 Excel, PowerPoint(PPT)를 사용하며, 필요시 글(HWP)로 작성할 수 있으며, 각종 보고서, 산출물 등 일체는 통일된 파일형식을 사용하여야 함

산출물 디렉토리 구조

- 공단과 협의하여 「정보화사업 표준 산출물 목록」을 확정한 후 해당 산출물의 최종본을 제출

산출정보

산출물, 최종 완료보고서

요구사항 고유번호

PMR-006

요구사항 명칭

사업 검사·검수

요구사항 분류

프로젝트 관리 요구사항

응락수준

필수

요구사항

상세설명

정의

사업 검사·검수

세부내용

납품 설치하는 HW 및 SW에 대한 점검 및 검사 방안을 제시하여야 함

설치 완료 후 발주기관 등의 담당자 입회하에 각종 현장시험을 실시하여 제안요청 사항을 모두 수용하면서 정상 가동함을 입증하여야 함

시험에서 발견되는 오류나 불합리한 문제점에 대하여 제안사는 정상 가동될 수 있도록 즉시 조치하여야 하며 발주기관의 수정 및 보완 요구사항에 대하여 수용하여야 함

검사과정 중 검증내용이 미비하여 발주기관 담당자의 자체 확인이 어렵다고 판단될 경우, 관계기관에 검사 또는 시험을 의뢰할 수 있음

최종 검사 후 안정화 기간 내에 시스템 운영불가 및 장비의 하자발생으로 계약조건을 이행하지 못하는 것으로 판단될 때는 발주기관의 요구에 의해 제안사는 납품·설치한 장비를 철거 및 회수하고 새로운 장비로 대체해야 하며 그 비용은 제안사가 부담함

검수는 아래의 사항을 포함하여 진행하며 이에 대한 최종 조치가 완료되어야 검수 요청이 가능함

- 과업 기능 요구사항, 착수·중간·최종 보고회 개최 결과, 사용자 및 운영자 교육, 회의 및 설명회 결과, 산출물, 인수 테스트 결과 등

- 개발 표준 및 인프라 등 정보화 요구사항, 감리 수행 및 조치 결과 등

- 소스코드 보안취약점(CodeRay), 소프트웨어 개발보안, 웹서비스 취약점 점검, 보안증적자료 등

- 분석・설계단계말 ‘정보화사업 설계 점검 확인서’, 종료단계말 ‘정보화사업 구축 점검 확인서’, ‘구축 성과지표’에 대한 검토가 완료된 이후 검수 요청이 가능함. (단 확인서 및 성과지표 측정 결과 점수와 상관없이 검수 진행)

검사 요청 시 제안사는 아래 사항을 포함하여 제출하여야 함

- SW CD 및 라이선스 제출

- 제조사 기술지원확약서 및 제품공급확약서 제출

사업완료보고서 제출 시 아래 사항을 포함하여 제출하여야 함

- 각 납품 물품의 품목별 단가 및 상세내역서, 시험운영계획서

- 하자보수계획서

* 품목별 전담 하자보수요원 인적사항 및 비상연락망·대응체계 수립

산출정보

최종 완료보고서, 라이선스

氠瑢

요구사항 고유번호

PMR-007

요구사항 명칭

사전협의 이행

요구사항 분류

프로젝트 관리 요구사항

응락수준

필수

요구사항

상세설명

정의

사전협의 이행

세부내용

국토부 및 행안부 등의 사전협의 검토·이행 점검 결과, 지적된 사항은 사업 수행 시 반영하여 조치하고, 사업 완료 후 관련 이행 내용을 발주기관에 제출하여야 함

제안사는 사전협의 검토 및 이행 점검 결과 통보가 계약기간 종료 후 통보되는 경우 즉시 조치하여야 함

※ 본 과업지시는 하자보수 범위에 포함하며, 미 이행시 하자보수 청구(조치 요청(2회)에 대해 거절 또는 미조치 시)

제안사는 계약 종료 시점까지 발주기관이 요구하는 사전협의 검토 및 이행 점검 조치를 완료한 상태로 검수를 요청하여야 함

산출정보

-

氠瑢

요구사항 고유번호

PMR-008

요구사항 명칭

범정부 IRM 자료 작성 및 등록

요구사항 분류

프로젝트 관리 요구사항

응락수준

필수

요구사항

상세설명

정의

범정부 IRM 자료 작성 및 등록

세부내용

제안사는 전자정부법 제47조(정보기술아키텍처의 도입·운영 촉진, 전자정부법 제54조(정보자원 통합관리)에 따라, 시스템 구축 결과를 범정부 IRM 포털에 등록·반영하기 위한 자료를 작성하고 등록 및 조사 업무를 지원하여야 함

향후 공단 메타 시스템에 등록을 지원하여야 함

산출정보

범정부 IRM 및 공단 메타 시스템 등록

氠瑢

요구사항 고유번호

PMR-009

요구사항 명칭

교육 및 기술이전

요구사항 분류

프로젝트 관리 요구사항

응락수준

필수

요구사항

상세설명

정의

교육 및 기술이전 사항 정의

세부내용

교육계획을 제시해야 하며, 교육계획에는 훈련내용, 대상, 방법, 일정, 장소, 강사진 등에 대한 상세사항을 포함

실무자를 위한 교육 실시

과업종료 후 기술 및 인수인계 방안 제시

- 기술이전대상 목록, 방법 등 기술이전 계획 제시

용역 종료 시 용역사PC는 포맷하여 소스코드 등 일체의 산출물이 남지 않도록 하며, 하자보수를 위해 클라우드 내 별도의 VDI가상화로 소스코드 형상관리 작업을 진행함.

- 공단 사업 담당자 업무PC에서 클라우드 內 접근제어가 가능하도록 VDI가상화 및 접근제어 agent를 설치・세팅하고 접속하도록 지원해야 함.

공단 사업 담당자 업무PC에서 배포 자동화 관리(Jenkins)를 위한 관리 화면에 접속되도록 세팅 및 지원해야 함.

산출정보

-

○ 프로젝트 지원 요구사항

氠瑢

유형

요구사항 고유번호

요구사항 명칭

PSR

PSR-001

시스템 운영 지원

PSR-002

기술지원

PSR-003

하자보수

PSR-004

사용자 지침서

PSR-005

운영자 지침서

PSR-006

장애대책 수립

氠瑢

요구사항 고유번호

PSR-001

요구사항 명칭

시스템 운영 지원

요구사항 분류

프로젝트 지원 요구사항

응락수준

필수

요구사항

상세설명

정의

시스템 운영 지원 요구사항 정의

세부내용

시스템의 안정성과 신뢰성 확보를 위한 전산시스템의 장애예방 점검, 장애 조치, 백업 등 시스템 운영·관리지침을 수립해야 함

물리적 보안대책, 관리적 보안 대책, 기술적인 보안대책 등 안전 및 보안관리에 대한 운영 규정을 마련하여 비상사태에 대비해야 함

사업자는 본 사업 수행 중 취득한 지식에 대하여 과업 수행 중은 물론 사업이 완료된 후에도 비밀 보안을 준수해야 함

산출정보

기술지원확약서

氠瑢

요구사항 고유번호

PSR-002

요구사항 명칭

기술지원

요구사항 분류

프로젝트 지원 요구사항

응락수준

필수

요구사항

상세설명

정의

기술 지원사항 명시

세부내용

프로젝트 수행 및 시스템 전환에 필요한 기술이전 대상과 기술이전 방법 등에 대한 계획을 제시하고, 한국교통안전공단의 요청에 의해 보완하여 성실히 계획을 이행해야 함

시스템 전환 후 안정적인 운영을 위한 시스템 운영요원의 자체 유지보수 능력 배양을 위한 기술이전 계획을 제시해야 함.

기술이전 요건으로 공단 담당자가 시스템을 운영할 수 있도록 부문별 주요 핵심사항을 제시하고, 운영담당자로부터 사업 추진 과정에서 생산된 모든 문서, 산출물, 매뉴얼, 적용기술 등이 체계적으로 이전되었음을 확인받아야 함

산출정보

기술지원확약서

氠瑢

요구사항 고유번호

PSR-003

요구사항 명칭

하자보수

요구사항 분류

프로젝트 지원 요구사항

응락수준

필수

요구사항

상세설명

정의

하자보수

세부내용

무상 하자보수

- 계약업체가 구축하여 공단에 납품한 성과물 전반(상용H/W, 상용S/W, 개발된 응용S/W 일체 등)에 대한 무상하자보수는 장비 납품일 기준이 아닌, 계약기간종료(준공) 후 최종 검사(수) 완료일로부터 1년으로 함. 단, 납품장비 중 무상보증 기간이 12개월 이상인 경우는 그에 따름

- 시스템의 설계, 제작, 설치, 운영 등에 하자발생시, 계약업체는 즉시 동급 또는 상위품목으로 교체하여야 함

- 시스템 설치후 시스템 설계내역과 시스템 실행결과가 상이한 경우 계약업체는 이를 즉시 무상으로 수정하여야 함

- 검수완료 후 계약업체는 자체 하자관리 담당자를 지정하여 24시간 비상연락체제를 유지하여야 하며, 시스템 운용이 불가한 장애 발생시에는 즉시(48시간 이내)에 김천 본사로 인력을 투입하여 처리하여야 함

- 무상 하자보수기간 동안 시스템의 결함을 수리하기 위한 프로그램 수정, 부품교환, 수리, 제조, 시험 등에 소요되는 제반경비는 주관사업자가 부담함

주관사업자는 구축한 하자보수 기간 중 시스템의 운영과 관련하여 발생한 변경 된 산출물을 제출해야 함

※ S/W 개발보안 취약점 조치(시큐어코딩) 후 공단의 S/W개발보안 점검도구로 이에 대한 확인 점검 및 조치가 완료되어야 함

- 보안취약점에 대한 시정 조치를 완료하고 안정적인 구동이 확인된 후 검수 요청 가능

하자보수 시 필수 산출물(설계서, 소스코드 등) 현행화

산출정보

하자보증서

氠瑢

요구사항 고유번호

PSR-004

요구사항 명칭

사용자 지침서

요구사항 분류

프로젝트 지원 요구사항

응락수준

필수

요구사항

상세설명

정의

사용자 지침서

세부내용

응용프로그램 변경에 대한 지침서(설계서, 분석서, ERD, 사용자 지침서) 등 산출물 현행화를 수행하여야 함

안정적인 운영 추구 및 신속하고 정확한 인계를 위하여 사업기간 내 수행업무에 대한 문서화 등 정리⋅보관 방안을 제시하여야 함

지침서에는 각 사용자들이 사용할 수 있는 기능을 모두 포함하며 다음과 같은 정보를 반드시 포함하여야 함

- 사용자 매뉴얼은 화면이 바뀌는 단위를 기준으로 사용 방법 설명

산출정보

사용자 지침서

氠瑢

요구사항 고유번호

PSR-005

요구사항 명칭

운영자 지침서

요구사항 분류

프로젝트 지원 요구사항

응락수준

필수

요구사항

상세설명

정의

운영자 지침서

세부내용

운영자 지침서는 환경파일 관리, 코드관리, 담당자 화면 및 사용자 화면 단위 사용법 등을 설명하여야 함

목표시스템 운영⋅관리를 위해, 지침서에는 다음과 같은 정보를 반드시 포함하여야 함

- 목표시스템 내에 설치된 각종 SW 실행 방법, 목표시스템 실행 방법, 목표시스템 내에 설치된 각종 SW 제거 방법, 목표시스템 제거 방법, 목표시스템 SW 구성항목(Configuration) 값 및 설정 방법

- 프로그램 목록 설명, 제공 기능과 프로그램 및 해당 소스 위치, 타 시스템과 연계 시 송수신데이터 연계 방법(연계 방법이 다양한 경우 각각의 방법에 대한 예시), 로그 확인 및 분석 방법

- 운영자 지침서의 검수 기준은 운영자들이 지침서를 통해 목표시스템 운영 및 관리 업무 수행 시, 원활히 각 기능을 수행하는지 점검함

산출정보

운영자 지침서

氠瑢

요구사항 고유번호

PSR-006

요구사항 명칭

장애대책 수립

요구사항 분류

프로젝트 지원 요구사항

응락수준

필수

요구사항

상세설명

정의

장애발생 시 장애복구 방안 수립

세부내용

시스템 운영 시 발생될 수 있는 문제의 조기발견 및 즉각적인 장애처리를 위해서 장애요소를 유형별로 구분하여 장애대책을 수립하여야 함

자료의 파손, 변질, 분실 등에 대비하기 위하여 백업 및 복구기능을 포함한 시스템 복구계획을 수립하여야 함

신규시스템 운영 시 응용프로그램 오류 또는 운영상의 문제로 인해 서비스 제공에 차질이 예상되거나 발생한 경우, 장애사실을 인지한 후로부터 24시간 이내에 서비스를 정상화하여야 함

장애발생에 대한 조치 지연 시 「국가를 당사자로 하는 계약에 관한 법률시행규칙」의 지체상금을 부과함

산출정보

사업수행계획서

氠瑢

3

계약조건

□ 제안서의 효력

○ 제안서의 내용은 용역업체로 최종 선정된 후 계약서에 명시하지 않았더라도, 계약서와 동일한 효력이 있으며, 계약서에 명시한 경우에는 계약서 사항이 우선한다.

○ 제안업체의 제안내용에 대한 확인, 검증이 필요한 경우 제안업체에 입증자료를 요구할 수 있으며 입증자료를 제출하지 못 할 경우 동 제안내용은 없는 것으로 간주한다.

○ 공단은 제안사가 제출한 제안서에서 허위사실을 발견한 경우 해당 업체와 계약을 체결하지 않거나 계약을 해지할 수 있다.

○ 제안서에 대한 해석상의 문제가 있을 경우 상호 협의하여 해석하되 이견이 발생할 경우 발주자의 주된 사무소가 있는 관할 법원의 판결이나 중재원의 중재로 해결한다.

○ 제안서 내용 확인을 위하여 추가로 요청하여 제출한 자료는 제안서와 동일한 효력을 가진다.

○ 기타사항

- 제안서에 명시된 참여기술자는 공단의 승낙 없이 과업수행 중 임의로 교체할 수 없음

- 제안서 평가는 공단의 평가기준에 의하여 평가하며, 제안사는 기술평가 결과에 대해 일체의 이의를 제기할 수 없으며 세부적인 평가항목 및 결과는 공개하지 않음

□ 일반조건

○ 낙찰자로 결정된 이후에 구성원을 변경할 수 없음

○ 본 사업은 사업대가를 기능점수(FP)방식 또는 서비스 수준협약 방식으로 산정한 사업으로 투입인력 요구 및 관리 금지 대상 사업임

○ 제안서 핵심인력 구성원은 컨소시엄 및 하도급 인력으로 구성하여야 하며 용역계약일반조건을 적용

- 채용예정 인력인 경우에는 별도로 이를 명기하고, 계약체결 전까지 채용 완료

- 적법한 파견근로자는 자사인력으로 간주하나, 원 소속사를 반드시 명기하여야 함

- 컨소시엄 소속 외의 인력은 하도급으로 간주하며, 주관기관의 승인을 얻지 못할 경우에는 컨소시엄 구성원의 자사인력으로 대체하여야 함

○ 계약상의 사업을 수행함에 있어 부실, 조잡 또는 부당하게 하거나, 부정한 행위를 한 사업자는 향후 신규 사업의 참여에 제한을 받을 수 있음

○ 계약의 체결 및 이행에 관하여는 「국가를 당사자로 하는 계약에 관한 법률」 및 같은 법 시행령‧시행규칙, 「소프트웨어 진흥법」과 이에 근거한 계약의 일반조건, 특수조건, 입찰유의서 및 일반원칙에 따름

○ 제안사는 계약체결 후 10일 이내에 사업수행계획서를 제출하여야 함

○ 제안사는「행정기관 및 공공기관 정보시스템 구축·운영 지침」(행정안전부고시 제2025-1호, 2025.1.2.) 산출물 및 디렉토리 구조로 제공하여야 함

□ 사업 환경구성

○ 본 사업을 위하여 필요한 장비, 비품 등은 제안사가 부담

○ 제안사는 작업장소 상호협의 시, 과업 및 제안요청서 내 명시된 보안요구사항을 준수한 작업장소를 제시할 수 있으며 발주처에서는 제시된 작업장소에 관하여 우선 검토한다. 다만 발주처에서는 제안사가 제시한 작업장소가 보안요구사항을 준수하지 못한 경우 거부할 수 있으며 제안사가 유효한 정보보호체계 인증 또는 소프트웨어프로세스 품질인증을 보유하고 있는 경우 제안사의 제시안을 검토 시 우대할 수 있다.

○ 제안사는 원격개발에 따른 보안사고 등, 위험요인을 식별하여 이에 대한 대응방안을 제안하여야 함

○ 본 사업에 필요한 사무실 및 통신 시설, 사무기구, 작업 장비(작업 서버, 작업 PC, 네트워크, 시험장비 등)은 제안사의 비용 下에 제공하여야 함

○ 공단 정보통신실과 작업장소의 네트워크 연결 시 보안장비 등(VPN, 전용망)을 통하여 연결(비용 제안사 부담)

○ 이 사업에 사용되는 SW, 개발 툴 등은 반드시 정품이어야 하며, 정식 라이선스를 보유하여야 한다.

○ 본 사업을 위해 필요한 장소 및 기타 작업환경은 상호 협의하여 정하며 필요시, 공단 유지보수 용역사업자와 협력할 수 있으며 소요 비용은 제안사가 부담함

□ 비밀 및 보안

○ 입찰참가업체 및 선정된 계약대상자는 한국교통안전공단의 일반적인 업무수행 규칙을 준수하여야 한다. 이는 입찰과정 중에 취득한 각종 정보와 계약의 이행과정에서 취득한 각종 정보의 기밀유지를 의미한다.

○ 일반사항

- 입찰업체 및 선정된 제안사는 한국교통안전공단의 일반적인 업무수행 규칙을 준수 (이는 입찰과정 중에 취득한 각종 정보와 계약의 이행과정에서 취득한 각종 정보의 기밀유지를 의미)

- 본 용역과 관련된 보안사항과 서버의 내부구성자료, 통신망 구성 등 모든 정보에 대하여 보안을 유지하여야 하고, 해당 자료를 외부로 유출 또는 누설해서는 아니 되며, 이에 따른 문제 발생 시 모든 민·형사상 책임을 짐

- 사업기간 중 보안 관련 법규를 준수하고, 대외 보안유지에 적극 협조해야 하며, 모든 투입인원에 대해 보안서약서 제출 및 주기적인 보안교육 실시 등 보안관리 철저

○ 수행내용

- 시스템의 안정적인 운영을 위해 보안침해상황(불법침입, 바이러스 유포 등)에 대한 모니터링을 하여야 하며, 보안취약점 발견 시 철저한 분석을 통하여 대응방안을 마련하고 조치

○ 보안대책

- 사업수행에 사용되는 인원, 문서, 장비 등의 보안관리 계획을 수립하여야 하며, 보안상 결격사항이 없도록 조치

- 본 계약과 관련하여 공단으로부터 취득한 비밀사항을 계약기간 중 또는 종료 후에도 제3자에게 누설 엄금

- 보안사항의 누설과 관련 자료의 도난, 분실, 기타 손괴 등을 방지하고 제반 보안사항의 조치를 강구 또는 감독하기 위해 자체 정·부 보안책임자를 지정·관리

- 용역계약자는 용역수행 과정에서 수집하거나 발생한 각종 자료와 용역성과품을 용역 완료시에 공단에 전량 납품 (용역사업 관련 자료를 보유하고 있지 않다는 대표/참여자 명의 확약서 제출)

- 과업수행 중 투입인력을 교체할 경우에는 인계·인수를 철저히 하여 자료의 외부유출을 사전에 방지하여야 하며, 한국교통안전공단의 확인을 받아야 함

- 투입인력 이외의 자에게 부득이한 사정으로 성과품 등 관계 자료를 취급하게 해야 할 경우에는 반드시 보안서약서를 징구 후 취급토록 조치

- 보안이 요구되는 과업을 수행하는 경우에는 작업실을 제한구역으로 지정하여 외부인의 출입을 금지하고, 성과품 작업 시 참여인원을 최소화하여 업무 수행

- 본 과업수행과 관련된 자료는 본 과업 이외의 여타 목적을 위해 사용될 수 없으며, 공단의 서면 승인 없이 타인에게 제공 또는 대여하거나 외부 공개 엄금

- 과업의 보안유지를 위하여 자료 보관함은 별도로 비치하되 비밀, 대외비 및 일반자료 보관함으로 구분하고 자료 및 성과물의 중요도에 따라 비밀, 대외비 및 일반자료로 분류·관리

- 과업수행과정에서 자문회의 등 회의 자료에 본 과업내용이 포함될 경우에는 배포할 곳을 고려하여 필요한 부수만 최소한으로 생산하여야 하며, 동 회의 시 사용한 자료와 과업수행 상 발생한 원지, 폐지 등의 자료는 정·부 보안관리 책임자 책임 하에 완전 회수 조치하여 파쇄 한다.

- 정보통신실 출입 등 업무수행 시 공단이 요구하는 보안 관련규정을 충실히 이행하여야 하고, 공단은 이에 필요한 조치를 취할 수 있으며, 용역수행자는 이를 철저히 준수하여야 한다.

○ 보안책임

- 용역사업 수행과정에서 취득한 내용을 임의로 사용하여 공단에 손해를 입혔을 시 이에 대한 손해배상을 책임을 진다.

- 제안사는 지식재산권의 활용을 위하여 SW산출물의 반출을 요청할 수 있으며, 발주처에서는 보안업무규정 제4조 및 제안요청서에 명시된 누출금지정보에 해당하지 않을 경우 SW산출물을 제공함. 다만 SW 산출물의 활용 절차와 제안사가 SW산출물 활용 절차를 지키지 않는 경우 입찰참가자격 제한 등에 관여하는 소프트웨어 진흥법 제59조, 같은 법 시행령 제54조, 소프트웨어사업 계약 및 관리감독에 관한 지침 제32조(산출물의 활용)에 따른다.

- 아래 누출금지대상정보를 누출 시에는 국가를 당사자로 하는 계약에 관한 법률 시행령 제76조 및 동법 시행규칙[별표2] 따라 입찰참가자격 제한을 받음

氠瑢

번호

평가 등급 기준

1

공단 소유 전산시스템의 내․외부 IP주소 현황

2

세부 전산시스템 구성현황 및 정보통신망 구성도

3

사용자계정․비밀번호 등 정보시스템 접근권한 정보

4

정보통신망 취약점 분석·평가 결과물

5

용역사업 결과물 및 프로그램 소스코드

6

국가용 보안시스템 및 정보보호시스템 도입현황

7

방화벽·IPS 등 정보보호제품 및 라우터․스위치 등 네트워크 장비 설정 정보

8

「공공기관의 정보공개에 관한 법률」 제9조제1항에 따라 비공개 대상 정보로 분류된 기관의 내부문서

9

「개인정보보호법」 제2조제1호의 개인정보

10

「보안업무규정」 제4조의 비밀 및 동 시행규칙 제16조제3항의 대외비

11

용역사업 수행 중 습득ㆍ인지한 보안정보

○ 외주 용역사업 보안 특약 준수 (붙임참조)

○ 기타사항

- 시스템 구성 서버에 대해, 실제 운영하기 전에 서버 설정 정보 및 저장 자료 절취, 위 ‧ 변조 가능성 등 보안 취약점 점검 및 조치 수행

- 기타 보안관련 사항은 공단 보안업무규칙 제48조에 따른다

□ 소유권

○ 이 과업으로 개발된 프로그램 등의 소유 및 사용권은 전적으로 공단에 귀속된다.

○ 과업 수행 중에 응용된 응용소프트웨어 또는 패키지 SW의 지적 소유권은 공동으로 소유하며, 계약업체는 이 계약을 수행함에 있어 발생하는 저작권, 사용권, 특허 등에 대한 일체의 민․형사상의 책임을 진다.

○ 이 과업을 위하여 제공된 SW, 산출물, 대체품 등에 대하여는 운영관리(라이선스 등)에 문제가 없도록 제공하여야 한다.

□ 하자담보 책임기간 및 범위

○「(계약예규) 용역계약일반조건」 제58조 제2항과 제3항에 따라, 정한 기한내에 하자가 발생하여 발주기관이 하자보수를 계약상대자에게 요청한 경우 하자를 조치하여야 함, 단 제58조 제2항 각 호의 경우는 유상 유지보수 또는 재개발로 봄, 또한 계약상대자는 제58조 제3항에 각호의 어느 하나의 사유로 인하여 발생한 하자에는 하자보수의 책임이 없음

○ 제안사는 최종검수 후부터 1년 이내의 범위에서 발생한 하자에 대하여 담보책임이 있으며, 하자보수보증금은 계약금의 2%로 납부한다.

□ 검수

○ 검수의 대상범위는 시스템 구축 등 본 과업의 범위를 모두 포함하며 정상 가동여부에 대한 확인과정을 포함한다.

○ 제안사는 검수 완료 후에도 본 시스템 구축에 있어 제안사의 책임으로 발생되는 모든 사고와 그로 인한 공단의 손해에 대하여 전적으로 변상 조치할 의무를 가진다.

○ 제안사는 시스템 구축시 발견된 보안취약점 등 시정조치를 완료하고 사용을 위한 안정적인 구동이 확인된 이후에 발주자에게 검수를 요청할 수 있다.

○ 제안사는 검수 완료 후에도 본 구매ㆍ설치 건에 있어 제안사의 책임으로 발생되는 모든 사고와 그로 인한 공단의 손해에 대하여 전적으로 변상 조치할 의무를 가진다.

○ 발주자는 검사과정에서 계약이행 내용의 전부 또는 일부가 계약에 위반되거나 부당함을 발견하였을 때는 발주자는 기간을 정하여 제안사에게 필요한 시정을 요구할 수 있으며 제안사는 이를 전면 수용해야 한다.

□ 기타사항

○ 본 과업을 수행할 때 부실하거나 조잡한 경우 또는 부당하게 하거나 부정한 행위를 한 경우는 향후 신규 사업의 참여에 제안을 받을 수 있다.

○ 본 과업을 통해 개발되는 소프트웨어는 용역계약일반조건 제56조(계약 목적물의 지식재산권 귀속 등)에 따라 타 기관과 공동 활용 계획이 없음

○ 본 과업은 「소프트웨어 진흥법」에 따라 SW사업정보(SW사업 수행 및 실적정보) 데이터를 작성 및 제출하여야 한다.

○ SW사업정보 데이터 작성 및 제출에 관한 사항은 汫╨ www.spir.kr 汫h 자료실의 SW사업정보 저장소 데이터 제출 안내 문서를 참조토록 한다.

○ SW사업정보 데이터는 과업수행계획서 작성 시 단계별 산출물 리스트에 명시

○ SW사업정보 중 기능점수 데이터의 작성을 위해 과업수행 인원 중 기능점수 산정 가능 전문가를 포함해야 한다.

○ 본 과업은 「소프트웨어 진흥법」 제50조에 따른 과업내용 확정을 위하여 과업심의위원회를 (✔)개최 또는 ( )미개최 한 사업이다. (※ 미개최시 계약 전까지 개최 예정)

○ 본 과업은 「소프트웨어 진흥법」제50조, 같은 법 시행령 제47조제1항제2호, 제3호에 따라 과업내용 변경 및 그에 따른 계약금액·계약기간 조정이 필요한 경우 계약상대자는 국가기관 등의 장에게 소프트웨어사업 과업변경요청서를 제출하여야 하며, 국가기관등의 장은 과업심의위원회 개최 요청에 대해서 특별한 사정이 없으면 수용해야 한다.

○「소프트웨어사업 계약 및 관리감독에 관한 지침」 제25조에 따른 “과업내용 (확정/변경) 심의결과서”를 첨부한다.

○ 본 사항에 명시되지 않은 사항이라도 업무추진에 필요한 사항은 제안사가 지원하여야 한다.

○ 본 사업은 「소프트웨어 진흥법」 제43조, 같은 법 시행령 제35조 내지 제37조, 「소프트웨어사업 계약 및 관리감독에 관한 지침」제5조, 제6조에 따라 소프트웨어사업 영향평가를 미리 실시한 사업임

○ 본 사업은 소프트웨어 개발사업 적정 사업기간 산정 기준에 따른 사업임

[서식] 보안서약서

氠瑢

보 안 서 약 서

본인은 년 월 일 귀 공단과 계약 체결한

용역을 수행함에 있어 다음 사항을 준수할 것을 엄숙히 서약합니다.

1. 본인은 본 용역을 시행함에 있어 계약서 및 과업지시서상의 제반 보안사항을 철저히 이행함은 물론 용역과업 수행전에 용역참여자 전원에 대하여 보안교육을 실시하고 보안서약서를 징구하여 용역 시행부서에 제출하겠음.

2. 본인이나 직원이 보안사항을 외부에 누설시켜 중대한 문제점을 야기 시켰을 경우에는 보안관계 법령에 따라 처벌을 받고 회사에 대한 용역업의 등록취소, 부정당업자의 입찰참가 자격제한 등 어떠한 처분을 하여도 이의를 제기하지 않을 것임

년 월 일

소속 :

직위 :

성명 :

한국교통안전공단 이사장 귀하

210㎜ × 297㎜

(보존용지 80g/㎡)

<별첨 1>

외주 용역사업 보안특약

① 사업자는 한국교통안전공단의 보안정책을 위반하였을 경우 [별표1]의 위규처리 기준에 따라 위규자 및 관리자를 행정조치하고 [별표2]의 보안 위약금을 한국교통안전공단에 납부한다.

② 사업자는 사업 수행에 사용되는 문서, 인원, 장비 등에 대하여 물리적, 관리적, 기술적 보안대책 및 [별표3]의 ‘누출금지 대상정보’에 대한 보안관리계획을 사업제안서에 기재하여야 하며, 해당 정보 누출시 한국교통안전공단은 국가계약법 시행령 제76조에 따라 사업자를 부정당업체로 등록한다.

③ 사업 수행과정에서 취득한 자료와 정보에 관하여 사업수행 중은 물론 사업 완료 후에도 이를 외부에 유출해서는 안되며, 사업종료시 정보보안담당자의 입회하에 완전 폐기 또는 반납해야 한다.

④ 사업자는 사업 최종 산출물에 대해 정보보안전문가 또는 전문보안 점검도구를 활용하여 보안 취약점(시큐어코딩 포함)을 점검, 도출된 취약점에 대한 개선을 완료하고 그 결과를 제출해야 한다.

[별표 1] 사업자 보안위규 처리기준

[별표 2] 보안 위약금 부과 기준

[별표 3] 누출금지 대상 정보

[별표 4] 비공개정보 대상

[별표 5] 보안관리 세부 이행사항

[별표1]

사업자 보안위규 처리기준

氠瑢

구 분

위 규 사 항

처 리 기 준

심 각

1. 비밀 및 대외비 급 정보ㆍ보관ㆍ유출 및 유출시도

가. 정보시스템에 대한 구조, 데이터베이스 구조 등의 정보 유출

다. 개인정보·신상정보 목록 보관 및 유출

라. 비공개 항공사진·공간정보 등 비공개 정보 유출

2. 정보시스템에 대한 불법적 행위

가. 관련 시스템에 대한 해킹 및 해킹시도

나. 시스템 구축 결과물에 대한 외부 유출

다. 시스템 내 인위적인 악성코드 유포

◦ 사업참여 제한

◦ 위규자 교체 및 사업 담당자 중징계

◦ 재발 방지를 위한 조치계획 제출

◦ 위규자 대상 특별보안교육 실시

중 대

1. 비공개 정보 관리 소홀

가. 비공개 정보(별표 4참고)를 책상 위, 책상 서랍, 공용캐비넷에 방치

나. 비공개정보 유출 및 보관(파일 서버, 개발 PC 포함)

다. 비공개 정보를 휴지통ㆍ폐지함 등에 유기 또는 이면지 활용

라. 개인정보․신상정보 목록을 책상 위, 책상 서랍, 공용캐 비넷에 방치

마. 기타 비공개 정보에 대한 관리소홀

2. 사무실ㆍ보호구역 보안관리 허술

가. 통제구역 출입문을 개방한 채 퇴근 등

나. 인가되지 않은 작업자의 내부 시스템 접근

다. 통제구역 내 장비·시설 등 무단 사진촬영

3. 전산정보 보호대책 부실

가. 업무망·인터넷망 혼용사용(PC 1대로 망혼용 사용 포함),

보안 USB 사용규정 위반

나. 웹하드·P2P 등 인터넷 자료공유사이트를 활용하여 용역사업 관련 자료 수발신

다. 개발·유지보수 시 비인가 원격작업 사용

라. 저장된 비공개 정보 패스워드 미부여

마. 인터넷망 연결 PC 하드디스크에 비공개 정보를 저장

바. 외부용 PC를 업무망에 무단 연결 사용

사. 외부 전산망(무선공유기 포함)을 무단 설치·연동

아. 보안관련 프로그램 강제 삭제

자. 사용자 계정관리 미흡 및 오남용(시스템 불법접근 시도 등)

차. 노트북, PC 및 서버 등 정보통신 장비 무단 반출입

카. 장비도입 즉시 보안적합성 검증 신청서 미제출시

* 정보보안 담당부서의 최초 제출 요청 및 보완ㆍ수정 요청 기한 內 미제출시

◦ 위규자 교체 및 사업담당자자 중징계

◦ 재발 방지를 위한 조치계획 제출

◦ 용역업체 대상 특별 보안교육 실시

보 통

1. 한국교통안전공단 제공 중요정책ㆍ민감 자료 관리 소홀

가. 주요 현안ㆍ보고자료를 책상위 등에 방치

나. 정책ㆍ현안자료를 휴지통ㆍ폐지함 등에 유기 또는 이면지 활용

2. 사무실 보안관리 부실

가. 캐비넷ㆍ서류함ㆍ책상 등을 개방한 채 퇴근

나. 출입키를 책상위 등에 방치

3. 보호구역 관리 소홀

가. 통제ㆍ제한구역 출입문을 개방한 채 근무

나. 보호구역내 비인가자 출입허용 등 통제 미실시

4. 전산정보 보호대책 부실

가. 인터넷망 연결 PC하드디스크에 업무자료 임의저장

나. (공단망 사용) 인터넷망 연결 PC에 비인가 문서편집기) (한글, MS-Office 등) 설치(단, 정보보안처ㆍ감독관ㆍ

사업자 협의하 필요시 설치 가능)

다. 휴대용저장매체를 서랍ㆍ책상 위 등에 방치한 채 퇴근

라. 네이트온 등 비인가 메신저 또는 파일공유프로그램 무단 사용

마. 상용메일을 활용하여 업무 자료 수발신

바. 부팅(CMOS)ㆍ윈도 로그온ㆍ화면보호 패스워드 미부여 및 숫자ㆍ영문자ㆍ특수문자 혼합하여 9자리 이상 미설정

사. PC, 정보시스템(서버ㆍ네트워크장비, 정보보호 시스템) 비밀번호를 모니터옆 등 외부에 노출

아. 비인가 보조기억매체 무단 사용

자. PC 등 단말기에서 비인가된 무선통신 사용

차. 공유폴더를 이용한 업무자료 공유

카. 비인가 프로그램* 설치 및 사용

* 비인가 프로그램 : 카카오톡, 라인, 밴드, 텔레그램 등 국내외 SNS 프로그램 등

타. 개발 PC에 웹서버, WAS, DB 등을 기본 계정 및 기본

비밀번호, 기본포트로 설치ㆍ운용 시

파. 휴대용 저장매체(USB, 외장 HDD, SD카드, DVD/CD 등)를 이용하여 악성코드 감염 시

◦ 위규자 교체

◦ 위규자 및 직속 감독자 사유서 / 경위서 징구

◦ 용역업체 대상 특별 보안교육 실시

경 미

1. 업무 관련서류 관리 소홀

가. 진행 중인 업무자료를 책상 등에 방치, 퇴근

나. 복사기ㆍ인쇄기 위에 서류 방치

2. 근무자 근무상태 불량

가. 각종 보안장비 운용 미숙

나. 경보ㆍ보안장치 작동 불량

3. 전산정보 보호대책 부실

가. PC내 보안성이 검증되지 않은 프로그램 사용

나. 보안관련 소프트웨어의 주기적 점검 위반

다. 필수 보안프로그램(안티바이러스, USB통제프로그램, 개인정보보호, PMS) 미설치

라. PC 등 단말기 내 비인가된 무선통신 기능 미제거

마. 휴대용저장매체를 서랍ㆍ책상 위 등에 방치한 채 퇴근

바. PC를 켜 놓거나 보조기억 매체(CD, USB 등)를 꽂아 놓고 퇴근

사. 내 PC지키미 모든 항목 100점 필수

◦ 위규자 서면ㆍ구두 경고 등 문책

◦ 위규자 사유서 / 경위서 징구

주의

1. 용역업체 보안준수 가이드라인 증빙서류 미준수

가. 보안 증빙자료 작성․관리 미흡(증빙자료별 1건으로 처리)

* 단, 자료인수인계대장, 장비관리대장, 휴대용저장매체(전산장비 포함) 반출입대장, 인터넷 PC 관리대장 미흡시 지적 사항 1건당 경미 1개로 간주

◦ 위규자 서면ㆍ구두 경고 등 문책

◦ 5건 이상시 위규자 사유서 / 경위서 징구

[별표2]

보안 위약금 부과 기준

1. 위규 수준별로 A~D 등급으로 차등 부과

氠瑢

구분

위규 수준

A급

B급

C급

D급

위규

심각 1건

중대 1건

보통 2건 이상

경미 3건 이상

위약금

비중

부정당업자 등록

사업대가

0.5% 또는 10백만원

사업대가

0.3% 또는

5백만원

사업대가

0.1% 또는

2백만원

* 위규 수준은 [별표1] 참고

2. 보안 위약금은 다른 요인에 의해 상쇄, 삭감이 되지 않도록 부과

* 보안사고는 1회의 사고만으로도 그 파급력이 큰 것을 감안하여 타 항목과 별도 부과하며, 사업대가와 금액 중 상대적으로 큰 금액을 부과

3. 별도 위약금 부과 행정처리 및 수입시 잡수익 처리 또는 사업 종료 시 지출금액 조정을 통해 위약금 정산(정산 경우 위약금 별도 수입처리)

4. 위 위약금과는 별도로 용역업체의 과실로 인한 정보유출 등 보안사고 관련 손해배상금, 과징금 등의 금전적 손실 발생 시에는 사업종료 후에도 한국교통안전공단에 변상하여야 함

5. 개인정보보호법 위반의 경우 개인정보보호법 시행령 제63조 및 별표2 “과태료 부과기준”에 명시된 항목을 포함한다

[별표3]

누출금지 대상정보

1. 한국교통안전공단 소유 전산시스템의 내․외부 IP주소 현황

2. 세부 전산시스템 구성현황 및 정보통신망 구성도

3. 사용자계정․비밀번호 등 정보시스템 접근권한 정보

4. 정보통신망 취약점 분석·평가 결과물

5. 정보화 용역사업 결과물 및 관련 프로그램 소스코드(유출시 안보․국익에 피해가 우려되는 중요 용역사업에 해당)

6. 국가용 보안시스템 및 정보보호시스템 도입현황

7. 방화벽․침입차단시스템․방지시스템(IPS) 등 정보보호제품 및 라우터․스위치 등 네트워크 장비 설정 정보

8. 「공공기관의 정보공개에 관한 법률」제9조제1항에 따라 비공개 대상 정보로 분류된 기관의 내부문서

* 국민의 생명·신체 및 재산의 보호에 관한 사항, 의사결정·내부검토 과정에 있는 사항, 경영상·영업상 비밀 등 비공개 대상 정보로 분류된 내부문서

9. 「개인정보보호법」제2조제1호의 개인정보

* 성명, 주민등록번호 및 영상 등을 통하여 개인을 알아볼 수 있는 정보

10.「보안업무규정」제4조의 비밀 및 동 시행규칙 제16조제3항의 대외비

* 누설될 경우 국가안보를 위태롭게 하는 등의 우려가 있는 “비밀”, 의사결정·내부검토 과정에 있는 사항, 경영상·영업상 비밀 등 비공개 대상 정보 중 직무 수행 상 특별히 보호가 필요한 “대외비”

11. 그 밖에 한국교통안전공단에서 공개가 불가하다고 판단한 자료

[별표4]

비공개 정보 대상

1. 한국교통안전공단 소유 전산시스템의 내․외부 IP주소 현황

2. 세부 전산시스템 구성현황 및 정보통신망 구성도

3. 정보통신망 취약점 분석·평가 결과물

4. 주민등록번호 등이 포함된 개인정보

[별표5]

보안관리 세부 이행사항

氠瑢

■ 참여 인력에 대한 보안관리

① 사업 착수 시

- 사업 참여인력 및 업체 대표명의 보안서약서를 제출하여야 한다.

- 제안사는 용역사업 수행 전 참여인원에 대해 법률 또는 한국교통안전공단의 규정에 의한 비밀유지의무 준수 및 위반 시 처벌내용 등에 대한 보안교육을 실시하여야 한다.

② 사업 수행 시

- 제안사는 보안인식강화를 위해 주기적으로 자체 보안교육을 실시해야 하며, 한국교통안전공단이 요구하는 보안교육에 참석하여야 한다.

- 과업수행 중 참여인력을 교체할 경우에는 인계·인수를 철저히 하여 자료의 외부유출을 사전에 방지하여야 하며, 공단의 확인을 받아야 한다.

- 용역사업과 관련한 보안관리 책임은 용역업체 대표에게 있으며, 대표는 용역사업 전반의 보안업무를 수행하는 ‘보안관리책임자’를 지정하여야 한다.

▪ 보안관리책임자는 용역사업과 관련된 인력․장비․자료에 대한 보안업무 및 사업과 관련된 하도급업체의 보안관리 전반을 총괄

③ 사업 종료 시

- 제안사는 한국교통안전공단으로부터 제공받는 장비, 서류 및 중간․최종산출물 등 모든 자료를 전량 한국교통안전공단에 반납하고 삭제하여야 한다.

▪ 복사본 등 별도 보관 금지

- 노트북․보조기억매체 등 전자적으로 기록된 자료는 국가정보원의 '정보시스템 저장매체 불용처리 지침'에 따라 포맷한 후 반출하여야 한다.

- 제안사는 사업관련 자료를 보유하고 있지 않으며 이를 위반시 향후 법적 책임이 있음을 포함한 “보안준수확약서” 작성하여 한국교통안전공단에 제출하여야 한다.

氠瑢

■ 문서 및 전산자료에 대한 보안관리

① 한국교통안전공단 정보보안업무운영지침에 의거 정보통신망 구성도, 정보시스템 구성도, IP 현황, 용역사업 산출물 및 개인정보 등은 비공개 정보로 분류하여 관리해야 한다.

② 제안사는 비공개자료 중 출력물 형태로 제공받는 자료에 대해서는 ‘자료관리대장’을 작성하여 인계자(발주부서 담당자)와 인수자(용역업체 보안관리책임자)가 직접 서명한 후 인계․인수해야 한다.

③ 발주부서가 제안사에 제공한 내부 자료는 복사․외부반출을 금지하며, 내부 자료 중 비공개 정보는 매일 퇴근 시 발주부서에 반납토록 하며, 비밀문서를 제외한 일반문서는 시건장치가 된 보관함에 보관하여야 한다.

④ 용역사업 관련자료 및 사업과정에서 생산된 모든 산출물은 발주부서의 파일서버에 저장하거나 발주부서 담당자가 지정한 PC에 저장․관리하여야 한다.

⑤ 제안사가 업무상 필요에 의해 부득이하게 외부에서 전자우편 등으로 한국교통안전공단과 자료 송수신이 필요한 경우에는 암호화 등의 보안대책을 마련하여 수발신해야 한다.

▪ 비공개 정보, 대외비 자료 및 비밀자료는 전자우편으로 수․발신 금지

⑥ 제안사는 인터넷 이용 시 접속이 제한된 사이트 및 인터넷 파일공유(P2P)사이트 등에 접속을 시도하여서는 아니 되며, 사업수행 관련 자료는 인터넷, 웹하드 등 인터넷 자료공유사이트 및 개인 메일함에 저장을 금지한다.

⑦ 사업수행으로 생산되는 산출물 및 기록은 발주부서장의 허가 없이 무단 제공․대여․열람을 금지한다.

■ 사무실 및 장비에 대한 보안관리

① 용역사업 수행 장소는 시건장치와 통제가 가능한 사무실을 사용한다.

② 발주부서 담당자는 용역업체 사무실에 대한 정기적인 보안점검을 실시하여야 한다.

氠瑢

③ 반입된 PC는 사업 종료시까지 반출 금지하며, 다만 부득이하게 외부 반출이 필요한 경우에는 최소한의 장비만 반출승인하고 자료유출에 대비한 발주부서 담당자의 보안조치를 실시한 후 전산장비 반출입대장 기재 후 반출하여야 한다.

④ 제안사는 용역사업에 이용되는 노트북․PC에 백신 등의 자체 PC보안프로그램 및 한국교통안전공단에서 제공하는 자료유출방지 등을 위한 PC보안 프로그램을 설치하여야 한다.

⑤ 제안사는 노트북 및 PC에 부팅(CMOS) 패스워드, 윈도우 로그인 패스워드, 화면 보호기(5분 간격) 패스워드를 숫자와 문자, 특수문자를 혼합하여 9자리 이상으로 설정하여야 한다.

⑥ 제안사는 한국교통안전공단에 서버, 네트워크, 보안장비 등 정보시스템을 구축하여 납품하는 경우 정보보안담당관이 요구한 정보시스템 보안 취약점 점검을 받아야 한다.

■ 내․외부망 접근 시 보안관리

① 용역사업 수행 시 발주기관의 전산망 이용이 필요한 경우

- 사업 참여인원에 대한 사용자 계정(ID)은 하나의 그룹으로 등록하고 계정별로 정보시스템 접근권한을 부여한다.

- 계정별로 부여된 접속권한은 불 필요시 곧바로 권한을 해지하거나 계정 폐기

- 제안사는 정보시스템 사용자 계정(ID) 이용시, 부여된 권한 이외의 접근을 하여서는 아니 되며, 부여된 패스워드는 임의 변경 및 타인에게 알려서는 아니 된다.

- 한국교통안전공단의 전산망을 사용하는 제안사의 노트북․PC는 인터넷 연결을 금지한다. 다만, 사업 수행상 필요한 경우에는 제안사의 보안관리책임자가 직접 요청하고, 발주부서 담당자는 필요성이 인정될 경우 특정 노트북․PC를 지정하고, 공단 정보보호담당자에게 필요한 사이트만 접속토록 요청하여야 한다.

② 시스템 유지보수 및 관제는 원격관리를 금지한다.

氠瑢

■ 보조기억매체 제한

❍ 제안사는 USB메모리 등 휴대용저장매체를 한국교통안전공단 내외로 반․출입 할 수 없다. 다만, 발주부서의 부서장이 그 필요성을 인정한 경우에는 한국교통안전 공단「정보보안업무운영지침 등」반출․입 절차에 따라 반출․입 할 수 있다

■ 기타

❍ 상기 내용 중 언급되지 않은 사항은 국정원「보안업무규정」, 「교통안전공단 정보보안업무운영지침」,「국가정보보안기본치침」등 관계 법령 및 규정에 따른다.

<별첨 2>

기술적용계획표

氠瑢

사업명

작성일

□ 법률 및 고시

氠瑢

구분

항 목

법률

o 지능정보화 기본법

o 공공기관의 정보공개에 관한 법률

o 개인정보 보호법

o 소프트웨어 진흥법

o 인터넷주소자원에 관한 법률

o 전자서명법

o 전자정부법

o 정보통신기반 보호법

o 정보통신망 이용촉진 및 정보보호 등에 관한 법률

o 통신비밀보호법

o 국가를 당사자로 하는 계약에 관한 법률

o 하도급거래 공정화에 관한 법률

o 지방자치단체를 당사자로 하는 계약에 관한 법률

o 공공데이터의 제공 및 이용 활성화에 관한 법률

고시 등

o 보안업무규정(대통령령)

o 행정기관 정보시스템 접근권한 관리 규정(국무총리훈령)

o 장애인·고령자 등의 정보 접근 및 이용 편의 증진을 위한 고시(과학기술정보통신부고시)

o 전자서명인증업무 운영기준(과학기술정보통신부고시)

o 전자정부 웹사이트 품질관리 지침(행정안전부고시)

o 정보보호시스템 공통평가기준(미래창조과학부고시)

o 정보보호시스템 평가·인증 지침(과학기술정보통신부고시)

o 정보시스템 감리기준(행정안전부고시)

o 전자정부사업관리 위탁에 관한 규정(행정안전부고시)

o 전자정부사업관리 위탁용역계약 특수조건(행정안전부예규)

o 행정전자서명 인증업무지침(행정안전부고시)

o 행정기관 도메인이름 및 IP주소체계 표준(행정안전부고시)

o 개인정보의 안전성 확보조치 기준(개인정보보호위원회)

o 정보보호 및 개인정보보호 관리체계 인증 등에 관한 고시(개인정보보호위원회)

o 지방자치단체 입찰 및 계약 집행 기준(행정안전부예규)

o 지방자치단체 입찰시 낙찰자 결정기준(행정안전부예규)

o 표준 개인정보 보호지침(개인정보보호위원회)

o 엔지니어링사업대가의 기준(산업통상자원부고시)

o 소프트웨어 기술성 평가기준 지침(과학기술정보통신부고시)

o 소프트웨사업 계약 및 관리감독에 관한 지침(과학기술정보통신부고시)

o 중소 소프트웨어사업자의 사업 참여 지원에 관한 지침(과학기술정보통신부고시)

o 소프트웨어 품질성능 평가시험 운영에 관한 지침(과학기술정보통신부고시)

o 용역계약일반조건(기획재정부계약예규)

o 협상에 의한 계약체결기준(기획재정부계약예규)

o 경쟁적 대화에 의한 계약체결기준(기획재정부계약예규)

o 하도급거래공정화지침(공정거래위원회예규)

o 정보보호조치에 관한 지침(과학기술정보통신부고시)

o 개인정보의 기술적·관리적 보호조치 기준(개인정보보호위원회)

o 행정정보 공동이용 지침(행정안전부예규)

o 공공기관의 데이터베이스 표준화 지침(행정안전부고시)

o 공공데이터 공통표준용어(행정안전부고시)

o 공공데이터 관리지침(행정안전부고시)

o 모바일 전자정부 서비스 관리 지침(행정안전부예규)

o 행정기관 및 공공기관 정보자원 통합기준(행정안전부고시)

o 국가정보보안기본지침(국가정보원)

□ 서비스 접근 및 전달 분야

氠瑢

구 분

항 목

적용계획/결과

부분적용/ 미적용시 사유 및 대체기술

적용

부분적용

미

적용

해당없음

기본 지침

o 정보시스템은 사용자가 다양한 브라우저 환경에서 서비스를 이용할 수 있도록 표준기술을 준수하여야 하고, 장애인, 저사양 컴퓨터 사용자 등 서비스 이용 소외계층을 고려한 설계·구현을 검토하여야 한다.

○

세부 기술 지침

관련규정

o 전자정부 웹사이트 품질관리 지침

o 한국형 웹 콘텐츠 접근성 지침 2.1

○

o 모바일 전자정부 서비스 관리 지침

○

외부 접근

장치

o 웹브라우저 관련

- HTML 4.01/HTML 5, CSS 2.1

○

- XHTML 1.0

○

- XML 1.0, XSL 1.0

○

- ECMAScript 3rd

○

o 모바일 관련

- 모바일 웹 콘텐츠 저작 지침 1.0 (KICS.KO-10.0307)

○

서비스

요구사항

서비스관리(KS X ISO/IEC 20000)/ ITIL v3

○

서비스 전달

프로토콜

IPv4

○

IPv6

○

□ 인터페이스 및 통합 분야

氠瑢

구 분

항 목

적용계획/결과

부분적용/ 미적용시 사유 및 대체기술

적용

부분적용

미

적용

해당없음

기본 지침

o 정보시스템간 서비스의 연계 및 통합에는 웹서비스 적용을 검토하고, 개발된 웹서비스 중 타기관과 공유가 가능한 웹서비스는 범정부 차원의 공유·활용이 가능하도록 지원하여야 한다.

○

세부 기술 지침

서비스 통합

o 웹 서비스

- SOAP 1.2, WSDL 2.0, XML 1.0

○

- UDDI v3

○

- RESTful

○

o 비즈니스 프로세스 관리

- UML 2.0/BPMN 1.0

○

- ebXML/BPEL 2.0/XPDL 2.0

○

데이터 공유

o 데이터 형식 : XML 1.0

○

인터페이스

o 서비스 발견 및 명세 : UDDI v3, WSDL 2.0

○

□ 플랫폼 및 기반구조 분야

氠瑢

구 분

항 목

적용계획/결과

부분적용/ 미적용시 사유 및 대체기술

적용

부분적용

미

적용

해당없음

기본 지침

o 정보시스템 운영에 사용되는 통신장비는 IPv4와 IPv6가 동시에 지원되는 장비를 채택하여야 한다.

○

o 하드웨어는 이기종간 연계가 가능하여야 하며, 특정 기능을 수행하는 임베디드 장치 및 주변 장치는 해당 장치가 설치되는 정보시스템과 호환성 및 확장성이 보장되어야 한다.

○

세부 기술 지침

네트워크

o 화상회의 및 멀티미디어 통신 : H.320~H.324, H.310

○

o 부가통신: VoIP

- H.323

○

- SIP

○

- Megaco(H.248)

○

운영체제 및

기반 환경

o 서버용(개방형) 운영 체제 및 기반환경 :

- POSIX.0

○

- UNIX

○

- Windows Server

○

- Linux

○

o 모바일용 운영 체계 및 기반환경

- android

○

- IOS

○

- Windows Phone

○

데이터베이스

o DBMS

- RDBMS

○

- ORDBMS

○

- OODBMS

○

- MMDBMS

○

시스템 관리

o ITIL v3 / ISO20000

○

소프트웨어 공학

o 개발프레임워크 : 전자정부 표준프레임워크

○

□ 요소기술 분야

氠瑢

구 분

항 목

적용계획/결과

부분적용/ 미적용시 사유 및 대체기술

적용

부분적용

미

적용

해당없음

기본 지침

o 응용서비스는 컴포넌트화하여 개발하는 것을 원칙으로 한다.

○

o 데이터는 데이터 공유 및 재사용, 데이터 교환, 데이터 품질 향상, 데이터베이스 통합 등을 위하여 표준화되어야 한다.

○

o 행정정보의 공동활용에 필요한 행정코드는 행정표준코드를 준수하여야 하며 그렇지 못한 경우에는 행정기관등의 장이 그 사유를 행정안전부장관에게 보고하고 행정안전부의“행정기관의 코드표준화 추진지침”에 따라 코드체계 및 코드를 생성하여 행정안전부장관에게 표준 등록을 요청하여야 한다.

○

o 패키지소프트웨어는 타 패키지소프트웨어 또는 타 정보시스템과의 연계를 위해 데이터베이스 사용이 투명해야 하며 다양한 유형의 인터페이스를 지원하여야 한다.

○

세부 기술 지침

관련규정

o 공공기관의 데이터베이스 표준화 지침

o 공공데이터 공통표준용어

o 공공데이터 관리지침

○

데이터 표현

o 정적표현 : HTML 4.01

○

o 동적표현

- JSP 2.1

○

- ASP.net

○

- PHP

○

- 기타 ( )

○

프로그래밍

o 프로그래밍

- C

○

- C++

○

- Java

○

- C#

○

- 기타 ( )

○

데이터 교환

o 교환프로토콜:

- XMI 2.0

○

- SOAP 1.2

○

o 문자셋

- EUC-KR

○

- UTF-8(단, 신규시스템은 UTF-8 우선 적용)

○

□ 보안 분야

氠瑢

구 분

항 목

적용계획/결과

부분적용/ 미적용시 사유 및 대체기술

적용

부분적용

미

적용

해당없음

기본 지침

o 정보시스템의 보안을 위하여 위험분석을 통한 보안 계획을 수립하고 이를 적용하여야 한다. 이는 정보시스템의 구축 운영과 관련된 “서비스 접근 및 전달”,“플랫폼 및 기반구조”,“요소기술” 및 “인터페이스 및 통합” 분야를 모두 포함하여야 한다.

○

o 보안이 중요한 서비스 및 데이터의 접근에 관련된 사용자 인증은 전자서명 또는 행정전자서명을 기반으로 하여야 한다.

○

汤捯 o 네트워크 장비 및 네트워크 보안장비에 임의 접속이 가능한 악의적인 기능 등 설치된 백도어가 없도록 하여야 하고 보안기능 취약점 발견시 개선․조치하여야 한다.

○

세부 기술 지침

관련

규정

o 전자정부법

○

o 국가정보보안기본지침(국가정보원)

- 국가 사이버안전 매뉴얼

○

o 네트워크 장비 구축·운영사업 추가특수조건(조달청 지침)

○

제품별 도입

요건 및 보안

기준

준수

o 국정원 검증필 암호모듈 탑재ㆍ사용 대상(암호가 주기능인 정보보호제품)

- PKI제품

○

- SSO제품

○

- 디스크ㆍ파일 암호화 제품

○

- 문서 암호화 제품(DRM)등

○

- 메일 암호화 제품

○

- 구간 암호화 제품

○

- 키보드 암호화 제품

○

- 하드웨어 보안 토큰

○

- DB암호화 제품

○

- 상기제품(9종)이외 중요정보 보호를 위해 암호기능이 내장된 제품

○

汤捯 - 암호모듈 검증서에 명시된 제품과 동일 제품 여부

○

o CC인증 필수제품 유형군(국제 CC인 경우 보안적합성 검증 필요)

- (네트워크)침입차단

○

- (네트워크)침입방지(침입탐지 포함)

○

- 통합보안관리

○

- 웹 응용프로그램 침입차단

○

- DDos 대응

○

- 인터넷 전화 보안

○

- 무선침입방지

○

- 무선랜 인증

○

- 가상사설망(검증필 암호모듈 탑재 필수)

○

- 네트워크 접근통제

○

- 네트워크 자료유출방지

○

- 망간 자료전송

○

- 안티 바이러스

○

- 가상화(PC 또는 서버)

○

- 패치관리

○

- 호스트 자료유출 방지(매체제어제품 포함, 자료저장 기능이 있는 경우 국정원 검증필 암호모듈 탑재 필수)

○

- 스팸메일 차단

○

- 서버 접근통제

○

- DB접근 통제

○

- 스마트카드

○

- 소프트웨어기반 보안USB(검증필 암호모듈 탑재 필수)

○

- 디지털 복합기 (비휘발성 저장매체 장착 제품에 대한 완전삭제 혹은 암호화 기능)

○

- 소스코드 보안약점 분석도구

○

- 스마트폰 보안관리

○

汤捯 - CC인증서에 명시된 제품과 동일 제품 여부

○

o 모바일 서비스(앱·웹) 등

- 보안취약점 및 보안약점 점검·조치

(모바일 전자정부 서비스 관리 지침)

○

o 민간 클라우드 활용

- 클라우드 서비스 보안인증(CSAP)을 받은 서비스

- 행정·공공기관 민간 클라우드 이용 가이드라인

○

백도어 방지 기술적 확인 사항

o 보안기능 준수

- 식별 및 인증

○

汤捯 - 암호지원

○

汤捯 - 정보 흐름 통제

○

汤捯 - 보안 관리

○

汤捯 - 자체 시험

○

汤捯 - 접근 통제

○

汤捯 - 전송데이터 보호

○

汤捯 - 감사 기록

○

- 기타 제품별 특화기능

○

o 보안기능 확인 및 취약점 제거

- 보안기능별 명령어 등 시험 및 운영방법 제공

○

- 취약점 개선(취약점이 없는 펌웨어 및 패치 적용)

○

- 백도어 제거(비공개 원격 관리 및 접속 기능)

○

- 오픈소스 적용 기능 및 리스트 제공

○

AA