2.2.1 주요 직무자 지정 및 관리
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
중요정보를 다루거나 주요 시스템에 접근하는 등 주요 직무의 기준을 정해야 한다. 해당 임직원·외부자·개인정보취급자는 필요한 최소 인원만 지정하고 목록을 최신 상태로 관리한다.
주요 확인사항 (KISA 안내서)
- 주요 직무 기준을 명확히 정의했는가?
- 주요 직무자와 외부자 목록을 최신으로 관리하는가?
- 개인정보취급자 목록을 최신으로 관리하는가?
- 업무 필요성에 따라 지정 대상을 최소화하는가?
결함사례 (KISA 안내서)
- DBA·DLP 관리자 등 중요 직무자가 목록에서 누락됨
- 퇴직자·신규 입사자가 목록에 적절히 반영되지 않음
- 부서 단위 일괄 지정으로 불필요한 인원까지 포함됨
- 내부 승인·서약 없이 주요 직무자로 등록됨
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect) |
| ITGC 영역 | ELC/personnel |
| 보조 영역 | APD 특수권한 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
ITGC에서는 재무보고 시스템에서 위험이 큰 역할부터 찾는다. 관리자와 개발자, 이관자, 배치 운영자 등을 식별한 뒤 실제 권한 목록과 대조한다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 주요 직무 기준 | 고위험 IT 역할과 권한 정의 확인 | 역할 목록 | 전수 |
| 대상자 현행화 | HR·외부자·권한 목록과 주요 직무자 대장 대조 | 대상자 전체 | 규칙 기반 대조 |
| 최소화 | 직무 필요성과 과다 인원 여부 확인 | 주요 직무자 | 전수 또는 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
모든 개인정보취급자와 DLP·보안관제 담당자는 재무보고와 관계없더라도 ISMS-P의 주요 직무자 관리 대상에 들어간다.
4. Q&A
Q1. 주요 직무자 목록과 특수권한 목록은 같은가?
A. 아니다. 주요 직무자 목록은 맡은 역할을 기준으로 만들고, 특수권한 목록은 실제 시스템 권한을 기준으로 만든다. 두 목록을 대조하면 주요 역할이 빠졌거나 필요 없는 권한이 부여된 사례를 찾을 수 있다.
관련 인증기준
- 2.2.2 직무 분리
- 2.5.5 특수 계정 및 권한 관리
관련 법규·기준·표준
- 개인정보 보호법 제28조 (개인정보취급자에 대한 감독)
- ISO/IEC 27002:2022 5.2