ELC 2-indirect

2.2.1 주요 직무자 지정 및 관리

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

중요정보를 다루거나 주요 시스템에 접근하는 등 주요 직무의 기준을 정해야 한다. 해당 임직원·외부자·개인정보취급자는 필요한 최소 인원만 지정하고 목록을 최신 상태로 관리한다.

주요 확인사항 (KISA 안내서)

  1. 주요 직무 기준을 명확히 정의했는가?
  2. 주요 직무자와 외부자 목록을 최신으로 관리하는가?
  3. 개인정보취급자 목록을 최신으로 관리하는가?
  4. 업무 필요성에 따라 지정 대상을 최소화하는가?

결함사례 (KISA 안내서)

  • DBA·DLP 관리자 등 중요 직무자가 목록에서 누락됨
  • 퇴직자·신규 입사자가 목록에 적절히 반영되지 않음
  • 부서 단위 일괄 지정으로 불필요한 인원까지 포함됨
  • 내부 승인·서약 없이 주요 직무자로 등록됨

2. ITGC 매핑

항목 값
분류 간접 (2-indirect)
ITGC 영역 ELC/personnel
보조 영역 APD 특수권한

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

ITGC에서는 재무보고 시스템에서 위험이 큰 역할부터 찾는다. 관리자와 개발자, 이관자, 배치 운영자 등을 식별한 뒤 실제 권한 목록과 대조한다.

ISMS-P 요구사항 ITGC 확인 절차 모집단 표본
주요 직무 기준 고위험 IT 역할과 권한 정의 확인 역할 목록 전수
대상자 현행화 HR·외부자·권한 목록과 주요 직무자 대장 대조 대상자 전체 규칙 기반 대조
최소화 직무 필요성과 과다 인원 여부 확인 주요 직무자 전수 또는 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

모든 개인정보취급자와 DLP·보안관제 담당자는 재무보고와 관계없더라도 ISMS-P의 주요 직무자 관리 대상에 들어간다.

4. Q&A

Q1. 주요 직무자 목록과 특수권한 목록은 같은가?

A. 아니다. 주요 직무자 목록은 맡은 역할을 기준으로 만들고, 특수권한 목록은 실제 시스템 권한을 기준으로 만든다. 두 목록을 대조하면 주요 역할이 빠졌거나 필요 없는 권한이 부여된 사례를 찾을 수 있다.

관련 인증기준

  • 2.2.2 직무 분리
  • 2.5.5 특수 계정 및 권한 관리

관련 법규·기준·표준

  • 개인정보 보호법 제28조 (개인정보취급자에 대한 감독)
  • ISO/IEC 27002:2022 5.2
GitHub에서 원문 보기 ↗