2.3.2 외부자 계약 시 보안
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
외부 서비스나 위탁업체를 선정할 때 보호 역량을 평가해야 한다. 업무 특성에 맞는 정보보호·개인정보보호·개발보안 요구사항도 계약서나 협정서에 명시한다.
주요 확인사항 (KISA 안내서)
- 중요정보·개인정보 관련 외부자의 보호역량을 고려해 선정하는가?
- 위탁·서비스 이용에 따른 보호 요구사항을 계약에 반영하는가?
- 개발 위탁 시 개발보안 요구사항을 계약에 반영하는가?
결함사례 (KISA 안내서)
- IT 운영·개발·개인정보 위탁 계약서가 없음
- 개인정보 보호법상 필요한 관리·감독 사항 등이 계약에서 누락됨
- 업무 특성별 요구 없이 일반 비밀유지·손해배상 조항만 둠
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect) |
| ITGC 영역 | ELC |
| 부영역 | third-party |
| 보조 영역 | PD·CO·APD |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
계약에 서비스 수준과 접근권한, 변경·사고 통지, 자료 제공, 감사권을 명시했는지 확인한다. 계약 종료 시 데이터 반환·파기 의무도 서비스 위험에 맞게 정해야 한다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 선정 평가 | 보안·재무 안정성·서비스 역량 평가 확인 | 신규 중요업체 | 전수 |
| 계약 요구 | ITGC 증적·감사권·사고·종료 조항 확인 | 중요 계약 | 전수 |
| 개발 위탁 | 소스·시험·이관·취약점 조치 책임 확인 | 개발 계약 | 표본 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
법에서 요구하는 개인정보 위탁계약의 필수사항은 개인정보보호 준거성 검토에서 별도로 확인한다.
4. Q&A
Q1. 계약에 보안조항이 없지만 업체가 ISO 인증을 받았으면 충분한가?
A. 아니다. ISO 인증은 업체의 역량을 보여주는 자료 가운데 하나일 뿐이다. 회사의 데이터와 서비스에 적용할 책임, 통지·감사, 계약 종료 의무를 정한 계약 조항을 대신하지는 못한다.
관련 인증기준
- 2.3.1 외부자 현황 관리
- 2.3.3 외부자 보안 이행 관리
관련 법규·기준·표준
- 개인정보 보호법 제26조
- ISO/IEC 27002:2022 5.20