ELC 2-indirect

2.3.3 외부자 보안 이행 관리

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

외부자가 계약과 내부정책에 정한 보호 요구사항을 지키는지 주기적으로 점검·감사해야 한다. 발견한 문제는 개선하고, 외부자가 업무를 재위탁할 때는 위탁자의 동의를 받도록 한다.

주요 확인사항 (KISA 안내서)

  1. 외부자 보호 요구사항 준수를 주기적으로 점검하는가?
  2. 발견된 문제점의 개선계획을 이행하는가?
  3. 개인정보 업무 재위탁 시 위탁자 동의를 받는가?

결함사례 (KISA 안내서)

  • 상주 IT 외주업체를 정기 점검하지 않음
  • 수탁자에게 교육을 요구했지만 수행 여부를 확인하지 않음
  • 수탁자 자체점검 결과의 신뢰성을 검토하지 않음
  • 동의 없이 제3자에게 재위탁함

2. ITGC 매핑

항목 값
분류 간접 (2-indirect)
ITGC 영역 ELC
부영역 third-party
보조 영역 서비스 조직 통제 모니터링

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

외부자에게 설문을 받는 데서 점검을 끝내지 않는다. 위험 수준에 따라 SOC 보고서와 독립 인증, 점검 증적, 서비스 성과, 사고 이력을 함께 검토한다.

ISMS-P 요구사항 ITGC 확인 절차 모집단 표본
정기 점검 점검 주기·범위·증적과 검토자 확인 중요 외부자 전수 또는 표본
발견사항 업체 개선계획·기한·완료 재검증 중요 발견사항 전수
재위탁 하위 서비스 조직 식별·승인·통제 확인 재위탁 현황 전수

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

모든 개인정보 수탁자의 교육과 재위탁, 개인정보 처리 실태를 감독하는 일은 개인정보보호 관리 영역에서 다룬다.

4. Q&A

Q1. SOC 1 보고서가 있으면 회사의 점검을 생략할 수 있는가?

A. 회사의 점검을 전부 생략할 수는 없다. 보고서의 범위와 기간, 통제 목적, 예외를 살피고 보완적 사용자기업 통제도 평가해야 한다. 보고서가 다루지 않는 기간이나 서비스에는 추가 절차가 필요할 수 있다.

관련 인증기준

  • 2.3.2 외부자 계약 시 보안
  • 2.3.4 외부자 계약 변경 및 만료 시 보안

관련 법규·기준·표준

  • 개인정보 보호법 제26조
  • KSA 402
  • ISAE 3402 / SOC 1
GitHub에서 원문 보기 ↗