ELC 2-indirect

2.3.1 외부자 현황 관리

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

업무 위탁 현황과 IDC·클라우드·애플리케이션 같은 외부 시설·서비스의 이용 현황을 파악해야 한다. 적용되는 법적 요구사항과 위험에 맞춰 보호대책도 마련한다.

주요 확인사항 (KISA 안내서)

  1. 범위 내 위탁 및 외부 시설·서비스 현황을 식별하는가?
  2. 법적 요구와 위험을 파악해 보호대책을 마련하는가?

결함사례 (KISA 안내서)

  • 변경된 위탁업체가 외부자 목록에 반영되지 않음
  • 개인정보처리시스템을 클라우드로 이전했지만 현황 식별·위험평가를 하지 않음

2. ITGC 매핑

항목 값
분류 간접 (2-indirect)
ITGC 영역 ELC
부영역 third-party
보조 영역 서비스 조직·클라우드

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

재무보고에 영향을 주는 SaaS와 클라우드·데이터센터, 운영·개발 수탁자를 빠짐없이 찾는다. 서비스 조직의 통제와 회사가 수행할 보완적 통제를 함께 평가한다.

ISMS-P 요구사항 ITGC 확인 절차 모집단 표본
외부서비스 목록 계약·구매·지출·시스템 대장과 외부자 목록 대조 외부서비스 전체 규칙 기반 대조
위험평가 처리 데이터·접근권한·서비스 중단·변경 위험 확인 중요 서비스 전수
보호대책 SOC 보고서·점검·보완적 통제 확인 감사 범위 서비스 전수

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

개인정보 처리 수탁자와 재무보고에 관계없는 보안 서비스도 ISMS-P의 외부자 관리 대상에 포함된다.

4. Q&A

Q1. 계약 목록만으로 외부자 모집단이 완전한가?

A. 아니다. 계약 목록뿐 아니라 법인카드·지출 데이터와 클라우드 콘솔, API 연계 현황, 현업 인터뷰를 함께 검토해야 한다. 그래야 계약 없이 쓰거나 부서가 따로 구매한 서비스를 찾을 수 있다.

관련 인증기준

  • 1.1.4 범위 설정
  • 2.3.2 외부자 계약 시 보안
  • 2.10.2 클라우드 보안

관련 법규·기준·표준

  • 개인정보 보호법 제26조 (업무위탁에 따른 개인정보의 처리 제한)
  • KSA 402
  • ISO/IEC 27002:2022 5.19
GitHub에서 원문 보기 ↗