영국 내무부(Home Office)가 2026년 8월 28일 스폰서 가이드 08/26 버전을 공개하면서, 스폰서 관리 시스템(SMS)의 보안과 접근 관리 규칙이 대폭 강화되었습니다. 핵심은 다중인증(MFA) 의무화, Level 2 사용자 역할의 단계적 폐지, 비활성 계정 관리 절차 신설이며, 이는 2020년 스폰서 제도 개편 이후 SMS 운영에 가장 큰 변화로 평가됩니다. 이제 SMS를 어떻게 관리하느냐가 단순 행정 편의가 아니라 스폰서 준수 의무의 핵심 요소로 취급됩니다.
영국 내무부(Home Office)는 왜 이 제도를 도입했나?
영국 내무부(Home Office)는 최근 몇 년간 스폰서 준수를 “진정한 고용 여부” 확인을 넘어, 내부 거버넌스·HR 시스템·감독 체계가 적절한지까지 점검하는 방향으로 확장해 왔습니다. 이번 개정은 스폰서가 의무를 수행하는 통로인 SMS의 보안과 무결성을 강화함으로써, 계정 탈취·부정 사용·방치로 인한 보고 지연이나 규정 위반을 예방하려는 목적이 있습니다. 다시 말해, “누가 SMS에 접근하는가, 어떻게 인증하는가, 계정이 현행 상태로 유지되는가”를 준수의 일부로 삼아 제도 신뢰도를 높이려는 것입니다.
MFA(Multi-Factor Authentication, 다중인증)란 무엇인가?
MFA(Multi-Factor Authentication, 다중인증)는 로그인 시 아이디·비밀번호 외에 한 번 더 인증 단계를 거치도록 하는 보안 장치입니다. 예를 들어, SMS에 접속할 때 비밀번호 입력 후 문자로 오는 인증코드나 이메일 코드를 추가로 입력해야 들어갈 수 있습니다. 이는 비밀번호 유출 시에도 계정이 뚫리는 것을 막아주지만, 반대로 인증 수단(휴대전화·이메일)이 등록되지 않았거나 특정인만 알고 있으면 필요할 때 시스템에 들어가지 못해 CoS 발급이나 보고를 제때 못 할 수 있다는 뜻이기도 합니다.
Level 2 사용자 역할 폐지: 무엇이 바뀌나?
2026년 9월 9일부터는 새로운 Level 2 사용자 임명이 불가능하며, 기존 Level 2는 2027년 3월 8일까지 Level 1으로 전환(자격 충족 시)하거나 계정을 비활성화해야 합니다. 특히 고용 대행사 소속 임시 직원은 Level 2로 더 이상 임명할 수 없으며, 기존 계정도 2027년 3월 8일까지 비활성화해야 하고 Level 1 전환도 불가합니다. 결과적으로 권한과 책임이 Level 1 소수에 집중되므로, 내부 승인 절차·역할 분리·백업 사용자 확보 등 거버넌스 재설계가 필요합니다.
비활성 계정 관리 강화: “방치”는 라이선스 리스크
가이드 08/26은 비활성 사용자 계정을 체계적으로 관리하는 새로운 절차를 도입했고, 영국 내무부(Home Office)는 휴면 계정에 대해 더 적극적으로 개입할 방침입니다. 따라서 라이선스만 취득해 두고 CoS 필요 시까지 방치하는 방식은 지양해야 하며, 라이선스 기간 내내 계정을 현행·활성 상태로 유지·관리해야 합니다.
라이선스 취소 시 ‘쿨링 오프 제한’ 예외: 행정적 실패는 차등 취급
오직 비활성 SMS 계정 사유로 라이선스가 취소되는 경우, 강화된 쿨링 오프 조항이 적용되지 않아 재신청 시 자동 제한이 부과되지 않는다는 점이 명시되었습니다. 이는 계정 관리상의 행정적 실패가 근로자 착취·법 위반 등 실질적 준수 위반과 동일하게 취급되지 않는다는 점을 인정한 조치로 해석됩니다.
스폰서가 지금 당장 해야 할 일
스폰서는 먼저 현재 SMS 사용자 전원의 연락처(이메일·휴대전화)가 정확한지 점검하고, MFA 인증 수단이 실제로 접근 가능한지 확인해야 합니다. 이어 기존 Level 2 명단을 파악해 Level 1 전환 대상을 선정하고, 불필요한 계정은 비활성화하며, 2027년 3월 8일 마감 전까지 조치를 완료하는 계획을 세워야 합니다. 퇴사·이전 계정은 즉시 정리하고, 장기 미접속 계정은 정기 점검하며, 접근 권한이 특정인에게 집중되지 않도록 책임 분산을 설계하는 것이 중요합니다. 또한 CoS 발급·보고 등 핵심 업무의 백업 루틴을 마련하고, MFA 장애 시 대응 매뉴얼을 문서화해 운영 리스크를 줄여야 합니다.
앞으로 어떻게 대처하는 것이 좋은가
이번 변화는 단발성 조치가 아니라, SMS 접근 통제를 준수 거버넌스의 중심에 두는 장기적인 방향 전환입니다. 따라서 MFA 등록·인증 수단 관리, Level 2→Level 1 전환 계획, 계정 정리 및 유지 관리, 백업 사용자 확보를 정기적인 내부 점검 항목으로 삼고, 인사 변동이 있을 때마다 즉시 반영하는 체계를 만드는 것이 좋습니다. 특히 대규모 조직은 권한 분장과 승인 프로세스를 재설계하여, 특정인 의존도를 낮추고 비즈니스 연속성을 확보해야 합니다.
ARIS International Lawyers의 실무 지원 방안
ARIS International Lawyers는 스폰서 라이선스 유지·관리 전반에 걸쳐 종합적인 법률·실무 지원을 제공합니다. MFA 등록 및 인증 수단 점검, Level 2 사용자의 Level 1 전환 적격성 검토, 불필요한 계정 정리 방안, 백업 사용자 구성 및 내부 매뉴얼 작성 지원, 그리고 비활성 계정 관련 리스크 평가와 영국 내무부(Home Office) 커뮤니케이션 대응까지 도와드릴 수 있습니다.
비자나 스폰서십 관련해 문의가 필요하시면 020 3865 6219로 연락하시거나 메시지를 남겨 주시면 됩니다.