IT 외주(SI·SM) 소프트웨어 성능·보안 SLA 관리 쟁점
IT 외주 계약에 보안 요구사항·성능(SLA) 지표가 명시되고, 수행 과정에서 보안 요구사항 이행·점검이 이루어지며, 산출물 보안 검증과 계약 종료 시 자산·권한 회수가 관리되는지가 핵심이다.
본문
문서 본문
핵심 판단
IT 외주 계약에 보안 요구사항·성능(SLA) 지표가 명시되고, 수행 과정에서 보안 요구사항 이행·점검이 이루어지며, 산출물 보안 검증과 계약 종료 시 자산·권한 회수가 관리되는지가 핵심이다.
배경
외주 계약에 보안 요구사항·점검권이 누락되거나, SLA가 성능 위주로만 관리되어 보안 이행이 검증되지 않고, 계약 종료 시 계정·자료 회수가 미흡하다.
주요 쟁점 및 심사 포인트
- 외주 계약 보안 요구사항·SLA(성능·보안) 명시 여부
- 수행 중 보안 요구사항 이행 점검·산출물 보안 검증 여부
- 계약 종료 시 계정·권한·자료 회수 및 반납 여부
관련 인증기준
ISMS-P 인증기준(2023) 기준. 항목명은 「금융권 ISMS-P 인증기준 점검항목 안내서」로 검증함.
- 2.3.2 외부자 계약 시 보안
- 2.3.3 외부자 보안 이행 관리
- 2.8.1 보안 요구사항 정의
관련 법령·가이드
조문 번호·명칭은 개정으로 달라질 수 있어, 실제 심사·인용 시 국가법령정보센터(law.go.kr) 최신본 재확인을 권장한다.
- 「개인정보 보호법」 제26조(업무위탁에 따른 개인정보의 처리 제한)
- 위탁 문서화·수탁자 교육·감독 의무.
- 「전자금융감독규정」 제60조(외부주문등에 대한 기준)
- 금융 정보처리 외부주문(위탁) 시 보안·관리 기준.(금융권)
- 「개인정보의 안전성 확보조치 기준」 제5조·제6조
- 외주 접근권한 관리·접근통제 근거.
참고 가이드
- 「금융권 ISMS-P 점검항목 안내서」 외부자 보안 부분
- 「개인정보 처리 통합 안내서」 위탁 부분
심사 시 확인사항 (증적)
- 외주 계약서 보안 요구사항·SLA(성능/보안) 조항
- 수행 중 보안 점검·산출물 보안 검증 결과
- 계약 종료 시 계정/권한/자료 회수·반납 증적
주요 결함 사례
IT 외주 계약이 성능 SLA만 규정하고 보안 요구사항·점검권이 누락되며, 계약 종료 후에도 외주 계정이 회수되지 않음.
보완 대책
- 외주 계약에 보안 요구사항·보안 SLA·점검권 명시
- 수행 중 보안 이행 점검·산출물 검증 및 종료 시 계정/자료 회수 표준화
연관 쟁점
- [ISSUE-010] 외주 용역업체 개발자 단말기 통제 및 원격 접속 보안 쟁점
- [ISSUE-022] 소스코드 보안점검(SAST/DAST)·시큐어코딩 및 배포 승인 쟁점
본 문서는 ISMS-P 인증심사 실무 참고용이며, 법적 자문이 필요한 사안은 법률 전문가 확인이 필요합니다. (v2 · 2026-08)
연결 지식
관련 근거
관련 법령·가이드
- 개인정보 보호법
- 전자금융감독규정
- 개인정보의 안전성 확보조치 기준
- 「금융권 ISMS-P 점검항목 안내서」 외부자 보안 부분
- 「개인정보 처리 통합 안내서」 위탁 부분
태그
#외주#SLA#위탁관리#성능#보안요구사항
법령 조문 번호와 명칭은 개정으로 달라질 수 있습니다. 인용 시 국가법령정보센터 최신본을 함께 확인하세요.