CO 1-direct

2.9.7 정보자산의 재사용 및 폐기

기준 판본: KISA ISMS-P 인증기준 안내서(2023.11.23). 관련 법령: 2026-07-26 기준. 내용 구분: §1은 KISA 안내서와 법령을 요약했다. §3~§4에는 작성자의 실무 경험을 반영했다.

1. ISMS-P 기준 요약

인증기준

정보자산이나 저장매체를 재사용·폐기할 때는 개인정보와 중요정보를 복구할 수 없도록 처리해야 한다. 처리 이력과 증적을 보관하고, 외부 폐기업체에 맡기거나 유지보수하는 과정도 통제한다.

주요 확인사항 (KISA 안내서)

  1. 안전한 재사용·폐기 절차를 이행하는가?
  2. 정보를 복구할 수 없는 방법으로 처리하는가?
  3. 자체 폐기 이력·증적을 보관하는가?
  4. 외부 폐기 계약·완료 여부를 관리하는가?
  5. 수리·교체 과정의 저장정보 보호대책을 적용하는가?

결함사례 (KISA 안내서)

  • 완전삭제 없이 기본 포맷만 하고 단말을 재사용함
  • 외부 폐기 계약에 안전절차가 없고 이행도 감독하지 않음
  • 매체 일련번호·폐기대장이 없어 이력을 추적할 수 없음
  • 완전삭제 전 폐기 디스크를 잠금 없이 방치함

2. ITGC 매핑

항목 값
분류 직접 (1-direct)
ITGC 영역 CO
부영역 operations
보조 영역 자산·개인정보 파기

3. IT감사에서는 이렇게

3-A. 한국 비금융 ITGC 실무 적용

재무·인증·백업 데이터가 저장된 장비는 자산대장에서 폐기·재사용 대상을 확인하는 단계부터 추적한다. 삭제 증적과 외부업체의 처리 확인서까지 기록이 이어져야 한다.

ISMS-P 요구사항 ITGC 테스트 절차 모집단 표본
폐기 승인 자산번호·매체번호·승인·처리방법 확인 폐기·재사용 자산 표본
삭제 효과 매체 유형·암호화 상태에 맞는 삭제·파쇄 증적 확인 중요 매체 전수 또는 표본
외부업체 계약·인계·운송·폐기확인서와 감독 확인 외부 폐기 전수

3-B. ISMS-P 추가 요구사항 중 일반 ITGC 범위 밖

개인정보의 법정 파기 기한과 종이 문서 파기는 개인정보 처리 단계와 기록물 관리 영역에서 별도로 다룬다.

4. Q&A

Q1. 전체 디스크 암호화 장비는 초기화만 해도 되는가?

A. 장비와 암호화 방식에 따라 다르다. 암호화 키가 안전하게 파기됐는지, 암호화 구현을 신뢰할 수 있는지, 매체를 어떤 용도로 다시 쓸지를 평가해야 한다. 회사가 승인한 삭제 기준에 따라 처리하고 증적도 남겨야 한다.

관련 인증기준

  • 2.4.6 반출입 기기 통제
  • 3.4.1 개인정보 파기

관련 법규·기준·표준

  • 개인정보 보호법 제21조
  • ISO/IEC 27002:2022 7.10, 7.14
GitHub에서 원문 보기 ↗