2.2.5 퇴직 및 직무변경 관리
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
퇴직·전보·휴직 같은 인사변동은 관련 부서가 제때 공유해야 한다. 자산 반납과 계정·권한 회수 또는 조정, 결과 확인 절차도 지체 없이 이행한다.
주요 확인사항 (KISA 안내서)
- 인사변동 내용을 인사·보호·시스템 운영부서가 공유하는가?
- 내·외부 인력의 자산 반납, 권한 회수·조정과 결과 확인 절차를 이행하는가?
결함사례 (KISA 안내서)
- 직무변경 후 개인정보처리 권한이 남아 있음
- 퇴직자의 자산반납·권한회수 기록이 없음
- 정책상 퇴직 보안점검·확인서를 작성하지 않음
- 개인정보시스템 권한은 회수했지만 출입·VPN 권한이 남음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect), APD와 직접 교차 |
| ITGC 영역 | ELC/personnel |
| 보조 영역 | 2.5.1 사용자 계정 관리 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
인사변동 통지는 계정 회수에 앞서 작동해야 하는 통제다. HR 원천목록과 시스템 사용자 목록을 대조해 인사정보가 IT에 전달되지 않았거나 권한 회수가 늦어진 사례를 찾는다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 인사정보 공유 | HR 이벤트와 IT 티켓·연계 로그 대조 | 퇴직·전보·휴직 전체 | 규칙 기반 대조 또는 표본 |
| 권한 회수 | 종료일·회수일·잔여 권한 확인 | 인사변동자 | 감사계획에 따른 표본 |
| 자산 반납 | 단말·카드·매체 반납과 예외 확인 | 퇴직자 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
출입카드와 문서·저장매체를 포함한 전사 자산 반납은 물리보안·인사보안 범위에서 추가로 확인한다.
4. Q&A
Q1. 2.5.1과 중복 아닌가?
A. 서로 연결되지만 같은 기준은 아니다. 2.2.5는 인사변동 전달과 종료 절차 전체를 보고, 2.5.1은 시스템 계정·권한이 실제로 회수됐는지를 중심으로 본다. 하나의 증적을 두 기준에 활용할 수는 있어도 통제 목적과 모집단은 구분해야 한다.
관련 인증기준
- 2.5.1 사용자 계정 관리
- 2.3.4 외부자 계약 변경 및 만료 시 보안
관련 법규·기준·표준
- ISO/IEC 27002:2022 6.5