ELC 2-indirect

2.2.5 퇴직 및 직무변경 관리

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

퇴직·전보·휴직 같은 인사변동은 관련 부서가 제때 공유해야 한다. 자산 반납과 계정·권한 회수 또는 조정, 결과 확인 절차도 지체 없이 이행한다.

주요 확인사항 (KISA 안내서)

  1. 인사변동 내용을 인사·보호·시스템 운영부서가 공유하는가?
  2. 내·외부 인력의 자산 반납, 권한 회수·조정과 결과 확인 절차를 이행하는가?

결함사례 (KISA 안내서)

  • 직무변경 후 개인정보처리 권한이 남아 있음
  • 퇴직자의 자산반납·권한회수 기록이 없음
  • 정책상 퇴직 보안점검·확인서를 작성하지 않음
  • 개인정보시스템 권한은 회수했지만 출입·VPN 권한이 남음

2. ITGC 매핑

항목 값
분류 간접 (2-indirect), APD와 직접 교차
ITGC 영역 ELC/personnel
보조 영역 2.5.1 사용자 계정 관리

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

인사변동 통지는 계정 회수에 앞서 작동해야 하는 통제다. HR 원천목록과 시스템 사용자 목록을 대조해 인사정보가 IT에 전달되지 않았거나 권한 회수가 늦어진 사례를 찾는다.

ISMS-P 요구사항 ITGC 확인 절차 모집단 표본
인사정보 공유 HR 이벤트와 IT 티켓·연계 로그 대조 퇴직·전보·휴직 전체 규칙 기반 대조 또는 표본
권한 회수 종료일·회수일·잔여 권한 확인 인사변동자 감사계획에 따른 표본
자산 반납 단말·카드·매체 반납과 예외 확인 퇴직자 표본

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

출입카드와 문서·저장매체를 포함한 전사 자산 반납은 물리보안·인사보안 범위에서 추가로 확인한다.

4. Q&A

Q1. 2.5.1과 중복 아닌가?

A. 서로 연결되지만 같은 기준은 아니다. 2.2.5는 인사변동 전달과 종료 절차 전체를 보고, 2.5.1은 시스템 계정·권한이 실제로 회수됐는지를 중심으로 본다. 하나의 증적을 두 기준에 활용할 수는 있어도 통제 목적과 모집단은 구분해야 한다.

관련 인증기준

  • 2.5.1 사용자 계정 관리
  • 2.3.4 외부자 계약 변경 및 만료 시 보안

관련 법규·기준·표준

  • ISO/IEC 27002:2022 6.5
GitHub에서 원문 보기 ↗