본문 바로가기

보안 관리체계·운영

협력업체 보안 관리, 계약 전부터 종료까지 (공급망 관리)

 

협력업체 보안 관리, 계약 전부터 종료까지 (공급망 관리)

우리 보안을 아무리 잘해도 협력업체가 뚫리면 우리도 뚫립니다. 실제로 대형 사고의 상당수가 협력업체를 경유해 발생했습니다.

그런데 협력업체 관리는 계약 부서와 보안 부서 사이에 끼어 아무도 챙기지 않는 영역이기도 합니다. 이 글에서 흐름을 정리하겠습니다.

목차
1. 왜 협력업체가 약한 고리인가
2. 다섯 단계로 관리합니다
3. 계약 전 평가
4. 계약에 넣을 것
5. 접근 권한 관리
6. 정기 점검
7. 계약 종료가 가장 자주 빠집니다
8. 점검 체크리스트

왜 협력업체가 약한 고리인가

이유 설명
보안 수준 격차 우리보다 투자 여력이 적은 경우가 많음
접근 권한 보유 시스템에 들어올 수 있는 계정을 갖고 있음
관리 사각지대 계약 부서는 보안을 모르고, 보안팀은 계약을 모름
다단계 구조 재하도급으로 실제 작업자를 파악하기 어려움
우리 시스템에 들어올 수 있는 모든 외부 인력이 대상입니다. 개발 외주, 유지보수, 콜센터, 청소·시설 관리까지 포함됩니다. 물리적 접근도 접근입니다.

다섯 단계로 관리합니다

협력업체 보안 관리 5단계

협력업체 보안 관리 5단계  |  업로드 파일 : z1.png

단계 핵심 산출물
1. 사전 평가 계약 전 보안 수준 확인 평가 결과서
2. 계약 요구사항과 책임 명시 보안 부속합의서
3. 접근 통제 필요한 범위만, 기간 한정 권한 대장
4. 정기 점검 이행 여부 확인 점검 결과서
5. 계약 종료 권한 회수, 데이터 반환·파기 파기 확인서

계약 전 평가

계약 전 확인 항목

계약 전 확인 항목  |  업로드 파일 : z2.png

항목 확인 방법
보안 조직과 담당자 조직도, 담당자 연락처
인증 보유 현황 인증서 사본
접근 통제 수준 계정 관리 절차 확인
암호화 적용 여부 적용 범위 확인
직원 보안 교육 교육 계획과 이수 기록
사고 이력과 대응 과거 사고와 조치 내역
재위탁 여부 하도급 구조 확인
데이터 보관 위치 국내인지 해외인지
백업과 복구 체계 보유 여부
계약 종료 시 절차 반환·파기 방법

인증 보유는 참고 자료이지 면제 사유가 아닙니다. 인증 범위가 우리와 거래하는 업무를 포함하지 않을 수도 있습니다. 인증서를 받으면 범위를 반드시 확인하십시오.

계약에 넣을 것

개인정보를 다룬다면 위수탁 계약서 편의 필수 조항이 기본입니다. 여기에 다음을 추가하십시오.

조항 내용
보안 요구사항 우리 기준과 동등 이상의 보호 수준
인력 관리 투입 인력의 보안 서약, 변경 시 통지
접근 범위 허용된 시스템과 데이터 범위
점검 수용 자료 제출과 현장 점검에 응할 의무
사고 통지 사고 발생 시 즉시 통지 의무와 기한
재위탁 제한 사전 동의 없는 재위탁 금지
종료 시 조치 권한 회수, 데이터 반환·파기와 확인
사고 통지 의무를 넣는 것을 잊지 마십시오. 협력업체에서 사고가 났는데 우리가 몇 달 뒤에 아는 상황이 실제로 발생합니다.

접근 권한 관리

원칙 실무
개인별 계정 공용 계정 금지, 투입 인력별 발급
기간 한정 계약 기간에 맞춰 만료일 설정
범위 최소화 필요한 시스템만
작업 기록 무엇을 했는지 남기기
인력 변경 시 즉시 회수와 신규 발급

계약 기간에 맞춘 만료일 설정이 가장 효과적입니다. 자동으로 만료되면 회수를 잊어도 위험이 줄어듭니다.

정기 점검

방법 적합한 대상 주기
자체 점검표 회신 일반 업체 연 1회
증빙 자료 제출 중요도 중간 연 1회
현장 점검 핵심 수탁사 연 1회 이상
수시 점검 사고 발생·의심 시 필요 시

점검은 계획 → 수행 → 결과 → 개선 요구 → 확인까지 기록이 남아야 합니다. 점검표만 받아두고 검토하지 않으면 형식적 절차가 됩니다.

계약 종료가 가장 자주 빠집니다

계약이 끝났는데 계정이 살아 있는 경우가 매우 흔합니다. 계약 부서는 종료를 알지만 보안팀은 모르기 때문입니다.

종료 시 조치 확인 방법
계정 잠금·삭제 계정 목록에서 확인
물리 출입권 회수 출입카드 반납 확인
데이터 반환 또는 파기 파기 확인서 수령
백업본 처리 수탁사 백업에 남아 있는지 확인
처리방침 갱신 수탁사 목록에서 삭제
장비·문서 반납 반납 확인서
계약 종료 통지를 보안팀이 받는 절차를 만들어 두십시오. 계약 관리 시스템에 종료 알림을 설정하는 것만으로도 대부분 해결됩니다.

점검 체크리스트

항목 확인
협력업체 전체 목록을 관리하고 있는가
계약 전 보안 평가를 수행하는가
보안 요구사항이 계약에 포함되어 있는가
사고 통지 의무가 명시되어 있는가
투입 인력별 개인 계정을 발급하는가
계정에 만료일이 설정되어 있는가
연 1회 이상 점검하고 기록하는가
계약 종료가 보안팀에 통지되는가
종료 시 권한 회수를 확인하는가
데이터 파기 확인서를 받았는가

마치며

협력업체 관리는 기술이 아니라 절차와 협업의 문제입니다. 계약 부서, 현업 부서, 보안팀이 각자 알고 있는 것을 합쳐야 그림이 완성됩니다.

가장 먼저 하실 일은 “우리 시스템에 접근할 수 있는 외부 인력이 몇 명인가”를 세어보는 것입니다. 그 숫자를 모르는 조직이 대부분입니다.

이 글은 공개된 법령·고시와 실무 경험을 바탕으로 정리한 일반 정보이며, 법률자문이 아닙니다. 기준과 항목은 개정될 수 있으므로 국가법령정보센터와 개인정보보호위원회·KISA의 최신 자료를 확인하시고, 중요한 사안은 전문가 자문을 받으시기 바랍니다.

 

반응형