2.3.4 외부자 계약 변경 및 만료 시 보안
기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.
1. ISMS-P 기준 요약
인증기준
계약이 만료되거나 업무가 끝나거나 담당자가 바뀔 때는 종료 보호대책을 이행해야 한다. 자산 반납과 계정·권한 삭제, 정보 회수·파기, 비밀유지 확약이 여기에 포함된다.
주요 확인사항 (KISA 안내서)
- 외부자 종료·변경 시 자산 반납·권한 삭제·비밀유지 절차를 이행하는가?
- 계약 종료 시 중요정보·개인정보 보유 여부를 확인해 회수·파기하는가?
결함사례 (KISA 안내서)
- 계약 만료 외부자의 계정·권한이 남아 있음
- 교체·퇴직한 외주인력의 종료 서약 등 조치가 누락됨
- 위탁 종료 후 수탁자의 개인정보 파기 여부를 확인하지 않음
2. ITGC 매핑
| 항목 | 값 |
|---|---|
| 분류 | 간접 (2-indirect), APD와 직접 교차 |
| ITGC 영역 | ELC |
| 부영역 | third-party |
| 보조 영역 | 계정 회수·데이터 이전 |
3. IT감사에서는 이렇게
3-A. 한국 비금융 ITGC 실무 적용
외부자 종료 목록을 계정·VPN·출입·클라우드·저장소 권한과 대조한다. 서비스를 교체할 때는 데이터와 통제 책임이 새 제공자나 회사에 빠짐없이 이전됐는지도 확인한다.
| ISMS-P 요구사항 | ITGC 확인 절차 | 모집단 | 표본 |
|---|---|---|---|
| 인력 종료 | 외부자 종료일과 계정·권한 회수일 대조 | 종료 외부자 | 표본 또는 전수 |
| 계약 종료 | 데이터 반환·파기 확인서와 접근 차단 확인 | 종료 계약 | 전수 |
| 서비스 변경 | 이관 완전성·잔여 계정·보존 책임 확인 | 중요 변경 | 전수 |
3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖
개인정보 파기 확인과 비밀유지 의무가 법적으로 적절한지는 개인정보보호·법무 부서가 추가로 검토한다.
4. Q&A
Q1. 업체 계정을 비활성화했으면 종료가 완료된 것인가?
A. 계정 하나를 비활성화하는 것만으로는 충분하지 않다. VPN과 클라우드·소스 저장소·DB·출입 등 모든 접근 경로와 공유 비밀정보를 확인해야 한다. 데이터 보유·백업·파기 책임도 계약 종료 증적으로 남긴다.
관련 인증기준
- 2.2.5 퇴직 및 직무변경 관리
- 2.5.1 사용자 계정 관리
관련 법규·기준·표준
- 개인정보 보호법 제26조
- ISO/IEC 27002:2022 5.22