2.3.3 외부자 보안 이행 관리
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
외부자가 계약과 내부정책에 정한 보호 요구사항을 지키는지 주기적으로 점검·감사해야 한다. 발견한 문제는 개선하고, 외부자가 업무를 재위탁할 때는 위탁자의 동의를 받도록 한다.
주요 확인사항 (KISA 안내서)
- 외부자 보호 요구사항 준수를 주기적으로 점검하는가?
- 발견된 문제점의 개선계획을 이행하는가?
- 개인정보 업무 재위탁 시 위탁자 동의를 받는가?
결함사례 (KISA 안내서)
- 상주 IT 외주업체를 정기 점검하지 않음
- 수탁자에게 교육을 요구했지만 수행 여부를 확인하지 않음
- 수탁자 자체점검 결과의 신뢰성을 검토하지 않음
- 동의 없이 제3자에게 재위탁함
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect) |
| ITGC 영역 | ELC |
| 부영역 | third-party |
| 보조 영역 | 서비스 조직 통제 모니터링 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
외부자에게 설문을 받는 데서 점검을 끝내지 않는다. 위험 수준에 따라 SOC 보고서와 독립 인증, 점검 증적, 서비스 성과, 사고 이력을 함께 검토한다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 정기 점검 | 점검 주기·범위·증적과 검토자 확인 | 중요 외부자 | 전수 또는 표본 |
| 발견사항 | 업체 개선계획·기한·완료 재검증 | 중요 발견사항 | 전수 |
| 재위탁 | 하위 서비스 조직 식별·승인·통제 확인 | 재위탁 현황 | 전수 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
모든 개인정보 수탁자의 교육과 재위탁, 개인정보 처리 실태를 감독하는 일은 개인정보보호 관리 영역에서 다룬다.
4. Q&A
Q1. SOC 1 보고서가 있으면 회사의 점검을 생략할 수 있는가?
A. 회사의 점검을 전부 생략할 수는 없다. 보고서의 범위와 기간, 통제 목적, 예외를 살피고 보완적 사용자기업 통제도 평가해야 한다. 보고서가 다루지 않는 기간이나 서비스에는 추가 절차가 필요할 수 있다.
관련 인증기준
- 2.3.2 외부자 계약 시 보안
- 2.3.4 외부자 계약 변경 및 만료 시 보안
관련 법규·기준·표준
- 개인정보 보호법 제26조
- KSA 402
- ISAE 3402 / SOC 1