엔터프라이즈 ATS 보안·개인정보 보호 체크리스트 6가지

핵심 요약

엔터프라이즈 ATS 선정의 첫 기준은 기능이 많고 적은지가 아니라 보안과 개인정보 보호 책임이 어디까지 남는지입니다. 외부의 불법적인 접근으로 지원자 개인정보가 유출되면 건수와 관계없이 72시간 안에 신고해야 하고, 그 의무는 솔루션 제공사가 아니라 개인정보처리자인 우리 회사에 있습니다. 이에 본 아티클은 단순 기능 비교 전에 확인해야 할 여섯 가지 기준을 정리합니다.

엔터프라이즈 ATS 선정 시 중요한 건 '책임 구조'

엔터프라이즈 ATS 선정은 단순 기능 비교가 아니라 책임 구조 확인에서 시작해야 합니다. 지원자 개인정보를 외부 솔루션에서 처리하면 우리 회사는 위탁자가 되고, 사고가 났을 때 제공사와 책임을 나눠 지게 되기 때문입니다.

ATS(Applicant Tracking System)는 지원서 접수부터 전형 진행, 커뮤니케이션, 리포팅까지 채용 흐름을 관리하는 시스템입니다. 다만 메일, 캘린더, 채용 플랫폼, 평가도구, 온보딩, HRIS와 연결되기 시작하면 역할이 하나 더 생깁니다. 지원자 개인정보가 한곳에 모이는 단일 저장소가 되는 겁니다. 조직이 클수록 그 안에 쌓이는 이력서의 양도, 다루는 정보의 민감도도 함께 커집니다.

ATS 체크리스트와 채용 운영 구조

그래서 엔터프라이즈 ATS 체크리스트는 순서가 달라야 합니다. '공고 등록이 되는지', '메일 발송이 되는지'보다 아래 세 가지를 먼저 봅니다.

  • 누가 어떤 지원자 정보에 접근할 수 있는지
  • 보관, 파기, 접근 로그 같은 통제가 실제로 가능한지
  • 사고가 났을 때 무엇을, 언제까지 알려주는지

새로운 솔루션을 검토할 때 가장 흔한 실수는 데모가 마음에 들어 제품을 먼저 정한 뒤 내부 프로세스를 해당 제품에 맞추는 겁니다.

SHRM도 새로운 ATS를 찾기 전에 기존 채용 프로세스의 중복과 병목을 먼저 정리하라고 권한 바 있는데요. 공고 승인 주체, 전형 단계 수, 평가표의 공통·직무별 여부, 일정 조율 담당, 그리고 불합격자 데이터의 보관기간과 파기 방식까지는 도입 전에 정해두는 편을 권장합니다.

특히 마지막 항목이 중요합니다. 보관 정책이 없으면 시스템 안에 불합격자 데이터가 계속 쌓이고, 유출 사고가 났을 때 영향 범위가 그만큼 커집니다.

신고 의무와 통지 절차를 미리 알아두세요

채용관리 솔루션에서 지원자 개인정보가 유출되면, 신고 의무는 솔루션 제공사가 아니라 개인정보처리자인 우리 회사에 있습니다. 특히 외부에서 시스템에 불법적으로 접근해 정보가 유출된 경우에는 유출 규모와 무관하게 신고 대상이 되고, 기한은 사실을 알게 된 때부터 72시간입니다.

개인정보보호위원회가 안내하는 신고 기준은 1천명 이상 유출, 민감정보·고유식별정보 유출, 외부의 불법적인 접근에 의한 유출 세 가지인데요. 세 번째에는 인원 수 조건이 없습니다. 여기에 지원자 규모가 크거나 제출 서류에 고유식별정보가 포함되는 경우라면 앞의 두 기준에도 해당할 수 있습니다. 신고하지 않으면 3천만원 이하의 과태료가 부과될 수 있습니다.

문제는 그 다음입니다. 신고서에 들어갈 유출 시점과 경위, 영향 범위를 우리가 직접 쓸 수 있을까요? 시스템을 운영하는 쪽이 아니면 알 수 없는 내용입니다. 그래서 사고가 났을 때 고객사에 무엇을, 어떤 순서로 알려주는지는 도입 전에 문서로 확인해두는 편이 좋습니다.

개인정보 보호법은 위탁자에게 수탁자 교육·감독 의무를 지우고, 수탁자가 법을 위반해 발생한 손해배상책임에 대해서는 수탁자를 위탁자의 소속 직원으로 봅니다. 즉 사고가 제공사 쪽에서 발생했더라도, 우리 회사의 책임이 자동으로 면제되지는 않습니다. 물론 제공사의 계약상 책임이 사라진다는 뜻은 아니고, 두 책임이 함께 존재한다고 보는 편이 정확합니다.

채용 단계별 법적 기준이 궁금하다면 채용절차법 위반 사례와 제재 규정을 함께 보시는 것을 추천드립니다.

채용솔루션 비교는 여섯 가지 기준으로 나눠서 보세요

그렇기에 채용솔루션 비교는 단순 기능 비교가 아니라 여섯 가지 운영 리스크 기준으로 나눠서 봐야 합니다. 기능 적합성, 연동성, 보안과 컴플라이언스, 권한과 계정 관리, 운영 적합성, 사고 대응과 책임 구조입니다.

평가 기준 무엇을 보는지 놓치기 쉬운 포인트
기능 적합성 공고, 지원서, 파이프라인, 평가, 리포트 현재 프로세스와 안 맞으면 기능이 많아도 소용없음
연동성 메일, 캘린더, HRIS, 잡보드, SSO, 온보딩 연동이 약하면 ATS 밖 수작업이 다시 늘어남
보안과 컴플라이언스 인증 범위, 암호화, 보관·파기 정책 인증 '보유'와 인증 '범위'는 다른 이야기
권한과 계정 관리 역할별 권한, 퇴사자 계정 회수, 감사 로그 권한은 도입 때보다 2년 뒤에 문제가 됨
운영 적합성 설정 난이도, 관리자 구조, 교육, 지원 체계 현업이 안 쓰면 도입 효과가 바로 꺾임
사고 대응과 책임 구조 통지 절차, 증적 제공, 배상 조항 계약서에 없으면 사고 때 협상 카드가 없음

기존 다섯 가지에 사고 대응과 책임 구조를 하나 더한 이유는 간단합니다. 앞의 다섯 가지는 잘 되면 성과가 되지만, 마지막 하나는 안 되면 손해가 되기 때문입니다. 해당 기준만은 통과·미통과로 따로 보는 편이 안전합니다.

보안은 인증 보유보다 증빙 수준으로 확인하세요

ATS 보안은 인증 로고가 몇 개 붙어 있는지가 아니라 인증서의 범위와 최신성, 그리고 기술 점검 수준으로 확인해야 합니다. 같은 ISMS 인증이라도 어떤 서비스와 어떤 인프라가 범위에 들어가 있는지에 따라 의미가 완전히 달라지기 때문입니다.

ATS 보안과 권한 관리 체크포인트

국내에서 확인할 수 있는 대표적인 체계는 정보보호 관리체계 인증(ISMS)입니다. 국제 표준으로는 정보보호 경영 체계인 ISO/IEC 27001, 개인정보 관리 체계인 ISO/IEC 27701, 클라우드 환경을 다루는 ISO/IEC 27017·27018이 함께 쓰입니다. 실사에서는 인증서를 직접 받아 두 가지를 확인하는 편이 빠릅니다.

  • 인증 범위에 우리가 쓸 서비스가 포함돼 있는지
  • 인증서 발급일과 유효기간이 최신인지

개인정보보호위원회와 과학기술정보통신부가 발표한 ISMS 제도 개편 방향도 서면 심사에서 기술심사와 상시 점검 중심으로 옮겨가고 있습니다. 인증을 언제 받았는지보다 지금도 유지되고 있는지가 더 중요해지는 흐름입니다.

권한과 계정 관리에서 차이가 드러납니다

규모가 커지는 조직일수록 ATS 권한 설계와 계정 수명주기 관리를 중요하게 보아야 합니다. 역할별 접근 통제, 퇴사자 계정 차단 가능 여부, 내보낼 수 있는 감사 로그 세 가지가 없으면 인원이 늘어나는 만큼 통제가 어려워집니다.

같은 공고라도 채용팀, 현업 리더, 면접관, HRBP, 경영진이 봐야 하는 정보가 다릅니다. 모든 사람이 모든 평가와 이력서를 다 보는 구조는 운영은 편할지 몰라도 개인정보 최소 접근 원칙과는 멀어집니다.

지표와 권한을 함께 설계하는 방법은 HR 대시보드 지표 정의와 권한 설계에서 더 자세히 다루고 있습니다.

실사 단계에서 던질 질문은 세 개면 충분합니다.

  • 역할별로 지원자 정보 접근 범위를 나눌 수 있는지
  • 퇴사한 구성원의 계정 접근을 바로 차단할 수 있는지
  • 누가 언제 어떤 지원자 정보를 열람·다운로드했는지 로그가 남고 내보낼 수 있는지

두 번째가 실무에서 가장 자주 사고를 만듭니다. 계정 회수가 늦어지면 퇴사한 면접관이 몇 달 뒤에도 지원자 이력서를 볼 수 있는 상태가 되고, 이건 외부 침입 없이도 유출로 이어집니다. 여기에 SSO 연동과 법인·사업부 단위 데이터 분리까지 되면, 조직이 커져도 통제가 유지됩니다.

도입 검토 순서를 이렇게 잡으면 덜 흔들립니다

채용시스템 도입 검토는 내부 프로세스 정리, 연동 범위 확정, 보안과 권한 기준 수립, 운영 적합성 검증, 보안 실사, 제품 비교 순으로 진행하면 안전합니다.

채용시스템 도입 순서와 ATS 체크리스트
  1. 현재 채용 프로세스 정리 - 전형 단계, 승인 구조, 평가표, 운영 주체, 보관·파기 정책을 먼저 적습니다.
  2. 필수 연동 범위 확정 - 메일, 캘린더, HRIS, 잡보드, SSO, 평가도구를 필수와 선택으로 구분합니다.
  3. 보안과 권한 기준 수립 - 역할별 접근 범위, 감사 로그 요건, 데이터 보관·파기 기준을 정합니다.
  4. 운영 적합성 검증 - 관리자 설정 난이도, 현업 사용성, 교육과 지원 체계를 봅니다.
  5. 보안 실사 - 인증 범위와 유효기간, 사고 통지 절차, 데이터 반출 조건을 문서로 받습니다.
  6. 제품 기능 비교 - 마지막으로 기능과 데모, 견적을 비교하면 결정이 훨씬 빨라집니다.

이렇듯 엔터프라이즈 ATS 선정의 출발점은 단순 기능 비교가 아니라 사고가 났을 때 책임과 증빙이 어디까지 남는지를 먼저 정의하는 일입니다. 그 기준이 잡혀야 채용솔루션 간 비교도 쉬워지고, 보안 실사와 권한 설계도 같은 프레임 안에서 이어집니다.

그리팅은 '채용 서비스'를 인증 범위로 하는 ISMS 인증을 2029년 1월까지 유지하고 있고, 정보보호와 개인정보 관리 국제 표준인 ISO/IEC 27001·27701을 국내 ATS 최초로 동시 취득했습니다. 클라우드 보안 표준인 ISO/IEC 27017·27018도 함께 확보하고 있습니다.

제품 안에서는 SSO와 감사 로그, 데이터 암호화, 평가자별 권한 설정으로 '누가 어디까지 볼 수 있는가'를 조직 구조에 맞춰 설계할 수 있고, 계열사·다부서 통합 관리와 Workday·SAP·더존 등 HRIS 연동까지 엔터프라이즈 운영에 필요한 조건을 갖추고 있습니다.

그리팅을 통한 안정적인 대규모 채용이 궁금하다면?

기능 및 사례 알아보기


자주 묻는 질문

Q1. 엔터프라이즈 ATS 체크리스트는 어떤 항목부터 작성해야 하나요?

기능 목록보다 현재 채용 프로세스 정리부터 시작하는 것이 맞습니다. SHRM도 새 ATS를 찾기 전에 기존 승인 흐름, 전형 단계, 평가 방식, 운영 병목을 먼저 정리하라고 권합니다. 이 기준이 있어야 기능 적합성, 연동 범위, 보안 요구사항을 실제 조직 상황에 맞춰 비교할 수 있습니다.

Q2. 채용관리 솔루션에서 개인정보 유출 사고가 나면 고객사는 무엇을 해야 하나요?

가장 먼저 신고 의무를 확인해야 합니다. 신고 주체는 솔루션 제공사가 아니라 개인정보처리자인 채용 기업입니다. 개인정보보호위원회 기준으로 1천명 이상의 정보주체 정보가 유출되거나, 민감정보·고유식별정보가 유출되거나, 시스템에 대한 외부의 불법적인 접근으로 유출된 경우 72시간 내에 신고해야 합니다. 세 번째 경우에는 인원 수 조건이 붙지 않으며, 미신고 시 3천만원 이하의 과태료가 부과될 수 있습니다.

Q3. 솔루션 제공사 쪽에서 사고가 나도 우리 회사가 책임을 지나요?

네, 위탁자로서 책임이 남습니다. 개인정보 보호법은 위탁자에게 수탁자에 대한 교육과 감독 의무를 지우고, 수탁자가 법을 위반해 발생한 손해배상책임에 대해서는 수탁자를 위탁자의 소속 직원으로 봅니다. 그래서 도입 단계에서 사고 통지 절차와 증적 제공 범위를 문서로 확인해두는 것이 중요합니다.

Q4. ATS 보안 인증은 무엇을 어떻게 확인해야 하나요?

인증 보유 여부보다 인증서의 범위와 유효기간을 확인해야 합니다. 국내는 ISMS, 국제 표준은 ISO/IEC 27001과 27701, 클라우드는 27017·27018이 대표적입니다. 우리가 사용할 서비스가 인증 범위에 들어가 있는지, 인증서가 현재도 유효한지를 문서로 확인하시는 편이 안전합니다.

Q5. 엔터프라이즈 ATS는 일반 ATS와 무엇이 다른가요?

엔터프라이즈 ATS는 별도 제품군이라기보다, 대규모 조직의 요구 수준을 감당할 수 있는지를 가리키는 표현에 가깝습니다. 사용자 수가 아니라 권한 설계와 계정 관리, 데이터 분리 구조에서 갈립니다. 복수 법인과 사업부, 복잡한 승인 구조, 세분화된 역할별 권한, 대량 처리, 감사 로그, 외부 시스템 연동을 버틸 수 있어야 합니다. TechTarget도 구현 단계에서 역할 기반 접근제어와 통합, 운영 거버넌스를 중요한 기준으로 봅니다.

참고 자료

You've successfully subscribed to 그리팅 블로그 | 채용 관리를 넘어, 채용 성공으로
Great! Next, complete checkout to get full access to all premium content.
Error! Could not sign up. invalid link.
Welcome back! You've successfully signed in.
Error! Could not sign in. Please try again.
Success! Your account is fully activated, you now have access to all content.
Error! Stripe checkout failed.
Success! Your billing info is updated.
Error! Billing info update failed.