공개 실제 사례 04 · 회계 아웃소싱 · 처리 지시와 운영 증거
급여와 회계자료를 외부 업체에 맡겼습니다.
인증서를 확인한 다음에는 무엇을 물어야 할까요?
외주 업체를 선정할 때에는 업무 품질과 납기만큼 자료를 다루는 방식도 중요합니다. 누가 어떤 자료를 보고, 어떤 지시로 작업하며, 계약이 끝난 뒤 자료를 어떻게 관리하는지까지 연결해서 살펴볼 필요가 있습니다.
ISO 27001·27701 AdvanceTrack 사례에서는 회계 아웃소싱 기업의 공개 설명을 통해 정보보호 책임을 확인하는 방법을 배웁니다. 기업이 발표한 사실과 국제AI교육원이 구성한 교육용 질문·실습을 구분해 읽어 주세요.

1. 사례 카드: 공개 자료로 확인한 범위
- 조직·분야
- E-Accounting Solutions Limited, 상호 AdvanceTrack · 회계 아웃소싱
- 사업의 맥락
- 2023년 공식 소개에 따르면 영국 본사와 인도 운영 거점을 통해 회계·장부·세무 관련 외주 서비스를 제공합니다.
- 표준·판본
- 공식 전환 사례는 ISO/IEC 27001:2022를 다룹니다. 현재 공개 개인정보 안내에는 ISO/IEC 27701:2025 및 ISO/IEC 27001:2022 인증 보유가 명시되어 있습니다.
- 인증기관
- 회사 공식 자료에 기재된 BSI
- 근거 유형
- B — 기업 공식 FAQ·전환 사례·개인정보 안내. 기업의 설명을 확인하는 자료이며, 인증서 원본이나 실제 심사보고서와 구분합니다.
- 추가 확인
- 현재 인증서의 상세 범위·사업장·유효기간, 계약별 처리 역할, 고객별 실제 운영 기록
- 자료 확인일
- 2026년 9월 28일
출처: 공식 ISO 27001 전환 사례, 공식 개인정보 안내.
27701:2025 보유는 현재 회사 웹페이지에 명시된 내용으로 소개합니다. 인증서 상세 범위와 유효기간까지 검증한 것으로 확대하지 않습니다. 또한 이 개인정보 안내는 웹사이트 방문자·문의자·지원자 등을 대상으로 하며, 회계 외주 고객과 포털 이용자는 별도 안내의 대상이라고 구분합니다. 이 페이지에 적힌 컨트롤러 역할을 모든 외주 처리에 그대로 적용할 수는 없습니다.
2. 공개 설명에서 찾은 세 가지 운영 단서
회사의 보안 FAQ는 고객자료를 어떻게 보호하느냐는 질문에 인증뿐 아니라 사람과 업무 방식을 함께 설명합니다. 그중 다음 내용이 교육의 출발점이 됩니다.
- 직원 교육: 정보를 다루는 직원에게 교육을 실시한다고 설명합니다.
- 접근 제한: 경영진에게도 모든 정보에 대한 접근이 허용되는 것은 아니라고 밝힙니다.
- 물리적 보안과 반복 점검: 카메라가 있는 휴대전화의 사무실 반입 금지와 연례 심사를 소개합니다.
출처: AdvanceTrack 공식 보안 FAQ. 위 내용은 해당 FAQ에서 회사가 설명한 운영 방식입니다.
여기서 가져올 원칙은 직급이 높다는 이유만으로 접근 범위를 넓히지 않고, 맡은 업무와 필요한 자료를 연결하는 것입니다. 휴대전화 제한 같은 조치를 모든 조직에 동일하게 적용하기보다는 어떤 유출 위험을 줄이려는지, 업무 환경에 맞는 수단은 무엇인지부터 검토합니다.
3. 도입 효과: 고객에게 관리 방식을 설명할 근거
회사의 ISO 27001:2022 전환 사례는 고객 신뢰와 경쟁상 차별화에 도움이 되었다는 경영진의 평가를 담고 있습니다. 이는 회사가 보고한 정성적 효과입니다. 이번에 확인한 자료에는 인증 도입 전후의 매출, 사고 건수, 처리 비용을 비교한 수치가 없습니다.
외주 서비스를 이용하는 조직의 입장에서는 인증과 운영 설명을 공급자 검토의 출발 자료로 활용할 수 있습니다. 이후 실제 맡기는 업무의 범위, 자료 이동과 작업 권한을 확인해야 계약 내용을 운영과 연결할 수 있습니다.
출처: AdvanceTrack의 ISO 27001:2022 전환 사례. 공급자 검토에 활용하는 방법은 이 글의 교육적 해석입니다.
4. 외주 업무 한 건을 끝까지 따라가 봅니다
다음은 급여자료 처리 업무를 예로 든 교육용 확인 흐름입니다. AdvanceTrack의 실제 고객 계약이나 내부 절차를 재현한 것이 아닙니다.

① 처리 지시: 무엇을 맡겼나요?
급여 계산에 필요한 자료와 허용한 작업을 먼저 확인합니다. 최초 계약에 없는 추가 분석이나 자료 사용 요청이 생겼다면, 누가 검토하고 승인하는지도 묻습니다. 계약서와 최신 작업 의뢰 내용을 함께 보면 지시의 변경 여부를 확인하기 좋습니다.
② 접근권한: 누가 볼 수 있나요?
계약에 “권한을 제한한다”고 적혀 있다면 실제 담당자 목록과 시스템 권한을 대조합니다. 작업자, 검토자, 관리자에게 각각 필요한 범위가 무엇인지 설명을 듣고 인사이동이나 업무 종료 때의 회수 기록도 살펴봅니다.
③ 작업·검토 기록: 지시대로 처리했나요?
최근 완료된 업무 하나를 골라 의뢰 내용, 작업 결과, 검토와 고객 전달 기록을 연결합니다. 오류나 재작업이 있다면 수정 요청과 결과 확인까지 따라갑니다. 문서 제목이 같다는 이유보다 동일한 업무 건으로 연결되는지가 중요합니다.
④ 반환·삭제: 종료 후 어떻게 관리하나요?
계약 종료나 담당 변경 후 원본·작업본·전달본의 관리 방법을 확인합니다. 반환·삭제 조건, 보관이 필요한 예외, 백업의 처리 기준을 구분하고 각각의 책임자와 확인 방법을 찾습니다. 종료 즉시 모든 자료를 삭제해야 한다고 일괄 판단하지 않습니다.
5. 27001과 27701의 질문을 함께 연결하기
교육에서는 정보보안 관점의 “누가 접근하고 어떻게 보호하는가”와 개인정보보호 관점의 “어떤 목적과 근거로, 누구의 책임 아래 처리하는가”를 연결해 볼 수 있습니다. 아래 표는 공식 조항을 그대로 옮긴 체크리스트가 아니라, 조직의 적용 기준에 맞춰 조정할 질문 예시입니다.
작은 화면에서는 표를 좌우로 움직여 확인하세요.
| 확인 영역 | 질문 | 대조할 증거 예시 |
|---|---|---|
| 목적과 처리 근거 | 왜 이 정보가 필요하며, 어떤 근거와 지시에 따라 처리하나요? | 처리 활동 목록, 계약, 수집 항목 검토, 업무 지시 |
| 역할과 수탁 책임 | 목적과 수단을 누가 결정하고, 변경 요청은 누가 승인하나요? | 계약의 책임 조항, 역할표, 변경 승인 기록 |
| 접근과 작업 | 현재 담당자 권한과 실제 처리 기록이 의뢰 범위에 맞나요? | 권한 목록, 승인·회수 이력, 작업 및 검토 기록 |
| 권리 요청 | 개인정보 관련 요청을 받으면 누구에게 전달하고 결과를 어떻게 확인하나요? | 요청 처리 절차, 담당자 연락 체계, 이관·완료 기록 |
| 재위탁·국외 처리 | 어디서 누가 접근하며, 외부 처리 경로가 변경될 때 어떻게 검토하나요? | 데이터 흐름, 처리 장소, 재위탁 목록, 승인·이전 검토 자료 |
| 종료와 보관 | 반환·삭제 대상과 보관 예외를 어떻게 구분하나요? | 보유 기준, 종료 체크 기록, 삭제 결과, 예외 승인 |
처리 역할과 국외 이전의 구체적인 법적 요건은 실제 업무 및 적용 법규와 함께 확인합니다. 해외 기업의 설명이나 인증 보유만으로 국내 조직의 위탁 요건까지 충족된 것으로 판단하지 않습니다.
6. 설명과 기록이 다를 때의 판단 순서
“작업이 끝나면 접근권한을 회수한다”는 설명을 들었는데, 완료된 업무 담당자의 계정이 활성 상태로 보입니다. 이 사실만으로 부적합을 확정할 수 있을까요?
먼저 계정의 활성 여부와 해당 고객자료에 대한 접근 가능 여부를 구분합니다. 다른 업무가 남아 있는지, 종료 조건은 무엇인지, 접근권한이 실제로 제거됐는지 추가 확인합니다.
적용 기준에서 특정 접근을 종료하도록 정했고, 종료 시점 이후에도 그 자료에 접근할 수 있었다는 객관적 증거가 확보되면 기준과 사실을 대조해 판단합니다. 자료를 아직 받지 못한 상태라면 확인 과제로 남겨야 합니다. 이 순서가 근거 없는 단정과 필요한 확인의 누락을 함께 줄여줍니다.
7. 우리 조직의 외주 업무로 해보는 15분 실습
- 최근 완료한 외주 업무 하나를 선택합니다. 급여, 세무, 장부 정리 등 범위를 작게 잡습니다.
- 맡긴 목적과 자료를 적습니다. 꼭 필요한 정보와 편의상 함께 보낸 정보를 구분합니다.
- 처리 지시와 접근자를 연결합니다. 담당자·검토자·외부 처리 장소를 확인합니다.
- 작업과 종료 기록을 따라갑니다. 의뢰부터 결과 확인, 반환·삭제 또는 보관 예외까지 연결합니다.
- 남은 질문 하나를 정합니다. 확인할 자료, 담당자, 완료 시점을 적습니다.
심사자는 설명을 확인할 표본을 정하고, 피심사자는 업무 한 건의 기록을 연결해 준비합니다. 교육 수강생은 확인된 사실과 아직 모르는 내용을 따로 적어봅니다. 실제 급여나 고객 개인정보를 교육자료에 복사할 필요는 없습니다. 가린 기록이나 가상 자료로도 연결 구조를 연습할 수 있습니다.
개선 효과를 보고 싶다면 권한 회수 지연 건수, 지시 변경의 승인 누락, 종료 확인이 안 된 업무 수 등을 같은 기준으로 비교해 볼 수 있습니다. 이는 우리 조직을 위한 측정 제안이며 AdvanceTrack의 성과 수치가 아닙니다.
외주 업무의 정보보호 책임은 계약 문구와 실제 담당자의 권한·작업·종료 기록이 연결될 때 구체적으로 확인할 수 있습니다.
함께 읽으면 좋은 사례
출처와 확인 범위
- AdvanceTrack 공식 보안 FAQ — 직원 교육, 접근 제한, 물리적 보안, 연례 심사에 관한 회사 설명.
- ISO 27001:2022 전환 공식 사례 — 사업 배경과 경영진이 설명한 효과. 게시일 2023.03.24.
- AdvanceTrack 개인정보 안내 — 웹페이지에 명시된 인증 판본과 안내 적용 대상.
자료 확인일: 2026.09.28. 현재 인증서 원본의 상세 범위·유효기간, 고객 계약 및 실제 심사보고서는 이번 글에서 확인하지 않았습니다. 공개 설명은 확인 시점과 적용 범위를 고려해 읽어야 합니다. 질문·가상 상황·실습은 국제AI교육원의 교육용 구성이고, 두 이미지는 AI 생성 개념 표현입니다.
국제AI교육원 · 심사원 교육
사례에서 시작한 질문을 심사 역량으로 이어가세요
확인할 증거를 찾고, 판단의 근거를 설명하는 연습을 이어가세요. 관심 분야와 현재의 심사 경험에 맞는 과정을 살펴보실 수 있습니다.
정보보안·개인정보보호로 확장
ISO/IEC 27001·27701 통합심사 자격 확대 과정
정보보안과 개인정보보호를 함께 살피고, 각 표준의 기준과 증거를 구분하는 심사를 배웁니다.
자격 확대 과정 보기 →
과정별 대상과 신청 요건, 교육 일정은 각 과정 상세 페이지에서 확인해 주세요.
조항을 이해하는 것을 넘어 Process·Risk·Evidence를 연결하는 심사 역량을 훈련합니다.
국제AI교육원은 요구사항의 이해, 프로세스 분석, 객관적 증거 확인과 심사 판단을 사례로 학습하는 ISO 심사원 교육을 운영합니다.