전담 IT 인력 없는 10~50인 기업을 위한 필수 IT 자산·계정 관리 SOP 수립법

안녕하세요. 비즈피엠 연구소(bizpmlab.co.kr)입니다.

임직원 수 10~50인 규모의 성장하는 기업에서 가장 소홀해지기 쉬우면서도, 문제가 터졌을 때 가장 파급력이 큰 영역이 바로 ‘IT 자산 및 계정 관리’입니다. 전담 IT 엔지니어나 CISO(정보보호최고책임자)가 없다 보니, 대부분 경영지원팀 담당자나 총무, 혹은 대표님이 임기응변식으로 관리하곤 합니다.

저희 비즈피엠 연구소의 관점에서 IT 계정과 자산은 ‘건물의 마스터키’이자 ‘수도 밸브’와 같습니다. 건물에 누구에게 어떤 열쇠를 주었는지 기록이 없고, 퇴사한 직원의 열쇠를 회수하지 않는다면 어떻게 될까요? 사내 중요 정보가 외부로 유출되는 ‘보안 누수’가 발생하는 것은 물론, 사용하지도 않는 소프트웨어 구독료가 매달 법인카드에서 새어 나가는 ‘비용 누수’를 겪게 됩니다.

오늘은 전담 IT 인력이 없는 중소기업도 즉시 현장에 적용할 수 있는 ‘필수 IT 자산·계정 관리 SOP 구축 가이드’를 단계별로 알려드립니다.

1. 흔히 겪는 3가지 IT 관리 ‘누수’ 현상

체계적인 SOP가 없는 10~50인 기업은 보통 다음과 같은 세 가지 통증(Pain Point)을 겪습니다.

2. [단계 1] IT 자산 관리 대장 수립 (하드웨어 & 소프트웨어)

SOP의 가장 첫 단추는 우리 회사가 소유한 IT 자산의 ‘마스터 지형도’를 그리는 것입니다.

2.1 하드웨어(HW) 자산 관리 SOP

  • 자산 식별 태그(Asset Tag) 부여: 모든 사내 노트북, 모니터, 서버, 네트워크 장비에 라벨 스티커를 부착하고 고유 관리번호(예: HW-2026-001)를 부여합니다.
  • 지급 및 반납 수령증 체계화: 장비 지급 시 시리얼 번호와 스펙을 명시한 ‘IT 자산 수령 확인서’에 직원의 서명을 받고, 퇴사 시 반납 상태(외관, 동작 여부, 초기화 확인)를 점검하는 체크리스트를 정례화합니다.

2.2 소프트웨어 및 SaaS(SW) 자산 관리 SOP

  • 법인카드 중앙 결제 프로세스: 직원이 개인 카드로 SaaS를 결제한 뒤 후청구하는 방식을 금지하고, 모든 유료 소프트웨어 구매 및 결제는 지정된 단일 법인카드와 중앙 승인 절차를 거치도록 합니다.
  • SaaS 구독 통합 마스터 시트 운영: 서비스명, 서비스 URL, 관리자 계정, 이용자 수, 유료 플랜 종류, 결제 주기 및 금액, 갱신 예정일을 하나의 구글 스프레드시트나 노션에 일원화하여 관리합니다.

3. [단계 2] 계정 생애주기 관리 SOP (입·퇴사자 밸브 통제)

계정 관리는 ‘온보딩(입사)’과 ‘오프보딩(퇴사)’이라는 두 가지 핵심 밸브를 철저히 관리하는 것이 핵심입니다.

[입사 프로세스]
신규 입사자 발생 → 직무별 권한 템플릿 적용 → 최소 권한 계정 생성 → MFA(2차 인증) 필수 설정

[퇴사 프로세스]
퇴사 통보 발생 → 퇴사 당일 권한 차단 체크리스트 가동 → 1시간 이내 모든 계정 차단/백업 → 자산 회수

3.1 입사자 온보딩 SOP: ‘최소 권한의 원칙(Principle of Least Privilege)’ 적용

  • 직무별 표준 권한 템플릿(Role-Based Access) 마련: 신입 사원에게 무조건 관리자 권한이나 전체 드라이브 접근 권한을 주어서는 안 됩니다. 마케팅팀, 개발팀, 영업팀 등 부서별로 꼭 필요한 권한 수준만 정의해 둔 템플릿에 맞춰 계정을 생성합니다.
  • 다중 인증(MFA) 설정 의무화: 계정 생성 즉시 개인 스마트폰을 통한 OTP 또는 2차 인증을 필수적으로 등록하게 하여 비인가자의 접속을 차단합니다.

3.2 퇴사자 오프보딩 SOP: ‘퇴사 당일 1시간 내 계정 차단 체크리스트’

퇴사 절차 시 가장 중요한 것은 속도와 빠짐없는 차단입니다. 아래 체크리스트 항목을 순서대로 진행해야 합니다.

  • [ ] 1단계 (이메일 & 메인 계정 차단): 구글 워크스페이스/마이크로소프트 365 계정 비밀번호 변경 및 세션 강제 종료, 계정 비활성화.
  • [ ] 2단계 (업무 협업 툴 차단): Slack, Notion, Jira, Figma 등 사내 협업 툴에서 멤버 제거.
  • [ ] 3단계 (클라우드 & 개발 인프라 차단): AWS, Naver Cloud, GitHub 등 개발/인프라 관리 콘솔 접근 권한 및 API Key 폐기.
  • [ ] 4단계 (데이터 이관 및 인수인계): 퇴사자 이메일/드라이브 내 중요 업무 데이터 담당자 이관 및 인계 확인.
  • [ ] 5단계 (실물 자산 회수): 회사 노트북(초기화 수행), 출입 카드, 보안키 반납 확인.

4. [단계 3] 월간 정기 점검 프로세스 (정기 배관 누수 점검)

SOP를 만들어두기만 하고 방치하면 금세 유명무실해집니다. 월 1회 ‘IT 자산·계정 클리닝 데이’를 지정하여 정기 점검을 수행해야 합니다.

  • 미사용 라이선스 회수: 최근 30일간 접속 기록이 없는 유료 SaaS 계정을 비활성화하거나 유료 플랜을 해지하여 비용 누수를 막습니다.
  • 최고 관리자(Admin) 권한 감사: 마스터 관리자 권한을 가진 인원이 대표 및 필수 인원으로 최소화되어 있는지 확인하고, 관리자 계정의 비밀번호를 주기적으로 변경합니다.

5. 체계적인 IT 거버넌스가 가져다주는 변화

전담 IT 인력이 없는 중소기업이라도 위에서 제시한 ‘IT 자산·계정 관리 SOP’를 구축해 놓으면 다음과 같은 뚜렷한 효과를 거둘 수 있습니다.

마치며: 우리 회사의 IT 관리는 안전한 상태인가요?

SOP 수립의 필요성은 느끼지만 당장 어디서부터 손을 대야 할지 막막하시다면, 전문가의 종합 진단을 받아보시는 것을 추천합니다.

비즈피엠 연구소의 ‘IT플러머(IT Plumber)’ 서비스는 전담 IT 인력이 없는 중소기업을 위해 표준화된 ‘IT 인프라 및 보안 무료 진단’을 제공합니다.

어려운 기술 용어 대신 직관적인 ‘배관 리포트’를 통해 우리 회사의 자산/계정 관리 상태, 보안 취약점(누수), 인프라 병목(막힘)을 종합 점검해 드리고, 향후 90일간 바로 실행할 수 있는 맞춤형 개선안을 제안해 드립니다.

무료 진단 신청 및 자세한 안내는 비즈피엠 연구소(bizpmlab.co.kr)에서 확인하실 수 있습니다.

댓글 달기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다

위로 스크롤