JLabs

2.3.3 외부자 보안 이행 관리

인증 기준

계약서, 협정서, 내부정책에 명시된 정보보호 및 개인정보보호 요구사항에 따라 외부자의 보호대책 이행 여부를 주기적인 점검 또는 감사 등 관리·감독하여야 한다.

주요 확인사항

  • 외부자가 계약서, 협정서, 내부정책에 명시된 정보보호 및 개인정보보호 요구사항을 준수하고 있는지 주기적으로 점검 또는 감사를 수행하고 있는가?
  • 외부자에 대한 점검 또는 감사 시 발견된 문제점에 대하여 개선계획을 수립·이행하고 있는가?
  • 개인정보 처리업무를 위탁받은 수탁자가 관련 업무를 제3자에게 재위탁하는 경우 위탁자의 동의를 받도록 하고 있는가?

결함 사례

  • 회사 내에 상주하여 IT 개발 및 운영 업무를 수행하는 외주업체에 대해서는 정기적으로 보안점검을 수행하지 않은 경우
  • 개인정보 수탁자에 대하여 보안교육을 실시하라는 공문을 발송하고 있으나, 교육 수행 여부를 확인하지 않은 경우
  • 수탁자가 자체적으로 보안점검을 수행한 후 그 결과를 통지하도록 하고 있으나, 수탁자가 보안 점검을 충실히 수행하고 있는지 여부에 대하여 확인하는 절차가 존재하지 않아 보안점검 결과의 신뢰성이 매우 떨어지는 경우
  • 개인정보 처리업무 수탁자 중 일부가 위탁자의 동의 없이 해당 업무를 제3자에게 재위탁한 경우
  • 영리 목적의 광고성 정보전송 업무를 타인에게 위탁하면서 수탁자에 대한 관리·감독을 수행하지 않고 있는 경우

업종 특화

이 항목이 업종에 따라 달라지는 지점

가상자산사업자

가상자산 특화

  • 제휴, 위탁을 통한 가상자산 거래 서비스, 개인정보처리시스템 개발 시 업무에 사용되는 장소 및 전산설비는 내부업무용과 분리 **설치·운영하고 있는가?

MVNO(알뜰폰)

MVNO 특화

  • (추가) MVNO서비스의 개발, 구축을 외부에 위탁 시 내부 보안수준에 상응하는 보호조치와 이를 관리·감독하기 위한 절차를 포함하고 있는가?
  • (추가) 외부자 보안 계약에 대한 적절성 검토와 자체적인 통제를 위해 관리감독 조직과 인력을 갖추고 있는가?
  • (신규) 개발 업무용 장소 및 전산설비는 내부 업무용과 분리 설치·운영되고 있는가?