관리자·백오피스발행 2026.09.28

관리자 권한, 역할별로 어떻게 나누고 무엇을 기록으로 남겨야 하나요?

바로 답변

권한은 화면 단위가 아니라 누가 무엇을 조회하고 수정하고 내보낼 수 있는가로 나눕니다. 「개인정보의 안전성 확보조치 기준」은 접근 권한을 업무에 필요한 최소한의 범위로 차등 부여하고, 담당자나 업무가 바뀌면 지체 없이 변경·말소하며, 그 내역을 3년간 보관하도록 정하고 있습니다. 계정은 개인정보취급자별로 발급하고 공유하지 않아야 하므로 운영팀 공용 계정 하나로 쓰던 방식은 개편 대상입니다. 개발 요구사항에는 역할 정의와 함께 남길 기록의 종류와 보관 기간을 같이 적어야 나중에 로그 구조를 다시 만들지 않습니다.

핵심 요약

  • 접근 권한은 업무에 필요한 최소한의 범위로 차등 부여하고, 담당자나 업무가 변경되면 지체 없이 변경하거나 말소해야 합니다(고시 제5조제1항·제2항).
  • 계정은 개인정보취급자별로 발급하는 것이 원칙이며, 정당한 사유가 없는 한 공용 계정은 허용되지 않습니다(제5조제4항).
  • 권한 부여·변경·말소 내역은 최소 3년, 접속기록은 1년 이상 보관하되 5만명 이상 정보주체를 처리하거나 고유식별정보·민감정보를 처리하는 시스템은 2년 이상입니다(제5조제3항, 제8조제1항).
  • 접속기록에는 식별자, 접속일시, 접속지 정보, 처리한 정보주체 정보, 수행업무가 들어갑니다(제2조제3호).
  • 화면 표시와 파일 생성도 출력에 해당하므로 용도를 특정하고 항목을 최소화해야 합니다(제12조제1항). 목록 마스킹과 사유 입력이 설계 출발점이 됩니다.
백오피스 권한을 상담·운영 담당, 정산·회계 담당, 시스템 관리자, 조회 전용 네 역할로 나눠 각 역할의 조회 범위와 수정·승인, 내보내기 가능 여부를 비교한 도식. 아래에는 권한 부여·변경·말소 내역 3년, 접속기록 1년 이상 또는 2년 이상이라는 보관 기간을 함께 표시했다.

관리자 권한은 몇 개로 나누는 게 맞나요?

숫자를 먼저 정하지 마시고, 업무를 먼저 나누시기 바랍니다. 「개인정보의 안전성 확보조치 기준」 제5조제1항은 접근 권한을 업무 수행에 필요한 최소한의 범위로 차등 부여하도록 정하고 있습니다. 기준은 직급이 아니라 담당 업무이므로, 역할은 '무엇을 조회하고 무엇을 바꾸며 무엇을 밖으로 내보낼 수 있는가'로 갈립니다.

현장에서 가장 많이 걸리는 부분은 계정입니다. 같은 고시 제5조제4항은 정당한 사유가 없는 한 개인정보취급자별로 계정을 발급하고 다른 취급자와 공유되지 않도록 하라고 정합니다. 운영팀이 공용 계정 하나를 돌려 쓰는 방식은 사고가 났을 때 누가 조회했는지 가려낼 수 없어 개편 대상이 됩니다.

역할·권한 설계표

아래는 회원과 주문 정보를 다루는 백오피스를 가정한 설계 예시입니다. 그대로 쓰기보다 우리 업무 이름으로 바꿔 채운 뒤 개발사에 넘기는 용도로 쓰시면 됩니다.

역할조회 범위수정·승인내보내기
상담·운영 담당담당 건 목록. 연락처는 마스킹 표시, 필요 시 사유 입력 후 전체 표시처리 상태 변경, 메모 작성불가
정산·회계 담당기간별 거래 내역. 결제 식별자 중심, 연락처 제외정산 확정, 환불 승인항목을 한정한 내보내기. 용도와 사유 입력 필수
시스템 관리자계정과 권한 현황. 개인정보 목록 화면은 기본 제외계정 발급, 권한 부여·변경·말소불가
조회 전용집계·통계 화면만. 개별 레코드 접근 없음불가집계표만 가능

설계에서 가장 중요한 한 줄은 세 번째 행입니다. 권한을 주는 사람과 개인정보를 직접 조회하는 사람을 같은 계정에 두면, 스스로 권한을 올려 조회한 뒤 되돌리는 경로가 열립니다. 규모가 작아 겸임이 불가피하다면 최소한 권한 변경 알림을 다른 담당자에게 보내는 방식으로 보완하십시오.

담당자나 업무가 바뀌었을 때의 처리도 요구사항에 넣어야 합니다. 같은 고시 제5조제2항은 개인정보취급자 또는 그 업무가 변경되면 지체 없이 접근 권한을 변경하거나 말소하도록 정하고 있습니다. 인사 이동과 퇴사 처리를 누가 백오피스에 반영하는지 정해 두지 않으면 이 조항이 가장 먼저 어긋납니다.

권한과 함께 접속 경로도 정해야 합니다. 정당한 접근 권한을 가진 사람이 정보통신망을 통해 외부에서 접속하는 경우에는 인증서, 보안토큰, 일회용 비밀번호 같은 안전한 인증수단을 적용해야 하고(제6조제2항), 일정 횟수 이상 인증에 실패하면 접근을 제한하는 조치도 필요합니다(제5조제6항). 재택 근무나 외부 출장 중 접속을 허용할지 여부를 먼저 정해야 개발 범위가 확정됩니다.

무엇을 기록으로 남겨야 하나요?

권한 기록과 접속기록은 다른 항목이고 보관 기간도 다릅니다. 요구사항 문서에는 두 가지를 나눠 적으시기 바랍니다.

  1. 권한 부여·변경·말소 내역 — 누가 누구에게 어떤 권한을 언제 주고 거두었는지를 기록하고 최소 3년간 보관합니다(제5조제3항).
  2. 접속기록 — 식별자, 접속일시, 접속지 정보, 처리한 정보주체 정보, 수행업무를 남깁니다(제2조제3호). 보관 기간은 1년 이상이 원칙이고, 5만명 이상의 정보주체에 관한 개인정보를 처리하거나 고유식별정보 또는 민감정보를 처리하는 시스템이라면 2년 이상입니다(제8조제1항).
  3. 점검 절차 — 접속기록과 다운로드 상황을 확인·점검하는 주기와 방법, 사후조치 절차를 내부 관리계획에 정하고 실제로 이행해야 합니다(제8조제2항).

보관 기간이 갈리는 지점이 판단의 핵심입니다. 회원 수가 5만명을 넘길 예정이거나 주민등록번호·여권번호 같은 고유식별정보, 건강 정보 같은 민감정보를 다룬다면 처음부터 2년 보관을 전제로 저장 용량과 비용을 잡아야 나중에 로그 정책을 다시 만들지 않습니다.

정보주체가 1만명 미만인 소상공인·개인·단체는 내부 관리계획 수립을 생략할 수 있습니다(제4조제1항 단서). 다만 생략할 수 있는 것은 계획 문서이지 접근 권한 관리나 접속기록 보관 자체가 아닙니다.

기록을 남기는 것으로 끝나지 않습니다. 개인정보 보호책임자는 접근 권한 관리와 접속기록 보관·점검, 암호화 조치 등 내부 관리계획의 이행 실태를 연 1회 이상 점검·관리해야 합니다(제4조제4항). 백오피스에서 역할별 계정 현황과 권한 변경 내역을 한 화면에서 뽑을 수 없으면 이 점검이 매년 수작업이 되므로, 관리자용 조회 화면 하나를 첫 버전 범위에 넣어 두는 편이 낫습니다.

화면 표시와 내보내기는 왜 따로 다루나요?

권한을 나눠도 화면과 파일에서 새기 때문입니다. 같은 고시 제12조제1항은 개인정보를 출력할 때, 즉 인쇄뿐 아니라 화면 표시와 파일 생성까지 포함해 용도를 특정하고 용도에 따라 출력 항목을 최소화하도록 정합니다.

그래서 목록 화면은 기본 마스킹으로 두고 상세 화면에서만 사유를 남기고 여는 구조, 내보내기는 항목 선택과 사유 입력을 거치는 구조가 설계의 출발점이 됩니다. 반면 인터넷망 차단 조치는 전년도 말 기준 직전 3개월간 일일평균 이용자 수가 100만명 이상인 개인정보처리자에게 적용되므로(제6조의2제1항), 대부분의 중소 규모 서비스는 이 항목까지 요구사항에 넣을 필요가 없습니다.

개발사에 넘기기 전에 정리할 것

역할 이름 네 개와 각 역할의 조회·수정·내보내기 범위, 그리고 두 가지 기록의 보관 기간. 이 한 장이면 개발사가 권한 모델을 잡을 수 있고, 검수 때도 같은 표로 확인하면 됩니다. 기존 백오피스를 개편하는 중이라면 현재 계정 목록을 뽑아 이 표의 어느 역할에 해당하는지부터 표시해 보시기 바랍니다. 표를 채우다 막히는 항목이 있으면 화면 목록과 함께 보내 주시면 검토해 드립니다.

주의할 점 — 이런 경우엔 다르게 판단하세요

이 글은 법률 자문이 아닙니다. 적용 여부와 범위는 처리하는 개인정보의 종류와 규모, 사업 형태에 따라 달라지므로 전문가의 검토를 받으시기 바랍니다. 조문은 2026년 9월 28일 국가법령정보센터에서 확인한 「개인정보의 안전성 확보조치 기준」(개인정보보호위원회고시 제2026-9호, 시행 2026-07-01)을 기준으로 정리했습니다. 본문의 역할·권한 설계표는 회원·주문 정보를 다루는 백오피스를 가정한 설계 예시이며, 특정 고객사의 운영 사례가 아닙니다. 공공시스템 운영기관에는 인사정보 연계, 반기 1회 이상 권한 점검 등 추가 조치가 적용됩니다. 이 글은 민간 사업자를 기준으로 했습니다.

출처와 작성 정보

프로젝트에 바로 적용해 보고 싶다면