2.3.1 외부자 현황 관리
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
업무 위탁 현황과 IDC·클라우드·애플리케이션 같은 외부 시설·서비스의 이용 현황을 파악해야 한다. 적용되는 법적 요구사항과 위험에 맞춰 보호대책도 마련한다.
주요 확인사항 (KISA 안내서)
- 범위 내 위탁 및 외부 시설·서비스 현황을 식별하는가?
- 법적 요구와 위험을 파악해 보호대책을 마련하는가?
결함사례 (KISA 안내서)
- 변경된 위탁업체가 외부자 목록에 반영되지 않음
- 개인정보처리시스템을 클라우드로 이전했지만 현황 식별·위험평가를 하지 않음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect) |
| ITGC 영역 | ELC |
| 부영역 | third-party |
| 보조 영역 | 서비스 조직·클라우드 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
재무보고에 영향을 주는 SaaS와 클라우드·데이터센터, 운영·개발 수탁자를 빠짐없이 찾는다. 서비스 조직의 통제와 회사가 수행할 보완적 통제를 함께 평가한다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 외부서비스 목록 | 계약·구매·지출·시스템 대장과 외부자 목록 대조 | 외부서비스 전체 | 규칙 기반 대조 |
| 위험평가 | 처리 데이터·접근권한·서비스 중단·변경 위험 확인 | 중요 서비스 | 전수 |
| 보호대책 | SOC 보고서·점검·보완적 통제 확인 | 감사 범위 서비스 | 전수 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
개인정보 처리 수탁자와 재무보고에 관계없는 보안 서비스도 ISMS-P의 외부자 관리 대상에 포함된다.
4. Q&A
Q1. 계약 목록만으로 외부자 모집단이 완전한가?
A. 아니다. 계약 목록뿐 아니라 법인카드·지출 데이터와 클라우드 콘솔, API 연계 현황, 현업 인터뷰를 함께 검토해야 한다. 그래야 계약 없이 쓰거나 부서가 따로 구매한 서비스를 찾을 수 있다.
관련 인증기준
- 1.1.4 범위 설정
- 2.3.2 외부자 계약 시 보안
- 2.10.2 클라우드 보안
관련 법규·기준·표준
- 개인정보 보호법 제26조 (업무위탁에 따른 개인정보의 처리 제한)
- KSA 402
- ISO/IEC 27002:2022 5.19