
인사 담당자는 퇴직·휴직·전보 확정 즉시 IT와 시설 담당자에게 대상자, 효력 시각과 새 업무 범위를 알리고 계정 목록을 함께 확정하세요. 정해진 시각에 메일·클라우드·VPN·관리자 계정을 비활성화하고 활성 세션, 인증수단, 공유 링크와 출입 권한도 회수해야 합니다. 업무자료는 승인된 담당자에게 인계하되 개인 계정을 넘겨 쓰지 말고, 처리 결과와 예외를 기록한 뒤 실제 로그인·출입이 차단됐는지 확인하세요.
인사 일정과 권한 회수 시각을 먼저 연결합니다
퇴직이나 휴직, 부서 이동이 확정되면 인사 담당자만 알고 있는 일정이 IT·시설 담당자에게 늦게 전달되지 않도록 공통 절차를 정해야 합니다. 대상자, 소속, 마지막 근무 시각, 새 직무와 예외적으로 유지할 접근 권한을 하나의 요청서에 적고 승인자를 명확히 하세요.
NIST의 신원·접근관리 사례는 인사 시스템의 직무변경 또는 퇴직 통지를 계기로 기존 접근 권한과 인증정보를 회수하는 흐름을 설명합니다. 긴급 퇴직처럼 사전 통지가 어려운 경우에도 누가 회수 시작을 지시하고 어느 시각까지 완료할지 별도 비상 연락망과 기준을 마련해 두는 것이 좋습니다.
- 대상자·효력 시각·새 업무 범위를 한 요청서에 기록
- 인사·IT·시설 담당자와 최종 승인자 지정
- 긴급 퇴직용 즉시 통보 채널과 처리 기준 마련

사람별 계정 목록을 만든 뒤 순서대로 끊습니다
메일이나 PC 로그인만 중지하면 클라우드 저장소, 협업 도구, VPN, 원격지원, 회계·쇼핑몰·광고 계정과 각 서비스의 관리자 권한이 남을 수 있습니다. 인사 명단과 자산대장, 통합 로그인 기록, 서비스별 관리자 목록을 대조해 대상자가 가진 개인 계정, 그룹 권한, API 토큰과 공유 계정 사용 여부를 확인하세요.
NIST SP 800-171 Rev. 3은 더 이상 사용자와 연결되지 않는 계정을 비활성화하고, 퇴직 시 시스템 접근과 인증수단을 회수하도록 안내합니다. 우선 계정을 잠그고 활성 세션을 종료한 뒤 인증 앱, 보안키, 복구 연락처와 앱 비밀번호를 해제하며, 업무상 보존 의무를 확인한 뒤 조직 정책에 따라 삭제 여부를 결정하세요.
- 메일·클라우드·VPN·SaaS·관리자 계정을 함께 조회
- 활성 세션 종료와 인증수단·복구수단 해제
- API 토큰·앱 비밀번호·공유 계정 비밀번호 점검
업무자료는 계정이 아니라 소유권을 인계합니다
퇴직자의 비밀번호를 후임자에게 건네거나 계정 이름만 바꿔 계속 쓰면 누가 어떤 작업을 했는지 추적하기 어렵습니다. 문서, 메일함, 일정, 자동화와 고객 응대 기록의 업무 소유권을 승인된 담당자나 부서 계정으로 옮기고 후임자에게는 새 개인 계정과 필요한 최소 권한을 부여하세요.
자동화 작업이나 외부 서비스 연동이 퇴직자의 계정에 묶여 있으면 계정을 중지하는 순간 업무가 멈출 수 있습니다. 비활성화 전에 서비스 계정, 예약 작업, 결제 수단과 알림 수신처를 확인하되, 편의를 이유로 퇴직자 계정을 장기간 유지하지 말고 새 소유자와 종료 기한을 기록한 예외 승인 절차를 적용하세요.
- 비밀번호 공유 대신 문서·메일·일정 소유권 이전
- 자동화·외부 연동·결제·알림 담당자 교체
- 유지 예외에는 목적·승인자·종료일 기록
출입카드와 업무기기도 같은 절차에서 회수합니다
디지털 계정과 별도로 출입카드, 사무실 열쇠, 노트북, 휴대전화, 저장매체와 하드웨어 보안키를 반납받아야 합니다. NIST는 퇴직 때 인증정보를 회수하고 보안 관련 자산을 반환받으며, 직무변경 때도 물리적·논리적 접근 필요성을 다시 확인하도록 제시합니다.
기기 반납 여부만 표시하지 말고 자산번호, 반납 시각, 상태와 수령자를 기록하세요. 분실되거나 즉시 돌려받지 못한 기기는 원격 잠금·초기화 가능성을 확인하고, 저장된 세션과 인증서를 폐기하며, 출입카드와 키는 실제 출입 시스템에서 무효화됐는지 시험합니다.
- 출입카드·열쇠·노트북·휴대전화·보안키 회수
- 자산번호·상태·반납 시각·수령자 기록
- 미반납 기기의 원격 차단과 출입 권한 무효화 확인
처리 완료 뒤 실제 차단 여부와 기록을 검증합니다
체크리스트에 완료 표시가 있어도 동기화가 늦거나 별도 서비스 계정이 빠질 수 있습니다. 승인된 관리자가 대상자의 주요 계정 로그인과 원격접속이 거부되는지, 출입카드가 차단됐는지 확인하고 최근 로그인·다운로드·권한 변경 기록에서 비정상 활동이 없는지 살펴보세요.
KISA의 정보보호 관리체계 점검 자료는 계정과 접근권한의 생성·변경·말소 이력을 남기고 직무변경 시 기존 권한을 회수한 뒤 새 업무에 맞게 권한을 부여하는지 검토하도록 안내합니다. 요청, 승인, 실행, 검증 시각과 담당자를 남기고 미처리 항목은 책임자와 완료 예정일을 정해 끝까지 추적하세요.
- 주요 계정 로그인·VPN·출입카드 차단 시험
- 최근 접속·다운로드·권한 변경 기록 확인
- 요청·승인·실행·검증 이력과 미처리 기한 보관
이 주제로 함께 많이 찾는 안내
상담 전에 많이 묻는 내용
Q. 퇴직자 메일은 업무 인계를 위해 계속 켜 둬도 되나요?
퇴직자 본인의 로그인을 먼저 차단하고 조직 정책과 법적 보존 기준에 따라 필요한 메일만 승인된 담당자에게 위임하거나 이전하세요. 계정을 그대로 공유하지 말고 접근자, 목적과 종료일을 기록해야 합니다.
Q. 부서 이동이라면 기존 권한을 모두 회수해야 하나요?
새 직무에도 필요한 권한인지 담당 부서와 시스템 소유자가 다시 확인해야 합니다. 기존 권한을 자동 승계하지 말고 불필요한 권한은 회수한 뒤 새 업무에 필요한 최소 권한만 승인해 부여하세요.
Q. 계정을 삭제하면 업무자료도 사라지지 않나요?
서비스별 보존·이전 기능을 확인해 자료 소유권과 업무 기록을 먼저 조직 계정이나 새 담당자에게 이전하세요. 그 후 보존 의무와 내부 정책에 따라 계정 비활성화 또는 삭제를 진행해야 합니다.
참고 출처 및 업데이트
KISA 정보보호 및 개인정보보호 관리체계 인증기준 안내서, 작성기관 한국인터넷진흥원, 작성일 2024-10-04, 수집일 2026-08-20NIST SP 800-171 Rev. 3, Protecting Controlled Unclassified Information in Nonfederal Systems and Organizations, 작성기관 미국 국립표준기술연구소, 작성일 2024-05, 수집일 2026-08-20NIST SP 1800-2, Identity and Access Management for Electric Utilities, 작성기관 NIST NCCoE, 작성일 2018-06, 수집일 2026-08-20최초 작성 2026-08-20 · 최종 수정 2026-08-20


