2.2.2 직무 분리
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
권한의 오·남용을 막기 위해 직무분리 기준을 적용해야 한다. 역할을 나누기 어렵다면 상호 검토와 관리자 모니터링, 변경 승인, 행위자 추적 같은 보완통제를 운영한다.
주요 확인사항 (KISA 안내서)
- 잠재적 피해 예방을 위한 직무분리 기준을 적용하는가?
- 분리가 어려울 때 적절한 보완통제를 운영하는가?
결함사례 (KISA 안내서)
- 분리가 가능한데도 편의만을 이유로 내부 기준을 지키지 않음
- 개발·운영 겸직을 승인했지만 독립 검토·모니터링·책임추적 보완통제가 없음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect), 다수 직접 ITGC와 교차 |
| ITGC 영역 | ELC/personnel |
| 보조 영역 | APD·PC·PD·CO |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
계정 승인과 부여, 개발과 이관, 작업 실행과 검토, 거래 입력과 승인처럼 한 사람이 함께 맡아서는 안 될 역할을 식별한다. 정해진 역할 구분이 실제 권한과 수행기록에서도 지켜지는지 평가한다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 분리 기준 | 역할·권한 매트릭스와 상충 기준 확인 | 핵심 역할 | 전수 |
| 실제 충돌 | 사용자별 권한과 조직·직무 대조 | 감사 범위 사용자 | 규칙 기반 분석 |
| 보완통제 | 독립 승인·로그 검토·사후 모니터링의 운영 확인 | 승인된 예외 | 전수 또는 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
ISMS-P에서는 개인정보보호와 물리보안·보안관제 같은 비재무 영역의 직무분리도 평가한다.
4. Q&A
Q1. 소규모 조직의 겸직은 무조건 결함인가?
A. 아니다. 어떤 역할이 충돌하는지와 권한 수준을 먼저 보고, 보완통제가 독립적으로 얼마나 자주 수행되며 어떤 증적을 남기는지 평가한다. 상급자가 형식적으로 승인할 뿐 실제 활동을 검토하지 않는다면 충분한 보완통제로 보기 어렵다.
관련 인증기준
- 2.5.5 특수 계정 및 권한 관리
- 2.8.3 시험과 운영 환경 분리
- 2.8.6 운영환경 이관
관련 법규·기준·표준
- ISO/IEC 27002:2022 5.3 (Segregation of duties)
- COSO 내부통제 통합체계