2.2.3 보안 서약
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
정보자산에 접근하는 임직원과 임시직원·외부자가 정책·법규·비밀유지 의무를 알도록 해야 한다. 입사와 접근권한 부여, 퇴직 단계에 맞는 서약을 받고 서약서는 안전하게 보관한다.
주요 확인사항 (KISA 안내서)
- 신규 인력에게 보호책임이 명시된 서약을 받는가?
- 외부자에게 비밀유지·보호책임 서약을 받는가?
- 퇴직 시 별도의 비밀유지 서약을 받는가?
- 서약서를 안전하게 보관하고 필요할 때 찾을 수 있도록 관리하는가?
결함사례 (KISA 안내서)
- 신규 입사자 일부의 보안서약이 누락됨
- 시스템에 직접 접근하는 외주인력에게 서약을 받지 않음
- 서약서 원본을 비인가자가 접근 가능한 곳에 방치함
- 개인정보취급자 서약에 개인정보보호 책임이 빠짐
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect) |
| ITGC 영역 | ELC/personnel |
| 보조 영역 | 외부자·퇴직관리 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
보안서약은 통제환경을 보여주는 증거지만 계정·권한·로그 통제를 대신하지는 못한다. IT 권한이 큰 인력과 외부 개발·운영자가 빠짐없이 서약했는지를 중심으로 확인한다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 적용 대상 | HR·외부자 명단과 서약 대상 대조 | 신규·퇴직·외부자 | 표본 |
| 내용 | 비밀유지·정보보호·퇴직 후 의무 포함 여부 확인 | 사용 양식 | 전수 |
| 보관 | 접근제한·검색·보존 방식 확인 | 서약서 저장소 | 워크스루 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
전 임직원과 개인정보취급자의 서약서에 어떤 법적 내용을 담아야 하는지는 인사·법무·개인정보보호 영역에서 주로 다룬다.
4. Q&A
Q1. 근로계약서에 비밀유지 조항이 있으면 별도 서약이 필요 없는가?
A. 근로계약서가 같은 통제 목적을 충족한다면 별도 서약서가 반드시 필요한 것은 아니다. 적용 대상과 서명 시점, 필요한 보호책임이 모두 포함됐는지 확인한다. 문서 이름보다 내용과 서명 증적을 본다.
관련 인증기준
- 2.2.5 퇴직 및 직무변경 관리
- 2.3.2 외부자 계약 시 보안
관련 법규·기준·표준
- ISO/IEC 27002:2022 6.6 (Confidentiality or non-disclosure agreements)