ELC 2-indirect

2.3.4 외부자 계약 변경 및 만료 시 보안

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

계약이 만료되거나 업무가 끝나거나 담당자가 바뀔 때는 종료 보호대책을 이행해야 한다. 자산 반납과 계정·권한 삭제, 정보 회수·파기, 비밀유지 확약이 여기에 포함된다.

주요 확인사항 (KISA 안내서)

  1. 외부자 종료·변경 시 자산 반납·권한 삭제·비밀유지 절차를 이행하는가?
  2. 계약 종료 시 중요정보·개인정보 보유 여부를 확인해 회수·파기하는가?

결함사례 (KISA 안내서)

  • 계약 만료 외부자의 계정·권한이 남아 있음
  • 교체·퇴직한 외주인력의 종료 서약 등 조치가 누락됨
  • 위탁 종료 후 수탁자의 개인정보 파기 여부를 확인하지 않음

2. ITGC 매핑

항목 값
분류 간접 (2-indirect), APD와 직접 교차
ITGC 영역 ELC
부영역 third-party
보조 영역 계정 회수·데이터 이전

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

외부자 종료 목록을 계정·VPN·출입·클라우드·저장소 권한과 대조한다. 서비스를 교체할 때는 데이터와 통제 책임이 새 제공자나 회사에 빠짐없이 이전됐는지도 확인한다.

ISMS-P 요구사항 ITGC 확인 절차 모집단 표본
인력 종료 외부자 종료일과 계정·권한 회수일 대조 종료 외부자 표본 또는 전수
계약 종료 데이터 반환·파기 확인서와 접근 차단 확인 종료 계약 전수
서비스 변경 이관 완전성·잔여 계정·보존 책임 확인 중요 변경 전수

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

개인정보 파기 확인과 비밀유지 의무가 법적으로 적절한지는 개인정보보호·법무 부서가 추가로 검토한다.

4. Q&A

Q1. 업체 계정을 비활성화했으면 종료가 완료된 것인가?

A. 계정 하나를 비활성화하는 것만으로는 충분하지 않다. VPN과 클라우드·소스 저장소·DB·출입 등 모든 접근 경로와 공유 비밀정보를 확인해야 한다. 데이터 보유·백업·파기 책임도 계약 종료 증적으로 남긴다.

관련 인증기준

  • 2.2.5 퇴직 및 직무변경 관리
  • 2.5.1 사용자 계정 관리

관련 법규·기준·표준

  • 개인정보 보호법 제26조
  • ISO/IEC 27002:2022 5.22
GitHub에서 원문 보기 ↗