ELC 2-indirect

2.2.2 직무 분리

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

권한의 오·남용을 막기 위해 직무분리 기준을 적용해야 한다. 역할을 나누기 어렵다면 상호 검토와 관리자 모니터링, 변경 승인, 행위자 추적 같은 보완통제를 운영한다.

주요 확인사항 (KISA 안내서)

  1. 잠재적 피해 예방을 위한 직무분리 기준을 적용하는가?
  2. 분리가 어려울 때 적절한 보완통제를 운영하는가?

결함사례 (KISA 안내서)

  • 분리가 가능한데도 편의만을 이유로 내부 기준을 지키지 않음
  • 개발·운영 겸직을 승인했지만 독립 검토·모니터링·책임추적 보완통제가 없음

2. ITGC 매핑

항목 값
분류 간접 (2-indirect), 다수 직접 ITGC와 교차
ITGC 영역 ELC/personnel
보조 영역 APD·PC·PD·CO

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

계정 승인과 부여, 개발과 이관, 작업 실행과 검토, 거래 입력과 승인처럼 한 사람이 함께 맡아서는 안 될 역할을 식별한다. 정해진 역할 구분이 실제 권한과 수행기록에서도 지켜지는지 평가한다.

ISMS-P 요구사항 ITGC 확인 절차 모집단 표본
분리 기준 역할·권한 매트릭스와 상충 기준 확인 핵심 역할 전수
실제 충돌 사용자별 권한과 조직·직무 대조 감사 범위 사용자 규칙 기반 분석
보완통제 독립 승인·로그 검토·사후 모니터링의 운영 확인 승인된 예외 전수 또는 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

ISMS-P에서는 개인정보보호와 물리보안·보안관제 같은 비재무 영역의 직무분리도 평가한다.

4. Q&A

Q1. 소규모 조직의 겸직은 무조건 결함인가?

A. 아니다. 어떤 역할이 충돌하는지와 권한 수준을 먼저 보고, 보완통제가 독립적으로 얼마나 자주 수행되며 어떤 증적을 남기는지 평가한다. 상급자가 형식적으로 승인할 뿐 실제 활동을 검토하지 않는다면 충분한 보완통제로 보기 어렵다.

관련 인증기준

  • 2.5.5 특수 계정 및 권한 관리
  • 2.8.3 시험과 운영 환경 분리
  • 2.8.6 운영환경 이관

관련 법규·기준·표준

  • ISO/IEC 27002:2022 5.3 (Segregation of duties)
  • COSO 내부통제 통합체계
GitHub에서 원문 보기 ↗